Claude Code 突然不问你了?这不是bug,是Anthropic把AI的胆子放大了

Claude Code最近不怎么弹窗确认了——这不是bug,是Anthropic把Auto Mode从可选变成了默认。官方给出的对照数据很扎眼:人工审批只拦下13.6%的危险命令,分类器能拦到89%。这篇讲清楚分类器审查逻辑、怎么配置autoMode.environment减少误拦截、怎么切回手动,以及用中转平台接入这套机制是否受影响。

Claude Code 突然不问你了?这不是bug,是Anthropic把AI的胆子放大了

最近在用Claude Code的朋友可能发现一个变化——以前每次它想执行有风险的操作都会停下来问你,最近好像不怎么问了,很多操作直接就自己做了。

我第一反应也是"是不是出bug了",翻了官方博客才发现:这不是bug,是Anthropic官方主动做的改动。一个叫Auto Mode的功能,从"可选"变成了"默认开启"。这篇讲清楚这个变化到底是什么、分类器批准/拦截的边界在哪、怎么配置,最后附上我自己接入Claude Code这几个月的实际情况。

一、到底发生了什么

2026年8月14日起,Claude Code在Pro、Max、Team这三个订阅计划上,新会话默认跑在Auto Mode下——不用手动开启,装好就是这个状态。

Auto Mode本身不是新功能,3月就上线了,这次变化只是默认值切换。如果你之前自己设过其他默认权限模式,会收到一次性提示询问是否切换;如果你设的是固定默认值(pinned default),不受这次调整影响。

目前企业版、API直连、Bedrock等渠道还是可选项(opt-in),官方预告一个月内也会推广为默认,企业管理员可以提前通过managed settings手动设为默认。

顺带一提,这次官方也宣布了分类器产生的额外token开销,Pro/Max/Team用户即时生效免费,不会因为多了这层审查就多花钱。

二、分类器到底在审什么

Auto Mode的核心是一个分类器,审查Claude Code发出的每一次工具调用,目标是拦截"不可逆、破坏性、或指向环境外部"的操作。

会被拦截的典型操作(官方博客给的内部案例):

  • 数据外泄类:上传失败后自动转向公开代码分享网站,官方原话是这类操作"designed to never approve"(设计上永不批准)
  • 大规模破坏性操作:批量kill约2000个生产环境Pod
  • 越权操作:只读权限申请触发了root级管理权限操作
  • 危险的git操作:执行git reset --hard前,分类器会先检查仓库当前的git状态

会被自动放行、不再打扰用户的:大多数常规、可逆、局限在本地工作区内的操作——这是最直接的体感变化,写代码、跑测试、改文件不用一步一个确认框了。

一个容易被忽略的细节:即使你设置了Bash(*)这种宽泛允许规则,Auto Mode下这类"允许任意代码执行"级别的规则会被搁置,不能绕过分类器审查——但配置文件本身不会被修改,切回其他权限模式后依然生效。

三、靠不靠谱,官方给了硬数据

官方公布了一项1053名付费测试者参与的对照实验:

人工审批只拦下13.6%的危险命令,Auto Mode拦下89%——原文"human review caught just 13.6% of dangerous commands, while auto mode caught 89%"。

6.3%的人工审批会话里包含用户没明确要求的有害操作,Auto Mode会话这个比例是2.4%

第三方机构Trajectory Labs做了720次prompt injection攻击测试,针对跑在Auto Mode下的Claude Fable 5、Opus 5、Sonnet 5,官方引用结论是"none of the 720 attack attempts succeeded"。

官方也没把这个功能包装成零风险方案,原文明确写了"auto mode reduces risk for most users, it relies on classification systems and therefore does not eliminate risk"(依赖分类系统,因此不能消除风险),并建议对生产环境的高风险变更仍然自己审查。分类器还有个兜底机制:连续拦截3次或单会话累计20次,会自动回退到人工审批模式。

四、配置示例:怎么切回手动、怎么让分类器少误判

最快的切换方式

  • CLI里按Shift+Tab切换权限模式
  • 桌面应用用界面的模式下拉菜单选择
  • 组织管理员可以在managed settings里用defaultMode参数固定整个团队的默认模式,或用disableAutoMode参数直接关闭

告诉分类器哪些是"自己的地盘",减少误拦截,写在~/.claude/settings.json

{
  "autoMode": {
    "environment": [
      "$defaults",
      "Source control: github.example.com/acme-corp and all repos under it",
      "Trusted cloud buckets: s3://acme-build-artifacts, gs://acme-ml-datasets",
      "Trusted internal domains: *.corp.example.com, api.internal.example.com",
      "Key internal services: Jenkins at ci.example.com, Artifactory at artifacts.example.com"
    ]
  }
}

不用一次填满,官方建议先从"自己的source control组织"和"关键内部服务"两项开始,能解决大多数常见误拦截。

给特定操作强制加人工确认(即使Auto Mode判断安全):

{
  "permissions": {
    "ask": [
      "Bash(git push *)",
      "Bash(gh pr create *)"
    ]
  }
}

这类显式ask规则的优先级在分类器之前,是你自己声明的"这件事一定要看一眼",分类器无法覆盖。

自动生成配置/auto-mode-setup命令(需Claude Code v2.1.228+)会扫描项目的CLAUDE.md、README、git remote、近期会话命令,草拟一份autoMode.environment配置,审查确认后一键写入,省去手动逐项填写。

检查生效配置

claude auto-mode defaults   # 打印内置规则
claude auto-mode config     # 打印实际生效的规则(含你的自定义)

五、我自己怎么接入的:用中转平台跑Claude Code,这个功能受影响吗

这个问题我自己也好奇,查了官方文档:Auto Mode面向"all users on every provider, including the Anthropic API...and signed-in Claude apps gateway sessions",理论上不局限于官方直连订阅这一种接入方式。原理上,分类器介入的是本地工具调用的权限判断这一层,发生在决定要不要弹窗确认之前,跟你的请求实际发到哪个后端模型(官方API还是中转转发)不是同一个机制层面的事。

我自己这几个月一直用灵眸AI接入Claude Code——国内一个多模型中转平台,一个账户能切Claude、GLM、Kimi、DeepSeek、Qwen这些模型。8月14日这次默认切换生效后日常用下来,弹窗频率的变化跟官方描述的体感是一致的,没有发现异常。

说实话要如实披露:这只是我自己的日常使用观察,不是系统性的对照测试,样本量就是我一个人的日常使用,不能替代你自己的验证。如果你的场景对这层机制要求严格(比如企业内部有合规审计要求),务必自己实测一遍确认,别只信我这一句话。

配置很简单,就一个JSON:

{
  "env": {
    "ANTHROPIC_BASE_URL": "https://api.lmuai.ai",
    "ANTHROPIC_AUTH_TOKEN": "灵眸AI后台领的Key"
  }
}

配好之后Auto Mode该怎么用还是怎么用,autoMode.environmentpermissions.ask这些配置项也是一样加在你本地的~/.claude/settings.json里,跟接不接中转平台没有关系——这层是Claude Code客户端本地的权限判断逻辑,不经过网络请求。

灵眸AI 我用了半年多,几件事一直认可:

不玩汇率差:人民币直接定价,不搞内部汇率换算糊弄人
随时退款:账户余额没用完随时能退,不设门槛
可开发票:需要报销的直接开票
模型真实可验证:官方协议接入,usage字段里能看到完整的cache_read_input_tokens
一个账户管好几个模型:不用为Claude和国产模型分别开户

一个短板也要说清楚:灵眸AI 的价格页目前没有单独列出部分模型的缓存计费字段,如果场景高度依赖Prompt Caching降低成本,接入前建议先小额度实测账单明细。

常见问题

Auto Mode开了之后是不是完全不弹窗了?

不是。显式的permissions.deny规则会在分类器介入之前直接拦截,无法被用户意图或分类器覆盖;显式的permissions.ask规则会强制弹窗,分类器不能自动放行匹配这类规则的操作。

这个分类器会不会误杀正常操作?

会,这正是官方设计autoMode.environment配置项和/auto-mode-setup命令的原因——分类器"不认识"你的基础设施时容易误拦截,加进去能解决大部分问题。

旧版本要不要手动升级才能用上这个变化?

变化本身是服务端针对Pro/Max/Team订阅账户在8月14日推送的默认行为切换,不要求手动升级到特定版本。但/auto-mode-setupclassifyAllShell/permissions的Auto mode标签页等细粒度功能有各自的最低版本要求,用到时建议确认自己的Claude Code版本号。

用中转平台接入,Auto Mode的体验会打折扣吗?

按目前的机制原理和我自己的日常使用观察,不应该受影响,因为分类器管的是本地权限判断,不涉及请求路由到哪个后端。但这不是我做过系统对照测试得出的结论,如果你的场景对这个功能的完整性有硬性要求,建议自己实测确认。

最后

Auto Mode这次的改动,本质是Anthropic用数据证明"让AI自己判断风险,比人一路点确认更靠谱"——13.6%对89%的拦截率差距不小。但官方自己也没把话说满,仍然提醒生产环境的高风险操作要自己看一眼,这种自曝局限性的态度,我觉得比单纯堆安全数据更值得信任。

这半年多我自己一直在用的地址api.lmuai.ai

新人有免费额度,先试一周看看Auto Mode配合中转平台用起来是什么体感。老用户转介绍还能拿返佣,最高10%,感兴趣的可以去后台看看。

参考资料


数据核实时间:2026年8月28日。功能细节随Claude Code版本更新迭代,具体行为建议以当前官方文档为准。中转平台接入这层机制的兼容性基于日常观察,非系统性对照测试。