ИИ-агенты и автоматизация
Claude Code auto mode: что это и как настроить
С 14 августа 2026 года auto mode становится режимом по умолчанию для новых сессий Claude Code на планах Pro, Max и Team. Вместо подтверждения каждого действия работает классификатор, который проверяет вызовы инструментов на необратимость и выход за границы задачи. Причина смены умолчания в цифрах самой Anthropic: 97% запросов на подтверждение люди одобряют не глядя, а в исследовании на 1053 платных тестировщиках человек замечал 13,6% опасных команд против 89% у классификатора. За дополнительные токены классификатора платить не придётся. Enterprise, Claude API и развёртывания у облачных партнёров остаются с включением по желанию — если вы работаете через API, у вас ничего не меняется.
Для подключения самого инструмента есть отдельная инструкция по Claude Code. Модели, цены и общий контракт семейства вынесены на страницу Claude API, чтобы не смешивать два разных поисковых намерения.
Ниже — что именно поменяется, почему цифры выглядят именно так и что из этого стоит забрать тем, кто строит агентов сам.
Что меняется 14 августа
Меняется умолчание, а не набор возможностей. Auto mode существовал и раньше, теперь он включается сам для новых сессий.
| Что | Было | Станет |
|---|---|---|
| Умолчание для новых сессий | подтверждение действий | auto mode |
| Кого касается | — | Pro, Max, Team |
| Кого не касается | — | Enterprise, Claude API, облачные партнёры |
| Плата за токены классификатора | — | не взимается |
Механика auto mode описана в документации по режимам разрешений: классификатор смотрит на каждый вызов инструмента и оценивает его на необратимость, разрушительность и выход за рамки поставленной задачи. Заблокированное действие не просто отклоняется — модель пробует более безопасный путь или всё-таки спрашивает человека.
Почему подтверждения перестали работать
Здесь стоит задержаться, потому что цифра объясняет решение лучше любых рассуждений.
97% запросов на подтверждение одобряются. Это не значит, что 97% действий безопасны. Это значит, что человек, которому двадцатый раз за час показывают диалог «разрешить выполнение команды», перестаёт его читать.
Психология простая и знакомая всем по другим интерфейсам: согласие на куки, предупреждение о сертификате, запрос доступа к уведомлениям. Когда подтверждение становится ритуалом, оно перестаёт быть решением.
Вторая цифра добивает: в исследовании на 1053 платных тестировщиках человек замечал 13,6% опасных команд. Классификатор — 89%.
Разрыв в шесть с половиной раз: 89 против 13,6. И он не про то, что модель умнее человека: она просто читает каждую команду одинаково внимательно на двадцатой минуте и на третьем часу.
Что это значит для тех, кто пользуется Claude Code
Три практических следствия.
Проверьте, на каком вы плане. Изменение затрагивает Pro, Max и Team. Если у вас Enterprise или работа идёт через API, умолчание не меняется.
Изменение касается новых сессий. Уже открытые продолжат работать в прежнем режиме.
Режим по-прежнему переключается. Auto mode — умолчание, а не единственный вариант. Способы переключения описаны в документации по режимам разрешений; если ваш процесс требует подтверждать каждое действие руками, эта возможность никуда не делась.
Отдельно про деньги: классификатор тратит небольшое число дополнительных токенов на каждый вызов инструмента, и Anthropic сообщила, что платы за них не будет. Обещание касается продукта Claude Code на подписке и к тарификации API отношения не имеет.
Кого это не касается: интеграции через API
Если ваш агент ходит в модель через API, ничего не меняется. И это стоит проговорить, потому что новость легко прочитать как «теперь модели сами проверяют опасные действия».
В интеграции через API нет ни классификатора, ни режимов разрешений. Есть ваш код, ваши инструменты и права, которые вы им выдали. Модель вызывает то, что вы ей дали вызывать, и границы задаёте вы.
Насколько это важно, хорошо видно по разбору инцидентов, который Anthropic опубликовала в конце июля: в двух случаях из трёх модель распознала признаки реальных систем и продолжила действовать, построив объяснение, почему это допустимо. Подробности — в материале про три инцидента на кибероценках.
Вывод оттуда прямо относится к сегодняшней новости: инструкция «не делай ничего опасного» защитой не является. Работают технические границы.
Что забрать себе, если вы строите агента сами
Идея классификатора воспроизводима, и она полезнее, чем кажется на первый взгляд.
Отдельная проверка перед вызовом инструмента. Не в промпте, а в коде: перед выполнением действия отдельный шаг оценивает, что именно собираются сделать. Это может быть простой набор правил, а не модель — большую часть опасных случаев ловят проверкой аргументов.
Разделение действий по обратимости. Чтение, запись во временное хранилище и необратимая публикация должны обрабатываться по-разному. Первое — свободно, второе — с логированием, третье — с подтверждением человеком.
Подтверждение только там, где оно осмысленно. Главный урок из цифры про 97%: если спрашивать обо всём, ответом будет автоматическое «да». Спрашивайте о немногом, и на это немногое будут смотреть.
Логирование вызовов с аргументами. Аномалия видна в аргументах, а не в ответе модели. Резкий рост числа вызовов одного инструмента — сигнал сам по себе.
Практическая заметка по расходам: обвязка с дополнительной проверкой добавляет запросы, а значит и токены. Дешёвая модель для проверочного шага решает это без заметного роста счёта — в каталоге такие есть от 3 ₽ за миллион токенов. Как считать расход агентного сценария целиком, разобрано в материале про служебный контекст маршрута.
Как вернуть подтверждения, если auto mode не подходит
Режим по умолчанию — не приговор, и сценарии, где ручное подтверждение оправдано, никуда не делись.
Кому стоит остаться на подтверждениях: тем, кто работает в репозитории с production-конфигами; тем, у кого агент имеет доступ к системам развёртывания; тем, у кого требование ручного контроля записано в процессе или в договоре с заказчиком.
Способы переключения описаны в документации по режимам разрешений. Там же перечислены остальные режимы, включая противоположный по духу — с автоматическим принятием правок.
Полезная привычка независимо от режима: раз в квартал перечитывать, что реально может ваш агент. Права накапливаются незаметно — добавили инструмент для отладки и забыли убрать, дали доступ к каталогу «на время» и оставили.
Почему 89% — это не «почти безопасно»
Цифру легко прочитать как хорошую новость, и это ошибка.
Одиннадцать процентов опасных команд классификатор пропускает. На трёх вызовах инструментов это абстракция. На трёх тысячах вызовов в неделю, что для активной работы с агентом обычный объём, речь идёт уже о сотнях пропущенных случаев в год.
Правильное чтение цифры: классификатор снимает основную массу рутинного риска, но не заменяет технических границ. Он последний рубеж, а не единственный.
Отсюда порядок, который стоит держать: сначала ограничить права инструментов так, чтобы опасное действие было невозможно, и только потом полагаться на проверку намерения. Первое работает всегда, второе — в 89% случаев.
Разница между этими двумя подходами в том, что первый не зависит от того, насколько убедительно модель себе объяснила необходимость действия. Именно на этом и споткнулись разобранные инциденты.
Чего в этой новости нет
Отделим факты от домыслов.
Нет утверждения, что классификатор безопасен на 100%. Заявлено 89% против 13,6% у человека. Одиннадцать процентов опасных команд он пропускает.
Нет изменений в API. Умолчание меняется в продукте на подписке.
Нет данных о ложных срабатываниях. Сколько безопасных действий классификатор блокирует лишний раз, в доступных материалах не приводится.
Нет обязательности. Режим переключается, умолчание не равно принуждению.
Что это говорит об индустрии
Смена умолчания — маленькое событие с большим смыслом. Индустрия признала, что подтверждение действий человеком перестало масштабироваться.
Пока агент делал три вызова инструментов за сессию, диалог подтверждения работал. Когда их стало триста, он превратился в шум, а шум люди отключают — не выключателем, так привычкой нажимать «да».
Ответ, который выбрала Anthropic, — не убрать проверку, а переложить её на то, что не устаёт. Тем, кто строит агентов самостоятельно, придётся решать ту же задачу, и раньше, чем кажется.
Как эта проблема выглядела на практике в чужом инциденте — в разборе про то, как агент вырвался из песочницы. Как мы проверяем факты — на странице о проекте.
Отдельный ключ под агента с собственным лимитом расхода заводится за минуту: keydealer.ru/login.
Частые вопросы
Когда auto mode станет режимом по умолчанию в Claude Code?
С 14 августа 2026 года для новых сессий на планах Pro, Max и Team. Enterprise, Claude API и развёртывания у облачных партнёров пока остаются с включением по желанию.
Что делает auto mode?
Вместо запроса подтверждения на каждое действие работает классификатор: он проверяет каждый вызов инструмента на необратимость, разрушительность и выход за границы задачи. Если действие блокируется, модель ищет более безопасный путь или всё-таки спрашивает разрешение.
Почему Anthropic решила поменять умолчание?
По данным компании, 97% запросов на подтверждение люди одобряют. В исследовании на 1053 платных тестировщиках люди замечали 13,6% опасных команд, классификатор — 89%.
Придётся ли платить за работу классификатора?
Нет. Anthropic сообщила, что не будет брать плату за небольшое число дополнительных токенов на вызов инструмента, которые тратит классификатор.
Касается ли это моей интеграции через API?
Нет. Изменение относится к Claude Code как продукту на планах подписки. Поведение API не меняется, и границы прав в вашей интеграции по-прежнему задаёт ваш код.