./новости · 8 августа 2026 г.
новость
Claude Code перестанет спрашивать разрешение на каждый шаг: auto mode станет дефолтом 14 августа
источник: @bcherny · X·
машинная выжимка · сверена с источником

Boris Cherny
@bcherny
оказывается, indirect prompt injection можно свести почти к нулю на незнакомых атаках, если сложить достаточно слоёв (обучение модели + пробы входа + классификатор, который проверяет намерение). год назад я такого не ожидал. auto mode станет дефолтом в claude code со следующей недели https://claude.com/blog/auto-mode-default-in-claude-code

· 18,7 тыс. просмотров
С 14 августа 2026 auto mode станет режимом по умолчанию для новых сессий Claude Code на планах Pro, Max и Team. Тем, кто закрепил свой режим в настройках сам, ничего не меняют. Плату за оверхед классификатора Anthropic уже сняла, не дожидаясь смены дефолта.
Раньше главной защитой от prompt injection была кнопка подтверждения: Claude Code тормозил перед каждым рискованным действием и ждал человека. Теперь за опасные шаги отвечает связка из трёх слоёв - дообучение модели, пробы входа и классификатор намерений.
Кнопка не работала. В контролируемом исследовании на 1053 платных тестерах люди отклонили только 13,6% опасных команд, auto mode заблокировал 89%. В обычной работе люди одобряют 97% запросов, а серьёзный вред при ручном одобрении случался в 2,6 раза чаще: 6,3% сессий против 2,4%.
Проверку устроили и снаружи: Trajectory Labs по заказу Anthropic собрала 72 сценария indirect prompt injection, скрытых от самой компании, и провела 720 атак. Ни одна не пробила Fable 5, Opus 5 и Sonnet 5 в auto mode. У GPT-5.6 Sol в режиме Codex прошло 5,83% атак.
Как закрепить. Режим включается по Shift+Tab, а строка "permissions": {"defaultMode": "auto"} в ~/.claude/settings.json делает auto стартовым для всех сессий. Настройки из репозитория Claude Code игнорирует с v2.1.142, чтобы чужой код не выдал себе права. Нужен человеческий чекпоинт на push - правила permissions.ask срабатывают до классификатора и всегда спрашивают.
Auto mode уже стоит дефолтом у Adobe, Nuro, Gusto и Garner Health, у Nuro отгрузка PR выросла на 25%. Саймон Уиллисон согласен, что режим лучше ручных одобрений, но ждёт независимых подтверждений: 11% опасных действий классификатор всё же пропускает.
Enterprise, Claude API и облачные развёртывания пока остаются на opt-in: дефолт там обещают включить в течение месяца.
первоисточник