8/14 起 Claude Code 默认切自动模式,命令不再逐个弹窗。独立分类器捕获 89% 危险命令、手动审批仅 14%。本文拆解分类器判定边界与团队迁移 checklist。

8 月 14 日起,Claude Code 的 Pro / Max / Team 用户默认切换到自动模式。之前每步弹窗确认的 shell 命令,现在由独立分类器直接放行。没提前调整审批流的团队,第一周大概率会踩到 rm -rf 或生产库写入的坑。
Anthropic 在 8 月上旬的产品公告与官方安全文档里披露了一组对比数据:独立分类器审查命令与操作,测试捕获了 89% 的危险命令;传统手动审批流程只拦住 14%。数据来源见 Anthropic 官方新闻页。
手动审批的 14% 不是算法不行,是"确认疲劳"。弹窗太多,工程师在长会话里会秒点允许,尤其是那些看起来无害的 curl 和 rm。
自动模式把审查从"人肉每步确认"改成"命令执行前由模型做策略判断"。速度更快,覆盖更一致,代价是审批逻辑从工程师的脑子里搬到了配置里。
官方文档描述的分类器会看三层信息:命令本身、执行上下文、操作影响面。
典型放行:git status、npm test、本地构建、读取源码文件。典型拦截:rm -rf、无 where 条件的 UPDATE、向陌生域名 curl 上传数据、读取 ~/.ssh 与密钥文件。
智能体对齐与权限边界一直是 Anthropic 自己的关注点,7 月他们披露过四大智能体对齐漏洞(相关早报),分类器正是这套边界控制的落地手段。
| 操作类型 | 自动模式默认行为 | 建议 |
|---|---|---|
| rm -rf / 批量删除 | 多数拦截 | 保留 plan 模式确认,团队加备份钩子 |
| 生产库写入 | 按上下文判定 | 强制手动确认,库名命中白名单才放行 |
| 外网请求 | 部分放行 | 域名白名单,其余 deny |
| 密钥读取 | 部分放行 | deny + 审计日志,.env 只读 |
蓝曜炬辉在 AIcoding 交付里服务过多个 CLI 工程团队,迁移自动模式后踩过两个高频坑。
坑 1:迁移当天,工程师不知道默认已切换。一位开发在 CI 脚本里让 agent 清理构建产物,rm -rf 被放行后误删了本地未提交目录。回退路径:立刻用 /permissions 把 rm 拉回手动,再让 agent 把删除操作改成先移动 trash 目录。
坑 2:分类器放行了 .env 读取,token 出现在 agent 的思考日志里,被内部审计扫到。回退路径:在仓库根目录加 deny 规则 + 钩子脚本,密钥读取一律走 vault。
结论:自动模式适合默认打开,但"高危白名单 + 手动兜底"不能省。权限配置一旦失控,AI 编程留下的技术债会在企业级应用里放大成安全事故。
审批从"人盯人"变成"策略配置",对交付流程是结构性的变化。
这和我们给客户做 AIcoding 流程改造时的做法一致:先列高危操作清单,再配权限策略模板,最后用双人复核兜底关键步骤。审批流和提示词一样值得做瘦身,Claude Code 提示词瘦身 80% 的实战拆解里我们验证过:把边界写清楚比多写提示词更有效。
AI agent 的权限治理正在成为交付团队的新常态,Cloudflare 也在 8 月 7 日发布了面向 agent 的浏览器 Kitesurf,TechCrunch 报道称其目标就是让自动化任务更可控;OpenAI 则因为安全顾虑放缓了 Astra 模型开发(TechCrunch)。整个行业都在回答同一个问题:agent 的权限边界到底谁来定。
不能。89% 的捕获率意味着仍有 11% 的漏网,而手动审批 14% 的拦截率说明人肉确认不可靠。正确做法是自动模式做常态审查,高危操作保留手动兜底。
在 Claude Code 里用 /permissions 命令,或编辑配置文件的 permissions 字段,把高风险命令改回 ask 模式。
来自 Anthropic 官方安全测试:分类器与人工审批在同一批危险命令样本上的捕获率对比,详见官方公告。
官方公告的默认切换主要面向 Pro / Max / Team 套餐,免费用户保持原有流程。
审批流改造不是换个开关,是把边界写清楚。如果你的团队正在把 Claude Code 自动模式接入交付流程,可以预约 AIcoding 流程改造评估,我们把高危操作清单和权限策略模板直接落到你的仓库里。还在纠结自研还是找团队做的,可以先看AI 时代的三个决策框架。