Claude Code заменяет клики «разрешить» на авторежим

Иллюстрация: Claude Code включает авторежим вместо кликов «разрешить»

Многие люди уверены: если на каждый шаг агента жать «разрешить», значит ты контролируешь ситуацию. Им кажется, что палец на кнопке — это безопасность.

На самом деле после десятого «можно ли выполнить команду?» это уже не контроль. Это рефлекс. В Claude Code убирают эту рутину: вместо кликов — авторежим, где машина сама решает, что можно пропустить, а что нужно остановить.

С 14 августа дефолт меняется — но не у всех

Схема: с 14 августа авторежим по умолчанию не у всех тарифов

Анонс вышел 7 августа 2026. С 14 августа 2026 новые сессии стартуют в авторежиме — но только на части тарифов, не «у всех подряд».

Точнее, не «внезапно». Если вы уже зафиксировали другой режим по умолчанию — возможен одноразовый вопрос, переключиться ли. Если дефолт закреплён вами или через настройки команды — ничего само не перещёлкнется.

На тарифах Pro, Max и Team авторежим станет стартовым. Корпоративный тариф, программный доступ Claude и облачные площадки вроде Bedrock, Google Cloud Agent Platform, Microsoft Foundry и Claude Platform on AWS — пока по желанию, не дефолт 14.08. Anthropic пишет план сделать авторежим основным «в течение ближайшего месяца» и предупредить админов. Обещать «всем сразу» нельзя.

Сам режим не новинка этой недели: превью с 24 марта 2026, обновление до общего доступа — 10 июля 2026. Сейчас речь именно о смене дефолта для части тарифов.

Вместо клика «разрешить» — фильтр на каждом шаге

Схема: фильтр на каждом шаге вместо клика «разрешить»

В авторежиме рутинные окна «разрешить?» убраны. Каждый вызов инструмента идёт через классификатор — встроенный фильтр, который ищет необратимое, разрушительное и «вне вашего окружения». Если стоп — Claude ищет безопасный путь или спрашивает человека.

Порядок важен. Явные правила «запретить» и «спросить» срабатывают до фильтра. Широкие «разрешить всё подряд» вроде «любой python или node в терминале» в авторежиме откладываются: они не обходят классификатор. Файл настроек при этом не переписывается — в других режимах правила снова работают как раньше.

Если фильтр три раза подряд сказал «нет» или набрал двадцать стопов за сессию — снова ручные «разрешить». Эти пороги в документации не крутятся. Счётчик подряд сбрасывается любым разрешённым действием; общий — живёт до лимита сессии.

Это не «полный обход» и не режим «больше не спрашивай». Anthropic ставит авторежим посередине: быстрее кликов, жёстче полного отключения проверок. Классификатор — страховка, не нулевой риск. На боевой инфре всё равно советуют смотреть, что делает агент.

Почему клик «разрешить» плохо ловит опасность

Карточка: почему ручные клики хуже ловят опасные команды

Цифры из поста Anthropic — их исследование и своя статистика использования:

  • люди одобряют 97% запросов на разрешение;
  • планы отклоняют 39%, отдельные команды — только 3%;
  • в тесте на 1 053 платных тестерах люди поймали 13,6% подставленных опасных команд, авторежим — 89%;
  • лоб в лоб: авто заблокировал 800 команд, которые люди пропустили; люди — только 6, которые пропустил авто;
  • в начале сессии люди ловят примерно 17%, после 50+ запросов — около 5%; авторежим держится ровно;
  • среди отмеченных сессий (май–июнь 2026, с согласия на данные): сильный непреднамеренный вред — 6,3% вручную против 2,4% в авто.

Оговорки нужны сразу. Тест — контролируемая подмена текста опасной команды, без реального вреда. Долю ложных срабатываний классификатора в публичном анонсе не дали. Это цифры Anthropic и их подрядчиков, не независимый аудит «для всех сред».

Внутри Anthropic фильтр уже останавливал: публичную вставку вместо внутреннего диска; массовое убийство примерно двух тысяч подов и GPU-задач; слишком широкую облачную админ-роль вместо роли «только смотреть биллинг». У Apollo Research доля промахов по синтетическим атакам после усиления упала с 12% до 7%; у Trajectory Labs (до 17 июля 2026) — 0 из 720 успешных подсадных атак против Claude Fable 5 / Opus 5 / Sonnet 5 в авто. Это измерение модели и режима в их сетапе, не обещание «навсегда и везде».

Как переключить и куда смотреть

По документации режимов разрешений:

  • в терминале — Shift+Tab крутит режимы (обычный → правки без спроса → план → … → авто);
  • в десктопе и IDE — выпадающий список режима;
  • админам Team — defaultMode и disableAutoMode: «disable» в управляемых настройках;
  • defaultMode: «auto» в проектном .claude/settings.json игнорируется (с версии 2.1.142); нужен пользовательский ~/.claude/settings.json.

Доверие окружению: по умолчанию классификатор верит рабочей папке и уже настроенным удалённым репозиториям на старте сессии. Смена remote посреди сессии через git remote add или set-url — не доверенная (с версии 2.1.200). Внутренние корзины и домены — через autoMode.environment (плюс $defaults). Подробности: auto-mode-config и зеркало на русском; команды claude auto-mode — config, defaults, critique.

Биллинг: у классификатора есть доп. токены на каждый вызов инструмента; с 7 августа 2026 для Pro, Max и Team они не тарифицируются. Для Enterprise и облачных партнёров — план снять плату позже, вместе с дефолтом.

Что пишут про скорость

У тех, кто уже взял авторежим на Team и Enterprise, около +25% запросов на слияние. В production-посте Claude работает в 9 раз дольше между прерываниями, чем при прежнем дефолте.

Кейсы из auto mode in production: Adobe — агентский цикл до готовых PR; Nuro — ночные агенты с 22:00 до 05:00 и три PR; Gusto — примерно 10% сессий с отказом с середины мая; Garner Health — управляемый дефолт примерно на 550 сотрудников.

Фон недели, не герой статьи: LangChain выложил публичную бету Managed Deep Agents — обвязку с паузой на человека и деплоем без своей инфраструктуры. Тот же запрос рынка: агент без няньки на каждом шаге, но с границами.

Где обычно ошибаются

Спрашивается — что чаще всего путают?

  • «С 14.08 авторежим у всех» — нет: Enterprise, API и облачные провайдеры пока по желанию.
  • Авторежим = «агент без тормозов» — нет: это не полный обход разрешений.
  • Старые «93%» вместо 97% из поста 7 августа — нет.
  • «Классификатор исключает риск» — Anthropic пишет обратное.
  • «У всех внезапно auto» — нет, если дефолт закреплён.
  • Оплата и доступ Claude из РФ — без источника в материалах не обещать.

Пересказы на Habr, в AI Weekly и у THE DECODER по якорям совпадают с первоисточником. В тексте опираться на пост Anthropic и docs на code.claude.com. Из Habr (июнь 2026, по использованию): примерно 49,5% правил allow на Bash в CLI, 5% — «любой shell», 43% — правила вроде «весь python/node», 62% — режим «больше не спрашивай», 25% интерактивных сессий в нём. Фон такой: люди уже выключали клики. Но механику классификатора этим не подменять.

Что сделать дальше

Если уже гоняете длинные сессии Claude Code на Pro, Max или Team — с 14.08 новые сессии сами уйдут в авторежим, если дефолт не закреплён. Имеет смысл заранее пройтись по правилам «запретить» и «спросить», проверить Shift+Tab или список режима и не путать авто с полным отключением проверок.

На боевой инфре — смотреть действия и пороги 3/20, а не рассчитывать на «машину вместо ответственности».

Все просто: клик «разрешить» давно перестал быть контролем. Anthropic это заметила и поставила фильтр дефолтом — там, где люди устали и промахиваются чаще машины.

Ритм «агент берёт задачу → шаги → проверка → работа без клика на каждом шаге» разбирают и на Cursor/Make: канал «Ковчег» в Telegram и MAX. Практика Cursor + Make + AI: обучение на kv-ai.ru.