Многие люди уверены: если на каждый шаг агента жать «разрешить», значит ты контролируешь ситуацию. Им кажется, что палец на кнопке — это безопасность.
На самом деле после десятого «можно ли выполнить команду?» это уже не контроль. Это рефлекс. В Claude Code убирают эту рутину: вместо кликов — авторежим, где машина сама решает, что можно пропустить, а что нужно остановить.
С 14 августа дефолт меняется — но не у всех

Анонс вышел 7 августа 2026. С 14 августа 2026 новые сессии стартуют в авторежиме — но только на части тарифов, не «у всех подряд».
Точнее, не «внезапно». Если вы уже зафиксировали другой режим по умолчанию — возможен одноразовый вопрос, переключиться ли. Если дефолт закреплён вами или через настройки команды — ничего само не перещёлкнется.
На тарифах Pro, Max и Team авторежим станет стартовым. Корпоративный тариф, программный доступ Claude и облачные площадки вроде Bedrock, Google Cloud Agent Platform, Microsoft Foundry и Claude Platform on AWS — пока по желанию, не дефолт 14.08. Anthropic пишет план сделать авторежим основным «в течение ближайшего месяца» и предупредить админов. Обещать «всем сразу» нельзя.
Сам режим не новинка этой недели: превью с 24 марта 2026, обновление до общего доступа — 10 июля 2026. Сейчас речь именно о смене дефолта для части тарифов.
Вместо клика «разрешить» — фильтр на каждом шаге

В авторежиме рутинные окна «разрешить?» убраны. Каждый вызов инструмента идёт через классификатор — встроенный фильтр, который ищет необратимое, разрушительное и «вне вашего окружения». Если стоп — Claude ищет безопасный путь или спрашивает человека.
Порядок важен. Явные правила «запретить» и «спросить» срабатывают до фильтра. Широкие «разрешить всё подряд» вроде «любой python или node в терминале» в авторежиме откладываются: они не обходят классификатор. Файл настроек при этом не переписывается — в других режимах правила снова работают как раньше.
Если фильтр три раза подряд сказал «нет» или набрал двадцать стопов за сессию — снова ручные «разрешить». Эти пороги в документации не крутятся. Счётчик подряд сбрасывается любым разрешённым действием; общий — живёт до лимита сессии.
Это не «полный обход» и не режим «больше не спрашивай». Anthropic ставит авторежим посередине: быстрее кликов, жёстче полного отключения проверок. Классификатор — страховка, не нулевой риск. На боевой инфре всё равно советуют смотреть, что делает агент.
Почему клик «разрешить» плохо ловит опасность

Цифры из поста Anthropic — их исследование и своя статистика использования:
- люди одобряют 97% запросов на разрешение;
- планы отклоняют 39%, отдельные команды — только 3%;
- в тесте на 1 053 платных тестерах люди поймали 13,6% подставленных опасных команд, авторежим — 89%;
- лоб в лоб: авто заблокировал 800 команд, которые люди пропустили; люди — только 6, которые пропустил авто;
- в начале сессии люди ловят примерно 17%, после 50+ запросов — около 5%; авторежим держится ровно;
- среди отмеченных сессий (май–июнь 2026, с согласия на данные): сильный непреднамеренный вред — 6,3% вручную против 2,4% в авто.
Оговорки нужны сразу. Тест — контролируемая подмена текста опасной команды, без реального вреда. Долю ложных срабатываний классификатора в публичном анонсе не дали. Это цифры Anthropic и их подрядчиков, не независимый аудит «для всех сред».
Внутри Anthropic фильтр уже останавливал: публичную вставку вместо внутреннего диска; массовое убийство примерно двух тысяч подов и GPU-задач; слишком широкую облачную админ-роль вместо роли «только смотреть биллинг». У Apollo Research доля промахов по синтетическим атакам после усиления упала с 12% до 7%; у Trajectory Labs (до 17 июля 2026) — 0 из 720 успешных подсадных атак против Claude Fable 5 / Opus 5 / Sonnet 5 в авто. Это измерение модели и режима в их сетапе, не обещание «навсегда и везде».
Как переключить и куда смотреть
По документации режимов разрешений:
- в терминале — Shift+Tab крутит режимы (обычный → правки без спроса → план → … → авто);
- в десктопе и IDE — выпадающий список режима;
- админам Team — defaultMode и disableAutoMode: «disable» в управляемых настройках;
- defaultMode: «auto» в проектном .claude/settings.json игнорируется (с версии 2.1.142); нужен пользовательский ~/.claude/settings.json.
Доверие окружению: по умолчанию классификатор верит рабочей папке и уже настроенным удалённым репозиториям на старте сессии. Смена remote посреди сессии через git remote add или set-url — не доверенная (с версии 2.1.200). Внутренние корзины и домены — через autoMode.environment (плюс $defaults). Подробности: auto-mode-config и зеркало на русском; команды claude auto-mode — config, defaults, critique.
Биллинг: у классификатора есть доп. токены на каждый вызов инструмента; с 7 августа 2026 для Pro, Max и Team они не тарифицируются. Для Enterprise и облачных партнёров — план снять плату позже, вместе с дефолтом.
Что пишут про скорость
У тех, кто уже взял авторежим на Team и Enterprise, около +25% запросов на слияние. В production-посте Claude работает в 9 раз дольше между прерываниями, чем при прежнем дефолте.
Кейсы из auto mode in production: Adobe — агентский цикл до готовых PR; Nuro — ночные агенты с 22:00 до 05:00 и три PR; Gusto — примерно 10% сессий с отказом с середины мая; Garner Health — управляемый дефолт примерно на 550 сотрудников.
Фон недели, не герой статьи: LangChain выложил публичную бету Managed Deep Agents — обвязку с паузой на человека и деплоем без своей инфраструктуры. Тот же запрос рынка: агент без няньки на каждом шаге, но с границами.
Где обычно ошибаются
Спрашивается — что чаще всего путают?
- «С 14.08 авторежим у всех» — нет: Enterprise, API и облачные провайдеры пока по желанию.
- Авторежим = «агент без тормозов» — нет: это не полный обход разрешений.
- Старые «93%» вместо 97% из поста 7 августа — нет.
- «Классификатор исключает риск» — Anthropic пишет обратное.
- «У всех внезапно auto» — нет, если дефолт закреплён.
- Оплата и доступ Claude из РФ — без источника в материалах не обещать.
Пересказы на Habr, в AI Weekly и у THE DECODER по якорям совпадают с первоисточником. В тексте опираться на пост Anthropic и docs на code.claude.com. Из Habr (июнь 2026, по использованию): примерно 49,5% правил allow на Bash в CLI, 5% — «любой shell», 43% — правила вроде «весь python/node», 62% — режим «больше не спрашивай», 25% интерактивных сессий в нём. Фон такой: люди уже выключали клики. Но механику классификатора этим не подменять.
Что сделать дальше
Если уже гоняете длинные сессии Claude Code на Pro, Max или Team — с 14.08 новые сессии сами уйдут в авторежим, если дефолт не закреплён. Имеет смысл заранее пройтись по правилам «запретить» и «спросить», проверить Shift+Tab или список режима и не путать авто с полным отключением проверок.
На боевой инфре — смотреть действия и пороги 3/20, а не рассчитывать на «машину вместо ответственности».
Все просто: клик «разрешить» давно перестал быть контролем. Anthropic это заметила и поставила фильтр дефолтом — там, где люди устали и промахиваются чаще машины.
Ритм «агент берёт задачу → шаги → проверка → работа без клика на каждом шаге» разбирают и на Cursor/Make: канал «Ковчег» в Telegram и MAX. Практика Cursor + Make + AI: обучение на kv-ai.ru.