每次执行代码前弹出来的那个批准提示框,你是不是压根没看内容,直接点了?
实测数据显示,开发者对这类提示有97%都是反射性批准的,真正拒绝的只有3%。
就因为这一个数字,Claude Code从8月14日起干脆把这个弹窗本身砍掉了。
不是说人来把关更安全吗?
像Claude Code这样的AI编程智能体,以前每次要改文件或执行shell命令之前,都会先问一句"要批准这个操作吗?"。理由很简单——多一道人工审核,就能拦下危险命令。
但现实是,一天要面对这个弹窗几十次、几百次,结果会怎样?Anthropic在自家工程博客上公布,49.5%的CLI用户设置了允许任意代码执行的Bash allow-rule,62%的人甚至干脆绕过了整套权限系统。说白了,嫌麻烦干脆把审批流程整个取消的人反而更多。
但数据却恰恰相反
Anthropic找了1,053名付费测试用户做了一次对照实验:故意在会话里混入危险命令,看人到底能揪出多少。结果是13.6%——也就是说,十次里有八九次都被放过去了。
同样的测试换AI分类器来做,拦下了89%。更夸张的是,人的判断力还会随着会话变长而持续下滑——一开始能拦住大概17%的危险命令,可一旦提示数超过50条,就掉到只剩5%了。而AI分类器的拦截率完全不受会话长度影响,一直很稳定。
| 人类(手动批准) | AI分类器(Auto模式) | |
|---|---|---|
| 危险命令拦截率 | 13.6% | 89% |
| 提示反射性批准率 | 97% | 不适用(每次都重新评估) |
| 50次会话后的判断力 | 降到5% | 没有变化 |
The Register指出,人类的审核更像是"肌肉记忆",标题干脆就叫"不如干脆撒手不管,指望分类器自己搞定"。TechCrunch也照单全收地引用了这组数据,没提出什么反驳。虽然论调偏怀疑,但数据本身确实很难被推翻。
那到底凭什么敢让它自动跑?
Auto模式的分类器分两个阶段工作。第一阶段是快速扫过所有工具调用的简单过滤器(宁可误判,只要看着可疑就先拦下来);第二阶段只挑第一阶段筛出来的部分,再用推理模型重新判断一遍。有意思的是,分类器根本不看Claude给出的解释或听起来多有道理的理由,只看用户消息和即将执行的命令本身——这是特意设计的,为的就是不让分类器被AI"自我说服"的那套逻辑带偏。
在此之上还铺了20多条硬性拒绝规则。像强制推送、批量删除、向外传输数据、关闭日志记录、生产环境部署这类难以撤销的操作,不管分类器怎么判断,统统直接拦死。被拦下时,会话并不会直接卡死,而是会提示"换个方法试试";要是同样的情况连续出现3次,或者在一次会话里累计达到20次,就会自动切回手动批准模式。
注意
它并不完美。根据Anthropic公布的数据,在实际那些"过度批准"(overeager)的案例里,有17%连分类器都没能拦住。这不是没看出风险,而是"用户到底有没有同意到这个程度"本身就很模糊。也就是说,直接动到基础设施的高风险操作,还是离不开人的把关。
现在就该确认的事
- 确认自己在不在适用范围内
Pro、Max、Team套餐从8月14日起,会在新会话中陆续开始应用。Enterprise、API、云端(AWS/GCP/Azure)版本要延到9月以后。任何时候都可以按Shift+Tab切回手动模式。 - 检查现有的allow-rule
范围太宽的Bash allow-rule可能会绕过分类器,所以在Auto模式下有一部分会被禁用。如果团队一直在用某些规则,建议提前确认一下哪些会被拦。 - 高风险操作还是要手动来
生产环境部署、基础设施变更、大规模数据迁移这类难以撤销的操作,别交给Auto模式,还是要自己亲自审核。 - 把"连续3次/累计20次拦截"规则提前告诉团队
分类器如果一直拦同一件事,就会自动切回手动模式。提前跟团队说清楚,免得大家突然看到批准弹窗一头雾水。 - 从低风险任务开始试
先用重构、写测试、写文档这类容易撤销的操作找找感觉,再慢慢扩大使用范围。
想深入了解的话
Auto模式官方公告 8月14日切换为默认设置的背景和上线时间表,原文详解。 claude.com
分类器设计工程博客 打造两阶段分类结构和硬性拒绝规则的团队亲自撰写的技术文章。 anthropic.com
TechCrunch报道 行业反应,以及Claude Code负责人Boris Cherny的评论。 techcrunch.com
The Register的批判视角 对自动化持怀疑态度的解读,以及风险点梳理。 theregister.com
权限模式官方文档 default、acceptEdits、Auto模式等全部模式的对比与切换方法。 code.claude.com
实战指南 从实战角度整理了什么时候该用Auto模式、什么时候该避开。 shipyard.build




