Anthropic 将 Claude Code 推向更自主的使用方式
Anthropic 正在改变开发者与 Claude Code 的交互方式:从 8 月 14 日起,向大多数付费用户默认启用 Auto Mode。根据来源材料,这一变化适用于 Pro、Max 和 Team 方案,而 Enterprise 客户仍需单独选择加入。实际上,这意味着 Claude Code 更常会在不等待人工逐步批准的情况下继续执行,只会在其安全系统判定某个操作看起来危险或难以回滚时才会停止。
这不只是一次产品调整。它表明,一家主要 AI 公司如何看待编码助手:它们不应只是自动补全工具或聊天界面,而应成为能够在有限监督下完成较长开发工作的半自主代理。Anthropic 将这一转变描述为安全性提升,而不是减少监督,称其分类器比用户逐项手动批准更能稳定识别风险命令。
为什么 Anthropic 认为 Auto Mode 更安全
该公司的论据建立在来源文本中列出的一组测试结果之上。在一项涉及 1,053 名付费测试者的受控研究中,人工审查者只拦截了 13.6% 的危险命令,而 Auto Mode 拦截了 89%。Anthropic 还表示,内部红队测试显示,Auto Mode 的安全性至少与人工批准相当,且往往更好。公司补充说,使用 Auto Mode 的团队生成的 pull request 约多出 25%,这表明更高程度的自主性也转化为了更多产出。
其机制在概念上很直接。Claude Code 不再在每一步都请求许可,而是持续运行,并依靠分类器判断何时应暂停以等待确认。系统的目标是在某个操作看起来危险或不可逆时介入。Anthropic 表示,分类器本身不会给用户增加 token 费用,不过更大的工作流仍可能因为支持更长、更高产的编码会话而提升总用量。
这很重要,因为在代理式软件工具中,批准疲劳是一个真实问题。如果用户被要求几乎批准每一条命令,很多人要么会机械地一路点过,要么会干脆关闭安全措施。Anthropic 的主张是,有选择的干预比一刀切的批准提示更现实,而且模型辅助的过滤器在重复审查场景中可能比人类警惕性更强。
Prompt injection 仍是核心问题
来源材料中最重要的主张之一是,Auto Mode 也旨在帮助防御 prompt injection 攻击。这类攻击试图通过嵌入在代码、文件或代理在工作时接触到的其他材料中的指令来操纵 AI 代理。在代理式编码环境中,这种风险比在被动聊天机器人中更严重,因为系统可能能够访问命令、仓库、进程,在某些情况下还会接触敏感数据。
Anthropic 引用了 Trajectory Labs 的一项独立审计,覆盖 72 个攻击场景,每个场景运行 10 次。根据来源,在 720 次尝试中,没有一次能在 Claude 当前模型的 Auto Mode 下成功。来源还将这一结果与 OpenAI 的 GPT-5.6 Sol 在 Codex Auto-Review mode 中的一个引用基准作了对比,后者据称有 5.83% 的尝试通过。Developments Today 无法超出所提供文本核实其方法论,但这一对比显示,厂商如今在代理安全上的竞争有多么激烈,而不仅仅是编码质量。

Anthropic 还给出了一些内部案例,以说明其利害关系。公司称,Auto Mode 阻止了 Claude 将机密数据上传到一个公开页面;在一次长时间会话中,它还停止了大约 2,000 个本会干扰正在进行的 GPU 训练任务的进程。这些例子表明,公司正在真实的开发和基础设施环境中测试这些系统,而错误可能影响安全、正常运行时间以及昂贵的计算负载。
产出更多,但开发者角色正在变化
生产力上的说法很重要,因为它指向软件工作的更广泛转变。如果使用 Auto Mode 的团队能产出更多 pull request,那么开发者的工作也会随之改变。来源文本明确指出,角色正进一步远离逐行主动编码,而更接近于监督、审查并验证 AI 生成的输出。
这并不意味着不再需要人的判断。Anthropic 自己也警告说,分类器降低了风险,但并未消除风险。公司仍建议用户在涉及生产基础设施的高风险变更上自行审查 Claude 的动作。这一提醒很重要。Auto Mode 最有力的应用场景,可能是那些延迟成本高、而单次操作风险相对可控的常规开发工作流。较弱的应用场景则是任何一条错误命令都可能泄露数据、破坏生产系统或造成不可逆运营损失的环境。
从这个角度看,Anthropic 的公告既是产品发布,也是行为引导。通过将 Auto Mode 设为默认,Anthropic 正在让开发者长时间放手运行编码代理的想法变得正常化。默认设置很重要。许多原本不会主动启用更自主模式的用户,现在会把它当作工具的标准工作方式。
这对 AI 编码市场意味着什么
这一变化也反映出编码助手市场正在进入成熟阶段。竞争不再只是看谁能写出最好的片段,或解释出最干净的重构。越来越多地,它关乎谁能安全地管理自主性:何时行动、何时暂停,以及如何抵御执行过程中遇到的恶意或无意指令。
Anthropic 显然在押注,这层操作判断能力将成为核心差异化因素。如果这个判断成立,下一阶段的 AI 编码工具将不再主要以它们能从提示词生成多少代码来衡量,而是看它们能否在混乱的真实仓库中可靠运行而不造成损害。Auto Mode 成为默认值,是行业正在朝这个方向前进的一个明确迹象。
本文基于 The Decoder 的报道。阅读原文。
Originally published on the-decoder.com



