С 14 августа Claude Code будет стартовать в auto mode — режиме, где вместо диалога «разрешить/запретить» каждый вызов инструмента оценивает отдельный классификатор: анонс Anthropic.
Касается это новых сессий на планах Pro, Max и Team. Тем, кто уже задавал свой режим по умолчанию, может прийти разовый вопрос о переключении; дефолт, прибитый администратором, не трогают. Enterprise, API, Bedrock, Vertex и Foundry остаются на опт-ине ещё примерно месяц.
Правила, по которым классификатор судит, лежат локально; на моей сборке 2.1.226 их печатает команда claude auto-mode defaults:
$ claude auto-mode defaults > defaults.json $ python3 -c "import json;d=json.load(open('defaults.json'));print({k:len(v) for k,v in d.items()})" {'allow': 17, 'soft_deny': 65, 'hard_deny': 1, 'environment': 20}
Внутри 60 149 символов английской прозы. Единственный пункт hard_deny — эксфильтрация данных, он же самый длинный: 5278 символов про то, что смотреть надо на конечного получателя и что base64 не меняет природу передачи. Профиль окружения из двадцати пунктов на чистой машине заполнен на треть: тринадцать полей стоят в None configured, так что единственный доверенный объект по умолчанию — репозиторий, в котором стартовала сессия, и его remote. Эти поля и стоит заполнить до 14 августа: где у вас прод, какие домены и бакеты внутренние, чем управляются секреты.
Диалог с кнопкой «разрешить» никуда не девается. Классификатор блокирует то, что счёл необратимым, разрушительным или направленным наружу, а после трёх блокировок подряд или двадцати за сессию авторежим встаёт на паузу и Claude Code снова начинает спрашивать; одобрили запрос — авторежим включился обратно. Пороги не настраиваются. Ещё в авторежиме отключаются широкие allow-правила вроде python:* — они пускали бы команды мимо классификатора; узкие (Bash(git *)) работают как раньше, а permissions.deny проверяется первым и к модели отношения не имеет.

