Anthropic 昨天发了个通知,8 月 14 日起,Claude Code 自动模式要变成 Pro/Max/Team 的默认了。
自动模式是个啥,简单说就是让 AI 自己去判断要不要执行危险命令。比如 rm -rf、curl | sh、git push --force 这种。
Anthropic 说他们测了 1000 多个专业开发者,自动模式拦住了 89% 的危险命令,人类手动只拦住 13.6%。
乍一看,自动模式完爆人类。
但你注意看他们给的另一个数据,人类审批的同意率是 97%。
换句话说,人类压根没在认真审。Claude Code 弹一个提示框,人类基本就是无脑点同意。
这就跟很多 App 的隐私政策一样,99% 的人都是直接滑到底部点同意,根本没看。
既然人类基本等于 0,那 13.6% 这个数字就不能叫"人类拦截率",应该叫"人类偶尔瞎猫碰上死耗子率"。
Anthropic 把这个叫"自动模式比人类安全 6 倍",听着挺唬人,但其实是踩着人类审慎度的下限往上走的。
89%
自动模式
拦截率
13.6%
人类手动
拦截率
97%
人类
同意率
我被 Claude Code 误删过一次配置
但这不是我今天想说的重点。
我今天想说的是,为啥我决定 8 月 14 日之后,要把自动模式关掉。
先讲个我自己亲身经历的事。
上个月我用 Claude Code 帮我重构一个项目。它给我列了一个计划,看起来挺合理,然后弹了一个权限请求,要删除几个本地配置文件。
我当时正沉浸在"AI 自动干活"的兴奋劲里,没仔细看提示,直接点了同意。
结果你猜怎么着,AI 把我一个项目的 .env 文件给覆盖了。里面存着本地数据库密码、API key、还有一堆我自己配好的脚本路径。
等我反应过来的时候,已经晚了。
"我花了大概 2 个小时才把环境重新搭起来,中间很多配置都是从备份里捞的,捞不回来的就只能重新搞。
这个事对我的触动挺大。不是因为损失有多大(毕竟就是本地环境,不是生产),而是因为我发现一个规律。
人在用 AI 工具的时候,只要进入了"放松模式",就会开始无脑点同意。
你以为你在监督 AI,其实你在走过场。
Anthropic 给出的那个 97% 同意率,说的就是这事。
自动模式到底是个啥
回到自动模式本身。
按 Anthropic 的设计,自动模式会在 Claude Code 执行命令前,先用一个分类器判断这个命令是不是危险的。危险的拦住,不危险的就直接执行。
分类器是 Anthropic 自己训练的安全模型,跑在云端,不会消耗你的 token 配额。
危险命令的判定标准,Anthropic 列了一堆,包括文件系统操作、网络请求、git 命令、权限提升等等。
听起来挺严谨的对吧。
但问题来了,AI 自己判断 AI 的命令是否危险,这件事本身就有点黑色幽默。
这跟让一个人自己判断"我是不是个危险人物"一样,无论结果如何,他都会觉得自己不是危险人物。
我不是说分类器没用,我是说它的判断标准,跟我们开发者脑子里那根弦,未必是同一条弦。
举个例子,对 Anthropic 来说,git push --force 可能算"高风险命令",要拦下来问一句。但对一个资深开发者来说,git push --force 是日常操作,根本不需要确认。
反过来,有些命令 Anthropic 觉得不危险,但开发者知道是高风险的。比如某些环境变量的读取、某些 API 的调用,AI 自己根本不知道这些背后意味着什么。
这就是自动模式最大的盲点。它判断的是"通用风险",不是"你的具体场景"。
我的判断:8 月 14 日之后关掉
我自己的决定是,8 月 14 日之后,自动模式我会关掉。
不是因为我反对 AI 自动化,而是因为我用 Claude Code 的方式不适合全自动。
我日常用 Claude Code 主要干这几件事。
写脚本、写小工具、写调研报告
这部分自动模式开着其实挺好,因为脚本命令的危险性比较可控,AI 自己能判断。
调 Bug、改已有代码
这部分要小心,因为改的代码可能是好几周前写的,AI 不了解上下文,容易改坏。
读 repo、做项目分析
这部分比较安全,AI 就是读文件,不执行危险操作。
跑自动化任务、删文件、改环境配置
这部分绝对不能全自动,必须人工确认。
也就是说,我的工作流里,危险等级是不一样的。Anthropic 一刀切的自动模式,不一定能 match 我的实际场景。
还不如我自己控制。
具体怎么设置,Anthropic 给了几种方式。
最简单的方式是每次执行前手动按个确认。但这样 Claude Code 的效率就下来了,跟没开自动模式差不多。
稍微进阶的方式是用 allowlist / denylist。允许特定命令自动执行,禁止特定命令自动执行,其他的手动确认。
再进阶的方式是写自定义的安全规则,让 Claude Code 在执行某些类型的命令前必须问你。
我打算用第二种和第三种的结合。日常命令让它自动跑,危险命令必须问我,其他的我自己看情况。
三种使用者的策略
不是所有人都该关掉自动模式。看你是什么人。
👤
个人开发者 · 建议开
AI 帮你拦截危险命令,比你自己知道哪些命令危险重要得多。13.6% 的拦截率虽然低,但有 89% 也比没有强。
👔
团队 Lead · 混合用
简单任务让团队成员用自动模式提效,复杂任务(比如改核心代码、改生产环境)必须人工审批。
🏢
企业用户 · 必须关
金融、医疗、合规要求高的行业,自动模式是绝对不能开的。Anthropic 的分类器再好,也不能承担合规风险。
这三种策略不是绝对的,但有个共同点。
自动模式的价值,不在于它能替代你的判断,而在于它能让你把判断精力集中在真正重要的地方。
如果你把自动模式当成"省事工具",那你大概率会用错。如果你把它当成"风险过滤器",那它就是个好工具。
未来 12 个月开发者工作流会怎么变
我有个不太成熟的预测,未来 12 个月,AI 编程工具会分两极走。
一极是更激进的自动化。Claude Code 自动模式只是开始,后面会出现"AI 自动提交 PR"、"AI 自动 merge"、"AI 自动部署"这种端到端的工具。开发者的角色会从"写代码"变成"审 AI"。
另一极是更严格的人工审批。在金融、医疗、合规要求高的行业,AI 编程工具会被强制要求"每一步留痕、每一步审批"。开发者的工作流会变得更重,但更安全。
中间地带会越来越窄。
我自己的定位是往"审 AI"那一极走。Max plan 的价值对我来说,不是 AI 能干多少活,而是 AI 帮我把基础活干了,我能集中精力做判断。
但这有个前提,AI 必须告诉我它要干什么,我才好判断。
自动模式默认开了之后,这个前提就被弱化了。AI 自己决定要不要执行,我只能在事后看到日志。
"这种感觉不太对。
所以我的决定,8 月 14 日之后,自动模式我会关掉,自己手动审批。
你呢。
— AI智链未来 — 用大白话讲 AI、web3圈的事 |

