С 14 августа 2026 года новые сессии Claude Code на тарифах Pro, Max и Team будут открываться в авторежиме. Это решение Anthropic, и оно касается всех, кто работает с инструментом ежедневно. Переключиться обратно можно, но сначала стоит разобраться, как вообще работает новая система.
Что именно меняется
Раньше почти каждое действие — запуск команды, изменение файла вне рабочей папки, сетевой запрос — требовало подтверждения. В авторежиме вместо человека смотрит отдельная модель-классификатор. Она оценивает действие до того, как оно выполнится, и пропускает или блокирует его без вашего участия.
Свой выбор можно сохранить. Если вы уже установили для себя ручной режим, accept edits или что-то ещё, это останется в силе. При первом запуске появится разовый вопрос о переключении — можно отказаться. На управляемых аккаунтах организаций всё определяется настройками администратора.
Изменение касается CLI, расширений для IDE, десктопного приложения и claude.ai/code. В облачных сессиях правки файлов и так предварительно одобрены по умолчанию, так что там разница меньше.
Кто и как проверяет действия
Классификатор по умолчанию — Claude Sonnet 5. Он смотрит каждое действие перед запуском. Но авторежим доступен не на всех моделях: для Anthropic API и Claude Platform on AWS нужны Opus 4.6 или новее, Sonnet 4.6 или новее, либо Fable 5. На старых версиях авторежима не будет вообще, ни у какого провайдера.
Важная деталь для тех, кто считает токены: на тарифах Pro, Max и Team проверки классификатора не тарифицируются. Токены за них списываются только на Enterprise-планах и при работе через API, Bedrock и аналогичные маршруты. Это снимает главную финансовую претензию к авторежиму.
Что классификатор блокирует, а что пропускает
Список блокировок составлен из реальных инцидентов, а не из общих соображений. В дефолтной версии под запрет попадают:
| Блокируется по умолчанию | Разрешено по умолчанию |
|---|---|
| Скачивание и запуск кода через curl | bash | Локальные операции с файлами в рабочей папке |
| Отправка данных на внешние эндпоинты | Установка зависимостей из уже объявленного lock-файла |
| Продакшн-деплои и миграции | Чтение .env и отправка значений в соответствующий API |
| Force push, сброс через reset --hard, checkout . , clean -fd | Read-only HTTP-запросы |
| Выдача прав IAM или прав на репозиторий | Пуш в любую ветку репозитория, где вы уже работаете |
Разрешённый пуш в любую ветку — заметное изменение. Раньше это касалось только веток, созданных самим Claude. Теперь можно и в дефолтную. Зато защищённые пути — .git, .claude, шелл-профили — не получают автодоступ ни в каком режиме, кроме полного обхода.
Новые версии классификатора блокируют ещё тоньше: перенаправление API base URL или вебхука на третью сторону, смену git-remote без явного указания, pull request в репозиторий, который вы не упоминали в разговоре. Есть правило и про рекурсивное принудительное удаление, когда цель — шелл-переменная, ни разу не появившаяся в видимой переписке. Классификатор читает только то, что вы с Claude реально обсуждали, а не вывод команд, поэтому проверить необъявленную цель он не может.
Саб-агенты и безопасность
Если вы используете субагентов, они проходят ту же проверку. Классификатор смотрит задачу ещё до запуска субагента и ловит опасное поручение в момент спавна, а не после. Каждое действие субагента проверяется по тем же правилам, что и в родительской сессии. По завершении классификатор ещё раз просматривает всю историю и, если что-то подозрительно, добавляет предупреждение к результатам. Это закрывает дыру, о которой многие не думали: раньше субагент наследовал ваш режим, теперь — ту же проверку.
Авторежим на практике: где он подходит, а где нет
Если вы пишете черновик в папке, которой никто кроме вас не касается, авторежим почти ничего не меняет. Правки в рабочей папке и так в большинстве режимов не требовали подтверждения. Совсем другое дело — проект, где есть деньги, клиенты или живой магазин. Классификатор отлично ловит force push или утечку секретов, но он не знает специфику вашего репозитория. Например, что шаблон страницы нельзя трогать без явного решения — это правило вы выучили на горьком опыте, а не из категории, которую классификатор должен охранять.
Есть компромиссный вариант: план-режим. Когда авторежим доступен, план-режим уже прогоняет шелл-команды через тот же классификатор, пока Claude исследует код и строит план. Вы получаете скорость, а правки всё ещё ждут вашего одобрения. Это ближе к тому, как большинство работает, чем полный авторежим.
Защитный механизм, который стоит знать
Самое толковое в новой системе — автоматический предохранитель. Если классификатор заблокировал три действия подряд или двадцать за сессию, авторежим ставится на паузу и возвращается обычный ручной режим. Одно подтверждение следующего действия — и авторежим снова работает. Это не даёт заблокированной сессии бесконечно упираться в стену и не отключает защиту молча: управление возвращается к вам.
Слова тоже имеют вес. Скажите Claude «не пуши» или «подожди, пока я не посмотрю» — классификатор воспримет это как сигнал блокировки, даже если по умолчанию действие разрешено. Но эта граница живёт в переписке. Если сессия длинная и контекст сжимается, предупреждение может потеряться. Для по-настоящему важных ограничений надёжнее записать deny-правило в настройках — оно сохранится надолго.
Что сделать до 14 августа
- Проверьте, какая модель у вас подключена. Если не Sonnet 4.6+, Opus 4.6+ или Fable 5 — авторежим вам вообще не предложат.
- Поймите, какой проект у вас низкорисковый, а какой критичный. Черновики и скрипты можно отдать авторежиму, магазины — не стоит.
- Настройте собственный дефолтный режим заранее. Если не выбрать, вместо вас решит случайный клик по разовому запросу.
- Для критичных операций используйте план-режим — он даёт скорость и оставляет контроль над правками.
- Запишите важные ограничения в deny-правила, а не только в реплики диалога.
Авторежим не безрассуден. Список блокировок подробный, конкретный и явно построен на реальных инцидентах. Три блокировки подряд возвращают контроль — это правильный отказоустойчивый сценарий. Но он не заменяет ваше суждение о том, что касается денег, данных клиентов или живого магазина. Пусть файлы и черновики летают быстро, а всё, что дотягивается до API, по-прежнему требует человека в цикле.
Комментарии (0)
Войдите, чтобы комментировать.
Пока нет комментариев. Будьте первым.