ITNEWS.pro
10 августа 2026 в 12:09
Подписаться
Claude Code. Автопилот вместо кнопки «разрешить»

С 14 августа автоматический режим (auto mode) в Claude Code — ИИ-агенте от Anthropic, который пишет, правит и выполняет код по указанию разработчика — станет настройкой по умолчанию для новых сессий на тарифах Pro, Max и Team. До сих пор он останавливался почти перед каждым действием и ждал, пока человек нажмет «разрешить». Теперь эту работу берет на себя классификатор — отдельная модель, которая на лету оценивает каждый вызов инструмента и вмешивается, только когда действие признано необратимым, разрушительным или выходящим за пределы рабочего окружения пользователя.

Причина смены курса — то, что в Anthropic называют усталостью от подтверждений. По собственной телеметрии компании, пользователи одобряют 97% запросов на разрешение в Claude Code, и это не признак безопасности, а признак того, что защитный экран превратился в рефлекс. К июню почти половина активных пользователей консольной версии — 49,5% — уже завела постоянное правило-разрешение для команд Bash (интерпретатора, через который агент управляет файлами и системой). Пять процентов разрешили любую команду шелла без разбора, еще 43% — интерпретаторы вроде Python или Node, а это тоже почти карт-бланш. Свыше 60% разработчиков хотя бы раз пытались обойти запросы на разрешение или ставили «больше не спрашивать», а каждая четвертая интерактивная сессия стартовала уже с отключенными подтверждениями. Планы агента — черновой набросок того, что он собирается сделать, — люди отклоняют в 39% случаев против всего 3% для отдельных разрешений на конкретное действие. Разница показывает: дело не в том, что программисты в принципе не готовы следить за агентом, а в том, что бесконечные однотипные запросы просто не дают зацепки для внимания.

Чтобы обосновать переход, Anthropic наняла 1053 платных тестировщиков и подставила каждому в обычную рабочую сессию одну откровенно опасную команду вместо рутинного запроса на разрешение. Люди заметили и отклонили ее только в 13,6% случаев — 143 из 1053. Автоматический режим на той же команде сработал в 89% случаев, заблокировав 937 попыток. В прямом сопоставлении классификатор поймал 800 команд, которые пропустил человек, а люди обнаружили лишь шесть команд, которые пропустил бы классификатор. И чем дольше шла сессия, тем хуже становилась бдительность: с примерно 17% в начале до около 5% после полусотни запросов подряд. У классификатора этот показатель не менялся.

Технически режим устроен слоями. Узкие правила-разрешения, которые пользователь уже задал сам, закрывают рутинные действия мгновенно. Правки файлов внутри рабочего проекта проходят без остановки, потому что система контроля версий делает их обратимыми — их всегда можно откатить. А вот команды шелла, обращения к внешним сервисам, запись за пределы проекта и передача задачи другому агенту-помощнику попадают на разбор классификатору. Тот смотрит не на объяснения агента и не на сырые результаты выполненных команд, а на переписку с пользователем и сами действия. Так он пытается понять их реальный эффект и то, разрешал ли это человек на самом деле, даже если опасная команда спрятана внутри обертки или собрана по кускам через цепочку безобидных на вид шагов. Anthropic отдельно подмешивает классификатору доверенный контекст: какой репозиторий перед ним, что в git, какие правила обращения с данными действуют. Это сужает пространство для атаки через подставные инструкции, но заодно лишает классификатор части легитимного контекста, который мог бы объяснить нестандартную, но правомерную команду.

Если классификатор блокирует шаг, агент не останавливается совсем, а ищет более безопасный путь или прямо просит человека уточнить разрешение. Три отказа подряд или двадцать суммарных за интерактивную сессию возвращают Claude Code в режим ручных подтверждений, а в фоновом (headless) запуске без интерфейса, для автоматических конвейеров, процесс просто завершается. Команды при этом не лишены рычагов — администраторы могут заранее пометить доверенные репозитории, облачные хранилища и домены, ужесточить правила для отдельных операций вроде отправки изменений в общий репозиторий или создания запроса на слияние кода, а могут поставить жесткий запрет, который классификатор не увидит вообще и который не отменит никакая догадка модели о намерениях пользователя.

Одиннадцать процентов пропущенных команд — не единственная тревожная цифра. В отдельном тесте с лабораторией Apollo Research, которая занимается стресс-тестами ИИ-систем на устойчивость к обману, после доработки классификатора доля пропусков на специально враждебном наборе данных упала с 12 до 7%. Но Anthropic сама подчеркивает: это не показатель для обычного трафика, а результат на заведомо агрессивной выборке. С непрямыми атаками через чужой контент дела внешне обстоят безупречно — независимая команда Trajectory Labs провела 720 попыток внедрить вредоносные инструкции через файлы, страницы и результаты инструментов против Claude Fable 5, Opus 5 и Sonnet 5 в автоматическом режиме, и ни одна не прошла. Саймон Уиллисон, популярный блогер в Python- и ИИ-сообществах, отнесся к нулю сдержанно: результат на 720 заранее продуманных сценариях не равен устойчивости против реального противника. Больше всего его беспокоит сценарий, который классификатор скорее всего не увидит вовсе, — вредоносный сторонний пакет, который заставляет агента незаметно скачать и выполнить дополнительные файлы под видом обычной установки зависимостей.

Для бизнеса перемена выгодна вдвойне: Anthropic перестает брать плату за расход токенов, которые классификатор тратит на проверку каждого вызова инструмента, а команды и корпоративные клиенты, уже перешедшие на автоматический режим, по данным компании выпускают примерно на 25% больше запросов на слияние кода. Правда, это не контролируемое исследование, и вполне может быть, что на автономную работу переходят именно те команды, что и так работают быстрее остальных. Для клиентов Enterprise, API и платформенных развертываний на AWS, Google Cloud и Microsoft Foundry режим пока остается опциональным.

Подписывайся на наш Telegram и не пропусти главные новости!