Claude Code 自动模式默认设置与跨会话消息传递
TECH

Claude Code 自动模式默认设置与跨会话消息传递

21+
Signals

战略概览

  • 01.
    从2026年8月14日起,Pro、Max 和 Team 套餐的新 Claude Code 会话将默认以自动模式运行,取代手动权限审批作为标准工作流程。
  • 02.
    自动模式用一个独立的分类器模型替代了重复的审批提示,该模型会在工具调用执行前筛查其是否存在不可逆、破坏性或超出范围的操作。
  • 03.
    Claude Code 新增的跨会话消息功能允许一个会话通过 ListAgents 和 SendMessage 工具向用户另一个会话发送纯文本消息,而无需共享对话历史或文件。
  • 04.
    对于 Claude Enterprise、Claude API 以及包括 AWS、Bedrock、Google Cloud 的 Agent Platform 和 Microsoft Foundry 在内的云合作伙伴平台,自动模式仍为可选功能,Anthropic 计划在未来一个月内将其设为默认。

深度分析

89 对 13.6 的差距如何促成决策

Anthropic 并非凭直觉将自动模式设为默认。在一项针对1,053名付费测试者的受控研究中,人工审核者在手动审批下仅捕捉到13.6%的危险命令,且随着会话累积的提示达到50条,这一比率进一步下降至约5%——典型的审批疲劳曲线。而现在用于筛查每个高风险工具调用的独立分类器模型则捕捉到了相同命令中的89% [1]

这一差距与 Anthropic 自身遥测数据揭示的一种习惯并列:无论内容如何,用户批准了97%的权限提示,这使得旧有的保护机制更像是一种形式而非真正的检查 [1]。数月前,一位独立开发者分析更直白地指出这一点,认为在自动模式出现之前,‘人在回路’实际上已经消失,因为手动提示通常未经审查就被点击通过 [2]

Anthropic 也从结果角度阐述这一转变:包含未请求有害行为的会话比例从手动审批下的6.3%降至自动模式下的2.4%,而启用自动模式的 Team 和 Enterprise 客户提交的拉取请求数量比未启用者多出约25% [1]。行业媒体报道在8月14日切换前已证实了时间线和分类器的关键数据 [3]

一个从未看到 Claude 推理过程的分类器

自动模式背后的机制并非由 Claude 自我评估。Anthropic 描述该分类器为一个独立模型,仅审查用户的输入消息和 Claude 提议的工具调用——从不涉及 Claude 的内部推理过程——专门监控提议操作是否超出了用户实际请求的范围。并非所有操作都会进入分类器审查:只读或易于撤销的操作完全跳过审查,而 shell 命令、外部网络调用等高风险操作则需先经筛查。

第二层独立机制会在 Claude 获取任何网页或文件时扫描其中是否含有隐藏的提示注入指令,确保此类内容在进入 Claude 上下文窗口前已被检测。Anthropic 报告称,在其测试中,同时启用这两层防护的 Claude 模型未发生任何成功的提示注入攻击,而对比模型的成功率为5.83% [1]。防护措施不仅限于分类器本身:自动模式还内置了超过20条阻止规则,涵盖强制推送、大规模云资源删除、凭证泄露、生产环境部署和权限提升尝试等 [4]

同一漏洞,四款模型,两家厂商

就在 Anthropic 发布其安全数据的同时,安全厂商 Salt Security 披露了一个针对 Claude Code 自动模式的远程代码执行漏洞,影响 CLI 版本 2.1.116 至 2.1.199,以及 Codex CLI 0.142.4——并且该漏洞未经修改即可在 Claude Sonnet 4.6、Sonnet 5、Opus 4.8 和 GPT-5.5 上成功利用,横跨两家厂商和四代模型 [5]

Salt Security 首席执行官 Roey Eliyahu 认为,这种可复现性本身就是发现:‘当同一攻击在两家厂商和四代模型上均能不变地奏效时,你面对的不是软件缺陷,而是结构性特征’ [5]。这比单一补丁更难解决,且与 Anthropic 自身承认的‘分类器降低但并未消除风险’形成尴尬对照。

一项无法与 Anthropic 刚设为默认的模式通信的功能

自动模式设为默认的时间点恰逢另一项看似互补的新功能发布:跨会话消息传递。它允许一个 Claude Code 会话向用户另一个会话传递一条纯文本便条——例如状态更新或关于破坏性变更的警告——而无需共享完整对话历史或文件,通过新增的 ListAgents 和 SendMessage 工具实现 [6]

Anthropic 自身文档对此划定了明确界限:来自其他会话的消息永远不能替代用户同意,不能更改权限设置或 CLAUDE.md 文件,且当接收会话处于跳过权限提示的状态时,默认会拦截或拒绝传入消息——这是为了防止一个已被绕过的会话指挥另一个会话 [6]

类似矛盾已在 Claude Code 更广泛的会话消息生态系统中显现。Reddit 上的开发者讨论描述了一套独立的桌面原生工具集——list_sessions、search_session_transcripts、send_message、archive_session——这些工具要求使用“请求许可”或“接受编辑”模式,并需手动点击批准每条消息,且明确不支持自动或绕过模式。尽管工具名称不同于新文档中的 ListAgents/SendMessage 组合,尚不清楚两者是否为同一机制,但这一模式具有启发意义:Claude Code 中的会话间协作功能历来假设有真人存在以点击批准,而这正是自动模式旨在移除的假设。

企业用户可先行观察

Anthropic 并未一次性在所有环境中启用该开关。8月14日的默认设置仅适用于 Pro、Max 和 Team 套餐的会话;Claude Enterprise、Claude API 及云合作伙伴平台——AWS 的 Claude Platform、Amazon Bedrock、Google Cloud 的 Agent Platform 和 Microsoft Foundry——目前仍将自动模式保留为可选功能,Anthropic 表示计划在未来一个月内也将其设为默认 [1]

对于已将其他权限模式设为个人默认的用户,最多只会收到一次询问是否切换的提示;若已有默认模式被锁定,则不会自动更改 [1]。这种分阶段推广显然默许了一个事实:受监管且基础设施密集的环境在默认设置扩展至其领域前,需要更长的审查期。

历史背景

Claude Code 的自动模式作为研究预览版首次推出,仅限 Team 套餐用户使用。
自动模式向所有 Claude Code 用户开放通用可用性。
Anthropic 宣布自8月14日起,自动模式将成为 Pro、Max 和 Team 套餐的默认权限模式,并取消了这些用户分类器的代币附加费。

关键关系图

关键玩家
主题

Claude Code 自动模式默认设置与跨会话消息传递

AN

Anthropic

为所有 Pro/Max/Team 用户设定 Claude Code 的默认行为,构建了分类器和跨会话消息系统,并承担这些套餐用户的分类器额外代币成本——直接掌控安全权衡及其代价。

PR

Pro、Max 和 Team 套餐用户

自2026年8月14日起首批默认启用自动模式的群体;任何尚未锁定其他权限模式的用户将继承新行为,最多仅收到一次确认提示。

CL

Claude Enterprise、API 及云合作伙伴管理员(AWS、Bedrock、Google Cloud Agent Platform、Microsoft Foundry)

目前仍保有选择加入或退出自动模式的能力,使受监管和基础设施密集型客户在 Anthropic 将默认设置扩展至其环境前拥有审查窗口。

SA

Salt Security

披露了针对 Claude Code 自动模式的远程代码执行漏洞,并通过主张该缺陷为结构性而非单一可修复漏洞,主导了公众安全讨论。

事实来源

6 条引用
  1. [1] Auto Mode Default in Claude Code
  2. [2] Claude Code Auto Mode: The Absent Human
  3. [3] PSA: Claude Code Enabling Auto Mode as Default Next Week, Anthropic Says
  4. [4] Auto Mode
  5. [5] Developers Face RCE via Claude Code Auto Mode Exploit
  6. [6] Cross-Session Messaging

来源文章

Top 1

THE SIGNAL.

Analysts

‘当同一攻击在两家厂商和四代模型上均能不变地奏效时,你面对的不是软件缺陷,而是结构性特征’,他认为任何拥有凭证或文件系统访问权限的代理都存在相同风险。

Roey Eliyahu
首席执行官,Salt Security

公开支持自动模式作为团队自身的默认工作流:‘我们团队完全使用自动模式,已经持续数月。我无法想象再回到权限提示的时代!’

Boris Cherny
工程主管,Claude Code,Anthropic

欢迎自动模式消除了对长时间编码会话的持续看管需求:‘你现在可以运行 Claude 后真正走开。喝杯咖啡。散个步。’

Sid Chaudhary
产品负责人,Intempt

将自动模式视为 Claude 角色从执行者转变为自身行为审批者的转变:‘开启自动模式后,AI 现在是审批者,而不仅仅是执行者。’

Mykola Kondratiuk
总监,Playtika

警告自动模式引入的额外自主性和韧性带来了新的安全暴露:‘这正是韧性转化为安全问题的地方。’

Mayank Agrawal
首席工程师,Zethra OS
The Crowd

Starting August 14, auto mode will be the default permission mode in Claude Code for Pro, Max, and Team users. Auto mode reviews shell commands and actions with a separate classifier. In testing, it caught 89% of dangerous commands. Manual approval caught 14%.

@@ClaudeDevs8265

New in Claude Code: your sessions can now message each other. Instead of having to re-explain yourself in another session, you can now tell Claude to do it. It sends a summary (not your history or files), and the other session picks it up mid-task.

@@ClaudeDevs28194

The team and I use Auto mode exclusively, and have been for many months. I couldn't imagine going back to permission prompts! Really excited to get this out to everyone.

@@bcherny1584

How do you get two claude code sessions to talk to each other?

@u/RoutineNet428340
Broadcast
How auto mode works with Claude Code

How auto mode works with Claude Code

Claude Code + iMessage is Finally Here.

Claude Code + iMessage is Finally Here.

Auto Claude: NEW Claude Auto-Mode is INSANE!

Auto Claude: NEW Claude Auto-Mode is INSANE!