每次点允许之前我根本没看——Claude Code Auto Mode把这件事彻底变了

每次 Claude Code 要执行命令前弹出那个权限审批对话框,我习惯性地点「允许」。相信你也是。

Anthropic 的数据告诉我们:人工审批权限请求的拒绝率只有 3%。8月14日起,Claude Code 默认开启 Auto Mode——那个弹窗没了,背后是一个 AI 分类器在替你判断。这个切换,才是我真正想讲的东西:不是 AI 变安全了,是「人盯着 AI」这套逻辑被证伪了。

Anthropic 做了一次受控实验:招募了 1053 名付费专业测试者,在专门搭建的测试环境里完成编码任务。会话进行到一半时,其中一条权限提示被换成一条明显危险的命令,看测试者是否点了同意。

结果是,测试者拦住这条命令的比例是 13.6%;Auto Mode 面对同样的命令拦下了 89%。正面比较:Auto Mode 拦住了 800 条人类放行的命令,人类只拦住了 6 条 Auto Mode 放行的命令。

而且会话越长,人的表现越差。经历 50 条以上提示之后,人类拦截率从约 17% 降到约 5%。Auto Mode 的拦截率不随会话长度变化。

这是核心问题所在。人工审批在初期还有一定作用,但随着时间推移和交互增多,人会进入「审批疲劳」——每次点允许不是因为判断过,而是因为懒得看。3% 的拒绝率和 97% 的同意率,说明的不是 AI 足够安全,而是审批已经变成了一个习惯性动作,不再是真正的安全检查。

Anthropic 还公开了三起分类器实际拦下的案例。一次是 Claude 的备选方案是把上传失败的报告发布到公开代码分享站点,被拒绝并转为询问用户。一次是长会话中 Claude 试图跨越两千个 pod 批量结束进程,被标记。一次是被要求配置只读账单权限时,Claude 取用了一个拥有完整管理权限的云角色,权限范围与请求不符被拦下。

Auto Mode 的判断依据是上下文——仓库可见性、git 状态、数据处理规则。分类器不只看「你要执行什么命令」,还看「这个命令在这个环境下是否合理」。人工审批做不到这一点,因为人没法每次都去翻一遍 git status 和云角色配置。

所以问题变成了:Auto Mode 替代的不是「安全审批」,而是一个「越来越不可靠的人工习惯」。分类器做的事情,是把那个 3% 的有效拒绝率从 13.6% 拉到了 89%。剩下 11% 的漏检,才是真正需要你操心的地方。

怎么应对?Shift+Tab 随时切回手动模式。管理员可以用 managed settings 固定组织级默认,或完全关闭 Auto Mode。但如果你不是高风险场景,默认开着就行——比你自己盯着屏幕点允许要安全得多。

评论区

0 条评论

登录后可评论。

阿柯·前端架构 1316 阅读