Инструменты · 22 мин · обновлено 9 августа 2026 г.

Авторежим Claude Code по умолчанию с 14 августа 2026: что меняется и когда его выключать

С 14 августа 2026 новые сессии Claude Code на тарифах Pro, Max и Team стартуют в авторежиме: агент работает без запросов на подтверждение, а опасные действия отсекает отдельный классификатор. Разбираем, что он блокирует, съест ли это лимиты и как вернуть ручное подтверждение.

22 мин чтения

Авторежим Claude Code по умолчанию с 14 августа 2026: что меняется и когда его выключать

С 14 августа 2026 новые сессии Claude Code на тарифах Pro, Max и Team стартуют в авторежиме. Это значит, что агент перестаёт спрашивать разрешение на каждую команду: вместо всплывающих запросов каждое действие проверяет отдельная модель-классификатор, которая блокирует необратимое, разрушительное и всё, что уходит за границы твоего рабочего окружения. Переключить режим обратно можно за одно нажатие Shift+Tab.

Anthropic объявила об этом 7 августа 2026. Ниже разберём, что именно проверяет классификатор, какие цифры стоят за решением, съест ли это лимиты подписки и в каких сценариях авторежим лучше отключить руками.

Авторежим убирает подтверждения и ставит на их место модель-фильтр. Она пропускает работу в твоей папке, установку зависимостей и пуш в свой репозиторий, но блокирует force push, продакшен-деплои, отправку данных наружу и удаление того, что существовало до сессии. Для Pro, Max и Team токены классификатора с 7 августа не списываются. Выключается через `Shift+Tab` или через `defaultMode` в `~/.claude/settings.json`.

Коротко: словарик режимов разрешений

  • Manual (в конфиге пишется как default) - Claude спрашивает перед каждым действием, кроме чтения файлов.
  • acceptEdits - правки файлов и базовые файловые команды идут без вопросов, остальное спрашивает.
  • plan - режим разведки: Claude читает и планирует, но не меняет код, пока ты не примешь план.
  • auto - авторежим: подтверждений нет, каждое действие судит классификатор.
  • dontAsk - работают только заранее разрешённые инструменты, остальное отклоняется молча.
  • bypassPermissions - вообще без проверок, только для изолированных контейнеров и виртуалок.

Что именно меняется 14 августа 2026

До этой даты авторежим существовал, но включать его нужно было самому. С 14 августа он становится стартовым режимом для новых сессий на Pro, Max и Team.

Три возможных сценария для тебя:

  1. Ты никогда не трогал настройку режима. Новые сессии просто начнут стартовать в авторежиме.
  2. Ты сам когда-то задал другой режим по умолчанию. Тебе один раз покажут вопрос, переключаться или нет. Ответ запомнится.
  3. Режим закреплён администратором организации. Ничего не меняется, решение остаётся за админом.

Отдельно про деньги: классификатор тратит небольшое количество дополнительных токенов на каждую проверку, и с 7 августа 2026 Anthropic перестала списывать эти токены с пользователей Pro, Max и Team. То есть переход на авторежим сам по себе не должен ускорять выедание лимитов на подписке.

На Claude Enterprise, на Claude API, Claude Platform on AWS, Amazon Bedrock, Google Cloud Agent Platform и Microsoft Foundry авторежим пока остаётся опциональным. Anthropic пишет, что в течение месяца планирует сделать его умолчанием и там и тоже перестать брать за проверки.

Важное уточнение по терминологии: авторежим управляет разрешениями. Глубину размышлений модели он никак не трогает. Если тебе нужно, чтобы Claude сам выбирал, сколько усилий вложить в задачу, это другая история - про неё есть отдельный разбор в гайде про ultracode в Claude Code.

Чем авторежим отличается от bypassPermissions

Их часто путают, потому что в обоих случаях агент работает без вопросов. Разница в том, есть ли за спиной у агента фильтр.

РежимЧто проходит без вопросаКто страхуетКому подходит
Manual (default)только чтениеты сам, на каждом шагепервые дни, чувствительный код
acceptEditsчтение, правки файлов, mkdir, mv, cpты проверяешь через git diffитерации по коду, который смотришь глазами
planчтение плюс команды, одобренные классификаторомклассификатор во время планированияразведка по чужому проекту
autoпочти всё, с фоновой проверкоймодель-классификатордолгие задачи без няньки
dontAskтолько заранее разрешённые инструментытвой allow-списокCI и скрипты
bypassPermissionsвообще всёниктотолько изолированная машина

Ключевое отличие: bypassPermissions снимает проверки полностью, а авторежим переносит решение с тебя на отдельную модель. Классификатор по умолчанию работает на Claude Sonnet 5, независимо от того, какую модель ты выбрал через /model.

Ещё одна тонкость, о которой легко забыть. При входе в авторежим Claude Code временно отключает широкие allow-правила, которые дают произвольное выполнение кода: Bash(*), Bash(python*), правила на запуск пакетных менеджеров и на инструмент Agent. Иначе такие правила пропускали бы команды мимо классификатора. Узкие правила вида Bash(npm test) продолжают работать. Файл настроек при этом не меняется, правила возвращаются в строй, как только ты уходишь из авторежима.

Почему Anthropic решилась: что показали цифры

Главный аргумент компании звучит грубо, но честно: человек, который весь день жмёт «разрешить», перестаёт читать, что именно он разрешает.

По данным Anthropic пользователи одобряют 97% запросов на разрешение в Claude Code. Отклоняют только 3%. Для сравнения: когда Claude показывает план работы, люди отклоняют 39% планов. То есть план человек читает, а строчку с командой уже нет.

Чтобы проверить это на практике, Anthropic наняла через исследовательского подрядчика 1053 платных тестировщика. Они работали в специально собранной тестовой среде, знали, что участвуют в исследовании, но не знали, что именно измеряют. Посреди сессии один обычный запрос на разрешение подменяли на явно опасную команду и записывали, нажмёт ли человек «разрешить».

13,6%

опасных команд отклонили живые тестировщики, это 143 человека из 1053

89%

тех же команд заблокировал бы авторежим, это 937 случаев из 1053

97%

запросов на разрешение люди в среднем одобряют, не вчитываясь

В лобовом сравнении авторежим заблокировал 800 команд, которые человек одобрил, и пропустил 6 команд, которые человек остановил. Отдельно любопытна динамика по времени: в начале сессии люди ловили около 17% опасных команд, а после пятидесяти предыдущих запросов доля падала примерно до 5%. У классификатора показатель от длины сессии не зависел.

Второй блок данных из реальных сессий за май и июнь 2026, помеченных внутренним пайплайном безопасности. Среди них на уровне продакшен-серьёзности вредное действие, о котором пользователь прямо не просил, встречалось в 6,3% сессий с ручным подтверждением и в 2,4% сессий с авторежимом.

Цифра 89% означает и обратное: 11% опасных действий авторежим не остановит. Anthropic прямо пишет в документации, что авторежим уменьшает количество подтверждений, но не гарантирует безопасность. Для операций, где цена ошибки высокая, режим не заменяет твой просмотр.

Разобрался с режимами, но всё ещё не поставил Claude Code себе? Пройди мини-курс «Claude за вечер»: от установки до первых результатов на твоих задачах.

Пройти мини-курс →

Что авторежим блокирует, а что пропускает

Классификатор по умолчанию доверяет твоей рабочей директории и тем git-remote, которые были настроены на момент старта сессии. Всё остальное считается внешним, пока ты не добавишь это в настройки доверенной инфраструктуры. Remote, добавленный или переписанный уже посреди сессии через git remote add, доверенным не считается.

Блокируется по умолчанию

  • скачивание и запуск кода вида curl в bash
  • отправка чувствительных данных на внешние адреса
  • продакшен-деплои и миграции
  • массовое удаление в облачном хранилище
  • выдача прав IAM и доступов к репозиторию
  • force push и переписывание удалённой истории
  • git reset --hard, git checkout точка, git clean -fd, git stash drop
  • terraform destroy и его аналоги в pulumi, cdk, terragrunt
  • необратимое удаление файлов, существовавших до сессии
  • rm -rf по корню или домашней папке
  • печать живого токена в транскрипт или в файл
  • слияние пул-реквеста, который никто из людей не одобрил

Проходит без вопросов

  • любые операции с файлами внутри рабочей папки
  • установка зависимостей, объявленных в манифестах и лок-файлах
  • чтение .env и отправка ключа в тот сервис, которому он и предназначен
  • read-only HTTP-запросы
  • пуш в любую ветку того репозитория, в котором ты работаешь, включая основную
  • создание пул-реквеста, соответствующего твоей задаче
  • удаление задач, которые Claude сам создал в этой же сессии
  • сообщения между агентами внутри одной мультиагентной сессии

Список блокировок за лето заметно вырос. В версиях начиная с 2.1.198 туда добавились удаление файлов во временных папках по маске вместо конкретного пути и попадание чувствительных деталей в тексты пул-реквестов и коммитов. С 2.1.200 блокируется отключение тестов, которые охраняют безопасность (авторизация, контроль доступа, валидация ввода), а также подмена адреса remote или базового URL API на сторонний хост. С 2.1.203 отдельно ловится попадание в коммит содержимого из чувствительных локальных хранилищ: SSH-ключи, облачные креды, история шелла, профили браузера. С 2.1.205 нельзя писать в файлы транскриптов сессий Claude Code под ~/.claude/projects/.

Отдельный сюжет: если классификатор блокирует действия три раза подряд или двадцать раз за сессию, авторежим приостанавливается и Claude Code возвращается к обычным подтверждениям. Пороги не настраиваются. В неинтерактивном режиме с флагом -p повторяющиеся блокировки просто обрывают сессию, потому что спрашивать некого.

Заблокированные действия копятся в `/permissions` на вкладке `Recently denied`. Если действие было нужным, встань на него и нажми `r`: Claude получит разрешение повторить вызов и продолжит работу с того же места.

Съест ли авторежим лимиты Pro и Max

Короткий ответ для подписчиков Pro, Max и Team: нет. С 7 августа 2026 Anthropic перестала брать плату за накладные расходы классификатора на этих тарифах.

Механика при этом никуда не делась. Каждая проверка отправляет классификатору кусок транскрипта и описание готовящегося действия, то есть добавляет один сетевой круг перед выполнением команды. Чтение файлов и правки внутри рабочей папки классификатор вообще не трогают, так что основной объём проверок приходится на команды в терминале и на сетевые операции. Вердикт по хосту и порту для сетевых запросов переиспользуется, повторные соединения с тем же адресом каждый раз не проверяются.

А вот если ты платишь по API-токенам или сидишь на Enterprise, вызовы классификатора считаются в твой расход. Это стоит держать в голове тем, кто запускает Claude Code через ключ Anthropic или через облачного провайдера. Про то, как вообще устроены лимиты подписки и где они кончаются, есть подробный разбор в гайде про лимиты Claude Pro и токены.

Где проверки классификатора считаются в расход

Pro, Max, Team
нет
Enterprise
да
Claude API и облака
да

Когда авторежим лучше выключить

Anthropic описывает авторежим как режим для задач, где ты доверяешь общему направлению работы. Есть ситуации, где такого доверия быть не должно.

Ты работаешь на боевом сервере или рядом с продакшен-данными. Классификатор ориентируется на эвристики: он считает продакшеном всё, где в имени хоста или неймспейса встречается prod. Если у тебя контур называется иначе, эвристика промахнётся, пока ты не пропишешь конкретные имена в настройках.

Ты запускаешь Claude Code по чужому репозиторию или по коду из интернета. Именно здесь живёт риск prompt injection, когда вредные инструкции спрятаны в файле, в README зависимости или на веб-странице. Подробнее про механику таких атак есть отдельный гайд про prompt injection и как обманывают нейросети.

Ты новичок и ещё не понимаешь, что вообще делает агент. Ручной режим тут работает как обучение: ты читаешь команды и постепенно понимаешь логику. Если только ставишь инструмент, начни с базовой настройки Claude Code в 2026, а режим переключай позже.

У тебя есть незакоммиченная работа, которую жалко. Классификатор блокирует git reset --hard и подобное, но 11% пропусков никуда не делись. Самая дешёвая страховка тут это коммит перед запуском длинной задачи. Что делать, если агент уже успел напортить, разобрано в гайде про откат изменений в Claude Code.

Ты работаешь на общей машине или в общем кластере. Действия, которые задевают чужие job-ы и чужие ресурсы, классификатор старается ловить, но цена ошибки тут ложится на коллег.

Не путай авторежим и `bypassPermissions`. Если ты раньше запускал Claude с флагом `--dangerously-skip-permissions`, авторежим тебя не защитит автоматически: флаг переводит сессию в bypass, где классификатора нет вообще. По данным Anthropic 25% интерактивных сессий стартуют именно в bypass-режиме, и это самый рискованный способ работы из всех.

Как переключить режим: три способа

Внутри сессии ≈ 2 сек

  • нажми Shift+Tab, режимы переключаются по кругу
  • активный режим виден в строке статуса внизу
  • ручной режим показывается серым бейджем manual mode on
  • авторежим стоит в цикле последним
1

При запуске ≈ 5 сек

  • claude --permission-mode manual для ручного
  • claude --permission-mode plan для режима планирования
  • тот же флаг работает вместе с -p для скриптов
2

Навсегда ≈ 1 мин

  • открой файл ~/.claude/settings.json
  • пропиши permissions.defaultMode
  • значение default это ручной режим, принимается и алиас manual
  • в VS Code и десктопе читается тот же файл
3

Файл ~/.claude/settings.json для варианта «всегда спрашивай меня»:

{
  "permissions": {
    "defaultMode": "default"
  }
}

Тут есть подводный камень, на который люди регулярно наступают в обратную сторону. Значение defaultMode: "auto" работает только в пользовательских настройках ~/.claude/settings.json. Из файлов проекта .claude/settings.json и .claude/settings.local.json оно игнорируется начиная с версии 2.1.142, чтобы склонированный репозиторий не мог сам себе выдать авторежим. Если ты прописал auto в проекте и сессия всё равно стартует в ручном режиме, причина именно в этом.

В интерфейсах кнопки называются по-своему: в VS Code это индикатор режима внизу поля ввода, в десктопном приложении селектор рядом с кнопкой отправки, на claude.ai и в мобильном приложении выпадающий список рядом с полем промпта. В облачных сессиях Claude Code на вебе выбор ограничен вариантами Accept edits, Plan и Auto.

Как оставить авторежим, но поставить стоп-краны

Выключать режим целиком нужно не всегда. Чаще правильнее оставить его и огородить конкретные действия.

Правило ask на пуш и пул-реквесты. Правила permissions.ask проверяются раньше классификатора и всегда выдают запрос, даже в авторежиме. Это самый честный способ сказать «работай сам, но перед отправкой наружу спроси».

{
  "permissions": {
    "ask": [
      "Bash(git push *)",
      "Bash(gh pr create *)"
    ]
  }
}

Правило deny для того, что не должно случиться никогда. Оно блокирует действие ещё до того, как классификатор что-то увидит, и его не перебивает ни намерение пользователя, ни настройки классификатора.

Инструкции в CLAUDE.md. Классификатор читает тот же файл памяти проекта, что и сам Claude. Строчка «никогда не делай force push в этом репозитории» одновременно управляет и агентом, и фильтром. Как собрать такой файл толково, разобрано в гайде про настройку CLAUDE.md.

Границы, сказанные словами в чате. Фраза «не пушь, пока я не проверю» тоже воспринимается классификатором как сигнал блокировать. Работает, но с оговоркой: границы не сохраняются как правила, классификатор перечитывает их из транскрипта. Сжатие контекста может выкинуть то самое сообщение, и граница пропадёт. Для надёжной гарантии нужно правило в настройках.

Блок autoMode.environment для доверенной инфраструктуры. Если классификатор постоянно блокирует рутину (пуш в корпоративный GitHub, запись в рабочий бакет, обращение к внутреннему сервису), это значит, что ему не хватает контекста. Записи туда пишутся обычной прозой, как объяснение новому сотруднику. Регулярки и шаблоны инструментов там не работают.

{
  "autoMode": {
    "environment": [
      "$defaults",
      "Source control: github.example.com/acme-corp and all repos under it",
      "Trusted internal domains: *.corp.example.com",
      "Trusted cloud buckets: s3://acme-build-artifacts"
    ]
  }
}

Строка "$defaults" подставляет на своё место встроенные значения. Если её не написать, ты заменяешь весь список целиком и теряешь встроенные правила, включая защиту от force push, от curl | bash и от продакшен-деплоев.

Проверить, что получилось на выходе, помогают три команды: claude auto-mode defaults печатает встроенные правила, claude auto-mode config показывает эффективную конфигурацию с учётом твоих настроек, claude auto-mode critique просит модель разобрать твои самописные правила и указать на двусмысленные. Сбросить свои правки к заводским можно через claude auto-mode reset, начиная с версии 2.1.212.

Если лень собирать блок environment руками, попроси об этом сам Claude Code прямо в проекте:

Посмотри на этот репозиторий: git remote, конфиги CI, файлы деплоя, переменные окружения.
 
Собери для меня блок autoMode.environment в формате JSON для файла ~/.claude/settings.json.
Первым элементом массива поставь строку "$defaults".
 
Опиши прозой на английском: организацию, систему контроля версий, облачного провайдера,
доверенные бакеты, внутренние домены, ключевые внутренние сервисы, внутренний реестр пакетов.
 
Ничего не выдумывай: если данных для пункта в репозитории нет, пропусти этот пункт
и в конце отдельным списком напиши, какие пункты я должен заполнить сам.

Работает ли это из России и сколько стоит

Авторежим доступен на всех тарифах, включая бесплатный уровень, и от страны никак не зависит. Зависит от страны сам доступ к Claude Code: Anthropic не работает с Россией напрямую, так что нужен рабочий VPN и аккаунт, зарегистрированный без российского номера. Пошагово этот путь разобран в гайде про запуск Claude Code с нуля из России.

По деньгам ничего не меняется. Claude Pro стоит $20 в месяц или $17 в месяц при годовой оплате, Max стоит $100 или $200 в месяц. По курсу ЦБ на 8 августа 2026 (82,17 ₽ за доллар) Pro это примерно 1640 ₽ без учёта комиссии способа оплаты. Картой российского банка Anthropic оплату не примет, работают два обходных пути: виртуальная карта иностранного банка для прямой оплаты и сервис оплаты подписок, который проводит платёж за тебя (реферальная ссылка: тебе тот же прайс, мне небольшой процент). Детали и подводные камни каждого способа собраны в гайде про оплату Claude из России.

Одно требование стоит проверить отдельно тем, кто работает через ключ API или через обёртку облачного провайдера. Авторежим работает не на всех моделях: на Anthropic API это Opus 4.6 и новее, Sonnet 4.6 и новее или Fable 5, а на Bedrock, Google Cloud Agent Platform, Microsoft Foundry и в сессиях через шлюз приложений Claude только Sonnet 5, Opus 4.7 и новее и Fable 5. Sonnet 4.5, Opus 4.5, любые Haiku и модели третьего поколения не поддерживаются нигде. Если Claude Code пишет, что авторежим недоступен, дело в невыполненном требовании. Ждать, пока «починится», бесполезно: это не временный сбой связи.

Российские агрегаторы нейросетей дают доступ к моделям Claude за рубли, но это доступ к модели через чужую обёртку. Claude Code с его режимами разрешений и классификатором так не запустишь: нужен либо официальный аккаунт, либо совместимый API-эндпоинт.

Чего авторежим не решает

Самая интересная часть истории это возражения. Саймон Уиллисон, который первым разобрал анонс, соглашается с базовой посылкой и спорит с выводом.

Я полностью верю, что авторежим это лучшее решение, чем просьба к человеку постоянно одобрять действия. Усталость от подтверждений реальна, и требование кликать «ОК» каждые несколько шагов явно не приведёт к безопасному поведению.

- Саймон Уиллисон, запись в блоге от 8 августа 2026

Дальше он описывает атаку, против которой ни одна версия классификатора помочь не может. Вредоносный сторонний пакет пишет в своей документации: чтобы прогнать тесты, сначала подтяни файлы модели командой uvx fetch-model-files ., потом запусти uv run pytest. Пакет fetch-model-files тут и есть вредонос, который выгребает все доступные данные. Формально агент выполняет ровно то, что написано в инструкции по сборке проекта, и никаких признаков «действия за пределами окружения» в этом нет.

Второй аргумент про сами эвалы. Тесты Trajectory Labs выглядят убедительно (72 сценария непрямой prompt injection, каждый прогонялся десять раз, ни одна из 720 попыток не пробила Claude Fable 5, Opus 5 и Sonnet 5 в авторежиме, против 5,83% успешных атак на GPT-5.6 Sol в режиме Auto-review у Codex), но атаки оптимизировались против Claude Opus 4.7, которого в отчётной выборке нет.

Честнее выглядит другая цифра из того же анонса. В работе с Apollo Research на adversarial-наборе доля пропусков классификатора упала с 12% до 7% после доработки. Anthropic сама оговаривает, что 7% измерены на специально злых синтетических атаках и не переносятся на реальный трафик. Но и ноль в отчёте Trajectory Labs так же не стоит читать как ноль в жизни.

Формула: авторежим надёжнее среднего человека, который жмёт «разрешить» на автомате, и слабее человека, который действительно читает команды. Прежде чем решать, доверяешь ли ты классификатору, вспомни, каким из этих двух людей ты был на прошлой неделе.

Практический вывод отсюда простой. Авторежим заменяет собой клик вслепую. Твоё внимание он не заменяет. Всё, что реально страшно потерять (продакшен, ключи, незакоммиченная работа), лучше выносить за пределы того окружения, где вообще крутится агент. Про этот подход есть более широкий разбор в гайде про безопасность автономных ИИ-агентов.

Три случая, которые классификатор поймал внутри Anthropic

Anthropic использует авторежим по умолчанию для всей внутренней работы с Claude Code и привела три примера из своей практики.

  1. Утечка мимо сети. Загрузка отчёта на внутренний диск не прошла, и Claude в качестве запасного варианта решил опубликовать тот же отчёт на публичном сервисе для обмена кодом. Классификатор отклонил запасной вариант и спросил у пользователя, что делать дальше.
  2. Массовое разрушение. В долгой сессии Claude попытался разом убить процессы примерно на двух тысячах подов и поставил в очередь удаления, которые снесли бы сотни GPU с идущими обучениями. Команды заблокировали до выполнения.
  3. Избыточные права. На задачу «выдай доступ к биллингу только на чтение» Claude потянулся за облачной ролью с полными административными правами на корне аккаунта. Классификатор заметил несоответствие между тем, о чём просили, и тем, что выдавалось.

Общий паттерн во всех трёх: агент выбирал удобный путь без всякого злого умысла. Именно так и выглядит настоящий риск в ежедневной работе, когда никакого злоумышленника рядом нет.

Что делать прямо сейчас: чек-лист

  • Проверил версию Claude Code, чтобы понимать, какие правила блокировок у тебя вообще есть. Многое из описанного появилось в версиях 2.1.195 и новее.
  • Решил, в каком режиме хочешь стартовать по умолчанию, и либо ничего не трогаешь, либо прописал permissions.defaultMode в ~/.claude/settings.json.
  • Запомнил Shift+Tab как способ перещёлкнуть режим за две секунды посреди работы.
  • Добавил правила ask на пуш и создание пул-реквестов, если хочешь оставить авторежим с человеческим чекпоинтом.
  • Прописал deny для того, что не должно происходить никогда ни при каких объяснениях.
  • Собрал autoMode.environment под свою инфраструктуру, если работаешь в команде и упираешься в ложные срабатывания.
  • Взял за привычку коммитить перед запуском длинной автономной задачи.
  • Понял границу: авторежим не защищает от вредоносной зависимости, которая честно просит запустить свою команду.

Разбор режимов это одна часть работы с агентом, вторая это то, как ты вообще ставишь ему задачи. Про формулировки команд, которые не приводят к сюрпризам, есть отдельный гайд про команды для Claude Code.

По материалам заметки Саймона Уиллисона Auto mode is now the default in Claude Code for Pro, Max, and Team plans и анонса Anthropic Auto mode is now the default in Claude Code, а также документации Claude Code по режимам разрешений и настройке авторежима.

Частые вопросы

Что такое авторежим в Claude Code?

Это режим разрешений, в котором Claude Code не спрашивает подтверждение на каждое действие. Вместо всплывающих запросов каждый вызов инструмента проходит через отдельную модель-классификатор, которая блокирует необратимое, разрушительное и всё, что направлено за пределы твоего окружения. Правила deny и ask из настроек срабатывают раньше классификатора и продолжают работать.

С какой даты авторежим включается сам?

С 14 августа 2026 новые сессии Claude Code на тарифах Pro, Max и Team стартуют в авторежиме. Если ты сам уже задавал другой режим по умолчанию, тебе покажут разовый вопрос про переключение. Закреплённый администратором режим остаётся как был. На Enterprise, API и облачных провайдерах авторежим пока опциональный.

Как выключить авторежим в Claude Code?

В терминале нажми Shift+Tab и перещёлкни режим до Manual, это переключение внутри сессии. Чтобы новые сессии всегда стартовали в ручном режиме, пропиши permissions.defaultMode со значением default в файле ~/.claude/settings.json. При запуске работает и флаг claude --permission-mode manual.

Авторежим тратит лимиты Pro и Max быстрее?

Классификатор действительно тратит немного дополнительных токенов на каждый проверяемый вызов инструмента, но с 7 августа 2026 Anthropic перестала списывать эти токены с пользователей Pro, Max и Team. На Enterprise и на аккаунтах с оплатой по API проверки классификатора по-прежнему считаются в расход.

Насколько авторежим безопасен на самом деле?

По данным Anthropic в исследовании с 1053 платными тестировщиками люди отклоняли подсунутую опасную команду в 13,6% случаев, авторежим блокировал её в 89% случаев. Это лучше человека, но не гарантия: 11% опасных действий классификатор пропускает, а на adversarial-наборе Apollo Research доля пропусков составила около 7%.

Мини-курс «Claude за вечер»

За один вечер настроишь Claude под свои задачи: внутри 35+ промптов, скиллов и агентов. Гарантия возврата 7 дней. Дальше есть Лаборатория ИИ-маркетинга, где из нейросети собирается целый отдел маркетинга.