Anthropic запустила авторежим Claude Code 24 марта 2026 года, а к лету внутри компании им, по словам команды продукта, пользуется почти каждый. Как пишет The New Stack, это уже не просто еще один режим в CLI, а явный курс на то, чтобы постоянные подтверждения действий агента перестали быть нормой. Для русскоязычных команд это важный сигнал: главный спор на рынке ИИ-инструментов для разработки смещается с качества кода на вопрос, кому вы вообще доверяете право нажимать Enter.
Поворот начался с довольно приземленной метрики. В инженерной заметке Anthropic от 25 марта говорится, что пользователи Claude Code одобряли вручную 93% permission prompts. Иными словами, защита формально была включена, но по факту люди почти всегда жали «разрешить». Дальше все пошло по знакомому сценарию: чем больше агент умеет, тем быстрее разработчик перестает читать всплывающие окна. Уже в релизной неделе с 23 по 27 марта Auto Mode вышел как research preview, а в середине апреля, в версии v2.1.111, у режима убрали обязательный флаг --enable-auto-mode и сделали его заметно ближе к повседневному использованию. Отдельно в документации прямо показано, что его можно выставить как defaultMode, то есть превратить в стандартный сценарий запуска.
Логика у этого режима не магическая, а довольно бюрократичная, только бюрократ теперь не человек, а классификатор. Claude Code по умолчанию доверяет рабочей директории и git-remote текущего репозитория, а все остальное считает внешней средой, пока администратор не опишет доверенную инфраструктуру отдельно. По данным Anthropic, в базе у Auto Mode больше двадцати блокирующих правил. Среди того, что режется по умолчанию, запуск удаленного кода вроде curl | bash, отправка чувствительных данных наружу, продовые деплои и миграции, массовые удаления в облачных хранилищах, раздача IAM- или repo-прав, правки общей инфраструктуры, безвозвратное удаление файлов, которые существовали до сессии, и force push или прямой push в main. Если модель три раза подряд упирается в блокировку или накапливает двадцать отказов за сессию, Claude Code возвращает человека в контур и снова начинает спрашивать разрешения вручную.
Самый интересный тезис тут даже не технический, а почти философский: Anthropic все меньше верит в человека как в надежный слой проверки. В опубликованной 21 июля беседе с Саймоном Уиллисоном руководитель продукта Claude Code Cat Wu сказала, что внутри Anthropic auto mode использует «почти каждый», а для его обкатки команда провела тысячи evals и привлекла несколько red team-групп, которые специально пытались спровоцировать опасные действия. Формулировка у нее жесткая: для главных классов риска, включая prompt injection и утечку данных, риск в итоге оказался ниже, чем у среднего человеческого ревьюера. Это неприятная мысль для индустрии, где мы привыкли считать ручное подтверждение чем-то заведомо более безопасным. Но если 93% запросов все равно одобряются не глядя, иллюзия контроля начинает стоить дороже самого контроля.
Контекст тоже говорит в пользу этого сдвига. Claude Code давно перестал быть инструментом, который удобно использовать только в режиме «сижу перед терминалом и слежу». Anthropic методично строит вокруг него сценарии длинных, фоновых и параллельных задач: облачные рутины, agent view, удаленные сессии, а теперь еще и многопользовательский Claude Tag. В той же июльской беседе Cat Wu утверждала, что внутренний Claude Tag уже сейчас приземляет 65% pull request'ов в product engineering-команде Claude Code. Если агент должен не просто править пару файлов, а жить в Slack, следить за каналом, собирать контекст, готовить PR и работать часами без присмотра, бесконечные «approve / deny» превращаются из меры предосторожности в саботаж интерфейса.
Для разработчиков и ИТ-менеджеров отсюда следует довольно практичный вывод. Безопасность агентной разработки все меньше будет жить в попапах и все больше в политике доступа: какие домены считаются внутренними, куда можно пушить, какие ветки и каталоги запрещены, какие действия должен резать deny-слой еще до классификатора. То есть зрелая команда будет тратить меньше времени на ручное одобрение каждого bash-вызова и больше времени на настройку guardrails, sandboxing, тестов и обязательного ревью для действительно критичных участков. Официальные документы Anthropic сами подчеркивают, что Auto Mode не гарантирует безопасность и не заменяет проверку чувствительных операций. Но и старая модель, где инженер героически читает сотню одинаковых запросов в день, похоже, больше не считается рабочей.
Открытый вопрос теперь не в том, появится ли у конкурентов свой аналог Auto Mode, а в том, готовы ли команды признать неприятный факт: в эпоху агентной разработки человек полезнее на уровне политики, тестов и финального решения, чем в роли живого фильтра для каждого действия по отдельности. Если этот тезис приживется, авторежим Claude Code станет не просто удобной функцией, а новым шаблоном для всей категории. Контекст этого разворота собрал .