Claude Code: автоматический режим по умолчанию
С 14 августа 2026 года автоматический режим станет стандартным для Claude Code. Узнайте, как работают уровни разрешений и какие настройки сохранятся после обновления системы.
Что изменится в автоматическом режиме 14 августа 2026 года
Автоматический режим Claude Code выполняет вызовы инструментов без запроса подтверждения, предварительно отправляя каждое действие на проверку отдельной модели-классификатору. С 14 августа 2026 года этот режим станет режимом по умолчанию для новых сессий в планах Pro, Max и Team. Вы можете переключать режимы в любое время, при этом установленные вами настройки по умолчанию не будут перезаписаны.
В документации это изменение описано следующим образом:
Начиная с 14 августа 2026 года, автоматический режим становится режимом разрешений по умолчанию для новых сессий в планах Pro, Max и Team. Вы можете переключать режимы в любое время. Установленная вами настройка по умолчанию сохраняется, если вы не примете однократный запрос на переключение, а настройки, управляемые вашей организацией, остаются без изменений.
Два положения здесь важнее, чем сама дата. defaultMode, заданный в вашем собственном файле настроек, сохраняется после этого изменения. Настройка по умолчанию, развернутая вашей организацией через управляемые параметры, также сохраняется. В анонсе добавляется, что автоматический режим остается опциональным для планов Enterprise и для учетных записей, использующих API в первой части периода внедрения.
Если вы запускаете Claude Code на VPS (виртуальном выделенном сервере), стоит ознакомиться с этим изменением до его вступления в силу. Запрос на подтверждение — это контрольная точка, требующая присутствия пользователя за клавиатурой. На удаленном сервере вы часто отсутствуете, поэтому режим, в котором запускается сессия, остается активным в течение нескольких часов.
Режимы разрешений Claude Code: от максимального контроля до минимального
Существует шесть режимов. Название в начале каждой строки — это значение, которое нужно указать в настройках или передать через --permission-mode.
default: Claude запрашивает подтверждение перед каждым использованием инструмента. Чтение файлов внутри рабочей директории по-прежнему выполняется без запроса. CLI (интерфейс командной строки) обозначает этот режим как Manual и принимаетmanualв качестве псевдонима начиная с Claude Code v2.1.200.plan: Claude читает файлы и выполняет команды для анализа, но не вносит изменения в исходный код. Редактирование заблокировано до тех пор, пока вы не одобрите план действий.acceptEdits: редактирование файлов выполняется без запроса, наряду с командами файловой системыmkdir,touch,rm,rmdir,mv,cpиsed. Это применимо только к путям внутри вашей рабочей директории илиadditionalDirectories. Все остальные команды оболочки по-прежнему требуют подтверждения.auto: выполняется всё, при этом классификатор предварительно проверяет каждое действие. Явные правилаaskпо-прежнему принудительно вызывают запрос на подтверждение.dontAsk: Claude Code автоматически отклоняет всё, что потребовало бы вашего участия. Выполняются только ваши правилаallow, встроенные Bash-команды для чтения и вызовы, одобренные хукомPreToolUse. Сессия никогда не ожидает ввода данных.bypassPermissions: запросы и проверки безопасности пропускаются, включая запись в защищенные пути, такие как.gitи.claude.
Нажмите Shift+Tab во время сессии, чтобы переключить default на acceptEdits и далее на plan. Строка состояния показывает текущий режим, например ⏵⏵ auto mode on или серый ⏸ manual mode on. Остальные режимы по умолчанию не входят в этот цикл. auto добавляется в него, как только ваша учетная запись соответствует требованиям. bypassPermissions добавляется только в том случае, если сессия была запущена с помощью --permission-mode bypassPermissions или --dangerously-skip-permissions. dontAsk никогда не появляется в цикле, поэтому устанавливайте его через claude --permission-mode dontAsk.
Для автоматического режима также требуется актуальная модель; это самая частая причина, по которой он не отображается. По состоянию на август 2026 года в документации указаны Claude Opus 4.6 или новее, Sonnet 4.6 или новее, а также Fable 5 в Anthropic API. Указано, что более старые модели, такие как Sonnet 4.5, не поддерживаются ни одним провайдером. Если Claude Code сообщает, что автоматический режим недоступен, значит, одно из этих требований не выполнено. Это не временный сбой, поэтому ожидание не решит проблему.
Два элемента управления действуют в любом режиме, включая bypassPermissions: правила deny и явные правила ask. Это рычаги управления, которые остаются у вас независимо от того, в каком режиме запущена сессия.
Что блокирует классификатор автоматического режима
Классификатор — это вторая модель, которая анализирует ожидающее выполнения действие и определяет, соответствует ли оно вашему запросу. В документации его задача описана одной фразой:
Отдельная модель-классификатор проверяет действия перед их запуском, блокируя всё, что выходит за рамки вашего запроса, направлено на неизвестную инфраструктуру или выглядит как результат выполнения вредоносного контента, прочитанного Claude.
По умолчанию блокируются действия в категориях, с которыми администратор сервера сталкивается чаще всего:
- Загрузка и выполнение кода, например
curl | bash - Развертывание в production и миграции
- Force push
- Изменение общей инфраструктуры
- Открытие туннеля или reverse shell, делающего локальный сервис доступным из публичного интернета
- Вывод активных учетных данных или токенов в лог или файл
По умолчанию разрешено:
- Локальные операции с файлами в рабочем каталоге
- Установка зависимостей, указанных в ваших lock-файлах или манифестах
- HTTP-запросы в режиме только для чтения
- Push в любую ветку репозитория, в котором вы работаете
Не полагайтесь на краткое изложение, приведенное выше. Запустите claude auto-mode defaults, чтобы вывести полные списки правил в формате JSON, и ознакомьтесь с набором, который поставляется с установленной у вас версией.
Перед использованием классификатора важно учитывать два документированных ограничения. Во-первых, классификатор видит ваши сообщения, вызовы инструментов и ваш контент CLAUDE.md, но результаты работы инструментов удаляются, поэтому текст внутри файла или веб-страницы, прочитанной Claude, не может напрямую повлиять на классификатор. Во-вторых, если классификатор блокирует действие 3 раза подряд или 20 раз за одну сессию, автоматический режим приостанавливается, и Claude Code возвращается к запросу подтверждения от вас. Эти пороги не настраиваются. В неинтерактивном режиме с флагом -p запрашивать подтверждение не у кого, поэтому повторные блокировки приводят к завершению сессии.
Именно второе поведение чаще всего создает проблемы при работе на удаленном сервере. Автоматический запуск, который достигает лимита, останавливается и ожидает человека, который не следит за терминалом. Сужение области задач, которые агент пытается выполнить, — это вторая часть решения, и навык, направляющий агента к минимально необходимым изменениям помогает предотвратить переход сессии к масштабным действиям, которые блокирует классификатор.
Где находятся режимы в settings.json
Все вышеперечисленное является одним объектом в файле настроек.
{
"permissions": {
"defaultMode": "auto",
"allow": [
"Bash(npm run test *)",
"Bash(git status)"
],
"ask": [
"Bash(git push *)",
"Bash(docker compose up *)"
],
"deny": [
"Read(./.env)",
"Read(./secrets/**)",
"Bash(curl *)"
]
}
}Правила оцениваются в следующем порядке: запрет (deny), затем запрос (ask), затем разрешение (allow). Первое совпадение в этом порядке определяет результат; более узкое правило не имеет приоритета над более широким, если оно идет позже. Правило запрета для Bash(aws *) блокирует aws s3 ls, даже если вы также разрешили эту конкретную команду, поэтому правило запрета не может содержать исключений.
ask — это тип правила, который полезен в автоматическом режиме (auto mode). Автоматический режим отключает стандартные запросы, а правило ask возвращает запрос для конкретной команды, требующей участия человека. Ваша команда развертывания (deploy) должна находиться там. То же самое касается Bash(git push *), если вы хотите создать контрольную точку перед тем, как код покинет сервер. Хранение файлов с учетными данными в deny — это вторая часть задачи, которая сочетается с предотвращением доступа агента к учетным данным изначально.
Сами файлы настроек, от низшего приоритета к высшему:
~/.claude/settings.json: ваши пользовательские настройки, применяемые в каждом проекте..claude/settings.json: настройки проекта, зафиксированные в репозитории..claude/settings.local.json: ваши личные настройки для одного репозитория, игнорируемые git.- Управляемые настройки, развертываемые администратором. В Linux этот файл находится по пути
/etc/claude-code/managed-settings.json. Ничто не переопределяет правило управляемых разрешений, включая флаги командной строки.
Одна из ловушек имеет задокументированную причину. defaultMode: "auto" игнорируется, если параметр задан в .claude/settings.json или .claude/settings.local.json, начиная с Claude Code v2.1.142, чтобы репозиторий не мог самостоятельно предоставить себе автоматический режим через файл настроек. Если задать его там, сессия начнется в режиме default без вывода каких-либо ошибок. Перенесите эту строку в ~/.claude/settings.json. Выполните /permissions, чтобы вывести список всех активных правил вместе с файлом, из которого они были загружены.
Два переключателя для отключения режима
Администраторам доступны два переключателя принудительного завершения, и оба принимают строку "disable" вместо логического значения.
{
"permissions": {
"disableAutoMode": "disable",
"disableBypassPermissionsMode": "disable"
}
}В документации точно указано, где их разместить:
Чтобы предотвратить использование режимаbypassPermissionsилиauto, установитеpermissions.disableBypassPermissionsModeилиpermissions.disableAutoModeв значение"disable"в любом файле настроек. Это наиболее полезно в управляемых средах, где эти параметры нельзя переопределить.
disableAutoMode удаляет auto из цикла Shift+Tab и отклоняет --permission-mode auto при запуске. disableBypassPermissionsMode выполняет ту же задачу для режима обхода (bypass mode), и этот параметр работает из любой области видимости. Вы можете задать его в своем ~/.claude/settings.json, чтобы ограничить себе доступ к режиму, который вы предпочли бы не использовать в 2 часа ночи на работающем сервере. На машине, которой пользуются другие люди, поместите оба параметра в /etc/claude-code/managed-settings.json, так как файл пользовательских настроек принадлежит пользователю, а управляемый файл — нет.
Почему автоматический режим на VPS требует границы изоляции
Классификатор проверяет действия по одному. Он не учитывает последствия выполнения одобренного действия. Документация четко проводит границу:
Классификатор — это средство контроля отдельных действий, а не граница изоляции, поэтому граница изоляции по-прежнему обеспечивает эшелонированную защиту для автоматических запусков и не является избыточной, в отличие от --dangerously-skip-permissions.
Таким образом, для удаленного сервера правильная комбинация — это автоматический режим плюс среда, которую не жалко потерять, а не bypassPermissions в надежде на удачу. Режим обхода (bypass mode) предназначен только для изолированных сред: контейнеров, виртуальных машин или dev-контейнеров без доступа в Интернет, где Claude Code не может повредить хостовую систему. VPS, на котором работают ваша база данных и reverse proxy, к таким средам не относится.
Три фактора обеспечивают основную безопасность на сервере. Запускайте Claude Code от имени обычного пользователя, никогда не используйте root. Предоставьте этому пользователю рабочую директорию и ограничьте доступ ко всему остальному. Проще пересобрать сервер, чем чинить его, что является аргументом в пользу одноразовой виртуальной машины, которую вы удаляете после каждой задачи. Детали настройки безопасности, от создания пользователя до правил брандмауэра, описаны в полном руководстве по безопасной работе с Claude Code на VPS, поэтому здесь они не повторяются.
Claude Code самостоятельно принудительно соблюдает правило root. В Linux и macOS он отказывается запускаться в режиме обхода под sudo или от имени root:
--dangerously-skip-permissions cannot be used with root/sudo privileges for security reasonsЭта проверка пропускается внутри распознанной «песочницы», поэтому рекомендуемым решением для автономной работы в контейнерах является dev-контейнер, в котором Claude Code запускается от имени пользователя без прав root. Если вы управляете агентом с телефона или ноутбука через SSH, те же доводы применимы к длительной сессии Claude Code, запущенной в tmux: во время работы сессии никто не следит за командной строкой.
Настройка Bash-песочницы на Ubuntu VPS
Встроенная песочница ограничивает доступ к файловой системе и сети для каждой команды Bash, которую выполняет Claude, а операционная система принудительно применяет эти ограничения к дочерним процессам. В Linux для этого требуются два пакета.
sudo apt-get install bubblewrap socatЗапустите Claude Code и выполните /sandbox. Откроется панель с вкладками Mode и Overrides, а также вкладкой Dependencies, где перечислены отсутствующие компоненты. Проверка зависимостей выполняется при запуске, поэтому перезапустите Claude Code после установки пакетов, иначе панель по-прежнему будет сообщать об их отсутствии.
В Ubuntu 24.04 и более поздних версиях стандартная политика AppArmor препятствует созданию пространств имен пользователей (user namespaces), необходимых для bubblewrap, из-за чего песочница не запускается. Проверьте, актуально ли это для вашей системы:
sysctl kernel.apparmor_restrict_unprivileged_usernsВывод 0 или ошибка о том, что ключ не существует, означают, что предпринимать ничего не нужно. Вывод 1 означает, что для bwrap требуется собственный профиль:
sudo tee /etc/apparmor.d/bwrap > /dev/null <<'EOF'
abi <abi/4.0>,
include <tunables/global>
profile bwrap /usr/bin/bwrap flags=(unconfined) {
userns,
include if exists <local/bwrap>
}
EOF
sudo systemctl reload apparmorЭтот профиль применяется к самому bwrap, а не к командам, которые он выполняет внутри песочницы. Затем сузьте границы в настройках:
{
"sandbox": {
"enabled": true,
"filesystem": {
"denyRead": ["~/"],
"allowRead": ["."]
},
"network": {
"allowedDomains": ["github.com", "*.npmjs.org"]
}
}
}Этот блок должен находиться в файле .claude/settings.json проекта, так как . разрешается в корень проекта только из настроек проекта. Если поместить те же строки в ~/.claude/settings.json, то . разрешится в ~/.claude, из-за чего правило denyRead заблокирует доступ к файлам вашего проекта, и любая команда не сможет прочитать код, который она должна редактировать.
Учтите, что это не охватывает все аспекты. Песочница ограничивает Bash и его дочерние процессы. Встроенные инструменты для работы с файлами выполняются внутри процесса Claude Code, а серверы MCP (model context protocol) и хуки — это отдельные процессы, которые работают на хосте без ограничений. Чтобы поместить их все за одну границу, запускайте весь процесс Claude Code внутри контейнера, виртуальной машины или пакета @anthropic-ai/sandbox-runtime, который на момент написания статьи является бета-версией для ознакомления.
Какой режим выбрать для каждой конфигурации?
Одиночный репозиторий на личном ноутбуке
Используйте auto с правилами ask для действий, которые вы хотите отслеживать. Вы находитесь за клавиатурой, классификатор в случае сбоя может связаться с вами, а возможный ущерб ограничен одной машиной, которую вы контролируете. Именно для этого случая были созданы настройки по умолчанию от 14 августа.
Общий VPS
Используйте auto для каждого пользователя, настроив его в индивидуальном файле ~/.claude/settings.json. На сервере учетная запись, от имени которой работает Claude Code, не должна иметь прав root и не должна иметь доступа к данным других пользователей. Разверните disableBypassPermissionsMode как "disable" в /etc/claude-code/managed-settings.json вместе с правилами запрета, которые защищают общие пути. Общий сервер — это самый очевидный случай, когда режим bypassPermissions неприменим, так как граница изоляции, на которую он рассчитан, отсутствует: другие пользователи находятся внутри неё.
CI и автоматизированные сессии
Используйте dontAsk с явным списком allow команд, необходимых для выполнения задания. Автоматический отказ — это правильный способ завершения работы, когда рядом нет человека, который мог бы ответить на запрос. Режим Auto также работает в неинтерактивном режиме, но повторяющиеся блокировки классификатора прерывают сессию -p, поэтому задание, столкнувшееся с ними, завершится с ошибкой на полпути с частично выполненной работой. Используйте bypassPermissions только для контейнера или виртуальной машины, которые вы пересобираете из образа, и не запускайте его на хосте, где работают важные для вас сервисы.
FAQ
Когда автоматический режим становится режимом по умолчанию в Claude Code?
С 14 августа 2026 года для новых сессий в планах Pro, Max и Team. В документации указано, что вы можете переключать режимы в любое время, что установленный вами режим по умолчанию сохраняется, если вы не приняли однократный запрос на переключение, и что режим, управляемый вашей организацией, остается неизменным. В анонсе отмечается, что автоматический режим остается опциональным для планов Enterprise и для учетных записей, использующих API в первой части периода развертывания. Проверить текущий режим сессии можно в строке состояния, где в автоматическом режиме отображается ⏵⏵ auto mode on.
Что использовать на VPS: автоматический режим или bypassPermissions?
Автоматический режим в сочетании с изоляцией. Классификатор проверяет каждое действие перед его выполнением, однако документация прямо указывает, что это контроль на уровне отдельных действий, а не граница изоляции. Поэтому для автоматического запуска без присмотра по-прежнему требуется контейнер, виртуальная машина или среда, которую вы готовы пересоздать. Флаг bypassPermissions полностью пропускает проверки и предназначен только для изолированных сред. Claude Code отказывается запускаться в этом режиме от имени root в Linux и выводит --dangerously-skip-permissions cannot be used with root/sudo privileges for security reasons.
Как запретить использование автоматического режима или режима обхода на моем сервере?
Установите permissions.disableAutoMode и permissions.disableBypassPermissionsMode в значение "disable" в файле /etc/claude-code/managed-settings.json. Управляемые настройки имеют приоритет над любыми другими областями видимости, поэтому ни файл настроек пользователя, ни флаг командной строки не могут их переопределить. Параметр disableAutoMode исключает auto из цикла Shift+Tab и отклоняет --permission-mode auto при запуске. Параметр disableBypassPermissionsMode также работает из любой области видимости, поэтому отдельный пользователь может установить его в своем файле ~/.claude/settings.json.
Почему моя настройка defaultMode: "auto" игнорируется?
Потому что она находится в неверном файле. Начиная с Claude Code v2.1.142, настройка defaultMode: "auto" игнорируется, если она задана в .claude/settings.json или .claude/settings.local.json, чтобы репозиторий не мог самостоятельно включить автоматический режим через файл настроек. Сессия запускается в режиме default без вывода ошибок. Перенесите настройку в ~/.claude/settings.json, затем выполните /permissions, чтобы подтвердить, из какого файла было получено каждое активное правило. Если автоматический режим по-прежнему недоступен, проверьте требования к модели: старые модели, такие как Sonnet 4.5, не поддерживаются ни одним провайдером.