SSD Nodes Learn Hosting plans →
Руководства Matt ConnorАвтор: Matt Connor · Обновлено 2026-08-27

Claude Code: как работает автоматический режим

С 14 августа 2026 года автоматический режим становится стандартным для Claude Code. Узнайте, как работают уровни разрешений и какие настройки сохраняются при обновлении.

Что меняется в автоматическом режиме 14 августа 2026 года

Автоматический режим Claude Code выполняет вызовы инструментов без запроса подтверждения, предварительно отправляя каждое действие на проверку отдельной модели-классификатору. С 14 августа 2026 года этот режим становится стандартным для новых сессий в планах Pro, Max и Team. Вы можете переключать режимы в любое время, при этом установленные вами настройки по умолчанию не будут перезаписаны.

В документации это изменение описано следующим образом:

Начиная с 14 августа 2026 года, автоматический режим становится режимом разрешений по умолчанию для новых сессий в планах Pro, Max и Team. Вы можете переключать режимы в любое время. Установленная вами настройка по умолчанию сохраняется, если вы не примете разовый запрос на переключение; настройки по умолчанию, управляемые вашей организацией, остаются без изменений.

Два условия здесь важнее, чем сама дата. defaultMode, заданный в вашем собственном файле настроек, сохраняется после этого изменения. Настройка по умолчанию, развернутая вашей организацией через управляемые параметры, также сохраняется. В анонсе добавляется, что автоматический режим остается опциональным для планов Enterprise и для учетных записей, использующих API в первой части периода внедрения.

Если вы запускаете Claude Code на VPS (виртуальном выделенном сервере), стоит ознакомиться с этим изменением до его вступления в силу. Запрос на подтверждение разрешения — это контрольная точка, требующая присутствия человека за клавиатурой. На удаленном сервере вы часто отсутствуете, поэтому режим, в котором запускается сессия, остается активным в течение нескольких часов.

Режимы разрешений Claude Code: от максимального контроля до минимального

Доступны шесть режимов. Имя в начале каждой строки — это значение, которое указывается в настройках или передаётся в --permission-mode. Все шесть режимов применяет сам Claude Code, а не модель, поскольку определение допустимых действий вызова инструмента — задача обвязки вокруг модели.

  • default: Claude запрашивает подтверждение перед каждым использованием нового инструмента. Чтение файлов в рабочем каталоге по-прежнему выполняется без запроса. CLI (интерфейс командной строки) обозначает этот режим как Manual и принимает manual в качестве псевдонима начиная с Claude Code v2.1.200.
  • plan: Claude читает файлы и выполняет команды для анализа, но не редактирует исходный код. Редактирование заблокировано до тех пор, пока вы не одобрите план действий.
  • acceptEdits: редактирование файлов выполняется без запроса, наряду с командами файловой системы mkdir, touch, rm, rmdir, mv, cp и sed. Это применимо только к путям внутри рабочего каталога или additionalDirectories. Все остальные команды оболочки по-прежнему требуют подтверждения.
  • auto: выполняется всё, при этом классификатор предварительно проверяет каждое действие. Явные правила ask по-прежнему принудительно вызывают запрос на подтверждение.
  • dontAsk: Claude Code автоматически отклоняет всё, что потребовало бы вашего участия. Выполняются только ваши правила allow, встроенные Bash-команды для чтения и вызовы, одобренные хуком PreToolUse. Сессия никогда не ожидает ввода.
  • bypassPermissions: запросы и проверки безопасности пропускаются, включая запись в защищенные пути, такие как .git и .claude.

Нажмите Shift+Tab во время сессии, чтобы переключить default на acceptEdits и plan. Строка состояния показывает текущий режим, например ⏵⏵ auto mode on или серый ⏸ manual mode on. Остальные режимы по умолчанию не входят в этот цикл. auto добавляется в него, как только ваша учетная запись соответствует требованиям. bypassPermissions добавляется только в том случае, если сессия была запущена с помощью --permission-mode bypassPermissions или --dangerously-skip-permissions. dontAsk там не отображается никогда, поэтому устанавливайте его через claude --permission-mode dontAsk.

Для автоматического режима также требуется актуальная модель, что является наиболее частой причиной его отсутствия. По состоянию на август 2026 года в документации указаны Claude Opus 4.6 или новее, Sonnet 4.6 или новее, а также Fable 5 в Anthropic API; при этом старые модели, такие как Sonnet 4.5, не поддерживаются ни одним провайдером. Если Claude Code сообщает, что автоматический режим недоступен, значит, одно из этих требований не выполнено. Это не временный сбой, поэтому ожидание не поможет.

Два элемента управления действуют в любом режиме, включая bypassPermissions: правила deny и явные правила ask. Это рычаги управления, которые остаются у вас независимо от того, в каком режиме запущена сессия.

Что блокирует классификатор в автоматическом режиме

Классификатор — это вторая модель, которая анализирует ожидающее выполнения действие и определяет, соответствует ли оно вашему запросу. В документации его задача описана одной фразой:

Отдельная модель-классификатор проверяет действия перед их запуском, блокируя всё, что выходит за рамки вашего запроса, направлено на неизвестную инфраструктуру или выглядит как результат выполнения вредоносного контента, прочитанного Claude.

По умолчанию блокируются категории, с которыми системный администратор сталкивается чаще всего:

  • Загрузка и выполнение кода, например curl | bash
  • Развертывание в production и миграции
  • Force push
  • Изменение общей инфраструктуры
  • Открытие туннеля или reverse shell, делающих локальный сервис доступным из публичного интернета
  • Вывод активных учетных данных или токенов в лог или файл

По умолчанию разрешено:

  • Локальные операции с файлами в рабочем каталоге
  • Установка зависимостей, указанных в ваших lock-файлах или манифестах
  • HTTP-запросы в режиме только для чтения
  • Push в любую ветку репозитория, в котором вы работаете

Не полагайтесь только на приведенное выше краткое описание. Запустите claude auto-mode defaults, чтобы вывести полные списки правил в формате JSON, и ознакомьтесь с набором, который поставляется с установленной у вас версией.

Перед использованием классификатора важно учитывать два документированных ограничения. Во-первых, классификатор видит ваши сообщения, вызовы инструментов и ваш контент CLAUDE.md, но результаты работы инструментов отсекаются, поэтому текст внутри файла или веб-страницы, прочитанной Claude, не может напрямую повлиять на классификатор. Во-вторых, если классификатор блокирует действие 3 раза подряд или 20 раз за одну сессию, автоматический режим приостанавливается, и Claude Code возвращается к запросу подтверждения от вас. Эти пороги не настраиваются. В неинтерактивном режиме с флагом -p запрашивать подтверждение не у кого, поэтому повторные блокировки приводят к завершению сессии.

Именно второе поведение создаёт проблемы на удалённом сервере. Автоматический запуск, при котором срабатывает лимит, останавливается и ждёт человека, который не смотрит на терминал. Вторая сессия Claude Code на том же сервере не может заменить этого человека, поскольку текст, отправленный из одной сессии в другую удерживается до тех пор, пока принимающая сессия его не получит, а сессии, остановившейся на запросе разрешения, по-прежнему нужен ответ человека. Сужение задачи, которую должен выполнить агент, — вторая часть решения, а навык, который направляет агента к минимальному рабочему изменению, не позволяет сессии перейти к масштабным действиям, которые останавливает классификатор. Если навык направляет выполнение одной задачи, то стиль вывода изменяет сам системный prompt, поэтому стиль, требующий небольших точечных изменений, действует на протяжении каждого хода сессии, а не только при выполнении одной вызванной задачи.

Где находятся режимы в settings.json

Все вышеперечисленное является одним объектом в файле настроек.

{
  "permissions": {
    "defaultMode": "auto",
    "allow": [
      "Bash(npm run test *)",
      "Bash(git status)"
    ],
    "ask": [
      "Bash(git push *)",
      "Bash(docker compose up *)"
    ],
    "deny": [
      "Read(./.env)",
      "Read(./secrets/**)",
      "Bash(curl *)"
    ]
  }
}

Правила оцениваются в следующем порядке: запрет, затем запрос, затем разрешение. Первое совпадение в этом порядке определяет результат, и более узкое правило не имеет приоритета над более широким, если оно идет позже. Правило запрета для Bash(aws *) блокирует aws s3 ls, даже если вы также разрешили эту конкретную команду, поэтому правило запрета не может содержать исключений.

ask — это тип правила, который полезен в автоматическом режиме. Автоматический режим отключает стандартный запрос, а правило ask возвращает его для конкретной команды, которую вы хотите подтверждать вручную. Ваша команда развертывания должна находиться там. То же самое касается Bash(git push *), если вы хотите создать контрольную точку перед тем, как код покинет сервер. Хранение файлов с учетными данными в deny — это вторая часть данной задачи, которая сочетается с ограничением доступа агента к учетным данным.

Файлы настроек в порядке возрастания приоритета:

  • ~/.claude/settings.json: ваши пользовательские настройки, применяемые в каждом проекте.
  • .claude/settings.json: настройки проекта, зафиксированные в репозитории.
  • .claude/settings.local.json: ваши личные настройки для одного репозитория, добавленные в gitignore.
  • Управляемые настройки, развертываемые администратором. В Linux этот файл находится по пути /etc/claude-code/managed-settings.json. Ничто не переопределяет правило управляемых разрешений, включая флаги командной строки.

Одна из ловушек имеет задокументированную причину. defaultMode: "auto" игнорируется, если оно поступает из .claude/settings.json или .claude/settings.local.json (начиная с Claude Code v2.1.142), чтобы репозиторий не мог самостоятельно предоставить себе автоматический режим через файл настроек. Если установить его там, сессия начнется в режиме default без вывода ошибок. Перенесите эту строку в ~/.claude/settings.json. Запустите /permissions, чтобы вывести список всех активных правил вместе с файлами, из которых они были загружены.

Два переключателя для отключения режима

У администраторов есть два аварийных выключателя, и оба принимают строку "disable" вместо логического значения.

{
  "permissions": {
    "disableAutoMode": "disable",
    "disableBypassPermissionsMode": "disable"
  }
}

В документации точно указано, где их разместить:

Чтобы предотвратить использование режима bypassPermissions или auto, установите permissions.disableBypassPermissionsMode или permissions.disableAutoMode в значение "disable" в любом файле настроек. Это наиболее полезно в управляемых конфигурациях, где эти параметры нельзя переопределить.

disableAutoMode удаляет auto из цикла Shift+Tab и отклоняет --permission-mode auto при запуске. disableBypassPermissionsMode выполняет ту же задачу для режима обхода (bypass mode), и это работает в любой области видимости. Вы можете установить этот параметр в своем собственном ~/.claude/settings.json, чтобы ограничить себе доступ к режиму, который вы предпочли бы не использовать в 2 часа ночи на работающем сервере. На машине, которой пользуются другие люди, поместите оба параметра в /etc/claude-code/managed-settings.json, так как файл пользовательских настроек принадлежит пользователю, а управляемый файл — нет.

Почему автоматический режим на VPS требует изоляции

Классификатор анализирует действия по одному. Он не учитывает последствия выполнения одобренного действия. Документация проводит четкую границу:

Классификатор — это средство контроля отдельных действий, а не граница изоляции. Поэтому граница изоляции по-прежнему обеспечивает эшелонированную защиту при автоматической работе и не является избыточной, в отличие от --dangerously-skip-permissions.

Таким образом, для удаленного сервера необходимо сочетание автоматического режима и среды, которую вы готовы потерять, а не bypassPermissions в надежде на удачу. Режим обхода (bypass mode) предназначен только для изолированных сред: контейнеров, виртуальных машин или dev-контейнеров без доступа к сети, где Claude Code не может повредить хостовую систему. VPS, на котором работают ваша база данных и reverse proxy, к таким средам не относится.

Три фактора обеспечивают основную безопасность на сервере. Запускайте Claude Code от имени обычного пользователя, никогда не используйте root. Предоставьте этому пользователю рабочую директорию и ограничьте доступ ко всему остальному. Проще пересобрать сервер, чем чинить его, что является аргументом в пользу одноразовой виртуальной машины, которую можно удалить после выполнения задачи. Детали настройки защиты, от создания пользователя до правил межсетевого экрана, описаны в полном руководстве по безопасной работе с Claude Code на VPS, поэтому здесь они не повторяются.

Claude Code самостоятельно принудительно соблюдает правило запрета root. В Linux и macOS он отказывается запускаться в режиме обхода под учетной записью sudo или от имени root:

--dangerously-skip-permissions cannot be used with root/sudo privileges for security reasons

Эта проверка пропускается внутри распознанной «песочницы», поэтому рекомендуемым решением для автономной работы в контейнерах является dev-контейнер, в котором Claude Code запускается от имени пользователя без прав root. Если вы управляете агентом с телефона или ноутбука через SSH, те же соображения применимы к длительной сессии Claude Code, запущенной в tmux: пока сессия активна, никто не следит за вводом команд. Ничего не запустится, пока не будет выполнен вход в систему, поэтому, если сервер отклоняет подключение с ошибкой Permission denied (publickey), подробный вывод SSH укажет, какая из пяти возможных проблем возникла у вас.

Настройка Bash-песочницы на Ubuntu VPS

Встроенная песочница ограничивает доступ к файловой системе и сети для каждой команды Bash, которую выполняет Claude, а операционная система принудительно применяет эти ограничения к дочерним процессам. В Linux для этого требуются два пакета.

sudo apt-get install bubblewrap socat

Запустите Claude Code и выполните /sandbox. Откроется панель с вкладками Mode и Overrides, а также вкладкой Dependencies, где перечислены отсутствующие компоненты. Проверка зависимостей выполняется при запуске, поэтому перезапустите Claude Code после установки пакетов, иначе панель по-прежнему будет сообщать об их отсутствии.

В Ubuntu 24.04 и более поздних версиях политика AppArmor по умолчанию препятствует созданию пространств имен пользователей (user namespaces), необходимых для bubblewrap, из-за чего песочница не запускается. Проверьте, актуально ли это для вашей системы:

sysctl kernel.apparmor_restrict_unprivileged_userns

Вывод 0 или ошибка о том, что ключ не существует, означают, что никаких действий не требуется. Вывод 1 означает, что bwrap требуется собственный профиль:

sudo tee /etc/apparmor.d/bwrap > /dev/null <<'EOF'
abi <abi/4.0>,
include <tunables/global>

profile bwrap /usr/bin/bwrap flags=(unconfined) {
  userns,
  include if exists <local/bwrap>
}
EOF
sudo systemctl reload apparmor

Профиль применяется к самому bwrap, а не к командам, которые он выполняет внутри песочницы. Затем сузьте границы в настройках:

{
  "sandbox": {
    "enabled": true,
    "filesystem": {
      "denyRead": ["~/"],
      "allowRead": ["."]
    },
    "network": {
      "allowedDomains": ["github.com", "*.npmjs.org"]
    }
  }
}

Этот блок должен находиться в файле .claude/settings.json проекта, так как . указывает на корень проекта только при настройке из проекта. Если поместить те же строки в ~/.claude/settings.json, то . будет указывать на ~/.claude, из-за чего правило denyRead заблокирует доступ к файлам вашего проекта, и любая команда не сможет прочитать код, который должна редактировать.

Учитывайте, что именно не охватывает эта защита. Песочница ограничивает Bash и его дочерние процессы. Встроенные инструменты для работы с файлами выполняются внутри процесса Claude Code, а серверы MCP (model context protocol) и хуки — это отдельные процессы, которые работают на хосте без ограничений. Чтобы поместить их все в общую изолированную среду, запускайте весь процесс Claude Code внутри контейнера, виртуальной машины или пакета @anthropic-ai/sandbox-runtime, который на момент написания статьи является бета-версией для исследовательских целей.

Какой режим выбрать для каждой конфигурации?

Одиночный репозиторий на личном ноутбуке

Используйте auto с правилами ask для действий, которые вы хотите отслеживать. Вы находитесь за клавиатурой, классификатор в случае ошибки может связаться с вами, а возможный ущерб ограничен одной машиной, которую вы контролируете. Именно для этого случая был создан стандартный параметр от 14 августа.

Общий VPS

Используйте auto для каждого пользователя, настроенный в индивидуальном файле ~/.claude/settings.json. На сервере учетная запись, от имени которой работает Claude Code, не должна быть root и не должна иметь доступа к данным других пользователей. Разверните disableBypassPermissionsMode как "disable" в /etc/claude-code/managed-settings.json вместе с правилами запрета, защищающими общие пути. Общий сервер — это наиболее очевидный случай, когда bypassPermissions использовать нельзя, так как граница изоляции, на которую рассчитан этот режим, отсутствует: другие пользователи находятся внутри неё.

CI и автоматизированные сессии

Используйте dontAsk с явным списком allow команд, необходимых для выполнения задачи. Автоматический отказ — правильный режим при отсутствии пользователя, который мог бы ответить на запрос. Режим Auto также работает в неинтерактивном режиме, но повторяющиеся блокировки классификатора прерывают сессию -p, из-за чего задача, столкнувшаяся с ними, завершается с ошибкой на полпути. Используйте bypassPermissions только для контейнера или виртуальной машины, которые вы пересобираете из образа, и не запускайте его на хосте, где работают важные для вас сервисы.

FAQ

Когда автоматический режим становится режимом по умолчанию в Claude Code?

С 14 августа 2026 года для новых сессий в планах Pro, Max и Team. В документации указано, что вы можете переключать режимы в любое время, что установленный вами режим по умолчанию сохраняется, если вы не приняли запрос на однократное переключение, и что настройки по умолчанию, управляемые вашей организацией, остаются без изменений. В анонсе отмечается, что автоматический режим остается опциональным для планов Enterprise и для учетных записей, использующих API в первой части периода развертывания. Проверить текущий режим сессии можно в строке состояния, где в автоматическом режиме отображается ⏵⏵ auto mode on.

Что использовать на VPS: автоматический режим или bypassPermissions?

Автоматический режим в сочетании с границей изоляции. Классификатор проверяет каждое действие перед его выполнением, однако документация прямо указывает, что это контроль на уровне отдельных действий, а не граница изоляции. Поэтому для работы без присмотра по-прежнему требуется контейнер, виртуальная машина или среда, которую вы готовы пересобрать. Флаг bypassPermissions полностью пропускает проверки и предназначен только для изолированных сред. Claude Code отказывается запускаться в этом режиме от имени root в Linux и выводит --dangerously-skip-permissions cannot be used with root/sudo privileges for security reasons.

Как запретить использование автоматического режима или режима обхода на моем сервере?

Установите permissions.disableAutoMode и permissions.disableBypassPermissionsMode в значение "disable" в файле /etc/claude-code/managed-settings.json. Управляемые настройки имеют приоритет над всеми остальными областями действия, поэтому ни файл пользовательских настроек, ни флаг командной строки не могут их переопределить. Параметр disableAutoMode исключает auto из цикла Shift+Tab и отклоняет --permission-mode auto при запуске. Параметр disableBypassPermissionsMode также работает из любой области, поэтому отдельный пользователь может установить его в своем файле ~/.claude/settings.json.

Почему моя настройка defaultMode: "auto" игнорируется?

Потому что она находится в неверном файле. Начиная с Claude Code v2.1.142, настройка defaultMode: "auto" игнорируется, если она поступает из .claude/settings.json или .claude/settings.local.json, чтобы репозиторий не мог самостоятельно предоставить себе автоматический режим через файл настроек. Сессия запускается в режиме default без вывода ошибки. Перенесите настройку в ~/.claude/settings.json, затем выполните /permissions, чтобы подтвердить, из какого файла было получено каждое активное правило. Если автоматический режим по-прежнему недоступен, проверьте требования к модели: старые модели, такие как Sonnet 4.5, не поддерживаются ни одним провайдером.