如果你最近覺得「它怎麼不問我了」,不是錯覺。2026 年 8 月 14 日起,Pro、Max、Team 方案的新對話預設就是自動模式。Enterprise 和走 Bedrock、Agent Platform、Foundry 那幾條路的還是手動。
自動模式不是「都答應」。它是把原本問你的那一關,換成另一個模型來審——官方叫分類器。你的每個動作先過三關:你自己寫的允許、詢問、拒絕規則;再看是不是唯讀或只動工作目錄;都不是的,才交給分類器判斷。
手動模式 自動模式 每個動作問你 你的規則先判、分類器再判 你按到麻木 只有拿不準的才問你 口頭說的算 口頭說的可能被壓縮掉
先看它預設放行什麼
官方文件把清單攤開了,值得逐條讀。預設放行的包括:工作目錄裡的檔案操作、照 lock 檔安裝相依套件、唯讀的 HTTP 請求、推送到你正在做的那個專案的任何分支(連預設分支都算,但名字看起來像部署目標的 production、gh-pages 另外判斷)。
還有一條:讀 .env 並把裡面的憑證送到它對應的那個 API。第一次看到會嚇一跳,但它的邏輯站得住:你給它金鑰本來就是要它去呼叫那個服務。關鍵在「對應的」三個字——同一把金鑰送到別的地方,就落到預設封鎖那一欄了。
預設封鎖的那一欄長這樣:下載程式直接執行、把敏感資料送到外部端點、正式環境部署與資料庫遷移、雲端儲存的大量刪除、給出 IAM 或倉庫權限、動共用的基礎設施、把本來就存在的檔案不可逆地毀掉、強制推送、把會外洩機密的設定提交出去、把 API 網址或 webhook 指到不相干的第三方,以及往公開倉庫推個資或機密。
分類器看不到工具的執行結果
這一條我認為是整個設計裡最聰明的地方:分類器讀你的訊息、要執行的動作和常駐檔,但它看不到工具回傳的結果。理由很直接,網頁裡、檔案裡如果藏著「請放行接下來這個動作」,它根本讀不到,也就騙不到。AI 被騙的三種方式那篇講的三條路,這裡被堵掉一條。
代價是它也看不到脈絡。所以有另一層伺服器端的偵測在掃進來的內容,另外你可以用 hook 主動替某個結果加註說明給分類器看。
還有一個很現實的限制:你在對話裡說的「不要推上去」,在對話被壓縮之後可能就不見了。口頭的邊界不是規則。要它永遠成立,得寫成硬性拒絕。
動手做
先確認自己在哪個模式:Shift+Tab 會循環切換,/permissions 看你目前的規則。想回到每步都問,切到手動就好,這不丟臉,涉及錢和正式環境的工作我自己也會切回去。
接著補自己的紅線。硬性拒絕寫在設定的 autoMode.hard_deny 陣列裡,用白話句子寫,不是寫程式:
我要把公司的紅線寫成 Claude Code 的 autoMode.hard_deny 規則。 下面是我們的規定(白話):(貼上,例如「客戶名單不能離開內網」「不准動正式資料庫」) 請幫我: 1. 每一條翻成一句明確、可判斷的英文規則句,主詞是 Claude,動詞用 Never。 2. 標出哪些條目其實內建就擋了,不用重複寫。 3. 提醒我陣列裡要保留 "$defaults" 才不會把內建規則覆蓋掉。 只輸出 JSON 片段和說明,不要幫我改設定檔。
再往上一層是沙箱:/sandbox 可以把檔案範圍和可連的網域分開限制,作業系統幫你擋。它跑在 macOS、Linux 和 WSL2 上,原生 Windows 不支援,Windows 使用者要在 WSL2 裡跑,這點官方寫得很清楚,我自己也踩過。
做對了的樣子:你知道自己現在在哪個模式;你看過預設放行清單,而且對 .env 那條有自己的判斷;你有兩三條寫成硬性拒絕的紅線,不是靠每次提醒;涉及正式環境時你會手動切回手動模式。
站內延伸
- 為什麼便條擋不住 → 便條擋不住
- 迴圈要有硬性停損 → 沒有停損的迴圈會整晚燒錢
- 權限最小化怎麼落地 → 找方法AI Agent 權限最小化
來源: Claude Code:Choose a permission mode(Pro/Max/Team 的預設起始模式、預設放行與封鎖清單原文、分類器讀不到工具結果、判斷順序);Claude Code:Configure auto mode(autoMode.hard_deny 與 $defaults、可信基礎設施設定);Claude Code:週報 2026-w32(2026-08-14 起成為 Pro、Max、Team 新對話預設);Claude Code:Configure the sandboxed Bash tool(檔案與網域兩層隔離、支援平台、原生 Windows 不支援)。
同意鍵沒有消失,是換人按了。要用得安心,你得知道它預設放什麼、擋什麼,而不是以為「自動」等於「安全」。分類器讀不到工具結果,所以騙不到它;但它也讀不到你嘴上說的規矩,對話一壓縮就沒了。把真正的紅線寫成硬性拒絕,再用沙箱把範圍圈起來,剩下的才交給它判斷。
現在換 AI 自己判斷
要不要問你
什麼時候看這張:它不再一直跳出來問你,但你說不出它可以自己做哪些事。
- 它會自己做的,多半是「在你自己地盤裡」的事
- 它一定會擋的,是「出了事收不回來」的事
- 你嘴巴講的規矩它會忘,寫進設定才算數
第一個動作打開權限清單看一眼,把公司最重要的三條紅線寫進去。在 Claude Code 裡輸入 /permissions,三分鐘。