Неделя вышла насыщенной: команда Anthropic одним махом объявила о четырёх обновлениях Claude Managed Agents, добавила в Claude Code возможность сессиям обмениваться сообщениями — и, главное, назвала дату, с которой auto mode в Claude Code станет режимом по умолчанию. Разберёмся, что стоит за этим переходом и почему разработчики, которые полгода спорили о безопасности permission-промптов, вдруг сошлись во мнении, что автопилот безопаснее ручного контроля.
Auto mode в Claude Code: что меняется 14 августа
С 14 августа auto mode станет режимом разрешений по умолчанию для пользователей Pro, Max и Team — об этом написали в аккаунте @ClaudeDevs. Вместо привычного «разрешить выполнение этой команды?» на каждый шаг агента, действия и shell-команды проверяет отдельный классификатор, обученный отличать опасные операции от рутинных. В тестах Anthropic он поймал 89% потенциально опасных команд — против 14% у ручного одобрения, где человек попросту устаёт нажимать «да» и перестаёт вчитываться. Инженеры, которые работали над функцией — Boris Cherny и автор аккаунта trq212, — говорят, что сами пользуются auto mode уже много месяцев и не хотят возвращаться к permission-промптам. Это не столько технический, сколько поведенческий аргумент: система, требующая постоянного подтверждения, со временем превращается в ритуал, который никто не читает.
Три слоя защиты вместо одного правила
Ключевой факт, который делает auto mode рабочим решением, а не рискованным экспериментом, — классификатор здесь не единственная линия обороны. Cherny в отдельном твите отмечает: если стек защиты состоит из обучения модели, входных проб (input probes) и отдельного классификатора, проверяющего намерение запроса, indirect prompt injection на неизвестных атаках можно свести практически к нулю. Год назад такой результат казался маловероятным. Для агентных систем, которые читают чужой контент — веб-страницы, вывод инструментов, файлы репозитория, — это принципиально: атака через «отравленный» текст остаётся главным вектором против LLM-агентов, и до сих пор универсального решения не было. Многослойность здесь работает так же, как в классической ИБ: каждый отдельный фильтр можно обойти, но комбинация независимых проверок резко снижает шанс, что атака проскочит все сразу.
Managed Agents: бюджеты сессий и сессии, которые разговаривают друг с другом
Параллельно в Claude Managed Agents добавили лимит бюджета на сессию: при достижении потолка сессия останавливается с событием budget_reached, и её можно возобновить, просто подняв лимит, — удобно для команд, которые прогоняют агентов пачками и не хотят сюрпризов в счёте. Ещё одно изменение ближе к повседневной работе: сессии Claude Code теперь могут отправлять друг другу сообщения. Вместо того чтобы заново объяснять контекст в новом чате, можно попросить текущую сессию передать сжатую сводку задачи другой — без истории и файлов целиком, только summary, — и та подхватит работу с середины. Мелочь, но она снимает одну из главных болевых точек длинных агентных цепочек: потерю контекста при переключении между сессиями.
Почему это важно
Смена дефолтного режима разрешений — решение с широким радиусом действия: оно меняет поведение по умолчанию для всех Pro, Max и Team пользователей разом, а не только для тех, кто сам включил флаг. Anthropic явно готовилась к этому шагу заранее: сначала довела защиту от prompt injection до близких к нулю показателей на новых атаках, потом набрала статистику по классификатору — и только после этого переключила дефолт. Для разработчиков это значит две вещи. Во-первых, стоит заранее разобраться, как работает классификатор auto mode и на что он реагирует, а не выяснять это на бегу 14 августа. Во-вторых, в этом же дайджесте прозвучал смежный совет от практиков: с более новыми моделями вроде Opus 5 стоит не столько подробно расписывать, как делать задачу, сколько чётко формулировать, что нужно получить на выходе, — лишние скиллы, MCP-серверы и разросшийся CLAUDE.md чаще мешают, чем помогают. В сумме это одна и та же тенденция: агент берёт на себя больше решений, а разработчик — больше отпускает контроль, но делает это осознанно, опираясь на измеримые показатели безопасности, а не на слепое доверие.
Источники дайджеста:
- @simonw — Саймон Уиллисон, практика Claude и LLM-инструментов: пост 1, пост 2, пост 3
- @trq212 — Тарик, инженер Claude Code в Anthropic: пост 1, пост 2, пост 3
- @bcherny — Борис Черни, инженер Claude Code: пост 1, пост 2
- @ClaudeDevs — официальный аккаунт Anthropic для разработчиков: пост 1, пост 2, пост 3
- @adocomplete — Адо, сообщество Claude: пост

Добавить комментарий