← Пости

1 хв читання

Режим auto не робить Claude Code безпечним

Зовсім нещодавно Anthropic зробила permission-режим auto режимом за замовчуванням у CLI для індивідуальних планів. Мотивація проста й зрозуміла: знизити поріг входу для користувачів, дати приємніший досвід зі старту і швидше спалювати ліміти підписки (за рахунок додаткового виклику моделі на кожен виклик bash-команди).

Але є й зворотний бік медалі. Багато користувачів завдяки цьому взагалі не вникають у permission-систему і не замислюються про ізоляцію локального середовища. Все й так виглядає безпечним: розумна модель сама оцінює кожну команду, що виконується, що тут може піти не так? Та дуже багато чого. Режим auto не може захистити від багатьох векторів атаки і для адекватної роботи потребує попереднього налаштування у вигляді опису свого робочого середовища.

А в ручному режимі хіба краще й безпечніше? Звісно, ні, бо середньостатистичний користувач на порядок гірше може проаналізувати ризики команд, що виконуються, і ухвалити відповідальне рішення. АЛЕ в ручному режимі користувач, щоб позбутися незручності постійних ручних рев’ю, отримував мотивацію розібратися з permission-системою та можливостями ізоляції середовищ. І прочитати в документації, що режим auto не робить використання Claude Code безпечним від слова зовсім.

Для допитливих поділюся простим і елегантним прикладом одного з можливих векторів атаки, який чудово працює в режимі auto.

Бережіть себе та свої агентські середовища!

// наступний крок

Поговорімо про ваш AI delivery gap

30-хвилинний дзвінок-знайомство: ви розповідаєте, де ви зараз, а я чесно кажу, чи можу допомогти і як саме.