Bỏ qua để đến nội dung

Auto Mode trở thành mặc định trong Claude Code cho các gói Pro, Max và Team

Anthropic thông báo auto mode sẽ trở thành chế độ mặc định trong Claude Code kể từ ngày 14/8/2026, áp dụng cho các gói Pro, Max và Team. Với các gói này, việc chạy classifier (mô hình phân loại) đứng sau auto mode sẽ không phát sinh thêm chi phí token.

Thay vì hỏi xin phép người dùng cho từng lệnh, auto mode định tuyến các tool call qua một classifier có nhiệm vụ chặn những hành động không thể hoàn tác, mang tính phá hoại, hoặc không phù hợp với môi trường đang chạy. Theo Anthropic, “khi classifier chặn một hành động, Claude thường tự tìm cách khác an toàn hơn để tiếp tục, hoặc hỏi thẳng bạn để xin ý kiến.”

Hệ thống có một số cơ chế bảo vệ:

  • Hard deny (chặn cứng) với các hành vi rò rỉ dữ liệu ra ngoài
  • Quy tắc truy cập và chia sẻ dữ liệu, phân biệt rõ thông tin bí mật và thông tin nhạy cảm
  • Kiểm tra git status trước khi thực hiện các thao tác có tính phá hoại
  • Sàng lọc prompt injection đối với nội dung lấy từ nguồn bên ngoài

Anthropic đã thực hiện nhiều thử nghiệm so sánh auto mode với việc duyệt thủ công:

Thử nghiệm có kiểm soát: với 1.053 người dùng trả phí tham gia, người duyệt thủ công chỉ phát hiện được 13,6% số lệnh nguy hiểm, trong khi auto mode chặn được 89% trong cùng bộ lệnh đó.

Phân tích dữ liệu thực tế: trong số các phiên làm việc bị gắn cờ, những phiên được duyệt thủ công có tỷ lệ xảy ra tác hại nghiêm trọng ngoài ý muốn cao gấp hơn hai lần so với phiên chạy auto mode (6,3% so với 2,4% ở mức độ nghiêm trọng cấp production).

Phòng chống prompt injection: trong đánh giá độc lập của bên thứ ba Trajectory Labs với 72 kịch bản prompt injection gián tiếp, không có cuộc tấn công nào thành công khi chạy trên Claude với auto mode, so với tỷ lệ thành công 5,83% ở các giải pháp cạnh tranh.

Thói quen duyệt quyền của người dùng - vì sao cần thay đổi

Phần tiêu đề “Thói quen duyệt quyền của người dùng - vì sao cần thay đổi”

Dữ liệu cho thấy một vài hành vi đáng lo ngại:

  • Người dùng duyệt (approve) tới 97% các lời nhắc xin quyền trong Claude Code
  • 49,5% người dùng CLI đã tạo sẵn allow-rule cho Bash
  • 5% cho phép chạy bất kỳ lệnh shell nào mà không cần hỏi lại
  • 62% đã từng dùng bypassPermissions hoặc chọn “don’t ask again”

Nói cách khác, phần lớn người dùng gần như đã “tắt” lớp bảo vệ bằng permission prompt từ trước - đây chính là khoảng trống mà auto mode nhắm tới lấp đầy.

  • Adobe - đội merchandising platform dùng auto mode để tự động tạo pull request cho các trang giá và khuyến mãi tại hơn 90 quốc gia.
  • Nuro - chạy agent nghiên cứu qua đêm ở chế độ auto mode để tối ưu chỉ số đánh giá, sáng hôm sau nhận về pull request hoàn chỉnh.
  • Gusto - áp dụng auto mode để giảm “permission fatigue” (mệt mỏi vì phải duyệt liên tục) - nguyên nhân từng khiến kỹ sư có xu hướng bypass hẳn việc kiểm tra quyền.
  • Garner Health - chuẩn hoá auto mode cho toàn bộ 550 nhân viên thông qua managed settings.

(Xem thêm các case study chi tiết trong bài Chạy Auto Mode trong môi trường production.)

  • 14/8/2026 - các phiên làm việc mới trên gói Pro, Max và Team sẽ mặc định dùng auto mode.
  • Trong tháng tiếp theo - auto mode trở thành mặc định trên Enterprise, Claude API, AWS, Bedrock, Google Cloud và Microsoft.
  • Admin ở Enterprise đã có thể đặt auto mode làm mặc định thông qua managed settings ngay từ bây giờ.

Nếu bị chặn 3 lần liên tiếp, hoặc tổng cộng 20 lần bị chặn trong một phiên, Claude Code sẽ tự động quay về chế độ duyệt thủ công. Người dùng có thể chuyển đổi chế độ bằng Shift+Tab trên CLI, hoặc qua menu dropdown trên ứng dụng desktop.

Apollo Research đã thực hiện red-team đối kháng trong hai tuần. Sau khi được gia cố dựa trên bộ tấn công ban đầu, tỷ lệ bỏ sót (miss rate) của auto mode trên bộ tấn công held-out đã cải thiện từ 12% xuống còn 7%.

Nội bộ Anthropic cũng ghi nhận auto mode đã ngăn chặn được ba sự cố cụ thể:

  1. Một nỗ lực rò rỉ dữ liệu ra ngoài mạng nội bộ, hướng tới một trang chia sẻ code công khai
  2. Một thao tác hàng loạt mang tính phá hoại, ảnh hưởng tới hàng nghìn pod và training job
  3. Một yêu cầu leo thang quyền quá mức, đòi quyền quản trị (admin)

Anthropic cũng lưu ý rõ: “auto mode dựa trên hệ thống phân loại, do đó không loại bỏ hoàn toàn rủi ro.” Với các thay đổi hạ tầng production có mức độ rủi ro cao, việc duyệt thủ công vẫn được khuyến nghị.