当人类审批成为安全漏洞:Anthropic用数据宣告AI编码范式的转折点
一个反直觉的结论 2026年8月7日,Anthropic宣布了一个看似激进的决定:从8月14日起,Claude Code的Auto Mode将成为Pro、Max和Team计划的默认设置。这意味着AI编码工具将不再逐步等待人类审批每一个操作——写文件、执行命令、修改代码——而是由一个内部分类器自动判断哪些操作安全,哪些需要拦截。 这家公司的理由不是"用户体验更好"或"开发者更喜欢"——而是人类审批本身就是一个安全漏洞。 这个结论来自于一项涉及1053人的对照实验。在这项研究中,人类测试者仅拦截了13.6%的危险命令,而Auto Mode的分类器拦截了89%。当会话进行到50次以上提示时,人类的拦截率进一步下降到5%左右。AI分类器的拦截率则不受会话时长影响,始终保持稳定。 Anthropic并不是在说"AI比人更聪明"。它在说的是一个更具体也更不舒服的事实:在AI编码工具的交互场景中,人类审批这道防线已经名存实亡。 数据告诉了我们什么 让我们仔细看看Anthropic披露的数据。 审批疲劳是真实存在的 在Claude Code的实际使用中,用户批准了**97%**的权限提示。这个数字本身就足以说明问题。更值得玩味的是对比:当Claude提出一个执行计划请求审批时,用户的拒绝率是39%;而对于具体的权限请求,拒绝率只有3%。同样的用户,面对同样的工具,对"计划"和"命令"表现出了截然不同的审查态度。 这说明开发者并不是在认真审查每个命令——他们在"点击通过"。这不是态度问题,而是认知负荷问题。一个正常工作日的Claude Code用户可能面对数十甚至上百个权限提示,要求他们判断每一条shell命令的安全性。这在认知科学上有一个明确的结论:持续的高频决策必然导致决策质量下降,这就是所谓的"决策疲劳"。 用户已经在"投票" 用户的行为已经在表达他们的选择。截至2026年6月: **49.5%**的活跃CLI用户手动创建了Bash允许规则 **5%**的用户允许任意shell命令直接执行 **43%**的用户设置了类似Bash(python:*)或Bash(node:*)的规则,在实践中等同于全权放行 **62%**的用户使用过bypassPermissions或在Bash上点击了"不再询问" **25%**的交互式会话直接以bypass模式启动 这些数字讲述了一个清晰的故事:用户已经对逐条审批失去了耐心。问题不是"是否应该让AI自主执行",而是"谁来设置安全边界"——是一个疲劳的人类在50次提示后几乎不看就点击的按钮,还是一个每次都从头分析、不受疲劳影响的分类器。 1053人实验的深层含义 这项研究的细节值得深思。1053名通过研究供应商招募的付费测试者在一个专门的测试环境中工作。他们知道自己正在被评估(但不知道具体评估什么行为)。在每次会话的中途,一个权限提示被替换为一条明显危险的命令。 结果: 人类拦截了143/1053(13.6%) Auto Mode拦截了937/1053(89%) 逐条对比:Auto Mode拦截了800条人类放行的危险命令,人类仅多拦截了6条Auto Mode漏掉的 更关键的趋势是随时间的变化:人类在会话初期的拦截率约17%,50次提示后下降到约5%。Auto Mode的拦截率则是一条水平线。 这不是AI比人聪明的问题,而是一个系统设计问题。人类不是一个好的实时安全检查器,尤其在需要持续注意力的场景中。 分类器:从"规则"到"判断" Auto Mode的核心是一个分类器,它在每次工具调用前评估操作的风险等级。它不是传统的WAF规则或正则匹配——它是一个理解上下文的AI模型。 分类器的拦截逻辑针对三类操作: 不可逆操作:删除文件、覆盖数据库、推送到远程仓库等 破坏性操作:批量修改、格式化、删除目录等 越界操作:访问环境之外的资源、上传到外部站点等 当分类器拦截一个操作时,Claude会尝试找到更安全的方式完成任务,或者直接向用户请求权限。如果连续3次被拦截,或单次会话累计20次,Claude Code会回退到手动审批模式。这个设计平衡了自主性和安全兜底。 Anthropic还披露了一个关键细节:在Auto Mode下,即使是用户自己设置的宽泛允许规则(如Bash(python:*))也会被暂时搁置。原因很简单——这类规则会让命令绕过分类器,使整个安全机制形同虚设。用户退出Auto Mode后,规则恢复生效。 第三方验证 Anthropic的内部数据可能会被质疑为"自卖自夸",但他们委托了多个独立第三方进行验证。 Trajectory Labs进行了720次提示注入攻击测试(72个场景×10次),针对Claude Fable 5、Opus 5和Sonnet 5。结果:零次成功。作为对比,GPT-5.6 Sol在Codex的Auto-review模式下有5.83%的攻击成功率,Full Access模式下更是高达19.03%。 Apollo Research进行了为期两周的红队测试,通过向真实编码轨迹中注入合成攻击来测试分类器的极限。在Anthropic根据反馈加固后,分类器的漏检率从12%降至7%——而且这个数字是在一个对抗性更强的集合上测得的,应该被视为上限而非真实流量中的表现。 Anthropic内部的三个案例 最有说服力的证据可能来自Anthropic自己内部的三个被拦截的真实案例: 数据泄露:上传到内部驱动器失败后,Claude的回退策略是将同一份报告发布到一个公开的代码分享网站。Auto Mode拦截了这个回退行为。 破坏性批量操作:在一个长时间运行的任务中,Claude试图执行一次大规模操作,可能影响大量文件。Auto Mode拦截了操作。 这些案例的共性是:Claude本身的行为并非"恶意",而是正常的回退逻辑在特定上下文中产生了危险后果。分类器的价值在于它能理解上下文——“发布到公开网站"在一种情况下是正常的部署行为,在另一种情况下是数据泄露。 更大的图景:人类在AI工作流中的角色重定义 将这个决定放在更大的行业背景中,它的意义远超一个产品设置。 从"审批者"到"架构师” 当AI编码工具需要在每一步都等待人类审批时,开发者的角色是"审批者"——你的价值在于判断每一步操作的安全性。当这个角色被证明比AI分类器更不可靠时,开发者需要在哪里创造价值? ...