Claude Code Auto Mode:怎么改回手动审批,检查会话分享隐私?

核对 Claude Code Auto Mode 权限,切回手动审批,用低风险任务演练,并检查 Shared Chats、文件和 Git 历史中的分享 URL;不把取消分享当成彻底删除。

Claude Code 控制审计图:Auto Mode、分享链接、周限额与 Max 20x

打开 Claude Code,本以为修改文件前还会弹出批准框,命令却直接执行了。先别继续交下一项仓库任务,检查当前权限模式。再检查另一件独立的事:你曾主动分享的对话快照,是否被贴进了 issue、PR 或 commit。

先说结论

  • Auto Mode 用独立分类器减少确认框,不等于沙箱,也不能保证敏感动作一定会被拦住。
  • 终端中新会话可以用 claude --permission-mode default 从 Manual 开始;已运行的会话要通过实际模式控件切换。
  • 个人套餐分享快照可由拿到链接的人查看;取消分享能使直链失效,不能收回别人已经保存的副本。
  • 权限、分享与订阅额度是三件事。买 Max 不代表应该放宽审批。

本文针对正在仓库里用 Claude Code 的开发者,只做权限和会话隐私检查。默认值争议的实际意义,是提醒你先问“这个会话能不经我批准做什么”。下述一手资料于 2026 年 9 月 8 日核对。

Claude Code Auto Mode 改变了哪些审批

按照 2026 年 9 月 8 日核对的官方权限模式文档,Auto Mode 会把需要其审核的动作交给独立分类器判断;只读查询和部分工作目录内的文件编辑不会经过该分类器。对删除系统文件、修改认证配置、向外部服务发送敏感数据等高风险动作,分类器会阻止或退回人工确认。当前文档同时把 Auto Mode 列为 Pro、Max 和 Team 的内置起始模式。

这里需要把“减少确认框”和“保证安全”分开。Anthropic 在官方 Auto Mode 说明里明确写着:分类器能减少反复审批,但无法消除风险;敏感代码仍适合放进容器或沙箱,并保留人工复核。

Anthropic Claude Code Auto Mode 官方公告 Anthropic 官方 Auto Mode 公告页面;它说明工作机制和安全边界,不用于证明未经官方文档确认的历史日期或批准率。

社区的反对逻辑也很清晰:

  • 对谨慎用户是行为变化:原本逐步审批的人,启动新会话后可能看到的是分类器代为判断,HN 讨论集中质疑的正是默认值,而不是“有没有这个模式”;
  • 分类器不是安全边界:官方文档直接写明 Auto Mode 不保证安全,涉及生产凭据、部署权限或客户数据时,Manual、沙箱或容器仍然更稳妥;
  • 默认值可以改回去:用户可以在界面切换 Manual 或 Plan Mode,也可以在设置中禁用 Auto Mode。检查当前状态比记住某个旧版本号更有用。

务实的一面也很明确:低风险命令不再逐条打断,长任务会顺畅很多。代价是你要自己判断哪些仓库值得用 Auto,哪些必须保留人工批准。这里没有“所有人都该开”或“所有人都该关”的统一答案。

怎么改回 Manual,再用一个临时文件演练

终端中新开会话,官方命令是:

claude --permission-mode default

default 是现在标为 Manual 的模式配置值。已经运行的 CLI 会话可以按 Shift+Tab 切换,看到状态栏显示 Manual 再停;VS Code 用权限模式指示器,Desktop 用模式选择器。在聊天里说“切回 Manual”,并不会真的改设置。

如果希望以后终端会话都从 Manual 开始,官方给出下面的用户设置片段,路径为 ~/.claude/settings.json。**把字段合入原有 JSON,不要覆盖其他设置。**项目或组织管理配置可能优先,因此新开会话后仍要看状态栏。

{
  "permissions": {
    "defaultMode": "default"
  }
}

改变一个会话的模式与组织全面禁用 Auto 是不同操作;管理员应按官方管理设置说明处理。不要为了让演练继续,去开启跳过权限检查的模式。

下面是演练示例,不是本文已经做过的产品实测

  1. 准备一个只放普通 README 的临时目录,不挂载主目录、生产密钥、客户数据或部署工具。
  2. 在 Manual 中要求:“读取 README.md,建议改清楚一句话,先不要编辑。”确认收到的是建议,而不是已经发生的文件修改。
  3. 再要求:“把建议写进新文件 rehearsal-note.txt,不改 README,不联网、不提交、不部署。”出现确认时,先看准目标文件,只批准这一步。
  4. 如果没有确认框,先停下检查当前模式和之前授予的 allow 规则。Manual 也有只读与预授权例外,不能仅凭没弹框就断定 Auto 出了故障。
  5. 自己检查文件和 diff。只有确认这个临时环境里的动作都可接受,才切到 Auto 重跑,记下哪些自动通过、哪些被拦;不要拿真密钥或破坏性命令测试。

分支或 Git worktree 方便检查改动,但不会隔离主机凭据与网络。遇到不可信代码,仍需容器或沙箱限制文件和联网权限。Plan Mode 也不应理解成“绝对不会执行”:当前文档允许某些具备 Auto 的规划会话执行分类器批准的命令。

会话分享链接:先查快照,再查仓库

第二条线更隐蔽:会话分享链接

Claude 对话默认是私密的。只有用户主动创建分享快照,才会生成可转发的 URL。根据 2026 年 9 月 8 日核对的官方分享说明,Free、Pro 和 Max 用户的分享快照可由任何拿到链接的人查看;Team 和 Enterprise 的分享则限制在同一组织内。

官方还写明:附件本身不包含在快照中,MCP 原始工具调用数据保持私密,用户可以随时 unshare。边界也同样具体:**如果开发者手动把分享 URL 贴进 commit、issue 或 PR,仓库就会保存这个 URL;unshare 能让直接链接失效,却不能删除别人已经复制的文字或截图。**本文没有发现一手证据证明 Claude Code 会自动把分享 URL 写进 Git,因此不把它描述成产品默认行为。

Anthropic 分享与取消分享会话说明 Anthropic Privacy Center 关于分享与取消分享会话的说明。

先打开 Settings → Privacy → Shared chats → Manage,取消不再应被访问的快照。若已有自己创建的无敏感信息测试快照,取消后可用未登录浏览器打开原链接,核对直链确实失效。不要为了测试,把真实仓库对话再公开一次。

然后在仓库中运行这些只读搜索。它们输出文件名或提交摘要,不打印整段对话:

rg -l 'claude\.ai/share/|claude\.share/' .
git log --all --oneline --grep='claude.ai/share/' --fixed-strings
git log --all --oneline --grep='claude.share/' --fixed-strings
git log --all --oneline -G 'claude\.ai/share/|claude\.share/'

第一行搜工作目录中可搜索的文件,中间两行搜提交说明,最后一行找本地 Git 历史里匹配的改动行。没搜到不等于没有泄露:被忽略文件、尚未拉取的分支、PR 描述、issue 评论、短链接和其他 URL 格式都不在完整覆盖范围内。私下检查这些位置,不要把带敏感链接的结果贴进公开工单。

发现链接后,先取消分享,再修改有权处理的 PR、issue 或当前文件。普通后续提交不会删除 Git 历史里的旧链接;若确需改写历史,应与仓库负责人协调,不要直接强推清理。如果会话可见文本里已出现密钥,还要轮换密钥;“不包含附件”并不能保护助手回答里已经引用的秘密。

团队规范也应具体:分享链接进入代码评审前必须检查。pre-commit 检查能拦部分已知格式,却管不到手动写出的 issue,也不能证明某个分享链接是私密的。

额度另查,不拿高价套餐代替审批

Claude 与 Claude Code 共用 Pro/Max 额度,含 5 小时会话窗口和每周限制。用 /statusSettings → Usage 查看实际额度和重置时间,规则见 Pro/Max 使用说明Max 套餐页列出 Max 5x 为 $100/月、Max 20x 为 $200/月,两档都不是无限使用。

权限检查到这里不需要再展开续订争论。额度更高,不会自动授权部署,也不会让分享快照变私密。订阅额度、按 Token 计费 API 与受限模型的区别,另见 Fable/Mythos 访问和价格说明

Claude Max 5x 与 Max 20x 套餐说明 Claude Support 展示 Max 5x 与 Max 20x 两档套餐。

下一次交仓库任务前,核对这四项

检查项看什么不确定时怎么办
当前模式状态栏是否为主动选择的模式检查用户、项目和组织配置
批准行为临时文件演练是否符合授予的权限复核 allow 规则,不为少弹框扩大权限
分享快照不需要的链接已撤销,已引用的敏感文本已检查暴露的密钥按泄露处理并轮换
仓库位置当前文件、本地历史、PR、issue 分别检查记下没查到的位置,不宣称彻底清理

结论:决定这个会话能替你做什么

Auto Mode 可以减少受控任务中的审批打断,但不能替代主机隔离、敏感动作审查和分享链接管理。实际起点就是一次 Manual 会话、一个无害文件的演练,以及单独进行的分享链接检查。确认模式行为和运行环境都适合当前任务,再决定保留 Auto。

本文介绍的是 Anthropic 的权限控制,不是用 SandBase 替代 Claude Code 订阅。模型 API 不会替你修改 Claude 的分享权限,也不会改变本机 Claude Code 的模式。

FAQ

Claude Code 的 Auto Mode 是什么?

它是一种由独立分类器在动作执行前判断风险的权限模式。当前官方文档把它列为 Pro、Max 和 Team 的内置起始模式;用户可切回 Manual 或 Plan Mode,也可在设置中禁用 Auto Mode。

Auto Mode 安全吗?

不能把它当成安全保证。Anthropic 的当前文档明确建议对敏感操作保持人工审查,并在高风险项目中配合沙箱或容器。

怎么检查我的 Claude 会话有没有被公开?

打开 Settings → Privacy → Shared Chats 查看所有已分享会话并取消不需要的;同时检查仓库提交记录中是否写入了会话分享 URL。

Claude Code 的周限额是怎样的?

Pro/Max 用户有每 5 小时重置的会话限制和跨模型的每周限制,Claude 与 Claude Code 共用额度;在 Claude Code 中可用 /status 查看当前剩余额度和重置时间。

从最新提交删掉分享 URL,就彻底清理了吗?

不是。旧提交、issue、PR 描述与别人保存的副本可能仍然包含它。先取消分享,私下核查暴露范围;涉及历史改写,要先与仓库负责人协调。