Anthropic maakt auto mode vanaf 14 augustus de standaard voor Claude Code-gebruikers met een Pro-, Max- of Team-abonnement. De AI-codeeragent hoeft daardoor minder vaak toestemming te vragen voordat hij acties uitvoert. Volgens Anthropic is dat niet alleen efficiënter, maar ook veiliger: ontwikkelaars blijken waarschuwingen vaak vrijwel automatisch goed te keuren.
Auto mode bestaat al sinds maart als testversie. In plaats van voor iedere potentieel gevoelige actie toestemming te vragen, beoordeelt een aparte classifier wat Claude Code wil doen. Die moet ingrijpen bij bijvoorbeeld destructieve of onomkeerbare acties en handelingen buiten de omgeving waarin Claude werkt. Claude probeert vervolgens een veiliger alternatief te vinden of vraagt alsnog toestemming. Voor Enterprise, de Claude API en verschillende cloudplatforms blijft auto mode voorlopig optioneel. Anthropic wil de functie daar in de komende maand eveneens standaard maken.
Mensen klikken waarschuwingen weg
De opvallendste onderbouwing voor de verandering komt uit onderzoek naar menselijke controle. Claude Code-gebruikers keuren 97 procent van de toestemmingsvragen goed. Anthropic vermoedt dat veel gebruikers na verloop van tijd nauwelijks nog beoordelen waarvoor ze precies toestemming geven.
Dat bleek ook uit een experiment met 1.053 betaalde professionele testers. Tijdens een testsessie werd een normale toestemmingsvraag vervangen door een duidelijk gevaarlijk commando. Slechts 13,6 procent van de deelnemers hield dat tegen. Auto mode blokkeerde 89 procent van dezelfde opdrachten.
Naarmate een sessie langer duurde, nam de menselijke oplettendheid verder af. Aan het begin werd ongeveer 17 procent van de gevaarlijke commando’s tegengehouden, na vijftig eerdere toestemmingsvragen nog ongeveer 5 procent. De prestaties van auto mode bleven volgens Anthropic gelijk.
Prompt injections getest
Anthropic liet Trajectory Labs daarnaast 72 indirecte prompt-injection-scenario’s testen, ieder tien keer. Geen van de 720 aanvallen slaagde tegen Claude Fable 5, Opus 5 of Sonnet 5 met auto mode. Bij GPT-5.6 Sol in Codex Auto-review slaagde 5,83 procent van de aanvallen en met Full Access 19,03 procent.
Daarbij past een belangrijke kanttekening. Voor beide systemen werd dezelfde externe browserintegratie gebruikt. De eigen browserbeveiliging van OpenAI en Anthropic maakte geen deel uit van de test. De cijfers zeggen daardoor vooral iets over de geteste modellen en configuraties, niet over de volledige beveiliging van beide producten.
Extra veiligheidslaag
Anthropic heeft auto mode sinds de introductie verder beveiligd. Zo zijn er ‘hard deny’-regels voor acties die nooit automatisch mogen worden goedgekeurd, waaronder bepaalde vormen van data-exfiltratie. Externe content uit bijvoorbeeld webpagina’s, bestanden en tooloutputs wordt daarnaast gecontroleerd op mogelijke prompt injections.
Dat moet Claude tegelijkertijd de ruimte geven om langer zelfstandig te werken. Anthropic noemt drie interne incidenten waarbij auto mode al ingreep. Claude wilde onder meer na een mislukte interne upload informatie naar een openbare code-site sturen en probeerde tijdens een andere sessie processen op circa tweeduizend pods te beëindigen, wat honderden GPU’s met lopende trainingstaken had kunnen raken.
Volgens Anthropic leveren gebruikers van auto mode binnen Teams en Enterprise ongeveer 25 procent meer pull requests af. Onder meer Adobe, Nuro, Gusto en Garner Health gebruiken de modus al als standaard. Voor ingrijpende wijzigingen aan productieomgevingen blijft Anthropic desondanks adviseren de acties van Claude zelf te controleren.