أطلقت Anthropic الوضع التلقائي في Claude Code، وهو نمط جديد للأذونات يتيح لمساعد البرمجة اتخاذ قرارات الأذونات نيابةً عن المستخدم، فيما يراقب نموذج تصنيف منفصل كل إجراء قبل تنفيذه.

تأتي هذه الميزة بديلاً عن خيار --dangerously-skip-permissions الموجود حالياً. وقالت Anthropic إن نموذج التصنيف يعمل على Claude Sonnet 4.6، بصرف النظر عن النموذج المستخدم في الجلسة الرئيسية.

آلية عمل نموذج التصنيف

قبل تنفيذ أي إجراء، يراجع نموذج التصنيف المحادثة بالكامل ويحدد ما إذا كان الإجراء يتوافق مع طلب المستخدم الأصلي. ويحجب النموذج الإجراءات التي تتجاوز نطاق المهمة، أو تستهدف بنية تحتية غير معروفة، أو تبدو مدفوعةً بمحتوى معادٍ من ملف أو صفحة ويب.

يمكن للمطورين الاطلاع على مجموعة القواعد الافتراضية عبر تشغيل الأمر claude auto-mode defaults في الطرفية. يُخرج هذا الأمر ملف JSON كاملاً يغطي فئات الإجراءات المسموح بها والمرفوضة جزئياً والمحجوبة كلياً.

الوضع التلقائي في Claude Code: القواعد الافتراضية

تشمل قائمة الإجراءات المسموح بها افتراضياً استدعاءات API للقراءة فقط، وعمليات الملفات المحلية ضمن نطاق المشروع، وتثبيت الحزم المُعلنة مسبقاً في ملفات البيان مثل requirements.txt وpackage.json. غير أنها لا تشمل الحزم التي يختارها الوكيل بنفسه، إذ تنطوي على مخاطر الأمن السيبراني المتعلقة بالتزوير الإملائي وهجمات سلسلة التوريد.

في المقابل، تُعلّم قائمة الرفض الجزئي على إجراءات مثل الدفع القسري إلى مستودعات Git، والدفع المباشر إلى الفروع الافتراضية، وتنزيل الكود من مصادر خارجية وتنفيذه، وحذف الملفات بشكل جماعي من خدمات التخزين السحابي كـ S3 وGCS وAzure Blob.

القيود والمخاوف الأمنية

تُقرّ وثائق Anthropic الرسمية بأن نموذج التصنيف قد يسمح ببعض الإجراءات الخطرة، لا سيما حين تكون نية المستخدم غامضة أو حين يفتقر النموذج إلى سياق كافٍ حول البيئة. والطبيعة غير الحتمية لنماذج الذكاء الاصطناعي تعني أن النتائج لا يمكن ضمانها.

وأشار باحثون في مجال الأمن إلى أن القائمة الافتراضية تسمح بتنفيذ pip install -r requirements.txt، مما لا يوفر حماية من هجمات سلسلة التوريد التي تستغل التبعيات غير المثبتة. وقد كشف حادث منفصل يتعلق بـ LiteLLM عن هذه المخاطر في اليوم ذاته الذي أُطلقت فيه الميزة.

“قد يسمح نموذج التصنيف ببعض الإجراءات الخطرة، على سبيل المثال عند غموض نية المستخدم، أو عدم امتلاك Claude سياقاً كافياً حول بيئتك لمعرفة أن إجراءً ما قد يُشكّل خطراً إضافياً.”

Anthropic، وثائق Claude Code

الحاجة إلى بيئات تنفيذ معزولة

يرى المنتقدون أن الحماية القائمة على التعليمات النصية أقل موثوقية بطبيعتها من البيئات المعزولة الحتمية. إذ تُقيّد البيئة المعزولة القوية الوصول إلى الملفات والاتصالات الشبكية على مستوى نظام التشغيل، مما يُنتج نتائج متسقة وقابلة للتحقق بصرف النظر عن سلوك النموذج.

علاوةً على ذلك، يُعرّف الوضع التلقائي في Claude Code “نطاق المشروع” بوصفه المستودع الذي بدأت فيه الجلسة حصراً. ويُصنَّف الوصول إلى مجلدات مثل ~/ أو ~/Library/ أو /etc على أنه تجاوز للنطاق ويُفعّل الحجب، وهو حد تفرضه قواعد التصنيف لا نظام التشغيل الأساسي.

وبالتالي، تمثل هذه الميزة تحسيناً في سهولة الاستخدام مقارنةً بخيار تخطي الأذونات الحالي، لكنها لا تُعوّض الضمانات الأمنية التي توفرها بيئة التنفيذ المعزولة بالكامل. ولم تُصرّح Anthropic بما إذا كانت تخطط لإضافة خيار عزل أصلي في إصدارات مستقبلية من Claude Code.