← Blog

Claude Code ha reso l'auto mode il default. Ecco cosa continua a servire una firma.

Marco Masut

Il 14 agosto 2026 Anthropic ha cambiato la modalita' di permesso predefinita in Claude Code, dall'approvazione passo per passo all'auto mode, per ogni utente Pro, Max e Team che non avesse gia' fissato un'impostazione diversa. Il prompt che prima interrompeva una sessione prima di quasi ogni modifica a un file, comando o operazione git, ora non compare piu' di default. Claude Code procede da solo, a meno che un classifier non giudichi l'azione irreversibile, distruttiva, o rivolta fuori dall'ambiente in cui sta girando.

E' un cambio reale nel comportamento quotidiano dello strumento, ed e' il caso di essere precisi su cosa tocca e cosa no, perche' nella copertura della notizia le due cose si confondono in fretta.

Cosa e' cambiato il 14 agosto

Prima del cambio, una nuova sessione di Claude Code chiedeva conferma prima di quasi ogni azione con conseguenze: modificare un file, eseguire un comando shell, fare push su git. Secondo i dati diffusi da Anthropic, gli utenti approvavano il 97% di quei prompt e ne rifiutavano solo il 3%, il tipo di rapporto che trasforma un controllo di sicurezza in un click riflesso che ormai nessuno valuta davvero. L'auto mode toglie il prompt per tutto cio' che il classifier non segnala, e interrompe solo per l'azione che giudica abbastanza rischiosa da contare. Si puo' tornare all'approvazione manuale in qualsiasi momento, e un'impostazione predefinita gestita da un'organizzazione non si sposta affatto, a meno che un amministratore non la cambi.

Perche' Anthropic ha fatto il cambio

L'argomento non e' "fidatevi di piu' del modello". E' che il prompt passo per passo aveva smesso di funzionare come controllo di sicurezza per la maggior parte degli utenti, e un classifier addestrato specificamente sulle azioni pericolose ha fatto il lavoro meglio di una persona che clicca attraverso un muro di approvazioni di routine. In un test controllato con 1.053 tester paganti, i revisori umani hanno individuato solo il 13,6% dei comandi davvero pericolosi messi loro davanti, mentre il classifier dell'auto mode ne ha bloccati l'89%. Anthropic riporta anche che le sessioni di produzione approvate manualmente contenevano un'azione dannosa non intenzionale 2,6 volte piu' spesso delle sessioni in auto mode (6,3% contro 2,4% al livello di gravita' produzione). Il post tecnico descrive un classifier a due stadi che vede solo i messaggi dell'utente e la chiamata allo strumento tentata, spogliata deliberatamente della spiegazione del modello stesso, cosi' che l'agente non possa aggirare il controllo con una razionalizzazione persuasiva.

Cosa continua a bloccare l'auto mode

L'elenco di bersagli del classifier e' specifico: cancellare in blocco branch remoti git da un'istruzione vaga, cercare nelle variabili d'ambiente token API alternativi, cancellare job per somiglianza di nome senza conferma, spingere script su una Gist pubblica, ritentare un deploy saltando i flag di verifica. Quando blocca qualcosa, Claude Code di solito trova da solo un percorso piu' sicuro o chiede direttamente. Se arriva a tre blocchi consecutivi, o venti in una sessione, torna all'approvazione manuale per quello che resta; in modalita' headless, dove non c'e' nessuno da interpellare, ferma la sessione invece di tirare a indovinare. Anthropic e' esplicita: non e' un sostituto della revisione umana su infrastrutture ad alto rischio, e quella precisazione conta piu' delle percentuali: il classifier e' calibrato per intercettare le azioni che non sarebbero mai dovute succedere, non per decidere se le azioni che sono successe erano quelle giuste.

La vera domanda: non meno click, ma cosa resta come prova

Meno prompt di approvazione cambia come si vive una sessione. Non cambia cosa resta in mano a un team quando la sessione finisce. Un comando distruttivo bloccato e un rilascio firmato sono due tipi diversi di sicurezza: uno ferma un incidente a meta' sessione, l'altro conferma che quello che e' andato in produzione e' stato revisionato e autorizzato da una persona disposta a risponderne. L'auto mode riguarda interamente il primo tipo. Non ha niente da dire sul secondo, e lo conferma il modo stesso in cui e' progettato il classifier: valuta una chiamata allo strumento alla volta, contro una definizione stretta di pericolo, senza memoria di cosa il task dovesse davvero realizzare o chi lo avesse autorizzato. Quello che un team dovrebbe gia' controllare prima di dare a Claude Code piu' autonomia non diventa piu' semplice perche' ci sono meno prompt da cliccare, diventa piu' importante, perche' ci sono meno momenti in cui una persona era costretta a guardare.

E' lo stesso vuoto che la maggior parte delle rassegne sugli agenti di coding salta quando giudica gli agenti solo su quanto scrivono bene codice dentro una sessione: cosa succede dopo che l'agente ha finito non fa parte del punteggio. L'auto mode rende l'interno della sessione piu' veloce e, secondo i numeri di Anthropic stessa, piu' sicuro contro i disastri veri e propri. Non produce, come output, un registro di intento, perimetro autorizzato ed esecuzione che un revisore assente possa controllare. Mancava gia' prima dell'auto mode: togliere i prompt manuali significa solo meno momenti in cui una persona era nel loop di default, non piu' prove su cosa e' successo quando non lo era.

Come una software house dovrebbe adattare la revisione, non abbandonarla

Disattivare l'auto mode ovunque scambierebbe un miglioramento reale della sicurezza con l'illusione di controllo che quel 97% di approvazioni automatiche gia' non forniva. L'adattamento migliore e' smettere di trattare il prompt di approvazione come il luogo dove avveniva la revisione, e spostare quella revisione dove regge davvero: non "ho cliccato si abbastanza in fretta da notare un problema", ma "posso mostrare, a posteriori, cosa questa sessione era autorizzata a toccare, cosa ha fatto, e chi ha firmato prima che arrivasse in produzione". Un classifier che blocca l'89% dei comandi pericolosi si guadagna il suo posto nel loop. Non sostituisce chi deve rispondere di un rilascio sei mesi dopo.

E' lo stesso principio dietro il livello che sta sopra l'agente, non dentro: il sistema prepara, la persona firma. Anthropic ha solo spostato dove sta l'automazione dentro una singola sessione. Non ha spostato chi risponde di cosa ne esce.