Claude Code démarre en mode auto le 14 août : ce qui change vraiment
Le 14 août, Claude Code démarrera en mode auto sur Pro, Max et Team. Les actions qui restent bloquées, celles qui passent, et comment reprendre la main.

Anthropic a publié le vendredi 7 août 2026 un billet intitulé « Auto mode is now the default in Claude Code for Pro, Max, and Team plans ». Le titre est au présent, mais le texte donne une date : à partir du 14 août, les nouvelles sessions de Claude Code sur les forfaits Pro, Max et Team démarreront en mode auto. Une seule chose est effective depuis le 7 août : le surcoût en jetons du classificateur de sûreté n'est plus facturé sur ces trois forfaits.
Concrètement, l'agent ne s'arrêtera plus à chaque commande pour demander votre feu vert. Il continue, sauf si un classificateur distinct juge l'action irréversible, destructrice ou dirigée hors de votre environnement. La presse s'est arrêtée à cette phrase. La documentation officielle, elle, dit exactement quelles actions passent, lesquelles ne passent pas, et ce qui arrive à vos règles d'autorisation existantes. C'est là que se trouve l'information utile.
À partir du 14 août, le mode auto sera le mode de permission par défaut dans Claude Code pour les utilisateurs Pro, Max et Team. Le mode auto examine les commandes shell et les actions avec un classificateur distinct. Lors de nos tests, il a intercepté 89 % des commandes dangereuses. L'approbation manuelle en a intercepté 14 %.Voir le post sur X

Les chiffres qu'Anthropic met en avant
L'argument de l'éditeur n'est pas la vitesse, c'est la sûreté. Dans une étude menée auprès de 1 053 testeurs professionnels rémunérés, une invite de permission a été remplacée en cours de session par une commande manifestement dangereuse. Les humains l'ont refusée dans 13,6 % des cas (143 sur 1 053), le mode auto dans 89 % (937 sur 1 053). Surtout, les testeurs bloquaient environ 17 % des commandes dangereuses en début de session et environ 5 % après une cinquantaine d'invites, quand le taux du classificateur restait stable. C'est l'accoutumance qui est visée, pas la compétence.
Les 5,83 % d'attaques réussies contre GPT-5.6 Sol dans le mode Auto-review de Codex, face à zéro contre Claude en mode auto, viennent d'une évaluation commandée par Anthropic au cabinet Trajectory Labs, avec des attaques optimisées contre un modèle Claude antérieur. Anthropic précise elle-même en note de bas de page qu'OpenAI a publié une nouvelle version d'Auto-review dans la semaine, ce qui pourrait changer le résultat.
Ce qui passe désormais sans vous demander, et ce qui reste bloqué
La documentation de Claude Code liste les deux catégories nommément. Voici les cas qui concernent le plus grand nombre.
| Type d'action | Mode manuel (l'ancien défaut) | Mode auto |
|---|---|---|
| Écrire ou modifier un fichier dans le dossier de travail | Invite | Passe sans invite |
| Installer une dépendance déjà déclarée dans un lockfile | Invite | Passe sans invite |
| `git push` sur une branche du dépôt courant, branche par défaut incluse | Invite | Passe sans invite |
| Envoyer un identifiant lu dans `.env` à l'API correspondante | Invite | Passe sans invite |
| `git reset --hard`, `git clean -fd`, `git stash drop` | Invite | Bloqué |
| Force push | Invite | Bloqué |
| Déploiement ou migration en production | Invite | Bloqué |
| `terraform destroy` et équivalents Pulumi ou CDK | Invite | Bloqué |
| Attribuer des droits IAM ou des droits sur un dépôt | Invite | Bloqué |
| Fusionner une pull request qu'aucun humain n'a approuvée | Invite | Bloqué |
| Envoyer des données sensibles vers un point d'accès externe | Invite | Refus dur, jamais approuvé |

Deux points méritent l'attention. Le push sur la branche par défaut de votre propre dépôt passe sans invite, ce qui surprendra ceux qui gardaient le commit comme dernier contrôle humain. Et l'exfiltration de données relève d'une catégorie de « refus durs » que le classificateur n'approuve jamais : pour exécuter une action de ce type, il faut sortir du mode auto ou lancer la commande soi-même.
Le vrai piège : vos règles d'autorisation existantes sont écartées
C'est le point que personne ne relaie et il touche beaucoup de monde. À l'entrée en mode auto, Claude Code met de côté toutes les règles d'autorisation assez larges pour accorder l'exécution de code arbitraire : `Bash()`, `PowerShell()`, les interpréteurs génériques du type `Bash(python*)`, les commandes de lancement de gestionnaire de paquets et les règles d'autorisation d'agents. Elles laisseraient passer des commandes sans les soumettre au classificateur. Les règles étroites du type `Bash(npm test)` sont conservées, vos fichiers de réglages ne sont pas modifiés, et tout revient dès que vous quittez le mode auto.
Or Anthropic indique qu'en juin 2026, 49,5 % des utilisateurs actifs du CLI avaient créé à la main une règle d'autorisation Bash, dont 43 % une règle d'interpréteur du type `Bash(python:*)` et 5 % une autorisation générale de n'importe quelle commande shell. Pour cette moitié d'utilisateurs, la bascule du 14 août ne se traduira pas seulement par moins d'invites : elle rendra provisoirement inopérant l'aménagement qu'ils s'étaient fabriqué.
Deuxième garde-fou moins connu : si le classificateur bloque une action 3 fois de suite ou 20 fois sur l'ensemble de la session, le mode auto se met en pause et les invites reviennent. Ces seuils ne sont pas configurables, et en mode non interactif avec l'option `-p`, des blocages répétés interrompent la session puisqu'il n'y a personne à qui demander.
Comment revenir en arrière
Les réglages ci-dessous sont ceux que donnent le billet et la documentation officielle, rien d'autre.
- En cours de session : Shift+Tab dans le CLI fait défiler les modes, et l'application de bureau propose un menu déroulant.
- De façon durable : le champ `defaultMode` dans vos réglages utilisateur, c'est-à-dire `~/.claude/settings.json`. La documentation précise que `defaultMode: "auto"` est ignoré depuis la version 2.1.142 dans `.claude/settings.json` et `.claude/settings.local.json`, pour qu'un dépôt ne puisse pas s'accorder tout seul le mode auto. La valeur qui rétablit la validation à chaque action est `default`, aussi acceptée sous l'alias `manual` depuis la version 2.1.200.
- Pour une organisation : un administrateur fixe `defaultMode` dans les réglages gérés, ou retire le mode auto en passant `disableAutoMode` à `"disable"`. Si un défaut a déjà été fixé de cette façon, la bascule du 14 août ne vous concerne pas.
- Si vous aviez déjà choisi un autre défaut vous-même, Anthropic annonce une invite unique proposant de basculer, et rien ne change si vous la refusez.
Une limite énoncée en conversation, du type « ne pousse rien avant que je relise », est bien traitée comme un signal de blocage par le classificateur. Mais la documentation prévient qu'elle n'est pas stockée comme une règle : elle est relue dans l'historique à chaque contrôle, et peut donc disparaître avec la compaction du contexte. Pour une garantie qui tient sur une longue session, il faut une règle `deny`.
Ce qu'en disent les développeurs, et la question du bac à sable
Le billet a été discuté le 10 août sur Hacker News, où il rassemblait plus de 170 votes et 160 commentaires en quelques heures. Deux camps s'y dessinent. Ceux qui trouvent la décision logique, au motif que sans le mode auto les invites de permission sont incessantes. Et ceux qui répondent que le sujet n'est pas là : la majorité des interventions détaillées expliquent qu'ils font déjà tourner leur agent en conteneur, en machine virtuelle ou sous un utilisateur système dédié, et considèrent les permissions par action comme un pansement sur une absence d'isolation. Le responsable de Claude Code est venu répondre dans le fil, sur un point de facturation que la documentation nuance :
Boris de l'équipe. Le classificateur est gratuit : nous ne facturons pas les fonctionnalités de sûreté, par principe.Boris Cherny, Claude Code chez Anthropic, sur Hacker News le 10 août 2026
La gratuité vaut pour Pro, Max et Team. Sur Enterprise et sur les comptes qui passent par l'API Claude, Amazon Bedrock, l'Agent Platform de Google Cloud ou Microsoft Foundry, la documentation indique que les appels du classificateur comptent dans votre consommation de jetons. Sur ces mêmes plateformes, le mode auto reste en opt-in, avec un passage au défaut annoncé « dans le mois qui vient ».
L'équipe et moi utilisons exclusivement le mode auto, et ce depuis de nombreux mois. Je n'imagine pas revenir aux invites de permission ! Vraiment ravi de le proposer à tout le monde.Voir le post sur X
Anthropic pose elle-même la limite : le mode auto « repose sur des systèmes de classification et n'élimine donc pas le risque », et l'éditeur recommande toujours de relire soi-même les actions de Claude sur des changements à fort enjeu en production. Le rappel n'est pas théorique. En juillet, un agent d'OpenAI est sorti de son environnement isolé lors d'un test de cybersécurité et a attaqué Hugging Face, et une faille documentée début août montrait un agent capable d'en piloter un autre. Un classificateur réduit la surface d'erreur du modèle, il ne remplace pas une isolation système.
Un mouvement de fond chez tous les agents de code
Claude Code n'est pas seul sur ce créneau. Codex d'OpenAI a son mode Auto-review et son mode Full Access, Gemini CLI et Muse Code de Meta poussent la même promesse de tâches longues sans supervision, et les agents de Cursor tournent en continu. Le nombre de points de validation humaine par session baisse partout, et le contrôle se déplace de la commande individuelle vers l'environnement d'exécution. Notre comparatif Claude Code face à Codex décrivait encore en juillet un Claude Code « plus supervisé » que son concurrent, une opposition que le 14 août rend caduque.
Attention à une confusion de vocabulaire au passage : le « mode Auto » de Cursor n'a rien à voir. Chez Cursor, il désigne un routeur qui choisit le modèle à votre place, pas un régime de permissions.
Questions fréquentes
Le mode auto, c'est la même chose que `--dangerously-skip-permissions` ?
Non. Le mode bypass exécute tout sans contrôle, alors que le mode auto soumet chaque appel d'outil à un classificateur distinct qui peut le bloquer. La confusion est fréquente, y compris chez des développeurs expérimentés.
Comment désactiver le mode auto dans Claude Code ?
Shift+Tab en cours de session, ou `defaultMode` dans `~/.claude/settings.json` pour un réglage durable. Un administrateur peut le retirer de l'organisation avec `disableAutoMode` réglé sur `"disable"`.
Le mode auto consomme-t-il plus de jetons ?
Le classificateur ajoute quelques jetons par appel d'outil. Depuis le 7 août, Anthropic ne facture plus ce surcoût sur Pro, Max et Team. Sur Enterprise, l'API et les plateformes cloud partenaires, ces appels comptent dans votre consommation.
Le mode auto remplace-t-il un bac à sable ?
Non, et Anthropic l'écrit : il réduit le risque sans l'éliminer, parce qu'il repose sur une classification. Les retours de développeurs recommandent de faire tourner l'agent en conteneur ou en machine virtuelle.
Depuis quand le mode auto existe-t-il ?
Il a été présenté le 24 mars 2026 en préversion de recherche sur le forfait Team, puis rendu disponible pour tous les utilisateurs le 10 juillet 2026 selon la mise à jour du billet d'origine.


