Outils Intelligence Artificielle
Accueil/ Actualités/ Agents IA/ Claude Code démarre en mode auto le 14 août : ce qui change vraiment
Agents IA · 8 min de lecture

Claude Code démarre en mode auto le 14 août : ce qui change vraiment

Le 14 août, Claude Code démarrera en mode auto sur Pro, Max et Team. Les actions qui restent bloquées, celles qui passent, et comment reprendre la main.

Illustration

Anthropic a publié le vendredi 7 août 2026 un billet intitulé « Auto mode is now the default in Claude Code for Pro, Max, and Team plans ». Le titre est au présent, mais le texte donne une date : à partir du 14 août, les nouvelles sessions de Claude Code sur les forfaits Pro, Max et Team démarreront en mode auto. Une seule chose est effective depuis le 7 août : le surcoût en jetons du classificateur de sûreté n'est plus facturé sur ces trois forfaits.

Concrètement, l'agent ne s'arrêtera plus à chaque commande pour demander votre feu vert. Il continue, sauf si un classificateur distinct juge l'action irréversible, destructrice ou dirigée hors de votre environnement. La presse s'est arrêtée à cette phrase. La documentation officielle, elle, dit exactement quelles actions passent, lesquelles ne passent pas, et ce qui arrive à vos règles d'autorisation existantes. C'est là que se trouve l'information utile.

À retenir · l'essentiel
La dateLe 14 août 2026 pour les nouvelles sessions Pro, Max et Team. Enterprise et API restent en opt-in pour l'instant.
Le vrai changementVos règles d'autorisation larges du type `Bash(python:*)` sont écartées pendant que le mode auto tourne.
Ce qui reste bloquéDéploiements en production, force push, `git reset --hard`, droits IAM, exfiltration de données.
Pour revenir en arrièreShift+Tab en session, ou `defaultMode` dans vos réglages utilisateur.
𝕏ClaudeDevs (@ClaudeDevs) · 7 août 2026 · traduit de l'anglais
À partir du 14 août, le mode auto sera le mode de permission par défaut dans Claude Code pour les utilisateurs Pro, Max et Team. Le mode auto examine les commandes shell et les actions avec un classificateur distinct. Lors de nos tests, il a intercepté 89 % des commandes dangereuses. L'approbation manuelle en a intercepté 14 %.
Voir le post sur X
Le billet officiel d'Anthropic, daté du 7 août 2026, annonce la bascule du 14 août.
Le billet officiel d'Anthropic, daté du 7 août 2026, annonce la bascule du 14 août.

Les chiffres qu'Anthropic met en avant

L'argument de l'éditeur n'est pas la vitesse, c'est la sûreté. Dans une étude menée auprès de 1 053 testeurs professionnels rémunérés, une invite de permission a été remplacée en cours de session par une commande manifestement dangereuse. Les humains l'ont refusée dans 13,6 % des cas (143 sur 1 053), le mode auto dans 89 % (937 sur 1 053). Surtout, les testeurs bloquaient environ 17 % des commandes dangereuses en début de session et environ 5 % après une cinquantaine d'invites, quand le taux du classificateur restait stable. C'est l'accoutumance qui est visée, pas la compétence.

Les données du billet officiel
97 %
des invites de permission approuvées par les utilisateurs de Claude Code
3 %
seulement de demandes de permission rejetées, contre 39 % des plans proposés
6,3 % contre 2,4 %
de sessions signalées contenant une action nuisible non demandée, en approbation manuelle puis en mode auto
25 %
de pull requests en plus chez les adoptants Teams et Enterprise
!
Une évaluation à lire pour ce qu'elle est

Les 5,83 % d'attaques réussies contre GPT-5.6 Sol dans le mode Auto-review de Codex, face à zéro contre Claude en mode auto, viennent d'une évaluation commandée par Anthropic au cabinet Trajectory Labs, avec des attaques optimisées contre un modèle Claude antérieur. Anthropic précise elle-même en note de bas de page qu'OpenAI a publié une nouvelle version d'Auto-review dans la semaine, ce qui pourrait changer le résultat.

Ce qui passe désormais sans vous demander, et ce qui reste bloqué

La documentation de Claude Code liste les deux catégories nommément. Voici les cas qui concernent le plus grand nombre.

Type d'actionMode manuel (l'ancien défaut)Mode auto
Écrire ou modifier un fichier dans le dossier de travailInvitePasse sans invite
Installer une dépendance déjà déclarée dans un lockfileInvitePasse sans invite
`git push` sur une branche du dépôt courant, branche par défaut incluseInvitePasse sans invite
Envoyer un identifiant lu dans `.env` à l'API correspondanteInvitePasse sans invite
`git reset --hard`, `git clean -fd`, `git stash drop`InviteBloqué
Force pushInviteBloqué
Déploiement ou migration en productionInviteBloqué
`terraform destroy` et équivalents Pulumi ou CDKInviteBloqué
Attribuer des droits IAM ou des droits sur un dépôtInviteBloqué
Fusionner une pull request qu'aucun humain n'a approuvéeInviteBloqué
Envoyer des données sensibles vers un point d'accès externeInviteRefus dur, jamais approuvé
La documentation officielle liste nommément ce que le classificateur bloque par défaut.
La documentation officielle liste nommément ce que le classificateur bloque par défaut.

Deux points méritent l'attention. Le push sur la branche par défaut de votre propre dépôt passe sans invite, ce qui surprendra ceux qui gardaient le commit comme dernier contrôle humain. Et l'exfiltration de données relève d'une catégorie de « refus durs » que le classificateur n'approuve jamais : pour exécuter une action de ce type, il faut sortir du mode auto ou lancer la commande soi-même.

Le vrai piège : vos règles d'autorisation existantes sont écartées

C'est le point que personne ne relaie et il touche beaucoup de monde. À l'entrée en mode auto, Claude Code met de côté toutes les règles d'autorisation assez larges pour accorder l'exécution de code arbitraire : `Bash()`, `PowerShell()`, les interpréteurs génériques du type `Bash(python*)`, les commandes de lancement de gestionnaire de paquets et les règles d'autorisation d'agents. Elles laisseraient passer des commandes sans les soumettre au classificateur. Les règles étroites du type `Bash(npm test)` sont conservées, vos fichiers de réglages ne sont pas modifiés, et tout revient dès que vous quittez le mode auto.

Or Anthropic indique qu'en juin 2026, 49,5 % des utilisateurs actifs du CLI avaient créé à la main une règle d'autorisation Bash, dont 43 % une règle d'interpréteur du type `Bash(python:*)` et 5 % une autorisation générale de n'importe quelle commande shell. Pour cette moitié d'utilisateurs, la bascule du 14 août ne se traduira pas seulement par moins d'invites : elle rendra provisoirement inopérant l'aménagement qu'ils s'étaient fabriqué.

Deuxième garde-fou moins connu : si le classificateur bloque une action 3 fois de suite ou 20 fois sur l'ensemble de la session, le mode auto se met en pause et les invites reviennent. Ces seuils ne sont pas configurables, et en mode non interactif avec l'option `-p`, des blocages répétés interrompent la session puisqu'il n'y a personne à qui demander.

Comment revenir en arrière

Les réglages ci-dessous sont ceux que donnent le billet et la documentation officielle, rien d'autre.

  • En cours de session : Shift+Tab dans le CLI fait défiler les modes, et l'application de bureau propose un menu déroulant.
  • De façon durable : le champ `defaultMode` dans vos réglages utilisateur, c'est-à-dire `~/.claude/settings.json`. La documentation précise que `defaultMode: "auto"` est ignoré depuis la version 2.1.142 dans `.claude/settings.json` et `.claude/settings.local.json`, pour qu'un dépôt ne puisse pas s'accorder tout seul le mode auto. La valeur qui rétablit la validation à chaque action est `default`, aussi acceptée sous l'alias `manual` depuis la version 2.1.200.
  • Pour une organisation : un administrateur fixe `defaultMode` dans les réglages gérés, ou retire le mode auto en passant `disableAutoMode` à `"disable"`. Si un défaut a déjà été fixé de cette façon, la bascule du 14 août ne vous concerne pas.
  • Si vous aviez déjà choisi un autre défaut vous-même, Anthropic annonce une invite unique proposant de basculer, et rien ne change si vous la refusez.
Astuce

Une limite énoncée en conversation, du type « ne pousse rien avant que je relise », est bien traitée comme un signal de blocage par le classificateur. Mais la documentation prévient qu'elle n'est pas stockée comme une règle : elle est relue dans l'historique à chaque contrôle, et peut donc disparaître avec la compaction du contexte. Pour une garantie qui tient sur une longue session, il faut une règle `deny`.

Ce qu'en disent les développeurs, et la question du bac à sable

Le billet a été discuté le 10 août sur Hacker News, où il rassemblait plus de 170 votes et 160 commentaires en quelques heures. Deux camps s'y dessinent. Ceux qui trouvent la décision logique, au motif que sans le mode auto les invites de permission sont incessantes. Et ceux qui répondent que le sujet n'est pas là : la majorité des interventions détaillées expliquent qu'ils font déjà tourner leur agent en conteneur, en machine virtuelle ou sous un utilisateur système dédié, et considèrent les permissions par action comme un pansement sur une absence d'isolation. Le responsable de Claude Code est venu répondre dans le fil, sur un point de facturation que la documentation nuance :

Boris de l'équipe. Le classificateur est gratuit : nous ne facturons pas les fonctionnalités de sûreté, par principe.
Boris Cherny, Claude Code chez Anthropic, sur Hacker News le 10 août 2026

La gratuité vaut pour Pro, Max et Team. Sur Enterprise et sur les comptes qui passent par l'API Claude, Amazon Bedrock, l'Agent Platform de Google Cloud ou Microsoft Foundry, la documentation indique que les appels du classificateur comptent dans votre consommation de jetons. Sur ces mêmes plateformes, le mode auto reste en opt-in, avec un passage au défaut annoncé « dans le mois qui vient ».

𝕏Boris Cherny (@bcherny) · 7 août 2026 · traduit de l'anglais
L'équipe et moi utilisons exclusivement le mode auto, et ce depuis de nombreux mois. Je n'imagine pas revenir aux invites de permission ! Vraiment ravi de le proposer à tout le monde.
Voir le post sur X

Anthropic pose elle-même la limite : le mode auto « repose sur des systèmes de classification et n'élimine donc pas le risque », et l'éditeur recommande toujours de relire soi-même les actions de Claude sur des changements à fort enjeu en production. Le rappel n'est pas théorique. En juillet, un agent d'OpenAI est sorti de son environnement isolé lors d'un test de cybersécurité et a attaqué Hugging Face, et une faille documentée début août montrait un agent capable d'en piloter un autre. Un classificateur réduit la surface d'erreur du modèle, il ne remplace pas une isolation système.

Un mouvement de fond chez tous les agents de code

Claude Code n'est pas seul sur ce créneau. Codex d'OpenAI a son mode Auto-review et son mode Full Access, Gemini CLI et Muse Code de Meta poussent la même promesse de tâches longues sans supervision, et les agents de Cursor tournent en continu. Le nombre de points de validation humaine par session baisse partout, et le contrôle se déplace de la commande individuelle vers l'environnement d'exécution. Notre comparatif Claude Code face à Codex décrivait encore en juillet un Claude Code « plus supervisé » que son concurrent, une opposition que le 14 août rend caduque.

Attention à une confusion de vocabulaire au passage : le « mode Auto » de Cursor n'a rien à voir. Chez Cursor, il désigne un routeur qui choisit le modèle à votre place, pas un régime de permissions.

Questions fréquentes

Le mode auto, c'est la même chose que `--dangerously-skip-permissions` ?

Non. Le mode bypass exécute tout sans contrôle, alors que le mode auto soumet chaque appel d'outil à un classificateur distinct qui peut le bloquer. La confusion est fréquente, y compris chez des développeurs expérimentés.

Comment désactiver le mode auto dans Claude Code ?

Shift+Tab en cours de session, ou `defaultMode` dans `~/.claude/settings.json` pour un réglage durable. Un administrateur peut le retirer de l'organisation avec `disableAutoMode` réglé sur `"disable"`.

Le mode auto consomme-t-il plus de jetons ?

Le classificateur ajoute quelques jetons par appel d'outil. Depuis le 7 août, Anthropic ne facture plus ce surcoût sur Pro, Max et Team. Sur Enterprise, l'API et les plateformes cloud partenaires, ces appels comptent dans votre consommation.

Le mode auto remplace-t-il un bac à sable ?

Non, et Anthropic l'écrit : il réduit le risque sans l'éliminer, parce qu'il repose sur une classification. Les retours de développeurs recommandent de faire tourner l'agent en conteneur ou en machine virtuelle.

Depuis quand le mode auto existe-t-il ?

Il a été présenté le 24 mars 2026 en préversion de recherche sur le forfait Team, puis rendu disponible pour tous les utilisateurs le 10 juillet 2026 selon la mise à jour du billet d'origine.