跳到主要内容
97% 都点允许,那还要权限弹窗干什么

97% 都点允许,那还要权限弹窗干什么

嘴替
嘴替

· 阅读约 4 分钟

速评:这周一 Claude Code 的 auto 模式对 Pro、Max、Team 用户默认开了,满屏稿子都在数那个 89% 的拦截率,没人点破另一件事——Anthropic 这篇公告真正宣判的,是权限弹窗这套设计的死刑。

97% 这个数字,通稿方向上是给 auto 模式贴金,你换个方向看:过去每个用户面对弹窗时,一百次里有九十七次直接点允许。这哪是"人类在认真评估后做出批准",这是手比脑子快。

还有那条实验细节:权限提示累计到第 50 个之后,受试者的识别力掉到 5%。意思是说,头几个弹窗你还在看,到第 50 个你已经是个只会按允许的按钮机器人了。这数据用来论证 auto 模式有必要没问题,但它同时把旧系统钉死在耻辱柱上——一个让用户在 50 次交互之后彻底丧失判断力的机制,本来就是个摆设。auto 模式的推出,不过是官方承认了这个摆设在现实里失效。

要说这次比以前的放开手脚安全,我信。Anthropic 在里面塞了一堆防呆机制:分类器判定有风险的命令直接拦下,不再问用户;连续拦截三次或单会话累计二十次,控制权强制交还给人。这套保险丝设计说明他们自己心里门清——分类器不是上帝,那就让它在次数上做个限制,别让机器一个人闷头干到底。

还有个细节值得琢磨:组织可以自己设硬性拒绝清单,把某些动作列入永不许可,就算有人明确要求也不放行。这等于说,Anthropic 已经默认终端用户不可信了——哪怕用户本人敲了允许,只要管理员把这动作拉黑了,照样卡死。权限这个东西,从个人手里一路收回到组织手里。个人用户以为 auto 模式是给自己省事,其实是被拿走了最后的决定权。

倒是这波数据里,有几处是真话。比如红队数据:加固前 12% 的注入攻击拦不住,加固后是 7%。他们没有吹成 0%,7% 这个残留率在安全行当里不算丢人,肯写出来比通稿里"显著提升安全性"那种说法实诚。又比如第三方那边,720 次提示注入全部挡下,权限被完全绕过时漏网率 0.09%——顺带把 GPT-5.6 在完整访问模式下 19% 的得手率拖出来遛了一圈,这与其说是技术测试,不如说是给看热闹的人发的弹药。我等 OpenAI 下一轮回应,这种隔空数据互怼,圈子里最好看的戏。

但有个地方我想打个问号。Anthropic 在公告末尾提醒了一句:auto 模式本质上是个分类器,不是担保,生产环境的高影响变更还是建议有人在环。这句放在整篇数据狂欢的最后,味道很怪——前面所有数字都在证明"人不行、机器行",末了来一句"重要的事还是得让人看着"。这算什么?免责声明。他们自己都心虚。

细想其实有更合理的解释。auto 模式里的那条逻辑——分类器拦下有风险的操作后,Claude 通常"尝试用更安全的途径完成任务",或者才回头请求用户明确允许。这个流程有个隐蔽的副作用:用户看到的不是"某个具体命令是什么、有什么风险",而是"任务完成方式的整条替代路径"。权限的颗粒度变粗了。以前你是在一个个具体命令上做决定,现在你是在给一条被机器改写过、简化过的替代路线做决定。你说它更安全?在注入攻击的层面它确实更安全。但在"用户到底知不知道自己被拦了什么、绕过了什么"这个问题上,它比以前更不透明。

这剧本,眼熟。每次有新产品出来,宣传永远抓最亮眼的数字:拦截率、绕过率、测试规模。而真正改变权力结构的地方,藏在机制细节里——谁被取消了决定权,谁被默认为不可信,谁在"更安全的替代路径"里失去了对过程的知情。

这里立个 flag:下个月 Enterprise 用户默认开启的时候,不会出什么大新闻。因为静默拦截这东西,错杀或者漏放了你都看不到,它不像弹窗那样强迫你看一眼。真正的风险永远不是那 7%,是"你觉得系统在替你挡着,所以看都懒得看了"的心态。

毕竟,上一代系统死掉的原因,就是我们连弹窗都不看了。auto 模式这回可好,直接帮我们把眼睛闭上。