Claude Code vraagt vanaf vandaag niet meer om toestemming
3 mins read

Claude Code vraagt vanaf vandaag niet meer om toestemming

Vanaf vandaag start Claude Code voor abonnees op Pro, Max en Team standaard in auto mode. De codeeragent vraagt dan niet langer bij elke stap om goedkeuring, maar werkt door tot hij iets tegenkomt dat onomkeerbaar of destructief is, of dat buiten je eigen omgeving grijpt. Anthropic kondigde de omslag op 7 augustus aan en zette hem nu live.

Een classifier in plaats van een vraag

Technisch verandert er meer dan alleen het uitzetten van pop-ups. Elke tool-aanroep gaat door een classifier die beoordeelt of de actie binnen de perken blijft. Onschuldige commando’s lopen door. Bij een geblokkeerde actie valt de sessie terug op handmatige goedkeuring, en na drie blokkades achter elkaar of twintig per sessie schakelt Claude Code helemaal terug naar vragen.

Anthropic onderbouwt de wijziging met eigen telemetrie: 97 procent van alle toestemmingsvragen werd toch goedgekeurd. Dat percentage leest het bedrijf als bewijs dat mensen reflexmatig op akkoord klikken. In een test met 1.053 gevaarlijke commando’s hield de classifier er 937 tegen, ongeveer 89 procent. Menselijke testers pikten er 143 uit, dus 13,6 procent. Opvallender is het verloop: de trefkans van mensen zakte van zo’n 17 procent aan het begin van een sessie naar 5 procent na vijftig eerdere prompts. De classifier bleef even scherp.

Handen op een mechanisch toetsenbord in een rustig kantoor met een tweede scherm op de achtergrond

Wat wel en niet bindt

De Claude Code-documentatie is er duidelijk over: alleen regels onder permissions.deny en ask zijn hard. Instructies in een CLAUDE.md-bestand of afspraken die je in de chat maakt sturen de classifier hooguit bij. Voor bestandstoegang zijn er aparte knoppen, zoals sandbox.filesystem.denyWrite en denyRead, waarbij je met allowRead alsnog een specifiek pad kunt vrijgeven binnen een geblokkeerde map. Anthropic voegde daarnaast screening op prompt injection toe en hard-deny-regels tegen het weglekken van data, een risico dat dit jaar vaker opdook bij aanvallen via de toeleveringsketen van AI-tooling.

Claude Enterprise, de Claude API en de varianten op AWS, Bedrock, Google Cloud Agent Platform en Microsoft Foundry blijven voorlopig opt-in. Beheerders kunnen via managed settings een andere standaard vastpinnen of auto mode met disableAutoMode uitzetten. Lopende sessies veranderen niet, en je kunt binnen een sessie altijd van modus wisselen.

Wat betekent dit

Wie Claude Code al gebruikt merkt vandaag vooral rust: minder onderbrekingen, meer doorlooptijd per taak. De keerzijde is dat het toezicht verschuift van jouw ogen naar een model dat een ander model beoordeelt. Dat werkt alleen als je de harde grenzen vooraf instelt, want de vraag die je vroeger zag komen, komt straks niet meer. Zeker teams die met productiecredentials of klantdata werken doen er goed aan hun deny-regels na te lopen voordat ze een agent laten doorwerken.

De timing is niet toevallig. Anthropic boekte deze week zijn eerste operationele winst en duwt Claude Code richting langere, zelfstandige taken. Diezelfde beweging maakt de beveiligingsvragen scherper, of het nu gaat om AI die in een dag een exploit bouwt of om redeneersporen die minder afgeschermd zijn dan gedacht. De aankondiging van vorige week gaf een week voorbereidingstijd. Die is nu op.