Claude Code vraagt vanaf vandaag niet meer om toestemming
Vanaf vandaag start Claude Code voor abonnees op Pro, Max en Team standaard in auto mode. De codeeragent vraagt dan niet langer bij elke stap om goedkeuring, maar werkt door tot hij iets tegenkomt dat onomkeerbaar of destructief is, of dat buiten je eigen omgeving grijpt. Anthropic kondigde de omslag op 7 augustus aan en zette hem nu live.
Een classifier in plaats van een vraag
Technisch verandert er meer dan alleen het uitzetten van pop-ups. Elke tool-aanroep gaat door een classifier die beoordeelt of de actie binnen de perken blijft. Onschuldige commando’s lopen door. Bij een geblokkeerde actie valt de sessie terug op handmatige goedkeuring, en na drie blokkades achter elkaar of twintig per sessie schakelt Claude Code helemaal terug naar vragen.
Anthropic onderbouwt de wijziging met eigen telemetrie: 97 procent van alle toestemmingsvragen werd toch goedgekeurd. Dat percentage leest het bedrijf als bewijs dat mensen reflexmatig op akkoord klikken. In een test met 1.053 gevaarlijke commando’s hield de classifier er 937 tegen, ongeveer 89 procent. Menselijke testers pikten er 143 uit, dus 13,6 procent. Opvallender is het verloop: de trefkans van mensen zakte van zo’n 17 procent aan het begin van een sessie naar 5 procent na vijftig eerdere prompts. De classifier bleef even scherp.

Wat wel en niet bindt
De Claude Code-documentatie is er duidelijk over: alleen regels onder permissions.deny en ask zijn hard. Instructies in een CLAUDE.md-bestand of afspraken die je in de chat maakt sturen de classifier hooguit bij. Voor bestandstoegang zijn er aparte knoppen, zoals sandbox.filesystem.denyWrite en denyRead, waarbij je met allowRead alsnog een specifiek pad kunt vrijgeven binnen een geblokkeerde map. Anthropic voegde daarnaast screening op prompt injection toe en hard-deny-regels tegen het weglekken van data, een risico dat dit jaar vaker opdook bij aanvallen via de toeleveringsketen van AI-tooling.
Claude Enterprise, de Claude API en de varianten op AWS, Bedrock, Google Cloud Agent Platform en Microsoft Foundry blijven voorlopig opt-in. Beheerders kunnen via managed settings een andere standaard vastpinnen of auto mode met disableAutoMode uitzetten. Lopende sessies veranderen niet, en je kunt binnen een sessie altijd van modus wisselen.
Wat betekent dit
Wie Claude Code al gebruikt merkt vandaag vooral rust: minder onderbrekingen, meer doorlooptijd per taak. De keerzijde is dat het toezicht verschuift van jouw ogen naar een model dat een ander model beoordeelt. Dat werkt alleen als je de harde grenzen vooraf instelt, want de vraag die je vroeger zag komen, komt straks niet meer. Zeker teams die met productiecredentials of klantdata werken doen er goed aan hun deny-regels na te lopen voordat ze een agent laten doorwerken.
De timing is niet toevallig. Anthropic boekte deze week zijn eerste operationele winst en duwt Claude Code richting langere, zelfstandige taken. Diezelfde beweging maakt de beveiligingsvragen scherper, of het nu gaat om AI die in een dag een exploit bouwt of om redeneersporen die minder afgeschermd zijn dan gedacht. De aankondiging van vorige week gaf een week voorbereidingstijd. Die is nu op.
