администраторами, не изменяются. Пользователи Enterprise, API (Application Programming Interface), Bedrock, Vertex и Foundry ещё примерно месяц остаются на модели с явным согласием (opt-in). Правила для классификатора хранятся локально; в сборке 2.1.226 их выводит команда `claude auto-mode defaults`. В правилах насчитывается 17 записей allow, 65 — soft_deny, 1 — hard_deny и 20 записей environment, суммарно 60 149 символов текста на английском языке. Единственное правило hard_deny касается утечки данных (data exfiltration) — оно же самое длинное, 5278 символов, и объясняет, что нужно смотреть на конечного получателя и что кодирование в base64 не меняет сути передачи данных. На чистой машине заполнена лишь треть профиля environment: тринадцать полей имеют значение None configured, поэтому по умолчанию единственным доверенным объектом остаётся репозиторий, в котором была запущена сессия, и его удалённый источник (remote). Пользователям рекомендуют до 14 августа заполнить эти поля: где находится продакшн, какие домены и хранилища (buckets) считаются внутренними и как устроено управление секретами. Диалог с запросом разрешения не убирают — классификатор блокирует то, что считает необратимым, деструктивным или направленным во внешнюю среду. После трёх подряд блокировок или двадцати за сессию режим auto приостанавливается, и Claude Code возвращается к запросу подтверждения; одобрение запроса возобновляет режим auto. Пороговые значения не настраиваются. Режим auto также отключает широкие разрешающие правила вроде python:*, которые позволили бы командам обходить классификатор; узкие правила, такие как Bash(git *), продолжают работать как прежде, а правило permissions.deny проверяется первым и не зависит от модели.