新功能
2026-09-11
Anthropic 给 Managed Agents 加「auto」权限模式:服务端逐次判定工具调用放行/拦截/待确认
Anthropic 给 Managed Agents 加「auto」权限模式:服务端逐次判定工具调用放行/拦截/待确认
发生了什么
9 月 10 日(9 月 11 日集中报道),Anthropic 给 Claude Managed Agents(跑在后台、能自己连续干几小时活的长任务智能体)加了一种新的权限策略,叫 「auto」。
原来只有两种:要么「alwaysallow」全放行(快但没把关),要么「alwaysask」每步都问人(安全但得一直点)。现在「auto」是第三种:服务端结合“这次用的是什么工具、具体传了什么参数、整个会话聊到哪了”三件事,对每一次工具调用单独判断——结果有三种:直接放行、直接拒绝(智能体收到报错、会话继续,你改不了这个拒绝)、或者拿不准就暂停等你确认。事件流里还会多出一个 evaluation 字段,写清楚为什么放行/拒绝。
配套还出了个命令 ant beta:sessions connect:在终端里实时“贴”进一个正在跑的会话,能看到它的思考过程、发消息、对排队等审批的调用逐条点允许/拒绝。
对我有什么用
长任务智能体最头疼的就是“权限怎么给”:给太宽怕它乱改东西,给太窄又得人一直盯着点。auto 等于让服务端按上下文动态把关,比写死的规则更聪明——比如同一个“读文件”,会话前半段可能放行,临近敏感区域就可能暂停。它把“谁来拍板”从你提前定规则,变成了模型结合上下文逐次判断,是 agent 安全管控的一次实质进步。
我可以怎么做
- 你在用 Claude 类智能体干活:如果开的是长任务/后台模式,可以关注「auto」这类“半自动把关”的选项,比纯放行更稳。
- 开发者:在 toolset 的
defaultconfig或单个工具的configs里设permissionpolicy: {"type":"auto"}即可开启(默认不开启);配合ant beta:sessions connect在终端里实时监工、审批。 - 团队/公司:可把「auto」作为默认,但对真正危险的工具(比如能删库、能对外发钱的)单独设成
always_ask,做到“该松的松、该紧的紧”。
温馨提醒
- auto 不是人工 checkpoint:只要服务端判定“安全”,调用会先执行再呈现,而且效果可能不可逆。别把它当成“有人看着”的保证。
- 你在
user.message里写的话会被当成“你的意图”,可能让本会被拒的调用通过;如果里面混入了不可信的用户输入,要小心被诱导放行——这种工具记得设always_ask。 - 判定拿不准时会自动退回“暂停等人”,所以关键节点仍可能要你点一下,属正常设计。
📤 一键转发小助手
帮你写好小红书文案、微信群推荐语,还配一张中文海报,复制就能发
💬 说说你的看法