Anthropic schaltet den Auto-Modus in Claude Code auf Standard. Ab dem 14. August 2026 arbeitet der KI-Coding-Agent ohne menschliche Nachfrage. Das Unternehmen begründet den Schritt mit einer Studie, die zeigt: Menschen genehmigen 97 Prozent aller Anfragen blind. Ein KI-Klassifikator erkennt dagegen 89 Prozent der gefährlichen Befehle.
Was sich mit dem Auto-Modus ändert
Bisher musste Claude Code bei jedem Schritt auf grünes Licht vom Nutzer warten. Der Auto-Modus ersetzt diese manuellen Genehmigungen durch einen Klassifikator. Der prüft jeden Befehl und blockiert nur noch Aktionen, die irreversibel oder zerstörerisch sind. Routineentscheidungen trifft die KI eigenständig. Nutzer können trotzdem eingreifen, aber der Default lautet jetzt: KI entscheidet.
Damit verschiebt Anthropic die Rolle des Entwicklers. Aus aktivem Code-Schreiber wird ein Aufpasser, der gelegentlich kontrolliert, was die Maschine erzeugt hat. Claude Code-Leiter Boris Cherny schrieb auf X: Er nutze den Auto-Modus seit Monaten und könne sich nicht vorstellen, zu Bestätigungsdialogen zurückzukehren.
Die Zahlen hinter der Entscheidung
Anthropic beauftragte eine Kontrollstudie mit 1.053 bezahlten Testerinnen und Testern. Teilweise durch die Sitzung ersetzten die Forscher einen harmlosen Genehmigungs-Dialog durch einen klar gefährlichen Befehl. Das Ergebnis: Menschen blockierten nur 143 der 1.053 gepflanzten Befehle, also 13,6 Prozent. Der Auto-Modus-Klassifikator stoppte 937 davon, also 89 Prozent.
Darüber hinaus verschlechterte sich die menschliche Trefferquote mit der Dauer der Sitzung. Nach 50 oder mehr vorherigen Dialogen sank die Erkennungsrate auf etwa 5 Prozent. Der Klassifikator blieb konstant. Anthropic führt das auf Genehmigungsmüdigkeit zurück: Nutzer klicken auf „Erlauben“, weil der Dialog stört, nicht weil sie geprüft haben.
Allerdings ließ der Klassifikator 116 der 1.053 gepflanzten Befehle durch. Eine separate rote Teaming-Prüfung von Apollo Research ergab nach Härtung eine Fehlerquote von 7 Prozent. Anthropic gibt selbst an, dass diese Zahl aus einem gezielt feindlichen Testset stammt und nicht mit der realen Produktionsfehlerrate verwechselt werden darf.
Prompt-Injection-Schutz und interne Erprobung
Eine unabhängige Prüfung von Trajectory Labs testete 72 Angriffsszenarien jeweils zehnmal, insgesamt 720 Versuche. Kein einziger Angriff durchbrach den Auto-Modus bei den aktuellen Modellen Opus 5, Sonnet 5 und Fable 5. Bei OpenAIs GPT-5.6 Sol im Codex Auto-Review-Modus drangen 5,83 Prozent der Angriffe durch.
Intern hat Anthropic den Auto-Modus bereits im harten Einsatz. Dabei stoppte Claude Code den Upload vertraulicher Daten auf eine öffentliche Seite. Außerdem beendete der Klassifikator etwa 2.000 Prozesse, die laufende GPU-Training-Jobs gestört hätten. Teams, die den Auto-Modus nutzen, stellen laut Anthropic etwa 25 Prozent mehr Pull Requests fertig.
Der Paradoxon-Effekt: Weniger Nachfrage, mehr Verantwortung
Anthropic räumt ein, dass der Klassifikator Risiken verringert, aber nicht eliminiert. Für Änderungen an produktiver Infrastruktur empfiehlt das Unternehmen weiterhin manuelle Kontrolle. Doch genau hier entsteht ein Paradoxon: Je weniger Entwicklerinnen und Entwickler eingreifen, desto wichtiger wird jeder einzelne Eingriff. Gleichzeitig sinkt die Chance, dass sie den Code tiefgreifend verstehen, wenn er überwiegend von der KI erzeugt wurde.
Teilnehmer der Studie lehnten 39 Prozent der von Claude vorgeschlagenen Pläne ab, aber nur 3 Prozent der einzelnen Genehmigungsanfragen. Das zeigt, dass Nutzer sehr wohl urteilen können, wenn der Kontext deutlich wird. Das Problem ist nicht mangelnde Aufsicht, sondern die Form der Nachfrage.
Sicherheitsnetz und Konfiguration
Der Auto-Modus hat eingebaute Schutzmechanismen. Bei drei aufeinanderfolgenden Blockaden oder 20 Blockaden insgesamt in einer interaktiven Sitzung kehrt Claude Code zur manuellen Genehmigung zurück. Im Headless-Modus bricht der Prozess stattdessen ab. Administratoren können vertrauenswürdige Repositories, Cloud-Buckets und Domains definieren. Ask-Regeln erzwingen menschliche Checkpoints vor jedem Push oder Pull Request. Deny-Regeln blockieren Aktionen, bevor der Klassifikator sie überhaupt sieht.
Die Token-Kosten für den Klassifikator selbst übernimmt Anthropic. Allerdings steigt der Gesamt-Token-Verbrauch, wenn Claude Code länger ohne Unterbrechung arbeitet. Das erhöht die Einnahmen, obwohl Anthropic betont, dass dies nicht der Hauptgrund für die Umstellung sei.
Was bedeutet das für den Arbeitsalltag?
Die Änderung betrifft Nutzer der Pro-, Max- und Team-Tarife ab dem 14. August. Enterprise-Kunden, die Claude-API, AWS-Plattform und Microsoft Foundry nutzen, müssen den Auto-Modus weiterhin manuell aktivieren. Anthropic plant, auch dort den Standard in den kommenden Wochen umzustellen, nachdem Administratoren informiert wurden.
Für den Arbeitsalltag bedeutet die Umstellung einen spürbaren Wechsel. Entwicklerinnen und Entwickler starten Aufgaben und kommen zurück, wenn Pull Requests fertig sind. Die KI arbeitet stundenlang im Hintergrund, ohne dass jemand Genehmigungsdialoge bestätigen muss. Die Frage bleibt, ob mehr Geschwindigkeit auch mehr Sicherheit bedeutet, oder ob sich die Fehlerquote von 7 bis 11 Prozent in der Praxis als problematisch erweist.
Hinweis: Dieser Artikel wurde mit Unterstützung von Künstlicher Intelligenz erstellt und von einem Menschen redaktionell geprüft.