Herramientas de IA para Programar

Auto mode de Claude Code explicado: qué cambió (y cómo mantenerte segura) en 2026

20 ago 202616 min de lectura

Desde el 14 de agosto de 2026, el auto mode pasó a ser el modo de permisos predeterminado de Claude Code en los planes Pro, Max y Team (requiere v2.1.228+ en macOS/Linux/WSL y v2.1.233+ en Windows nativo): no lo activaste tú, se activó solo. En este artículo te explico exactamente cómo funcionan los cuatro niveles de reglas del classifier (hard_deny/soft_deny/allow/user intent), qué bloquea y permite de forma predeterminada, cómo revisar una acción bloqueada desde la pestaña Recently denied y una lista de comprobación de seguridad que de verdad puedes usar.

- Los números, los requisitos de versión y el comportamiento del classifier que verás a continuación se contrastaron directamente con la documentación oficial de code.claude.com al momento de escribir (2026-08-20); esta superficie cambia con cada release, así que verifica la documentación en vivo antes de depender de cualquier cosa de aquí.

Qué cambió el 14 de agosto de 2026

Si Claude Code dejó de preguntarte hace poco "¿puedo hacer esto?" antes de cada edición de archivo o comando de shell, esta es la razón: desde el 14 de agosto de 2026, el auto mode pasó a ser el modo de permisos inicial integrado en los planes Pro, Max y Team, no una función que activas, sino una que ya está encendida para ti. El cambio requiere Claude Code v2.1.228 o posterior en macOS, Linux y WSL, o v2.1.233 o posterior en Windows nativo (no a través de WSL); las versiones más antiguas siguen iniciando en modo Manual, como antes.

Antes del 14 ago 2026Después del 14 ago 2026
Modo inicial integrado: default (etiquetado como Manual): solo lectura, pregunta antes de cada escritura o comandoModo inicial integrado: auto: un classifier revisa en tu lugar, casi sin preguntas
A quién afectaTerminal + VS Code en Pro, Max, Team. Enterprise, las sesiones que usan una clave de API de Claude Console, claude -p/Agent SDK y Bedrock/Vertex/Foundry siguen iniciando en default
Requisito de versiónv2.1.228+ en macOS/Linux/WSL, v2.1.233+ en Windows nativo. Las versiones más antiguas siguen iniciando en Manual
Si ya definiste un defaultMode personalizado en ~/.claude/settings.jsonSe mantiene tal cual: Claude Code te pregunta exactamente una vez si quieres cambiar a auto; recházalo y tu configuración permanece

Algo fácil de pasar por alto: esto no es un cambio para todo el sistema. Enterprise, las sesiones que corren con una clave de API de Claude Console, claude -p/Agent SDK y las sesiones en Amazon Bedrock, en Agent Platform de Google Cloud o en Microsoft Foundry siguen iniciando en default (Manual), como antes: el cambio solo afecta a las sesiones de terminal y VS Code en los tres planes de consumidor/equipo.

Qué es realmente el auto mode

La definición oficial y breve: el auto mode es un modo de permisos en el que un segundo modelo, el classifier, revisa las acciones en tu lugar, en vez de que tú vayas haciendo clic en avisos de sí/no uno por uno. El classifier bloquea cualquier cosa que exceda tu petición, apunte a una infraestructura que no reconoce como confiable o parezca guiada por contenido hostil que Claude acaba de leer.

Un detalle que la mayoría de las fuentes omite: una regla ask explícita en settings.json sigue forzando un aviso, incluso en auto mode, porque una regla ask es tú declarando ya "quiero que me pregunten aquí". Y el auto mode no es el único lugar donde corre el classifier: el modo plan también enruta los comandos de shell a través de él cuando el auto mode está disponible (activado por defecto mediante la configuración useAutoModeDuringPlan): la línea entre "plan" y "auto" es más delgada de lo que la mayoría supone.

Los cuatro niveles de reglas del classifier: hard_deny, soft_deny, allow y user intent

Esta es la parte que la mayoría de las fuentes entiende mal u omite por completo: dentro del classifier, cada acción pasa por exactamente cuatro niveles de precedencia, en un orden fijo, y cada nivel gana al de abajo.

NivelSignificadoEjemplo
hard_denyBloquea sin condiciones: ni el user intent ni una excepción allow lo liberanEnviar el contenido del repositorio a una API de revisión de código de terceros
soft_denyBloquea por defecto, pero puede liberarse con user intent o con una excepción allowForce push, curl | bash, despliegues a producción, terraform destroy
allowUna excepción a soft_deny: una acción tratada como segura aunque coincida con una regla soft-denyDesplegar en un namespace de staging totalmente aislado de producción
User intent explícitoAnula los bloqueos soft_deny restantes: SOLO cuando tu mensaje nombra directamente la acción exacta"limpia el repositorio" NO cuenta; "haz force-push a esta rama" sí

Las tres listas de arriba (hard_deny/soft_deny/allow) son las reglas integradas de Anthropic, escritas como descripciones en prosa, no como regex. Aparte de ellas está autoMode.environment, donde declaras qué infraestructura -repositorios, buckets, dominios internos- debe tratar el classifier como tu "límite de confianza". Por defecto, el classifier confía solo en tu directorio de trabajo actual y en los remotes configurados de ese repositorio; todo lo demás, incluidos los buckets en la nube o los dominios internos de tu propia empresa, cuenta como "externo" hasta que lo agregues a environment. Por eso un push interno perfectamente legítimo a veces se bloquea igual: el classifier simplemente todavía no "sabe" que esa infraestructura es tuya.

Qué bloquea y qué permite el auto mode por defecto

La lista completa es larga (y limitada por versión ítem por ítem), pero esto es lo que más importa si desarrollas sola:

Bloqueado por defectoPermitido por defecto
Descargar y ejecutar código como curl | bashEditar archivos dentro de tu directorio de trabajo actual
Force push, git reset --hard, git clean -fd, git stash drop/clearInstalar dependencias declaradas en tus lock files/manifests
Imprimir una credencial/token activo en la transcripción o en un archivoLeer el .env y enviar credenciales a su API correspondiente
Despliegues a producción, destroy de terraform/pulumi/cdkSolicitudes HTTP de solo lectura
Enviar secretos o datos sensibles fuera del repositorioHacer push a cualquier rama del repositorio en el que trabajas, incluida la rama predeterminada
Fusionar un PR sin revisar, aprobar el propio PR de Claude, desactivar las verificaciones de CICrear un pull request que coincide exactamente con lo que pediste
Ejecutar un bucle autónomo de agente sin sandbox ni aprobación humana (p. ej. --dangerously-skip-permissions/--no-sandbox)Eliminar exactamente los jobs que Claude acaba de crear en la misma sesión

Un detalle fácil de pasar por alto en el lado "permitido": hacer push a la rama predeterminada (incluida main) ahora está permitido por defecto; antes de la v2.1.211, solo se permitían tu propia rama de trabajo y las ramas que creaba Claude. Las ramas cuyos nombres parecen destinos de despliegue, como production, release o gh-pages, no están cubiertas por ese valor por defecto: el classifier juzga un push allí con sus propios criterios y lo trata como un despliegue a producción. Para ajustar más esta lista (agregando buckets/dominios internos de confianza a environment, o endureciendo soft_deny), consulta /docs/en/auto-mode-config.

¿El auto mode es realmente más seguro? Los números

Del estudio controlado de Anthropic con 1053 testers de pago: los revisores humanos detectaron por su cuenta solo el 13,6% de los comandos peligrosos; el auto mode detectó el 89%. En datos reales de producción, el 6,3% de las sesiones aprobadas manualmente contenían una acción dañina que la persona no había pedido explícitamente, frente al 2,4% de las sesiones en auto mode (severidad a nivel de producción, umbral 7+).

Este es el par de números corroborado de forma independiente en al menos tres fuentes, así que es seguro citarlo. Fuente: la publicación oficial de Anthropic, auto-mode-default-in-claude-code (claude.com/blog, 08/2026). Una salvedad que vale la pena decir con claridad: otras cifras secundarias de esa misma publicación (como las tasas medias de aprobación por sesión) devolvieron números algo distintos en diferentes consultas mientras investigaba este artículo, así que este texto solo cita el par bien corroborado de arriba, y deberías tomar cualquier afirmación de "X% más seguro" como una tendencia, no una garantía para tu sesión concreta.

Por qué el classifier resiste el prompt injection: nunca lee los resultados de las herramientas

Una pregunta que la mayoría de los competidores pasa por alto: si Claude lee un archivo malicioso (el README de una dependencia, una issue de GitHub con instrucciones ocultas), ¿puede engañar también al classifier? Según la documentación oficial: el classifier solo ve tus mensajes, las llamadas a herramientas que hace Claude y el contenido de tu CLAUDE.md; nunca ve el resultado de una herramienta. El contenido hostil que está dentro de un archivo o una página web que Claude acaba de leer no puede manipular directamente la decisión del classifier.

Esta capa se respalda con una sonda independiente del lado del servidor que escanea los resultados de herramientas entrantes y marca el contenido sospechoso antes de que Claude lo lea. Para que quede claro: esta es una defensa parcial, no una garantía absoluta; la propia advertencia de Anthropic afirma que el auto mode "reduce los avisos de permisos, pero no garantiza la seguridad".

Los comandos de la CLI claude auto-mode

ComandoQué haceVersión
claude auto-mode defaultsImprime todo el conjunto de reglas integradas (environment/allow/soft_deny/hard_deny) como JSONLa flag de filtro --label (leer el texto de una regla sin pasar por jq) requiere v2.1.208+; el comando base en sí no tiene un requisito de versión declarado aparte en la documentación: revisa claude auto-mode --help para asegurarte
claude auto-mode configImprime lo que el classifier está usando de verdad (tu configuración aplicada sobre los valores por defecto)Ningún requisito de versión aparte declarado en la documentación
claude auto-mode critiqueRetroalimentación de IA sobre tus reglas personalizadas de allow/soft_deny/hard_deny, que marca entradas ambiguas o propensas a falsos positivosNingún requisito de versión aparte declarado en la documentación
claude auto-mode resetElimina la sección autoMode de ~/.claude/settings.json y restaura los valores por defecto integrados (pide confirmación; pasa --yes para omitirla)v2.1.212+

¿Quieres agregar tus propias reglas y conservar los valores por defecto? Incluye la cadena literal "$defaults" en el array: las reglas integradas se insertan en esa posición y las tuyas pueden ir antes o después. Omitir "$defaults" significa reemplazar toda la lista predeterminada de esa sección, incluidas las reglas que bloquean el force push o la exfiltración de datos, así que hazlo solo cuando de verdad tengas la intención de administrar tú misma la lista completa. Combina esto con el sandbox de Bash de Claude Code para una capa de aislamiento independiente del classifier.

Revisar y reintentar una acción bloqueada: la pestaña "Recently denied"

Cuando el classifier bloquea una acción, Claude Code muestra una notificación y la registra en /permissions, en la pestaña Recently denied. Abre esa pestaña y pulsa r sobre una acción denegada para marcarla para reintento: al salir del diálogo, Claude Code le indica al modelo que puede reintentar esa llamada a herramienta y reanuda la conversación.

Hay un fallback automático que vale la pena conocer: si el classifier bloquea una acción 3 veces seguidas o 20 veces en total en una sesión, el auto mode se pausa solo y Claude Code vuelve a preguntar manualmente. Este umbral no es configurable. Aprobar cualquier acción reinicia el contador consecutivo, mientras que el contador total persiste durante toda la sesión hasta que dispara el fallback por su cuenta. La causa más común de bloqueos repetidos es que al classifier le falta contexto sobre tu infraestructura: la solución más rápida es agregar el destino (dominio, bucket, host del repositorio) a autoMode.environment y luego ejecutar claude auto-mode config para confirmar que se aplicó.

Cómo volver a Manual (o a cualquier otro modo)

La forma más rápida sigue siendo Shift+Tab. Conviene ser precisa: el ciclo por defecto va de defaultacceptEditsplanauto → de vuelta a default. Estando en auto, una pulsación te lleva directo de vuelta a default (Manual), porque auto es la última parada antes de que el ciclo dé la vuelta.

Otras tres formas:

  • Una flag de inicio: claude --permission-mode default
  • Una configuración fija mediante defaultMode en settings.json: el valor "auto" en concreto solo surte efecto cuando se declara en ~/.claude/settings.json (el archivo de ámbito de usuario); definirlo en el .claude/settings.json de un proyecto se ignora, la misma salvaguarda que impide que un repositorio clonado se conceda a sí mismo permisos elevados
  • Un interruptor general de la organización: un administrador define permissions.disableAutoMode como "disable" en la configuración gestionada; esto elimina auto del ciclo de Shift+Tab por completo

Para el panorama completo de los seis modos de permisos y de la configuración de reglas allow/deny, consulta permisos de Claude Code y configuración segura.

Una lista de comprobación de seguridad práctica para el auto mode

  • Confirma que tu plan y tu modelo de verdad admiten el auto mode (Opus 4.6+/Sonnet 4.6+/Fable 5 en la API de Anthropic; Sonnet 5/Opus 4.7+/Fable 5 en Bedrock/Vertex/Foundry): los modelos más antiguos como Sonnet 4.5, Opus 4.5 y Haiku no son compatibles con ningún proveedor.
  • Antes de una tarea que toca una infraestructura importante, revisa la lista de confianza en autoMode.environment con claude auto-mode config: no dejes que el classifier adivine qué es confiable.
  • ¿Quieres un punto de control humano antes de un push o un PR? Agrega una regla permissions.ask (p. ej. "Bash(git push *)"): siempre gana; el classifier no puede aprobar automáticamente por encima de ella.
  • No trates el auto mode como sustituto de un sandbox en ejecuciones realmente sin supervisión: un contenedor o una VM añaden una capa de aislamiento que no depende solo del classifier.
  • Revisa /permissionsRecently denied de forma periódica en vez de descartar la notificación de bloqueo: normalmente es señal de que al classifier le falta contexto, no de que se equivoca.
  • Los límites dichos en la conversación ("no hagas push", "espera mi revisión antes de desplegar") los respeta el classifier como señal de bloqueo, pero pueden perderse cuando el contexto se compacta. Para un límite que debe mantenerse, usa permissions.deny o permissions.ask en lugar de solo decirlo en el chat.

El auto mode y las skills de AgentKit

La pregunta honesta: ¿las skills de AgentKit se saltan la supervisión del classifier? No. Las skills de AgentKit son archivos SKILL.md que corren a través del propio sistema nativo de skills de Claude Code: no añaden una capa de permisos separada ni eluden el classifier. En auto mode, las acciones de una skill las revisa el classifier exactamente igual que cualquier comando que escribas tú misma.

Para no exagerar: esto no es "AgentKit es más seguro que el auto mode"; no hay base para esa afirmación, y hacerla sería deshonesto. El verdadero valor de AgentKit está en otra parte: te da flujos de trabajo listos para usar (skills, agents, controles de revisión) en lugar de que escribas scripts puntuales por tu cuenta, pero todo sigue corriendo bajo exactamente la misma gobernanza que este artículo acaba de describir: nada más y nada menos. AgentKit es un complemento de pago que corre dentro de Claude Code (y de Codex); Claude Code en sí ya es gratuito o está incluido en el plan que pagas. Para un desglose completo, lee qué es AgentKit y si vale la pena.

Preguntas frecuentes (FAQ)

¿El auto mode de Claude Code es seguro?

Más seguro que la revisión manual según los números del estudio controlado (89% frente a 13,6% de comandos peligrosos detectados), pero no una garantía absoluta. La propia documentación de Anthropic dice sin rodeos que el auto mode reduce los avisos de permisos sin garantizar la seguridad: una lista de comprobación y los puntos de control humanos siguen importando en el trabajo realmente sensible.

¿Cómo desactivo el auto mode?

Pulsa Shift+Tab para volver a default (Manual) a mitad de la sesión, o define defaultMode en ~/.claude/settings.json (debe ser el archivo de ámbito de usuario, no el de un proyecto). A nivel de organización, un administrador puede desactivarlo por completo mediante permissions.disableAutoMode: "disable" en la configuración gestionada.

¿El auto mode cuesta más o usa más tokens?

En los planes Pro/Max/Team no hay cargo extra por la sobrecarga del classifier. En Enterprise, y en las cuentas que usan la API de Claude, Claude Platform en AWS, Amazon Bedrock, Agent Platform de Google Cloud o Microsoft Foundry, las llamadas del classifier SÍ cuentan para tu uso de tokens: una distinción que conviene conocer antes de desplegar el auto mode a un equipo (verifícalo en vivo: consulta la política de precios vigente en el momento en que leas esto).

¿Qué modelos admiten el auto mode?

En la API de Anthropic y en Claude Platform en AWS: Opus 4.6 o posterior, Sonnet 4.6 o posterior, o Fable 5. En Amazon Bedrock, Agent Platform de Google Cloud, Microsoft Foundry y las sesiones de gateway de las apps de Claude: solo Sonnet 5, Opus 4.7 o posterior y Fable 5. Los modelos más antiguos (Sonnet 4.5, Opus 4.5, Haiku y la línea claude-3) no son compatibles con ningún proveedor.

¿El auto mode detiene el prompt injection?

Parcialmente, no del todo. El classifier nunca lee los resultados de las herramientas (donde suele esconderse el contenido hostil), lo que lo hace difícil de manipular directamente, y además una sonda del lado del servidor escanea los resultados de las herramientas antes de que Claude los lea. Es una defensa en capas, no una garantía de inmunidad.

¿Enterprise está en auto mode por defecto?

No. Enterprise (junto con las sesiones en una clave de API de Claude Console, claude -p/Agent SDK y los proveedores Bedrock/Vertex/Foundry) sigue iniciando en default (Manual). El auto mode está disponible, pero requiere activarlo mediante defaultMode o la configuración gestionada por el administrador, no se activa automáticamente como en Pro/Max/Team.

Conclusión

No pienses en el auto mode como "apagar todas las advertencias por velocidad": es una capa distinta de supervisión, no la ausencia de ella. Entiende los cuatro niveles de reglas (hard_deny/soft_deny/allow/user intent), sabe dónde revisar las acciones bloqueadas (/permissions → Recently denied) y conserva el mismo principio de siempre: un límite que debe mantenerse pertenece a la configuración (deny/ask), no a una nota hablada que puede desaparecer con la compactación. Para el panorama completo de los seis modos de permisos, lee permisos de Claude Code y configuración segura; para entender Claude Code desde cero, mira qué es Claude Code.

¿Quieres flujos de trabajo listos para usar en vez de escribir tus propios scripts para correr en auto mode? AgentKit trae skills y agents para Claude Code y Codex que corren bajo exactamente la misma mecánica de permisos descrita arriba: nada añadido, nada eludido. De pago, con un precio de $99 por el Engineer Kit (la tienda suele mostrar -20%, alrededor de $79,20; revisa el precio en vivo antes de comprar).

Descubre AgentKit para Claude Code y Codex →

J

Jasmine

Autora · Jasmine Daily

La autora detrás de Jasmine Daily, anotando pensamientos, experiencias y momentos cotidianos. Honesta, sin prisa, imperfecta.

Jasmine Daily

Hay más esperando a ser leído.

Si este texto te llegó, explora algunas páginas más del diario.

Leer a continuación

Entradas relacionadas