Claude Code auto mode 완벽 해설: 2026년에 무엇이 바뀌었고 어떻게 안전하게 쓸까
2026년 8월 14일부터 auto mode가 Pro, Max, Team 요금제의 Claude Code에서 기본 권한 모드가 되었어요(macOS/Linux/WSL은 v2.1.228 이상, 네이티브 Windows는 v2.1.233 이상 필요). 직접 켠 것이 아니라 스스로 켜진 것이죠. 이 글에서는 classifier의 네 가지 규칙 계층(hard_deny/soft_deny/allow/user intent)이 정확히 어떻게 작동하는지, 기본적으로 무엇을 차단하고 허용하는지, 차단된 작업을 Recently denied 탭에서 검토하는 방법, 그리고 실제로 쓸 수 있는 안전 체크리스트를 다룹니다.
- 아래의 수치, 버전 요건, classifier 동작은 작성 시점(2026-08-20)에 공식 code.claude.com 문서와 직접 대조했습니다. 이 영역은 릴리스마다 바뀌므로, 여기 내용에 의존하기 전에 반드시 최신 문서를 확인하세요.
2026년 8월 14일에 무엇이 바뀌었나
최근 Claude Code가 파일 편집이나 셸 명령을 실행하기 전에 매번 "실행해도 될까요"라고 묻지 않게 되었다면, 이유는 이렇습니다. 2026년 8월 14일부터 auto mode가 Pro, Max, Team 요금제에서 기본 시작 권한 모드가 되었어요. 직접 켜는 기능이 아니라 이미 여러분을 위해 켜져 있는 것이죠. 이 전환에는 macOS, Linux, WSL에서는 Claude Code v2.1.228 이상, 네이티브 Windows(WSL 경유가 아님)에서는 v2.1.233 이상이 필요합니다. 이전 버전은 예전처럼 Manual 모드로 시작합니다.
| 2026년 8월 14일 이전 | 2026년 8월 14일 이후 |
|---|---|
기본 시작 모드: default(Manual로 표시) - 읽기 전용, 쓰기나 명령마다 확인 | 기본 시작 모드: auto - 여러분 대신 classifier가 검토하며 확인이 거의 없음 |
| 영향을 받는 대상 | Pro, Max, Team의 터미널 + VS Code. Enterprise, Claude Console API 키를 쓰는 세션, claude -p/Agent SDK, Bedrock/Vertex/Foundry는 여전히 default로 시작 |
| 버전 요건 | macOS/Linux/WSL은 v2.1.228 이상, 네이티브 Windows는 v2.1.233 이상. 이전 버전은 여전히 Manual로 시작 |
~/.claude/settings.json에 이미 사용자 지정 defaultMode를 설정한 경우 | 그대로 유지됩니다 - Claude Code는 auto로 전환할지 딱 한 번 묻고, 거절하면 설정이 그대로 남습니다 |
놓치기 쉬운 점 하나. 이것은 사이트 전체 전환이 아닙니다. Enterprise, Claude Console API 키로 실행되는 세션, claude -p/Agent SDK, 그리고 Amazon Bedrock, Google Cloud의 Agent Platform, Microsoft Foundry의 세션은 예전처럼 default(Manual)로 시작합니다. 이번 변경은 세 가지 개인/팀 요금제의 터미널 및 VS Code 세션에만 영향을 줍니다.
auto mode란 실제로 무엇인가
짧은 공식 정의는 이렇습니다. auto mode는 y/n 확인을 하나씩 클릭하는 대신, 두 번째 모델인 classifier가 여러분 대신 작업을 검토하는 권한 모드입니다. classifier는 여러분의 요청을 넘어 확대되는 것, 신뢰할 수 있다고 인식하지 못한 인프라를 대상으로 하는 것, 또는 Claude가 방금 읽은 적대적 콘텐츠에 의해 유도된 것처럼 보이는 것을 차단합니다.
대부분의 자료가 건너뛰는 세부 사항 하나. settings.json의 명시적 ask 규칙은 auto mode에서도 여전히 확인을 강제합니다. ask 규칙은 여러분이 이미 "여기서는 물어봐 주세요"라고 선언한 것이기 때문이죠. 그리고 classifier가 실행되는 곳은 auto mode만이 아닙니다. plan 모드도 auto mode를 사용할 수 있을 때 셸 명령을 classifier로 라우팅합니다(useAutoModeDuringPlan 설정으로 기본 켜짐). "plan"과 "auto"의 경계는 많은 사람이 생각하는 것보다 얇습니다.
classifier의 네 가지 규칙 계층: hard_deny, soft_deny, allow, user intent
여기가 대부분의 자료가 잘못 이해하거나 완전히 건너뛰는 부분입니다. classifier 내부에서 모든 작업은 고정된 순서로 정확히 네 개의 우선순위 계층을 거칩니다. 각 계층은 아래 계층보다 우선합니다.
| 계층 | 의미 | 예시 |
|---|---|---|
hard_deny | 무조건 차단 - user intent도 allow 예외도 해제할 수 없음 | 리포지토리 내용을 제3자 코드 리뷰 API로 전송 |
soft_deny | 기본적으로 차단하지만 user intent나 allow 예외로 해제 가능 | force push, curl | bash, 프로덕션 배포, terraform destroy |
allow | soft_deny에 대한 예외 - soft-deny 규칙에 일치해도 안전하게 취급되는 작업 | 프로덕션과 완전히 격리된 staging 네임스페이스로 배포 |
| 명시적 user intent | 남은 soft_deny 차단을 재정의함 - 여러분의 메시지가 해당 작업을 직접 지목했을 때만 | "리포지토리를 정리해"는 해당 안 됨. "이 브랜치를 force-push 해"는 해당됨 |
위의 세 목록(hard_deny/soft_deny/allow)은 Anthropic의 기본 제공 규칙으로, 정규식이 아니라 산문 형태의 설명으로 작성되어 있습니다. 이와 별개로 autoMode.environment가 있는데, 여기서 classifier가 "신뢰 경계"로 취급해야 할 인프라(리포지토리, 버킷, 내부 도메인)를 선언합니다. 기본적으로 classifier는 현재 작업 디렉터리와 해당 리포지토리에 구성된 리모트만 신뢰합니다. 그 외의 모든 것은 자사의 클라우드 버킷이나 내부 도메인을 포함해 environment에 추가하기 전까지 "외부"로 간주됩니다. 완전히 정당한 내부 push가 여전히 차단되는 이유가 바로 이것입니다. classifier는 그 인프라가 여러분의 것임을 아직 "알지" 못할 뿐입니다.
auto mode가 기본적으로 차단하는 것과 허용하는 것
전체 목록은 길지만(그리고 항목마다 버전 제한이 있습니다) 1인 개발자에게 가장 중요한 것은 다음과 같습니다.
| 기본 차단 | 기본 허용 |
|---|---|
curl | bash처럼 코드를 다운로드해 실행 | 현재 작업 디렉터리 안의 파일 편집 |
force push, git reset --hard, git clean -fd, git stash drop/clear | 락 파일/매니페스트에 선언된 종속성 설치 |
| 라이브 자격 증명/토큰을 트랜스크립트나 파일에 출력 | .env를 읽고 해당 API로 자격 증명 전송 |
프로덕션 배포, terraform/pulumi/cdk destroy | 읽기 전용 HTTP 요청 |
| 시크릿이나 민감한 데이터를 리포지토리 밖으로 전송 | 작업 중인 리포지토리의 모든 브랜치(기본 브랜치 포함)로 push |
| 검토되지 않은 PR 병합, Claude 자신의 PR 승인, CI 검사 비활성화 | 요청한 그대로의 풀 리퀘스트 생성 |
샌드박스도 사람의 승인도 없이 자율 에이전트 루프 실행(예: --dangerously-skip-permissions/--no-sandbox) | 같은 세션에서 Claude가 방금 만든 작업 삭제 |
"허용" 쪽에서 놓치기 쉬운 세부 사항 하나. 기본 브랜치(main 포함)로 push하는 것은 이제 기본적으로 허용됩니다. v2.1.211 이전에는 자신의 작업 브랜치와 Claude가 만든 브랜치만 허용되었습니다. production, release, gh-pages처럼 배포 대상으로 보이는 이름의 브랜치는 이 기본값에 포함되지 않습니다. classifier는 그곳으로의 push를 자체 기준으로 판단하며 프로덕션 배포처럼 취급합니다. 이 목록을 더 조정하려면(신뢰할 수 있는 내부 버킷/도메인을 environment에 추가하거나 soft_deny를 강화) /docs/en/auto-mode-config를 참고하세요.
auto mode는 정말 더 안전한가? 수치로 보기
Anthropic의 유료 테스터 1,053명 대상 대조 연구에서: 사람 검토자는 위험한 명령의 13.6%만 스스로 잡아냈지만 auto mode는 89%를 잡아냈습니다. 실제 프로덕션 데이터에서, 수동으로 승인된 세션의 6.3%에 사용자가 명시적으로 요청하지 않은 유해한 작업이 포함된 반면 auto mode 세션은 2.4%였습니다(프로덕션 수준 심각도, 임계값 7 이상).
이 두 수치는 최소 세 개의 자료에서 독립적으로 확인되었으므로 인용해도 안전합니다. 출처: Anthropic의 공식 게시물 auto-mode-default-in-claude-code(claude.com/blog, 2026년 8월). 분명히 밝혀둘 주의 사항 하나. 같은 게시물의 다른 이차적 수치(세션당 평균 승인율 등)는 이 글을 조사하는 동안 가져올 때마다 조금씩 다른 값을 반환했습니다. 그래서 이 글은 위의 잘 확인된 두 수치만 인용하며, "X% 더 안전"이라는 주장은 여러분의 특정 세션에 대한 보장이 아니라 추세로 받아들여야 합니다.
classifier가 프롬프트 인젝션에 강한 이유 - 도구 결과를 절대 읽지 않는다
대부분의 경쟁 자료가 얼버무리는 질문. Claude가 악의적인 파일(종속성의 README, 숨겨진 지시가 담긴 GitHub issue)을 읽으면 classifier도 속일 수 있을까요? 공식 문서에 따르면 classifier가 보는 것은 여러분의 메시지, Claude가 수행하는 도구 호출, 그리고 여러분의 CLAUDE.md 내용뿐이며, 도구의 결과는 절대 보지 않습니다. Claude가 방금 읽은 파일이나 웹 페이지 안의 적대적 콘텐츠는 classifier의 결정을 직접 조작할 수 없습니다.
이 계층은 들어오는 도구 결과를 스캔하고 Claude가 읽기 전에 의심스러운 콘텐츠를 표시하는 별도의 서버 측 프로브로 보강됩니다. 분명히 하자면, 이는 부분적인 방어이지 절대적 보장은 아닙니다. Anthropic 자신의 경고도 auto mode가 "권한 확인을 줄이지만 안전을 보장하지는 않는다"고 명시합니다.
claude auto-mode CLI 명령
| 명령 | 기능 | 버전 |
|---|---|---|
claude auto-mode defaults | 전체 기본 제공 규칙 집합(environment/allow/soft_deny/hard_deny)을 JSON으로 출력 | --label 필터 플래그(jq를 거치지 않고 한 규칙의 문구를 읽음)는 v2.1.208 이상 필요. 기본 명령 자체는 문서에 별도로 명시된 버전 제한이 없음 - 확인하려면 claude auto-mode --help 실행 |
claude auto-mode config | classifier가 실제로 사용하는 내용(기본값 위에 여러분의 설정을 적용한 것)을 출력 | 문서에 별도의 버전 제한 명시 없음 |
claude auto-mode critique | 여러분의 사용자 지정 allow/soft_deny/hard_deny 규칙에 대한 AI 피드백으로, 모호하거나 오탐을 유발하기 쉬운 항목을 표시 | 문서에 별도의 버전 제한 명시 없음 |
claude auto-mode reset | ~/.claude/settings.json에서 autoMode 섹션을 제거하고 기본 제공 기본값을 복원(확인을 요청함. --yes를 전달하면 건너뜀) | v2.1.212 이상 |
기본값을 유지하면서 자신만의 규칙을 추가하고 싶나요? 배열에 리터럴 문자열 "$defaults"를 포함하세요. 그 위치에 기본 제공 규칙이 삽입되며, 여러분의 규칙은 앞이나 뒤에 둘 수 있습니다. "$defaults"를 생략하면 해당 섹션의 기본 목록 전체를 대체하게 됩니다. force push나 데이터 유출을 차단하는 규칙까지 포함해서요. 그러니 정말로 목록 전체를 직접 관리할 의도일 때만 그렇게 하세요. classifier와 독립적인 격리 계층을 위해 이것을 Claude Code의 Bash 샌드박스와 함께 사용하세요.
차단된 작업 검토 및 재시도 - "Recently denied" 탭
classifier가 작업을 차단하면 Claude Code는 알림을 표시하고 /permissions의 Recently denied 탭에 기록합니다. 그 탭을 열고 차단된 작업에서 r을 누르면 재시도용으로 표시됩니다. 대화 상자를 닫으면 Claude Code는 모델에게 해당 도구 호출을 다시 시도해도 된다고 알리고 대화를 재개합니다.
알아두면 유용한 자동 폴백이 있습니다. classifier가 한 세션에서 작업을 연속 3회 또는 총 20회 차단하면 auto mode는 스스로 일시 중지하고 Claude Code는 수동 확인을 재개합니다. 이 임계값은 설정할 수 없습니다. 어떤 작업이든 승인하면 연속 카운터가 초기화되지만, 총 카운터는 스스로 폴백을 발동할 때까지 세션 전체에 걸쳐 유지됩니다. 반복 차단의 가장 흔한 원인은 classifier가 여러분의 인프라에 대한 컨텍스트를 갖고 있지 않은 것입니다. 가장 빠른 해결책은 대상(도메인, 버킷, 리포지토리 호스트)을 autoMode.environment에 추가한 뒤 claude auto-mode config를 실행해 반영되었는지 확인하는 것입니다.
Manual(또는 다른 모드)로 돌아가는 방법
가장 빠른 방법은 여전히 Shift+Tab입니다. 정확히 알아둘 점. 기본 순환은 default → acceptEdits → plan → auto → 다시 default로 진행됩니다. auto에 있을 때 한 번 누르면 곧바로 default(Manual)로 돌아갑니다. auto는 순환이 한 바퀴 도는 직전의 마지막 정거장이기 때문입니다.
다른 세 가지 방법도 있습니다.
- 시작 플래그:
claude --permission-mode default settings.json의defaultMode를 통한 고정 설정 -"auto"값은~/.claude/settings.json(사용자 범위 파일)에서 선언할 때만 적용됩니다. 프로젝트의.claude/settings.json에 설정하면 무시되며, 이는 복제한 리포지토리가 스스로 상승된 권한을 부여하지 못하게 하는 것과 같은 가드레일입니다- 조직 전체 차단 스위치: 관리자가 관리 설정에서
permissions.disableAutoMode를"disable"로 설정 - 이렇게 하면Shift+Tab순환에서auto가 완전히 제거됩니다
여섯 가지 권한 모드 전체와 allow/deny 규칙 구성에 대한 전체 그림은 Claude Code 권한 및 안전한 구성을 참고하세요.
auto mode를 위한 실용 안전 체크리스트
- 요금제와 모델이 실제로 auto mode를 지원하는지 확인하세요(Anthropic API에서는 Opus 4.6 이상/Sonnet 4.6 이상/Fable 5, Bedrock/Vertex/Foundry에서는 Sonnet 5/Opus 4.7 이상/Fable 5). Sonnet 4.5, Opus 4.5, Haiku 같은 이전 모델은 어떤 공급자에서도 지원되지 않습니다.
- 중요한 인프라를 건드리는 작업 전에
claude auto-mode config로autoMode.environment의 신뢰 목록을 검토하세요. 무엇이 신뢰할 만한지 classifier가 추측하게 두지 마세요.- push나 PR 전에 사람의 확인 지점이 필요한가요?
permissions.ask규칙(예:"Bash(git push *)")을 추가하세요. 항상 우선하며, classifier가 이를 넘어 자동 승인할 수 없습니다.- 정말로 무인으로 실행하는 경우 auto mode를 샌드박스 대용으로 여기지 마세요. 컨테이너나 VM은 classifier만에 의존하지 않는 격리 계층을 추가합니다.
- 차단 알림을 그냥 닫아버리는 대신
/permissions→ Recently denied를 주기적으로 확인하세요. 대개 classifier가 틀린 것이 아니라 컨텍스트가 부족하다는 신호입니다.- 대화 중에 말한 경계("push하지 마", "배포 전에 내 검토를 기다려")는 classifier가 차단 신호로 존중하지만, 컨텍스트가 압축되면 사라질 수 있습니다. 반드시 지켜야 하는 경계는 채팅에서 말하는 것만으로는 부족하며
permissions.deny나permissions.ask를 사용하세요.
auto mode와 AgentKit의 skill
솔직한 질문. AgentKit의 skill은 classifier의 감독을 우회할까요? 아니요. AgentKit의 skill은 Claude Code 자체의 네이티브 skill 시스템을 통해 실행되는 SKILL.md 파일입니다. 별도의 권한 계층을 추가하지 않으며 classifier를 우회하지도 않습니다. auto mode에서 skill의 작업은 여러분이 직접 입력하는 어떤 명령과도 정확히 같은 방식으로 classifier의 검토를 받습니다.
과장하지 않기 위해 말하자면, 이것은 "AgentKit이 auto mode보다 안전하다"는 이야기가 아닙니다. 그런 주장에는 근거가 없고, 그렇게 말하는 것은 부정직합니다. AgentKit의 진짜 가치는 다른 곳에 있습니다. 일회성 스크립트를 직접 작성하는 대신 이미 만들어진 워크플로(skill, agent, 검토 게이트)를 제공한다는 점이죠. 하지만 모든 것은 이 글에서 방금 설명한 것과 정확히 같은 거버넌스 아래에서 실행됩니다 - 그 이상도 이하도 아닙니다. AgentKit은 Claude Code(및 Codex) 안에서 실행되는 유료 애드온입니다. Claude Code 자체는 이미 무료이거나 여러분이 지불하는 요금제에 포함되어 있습니다. 자세한 분석은 AgentKit이 무엇이고 그만한 가치가 있는지를 읽어보세요.
자주 묻는 질문(FAQ)
Claude Code auto mode는 안전한가요?
대조 연구 수치(위험한 명령 포착률 89% 대 13.6%)로 보면 수동 검토보다 안전하지만 절대적 보장은 아닙니다. Anthropic 자신의 문서도 auto mode가 안전을 보장하지 않으면서 권한 확인을 줄인다고 분명히 밝힙니다. 정말로 민감한 작업에는 체크리스트와 사람의 확인 지점이 여전히 중요합니다.
auto mode를 끄려면 어떻게 하나요?
세션 중에 Shift+Tab을 눌러 default(Manual)로 돌아가거나, ~/.claude/settings.json에서 defaultMode를 설정하세요(프로젝트 파일이 아니라 반드시 사용자 범위 파일이어야 합니다). 조직 수준에서는 관리자가 관리 설정의 permissions.disableAutoMode: "disable"로 완전히 비활성화할 수 있습니다.
auto mode는 비용이나 토큰을 더 쓰나요?
Pro/Max/Team 요금제에서는 classifier 오버헤드에 대한 추가 요금이 없습니다. Enterprise, 그리고 Claude API, Claude Platform on AWS, Amazon Bedrock, Google Cloud의 Agent Platform, Microsoft Foundry를 사용하는 계정에서는 classifier 호출이 토큰 사용량에 포함됩니다. auto mode를 팀에 배포하기 전에 알아둘 만한 차이입니다(라이브 확인: 읽는 시점의 최신 요금 정책을 확인하세요).
어떤 모델이 auto mode를 지원하나요?
Anthropic API 및 Claude Platform on AWS에서는 Opus 4.6 이상, Sonnet 4.6 이상, 또는 Fable 5. Amazon Bedrock, Google Cloud의 Agent Platform, Microsoft Foundry, 그리고 Claude 앱 게이트웨이 세션에서는 Sonnet 5, Opus 4.7 이상, Fable 5만. 이전 모델 - Sonnet 4.5, Opus 4.5, Haiku, 그리고 claude-3 계열 - 은 어떤 공급자에서도 지원되지 않습니다.
auto mode가 프롬프트 인젝션을 막나요?
완전히는 아니고 부분적으로입니다. classifier는 (적대적 콘텐츠가 보통 숨는) 도구 결과를 절대 읽지 않아 직접 조작하기 어렵고, 여기에 서버 측 프로브가 Claude가 읽기 전에 도구 결과를 스캔합니다. 이는 계층적 방어이지 면역의 보장은 아닙니다.
Enterprise는 기본적으로 auto mode인가요?
아니요. Enterprise(그리고 Claude Console API 키 세션, claude -p/Agent SDK, Bedrock/Vertex/Foundry 공급자)는 여전히 default(Manual)로 시작합니다. auto mode는 사용할 수 있지만 Pro/Max/Team처럼 자동으로 켜지는 것이 아니라 defaultMode나 관리자 관리 설정을 통한 옵트인이 필요합니다.
결론
auto mode를 "속도를 위해 모든 경고를 끄는 것"으로 생각하지 마세요. 이것은 감독의 부재가 아니라 다른 계층의 감독입니다. 네 가지 규칙 계층(hard_deny/soft_deny/allow/user intent)을 이해하고, 차단된 작업을 검토할 곳(/permissions → Recently denied)을 알아두고, 오래된 원칙을 지키세요. 반드시 지켜야 하는 경계는 압축으로 사라질 수 있는 구두 메모가 아니라 설정(deny/ask)에 두어야 합니다. 여섯 가지 권한 모드 전체의 그림은 Claude Code 권한 및 안전한 구성을, Claude Code를 처음부터 이해하려면 Claude Code란 무엇인가를 읽어보세요.
auto mode에서 실행할 스크립트를 직접 작성하는 대신 이미 만들어진 워크플로를 원하나요? AgentKit은 위에서 다룬 것과 정확히 같은 권한 메커니즘 아래에서 실행되는 skill과 agent를 Claude Code와 Codex용으로 제공합니다 - 추가도, 우회도 없습니다. 유료이며 Engineer Kit은 $99로 표시됩니다(스토어에서는 흔히 -20%, 약 $79.20이 표시됩니다 - 구매 전에 라이브 가격을 확인하세요).