Cowork Auto: безопасность стоит дополнительного лимита

· 7 минут чтения · Любовь Черемисина · Anthropic AI-агенты MCP AI-инфраструктура · СегодняВажноПродвинутый

4 августа 2026 Anthropic уточнила три режима действий в Claude Cowork: Manual, Auto и Skip. Auto сам проверяет каждое действие на внедрение инструкций и утечку данных, но доступен только на Pro и Max и расходует больше лимита из‑за дополнительной проверки. Это не замена правам доступа — а динамический фильтр поверх уже ограниченного набора инструментов.

На кремовой бумаге трёхпозиционный переключатель режимов, лупа проверяет карточки на конвейере, сверху красная стрелка счётчика расхода — метафора режима Auto в Cowork, где безопасность стоит лимита

Коротко

  • Что уточнили: Anthropic подробно описала три режима действий Claude Cowork — Manual, Auto и Skip.
  • Кому доступно: Auto — только на Pro и Max; Manual и Skip — по матрице разрешений коннекторов и политикам организации.
  • Главное ограничение: Auto не заменяет права доступа и не одобряет ряд чувствительных операций; на командном и корпоративном тарифах админ может запретить постоянное разрешение инструментов записи.
  • Главное последствие: безопасность Auto покупается дополнительным расходом лимита — и всё равно не снимает подтверждение человека с бюджетов, CRM и публикаций.

Что изменилось

В обновлённой документации Anthropic зафиксировала, как Cowork спрашивает разрешение перед действием — например перед вызовом коннектора. Режим меняется в селекторе у поля ввода.

Manual — вручную

Claude останавливается перед инструментами, которые требуют подтверждения. Вы выбираете «разрешить» или «запретить». Это основной режим для финансов, рекламы, CRM и внешних коммуникаций — когда цена ошибки выше цены паузы.

Auto — автоматически, с проверкой

Claude продолжает работу без остановки на каждом шаге. Перед выполнением он сам проверяет действие на риски: внедрение инструкций (prompt injection), утечку данных и другие угрозы. Инструменты только для чтения обычно разрешаются автоматически; для инструментов записи решение принимается отдельно по каждому вызову.

Если действие кажется опасным, Claude блокирует его, ищет безопасный путь либо возвращает управление человеку. При повторяющихся блокировках Cowork переходит к ручным подтверждениям.

Режим пока доступен только на Pro и Max.

Auto не может самостоятельно разрешить ряд чувствительных операций, в том числе:

  • подключение дополнительных локальных папок;
  • удаление файлов;
  • создание запланированных задач;
  • ряд других высокорисковых действий.

Anthropic отдельно предупреждает: Auto потребляет больше лимита, потому что перед выполнением проводит дополнительную проверку действий.

Skip — без вопросов и без автопроверки

Claude не запрашивает разрешения и не проводит автоматическую проверку безопасности. Anthropic рекомендует этот режим только при полном доверии ко всем файлам, сайтам и инструментам в задаче. В руководстве по безопасности прямо сказано: в Skip ничего не проверяет действия автоматически. Удаление файлов по-прежнему требует явного разрешения в любом режиме.

Корпоративный слой

На командном и корпоративном тарифах администратор может запретить постоянное «разрешить всегда» для инструментов записи. Тогда пользовательские предпочтения не всегда применятся: инструменты записи снова потребуют подтверждения в каждой задаче. Это стыкуется с вчерашним разбором облачного слоя и с четырьмя классами процессов.

Почему это важно

Команды часто слышат «Auto» как «можно не смотреть». Документация Anthropic говорит другое: Auto — это дополнительный динамический фильтр, а не снятие ответственности.

Три практических следствия для маркетинга и операций:

  1. Скорость чтения ≠ скорость записи. Отчёт из Метрики и смена бюджета в Директе — разные классы риска даже внутри одного сеанса.
  2. Безопасность имеет цену в лимите. Если Auto включён «на всякий случай» на длинных задачах, лимит кончится раньше — и это ожидаемое поведение, не баг.
  3. Политика организации сильнее личного комфорта. На командном и корпоративном тарифах админ может вернуть вас к ручным подтверждениям записи независимо от выбранного режима.

Как применять в маркетинге

Зафиксируйте политику подтверждений по инструментам — не по ощущению «доверяю Claude».

ИнструментРежим подтверждения
Метрика: читать отчётAuto / без лишнего диалога
Вебмастер: читать запросыAuto
CRM: читать лидAuto
CRM: обновлять лидManual
Директ: менять бюджетManual
Unisender: создать черновикAuto
Unisender: отправить кампаниюManual
CMS (сайт): опубликоватьManual

Ключевой вывод: Auto — не замена правам доступа и ручным подтверждениям. Сначала сузьте набор инструментов и разметку чтение/запись в MCP-коннекторах, потом выбирайте режим сеанса. Иначе Auto будет либо блокировать полезное, либо создавать ложное чувство безопасности поверх слишком широких прав.

Связка с классами процессов: даже в полностью облачном сценарии бюджеты, публикации и изменение CRM остаются в классе «с обязательным человеком».

Что делать тем, кто работает с Cowork

  1. Начните с Manual на финансах, рекламе, CRM и внешних сообщениях. Переходите к Auto только для повторяемых задач чтения с понятным контуром.
  2. Skip оставляйте выключенным на задачах с письмами, сайтами клиентов или непроверенными MCP.
  3. Учитывайте расход лимита. Auto дороже Manual и Skip по проверкам; длинный агентный прогон + Auto съедает квоту быстрее.
  4. Не ждите от Auto создания расписания и удаления файлов. Эти действия всё равно требуют человека.
  5. На командном и корпоративном тарифах сверьте админ-настройку постоянное «разрешить всегда» для инструментов записи — личный Auto не отменит корпоративный запрет.
  6. Ведите таблицу инструментов как в блоке выше: чтение / запись / человек. Без неё режимы превращаются в спор о вкусе.

Критерий готовности: у команды есть список инструментов с классом подтверждения, и Auto не стоит на операциях с деньгами и клиентскими сообщениями.

Что сделать мне в MCP-CHEREMISINA

  1. Вшить матрицу подтверждений в шаблон Skills и коннекторов: чтение — Auto-совместимо; запись в CRM/бюджет/рассылка — Manual.
  2. Не обещать клиентам «полный Auto» на командном или корпоративном тарифе без проверки админ-политики инструментов записи.
  3. В обучении Marketing Skills добавить выбор режима рядом с классом процесса (облако / Desktop / человек).
  4. Заложить расход лимита в пилоты: сравнить одну задачу в Manual и Auto по числу шагов и остатку квоты.
  5. Закрепить запрет Skip для сценариев с отправку Unisender, публикацию на сайте и бюджет Директа.
  6. Связать с паспортом MCP-инструментов из материала про командный и корпоративный тариф: без разметки чтение/запись Auto и политики организации работают вслепую.

Пока матрица подтверждений не зафиксирована, спор «какой режим выбрать» будет бесконечным, а инциденты — предсказуемыми.

Как это связано с MCP

Режимы Cowork накладываются на уже выданные коннекторы. MCP определяет что агент может вызвать; Manual / Auto / Skip — как часто он спрашивает и кто проверяет риск.

Правильная последовательность:

  1. сузить и разметить инструменты (чтение / запись);
  2. запретить опасные write на уровне организации, где нужно;
  3. выбрать режим сеанса;
  4. оставить человека на бюджетах, публикациях и сообщениях клиентам.

Связанные разборы: четыре класса процессов, безопасность MCP-агентов, облачный слой командного и корпоративного тарифов.

Главный вывод

Anthropic сделала цену Auto явной: меньше прерываний и слой проверки безопасности — ценой лимита и без покрытия самых чувствительных операций. Skip ускоряет, но снимает автопроверку. Manual остаётся правильным режимом там, где ошибка стоит денег или репутации.

На этой неделе соберите таблицу подтверждений по своим MCP-инструментам. Auto включайте только поверх узкого контура только для чтения — и не путайте его с разрешением менять CRM, бюджеты и публикации.

Источники

← Все новости AI и MCP