Cowork Auto: безопасность стоит дополнительного лимита
4 августа 2026 Anthropic уточнила три режима действий в Claude Cowork: Manual, Auto и Skip. Auto сам проверяет каждое действие на внедрение инструкций и утечку данных, но доступен только на Pro и Max и расходует больше лимита из‑за дополнительной проверки. Это не замена правам доступа — а динамический фильтр поверх уже ограниченного набора инструментов.
Коротко
- Что уточнили: Anthropic подробно описала три режима действий Claude Cowork — Manual, Auto и Skip.
- Кому доступно: Auto — только на Pro и Max; Manual и Skip — по матрице разрешений коннекторов и политикам организации.
- Главное ограничение: Auto не заменяет права доступа и не одобряет ряд чувствительных операций; на командном и корпоративном тарифах админ может запретить постоянное разрешение инструментов записи.
- Главное последствие: безопасность Auto покупается дополнительным расходом лимита — и всё равно не снимает подтверждение человека с бюджетов, CRM и публикаций.
Что изменилось
В обновлённой документации Anthropic зафиксировала, как Cowork спрашивает разрешение перед действием — например перед вызовом коннектора. Режим меняется в селекторе у поля ввода.
Manual — вручную
Claude останавливается перед инструментами, которые требуют подтверждения. Вы выбираете «разрешить» или «запретить». Это основной режим для финансов, рекламы, CRM и внешних коммуникаций — когда цена ошибки выше цены паузы.
Auto — автоматически, с проверкой
Claude продолжает работу без остановки на каждом шаге. Перед выполнением он сам проверяет действие на риски: внедрение инструкций (prompt injection), утечку данных и другие угрозы. Инструменты только для чтения обычно разрешаются автоматически; для инструментов записи решение принимается отдельно по каждому вызову.
Если действие кажется опасным, Claude блокирует его, ищет безопасный путь либо возвращает управление человеку. При повторяющихся блокировках Cowork переходит к ручным подтверждениям.
Режим пока доступен только на Pro и Max.
Auto не может самостоятельно разрешить ряд чувствительных операций, в том числе:
- подключение дополнительных локальных папок;
- удаление файлов;
- создание запланированных задач;
- ряд других высокорисковых действий.
Anthropic отдельно предупреждает: Auto потребляет больше лимита, потому что перед выполнением проводит дополнительную проверку действий.
Skip — без вопросов и без автопроверки
Claude не запрашивает разрешения и не проводит автоматическую проверку безопасности. Anthropic рекомендует этот режим только при полном доверии ко всем файлам, сайтам и инструментам в задаче. В руководстве по безопасности прямо сказано: в Skip ничего не проверяет действия автоматически. Удаление файлов по-прежнему требует явного разрешения в любом режиме.
Корпоративный слой
На командном и корпоративном тарифах администратор может запретить постоянное «разрешить всегда» для инструментов записи. Тогда пользовательские предпочтения не всегда применятся: инструменты записи снова потребуют подтверждения в каждой задаче. Это стыкуется с вчерашним разбором облачного слоя и с четырьмя классами процессов.
Почему это важно
Команды часто слышат «Auto» как «можно не смотреть». Документация Anthropic говорит другое: Auto — это дополнительный динамический фильтр, а не снятие ответственности.
Три практических следствия для маркетинга и операций:
- Скорость чтения ≠ скорость записи. Отчёт из Метрики и смена бюджета в Директе — разные классы риска даже внутри одного сеанса.
- Безопасность имеет цену в лимите. Если Auto включён «на всякий случай» на длинных задачах, лимит кончится раньше — и это ожидаемое поведение, не баг.
- Политика организации сильнее личного комфорта. На командном и корпоративном тарифах админ может вернуть вас к ручным подтверждениям записи независимо от выбранного режима.
Как применять в маркетинге
Зафиксируйте политику подтверждений по инструментам — не по ощущению «доверяю Claude».
| Инструмент | Режим подтверждения |
|---|---|
| Метрика: читать отчёт | Auto / без лишнего диалога |
| Вебмастер: читать запросы | Auto |
| CRM: читать лид | Auto |
| CRM: обновлять лид | Manual |
| Директ: менять бюджет | Manual |
| Unisender: создать черновик | Auto |
| Unisender: отправить кампанию | Manual |
| CMS (сайт): опубликовать | Manual |
Ключевой вывод: Auto — не замена правам доступа и ручным подтверждениям. Сначала сузьте набор инструментов и разметку чтение/запись в MCP-коннекторах, потом выбирайте режим сеанса. Иначе Auto будет либо блокировать полезное, либо создавать ложное чувство безопасности поверх слишком широких прав.
Связка с классами процессов: даже в полностью облачном сценарии бюджеты, публикации и изменение CRM остаются в классе «с обязательным человеком».
Что делать тем, кто работает с Cowork
- Начните с Manual на финансах, рекламе, CRM и внешних сообщениях. Переходите к Auto только для повторяемых задач чтения с понятным контуром.
- Skip оставляйте выключенным на задачах с письмами, сайтами клиентов или непроверенными MCP.
- Учитывайте расход лимита. Auto дороже Manual и Skip по проверкам; длинный агентный прогон + Auto съедает квоту быстрее.
- Не ждите от Auto создания расписания и удаления файлов. Эти действия всё равно требуют человека.
- На командном и корпоративном тарифах сверьте админ-настройку постоянное «разрешить всегда» для инструментов записи — личный Auto не отменит корпоративный запрет.
- Ведите таблицу инструментов как в блоке выше: чтение / запись / человек. Без неё режимы превращаются в спор о вкусе.
Критерий готовности: у команды есть список инструментов с классом подтверждения, и Auto не стоит на операциях с деньгами и клиентскими сообщениями.
Что сделать мне в MCP-CHEREMISINA
- Вшить матрицу подтверждений в шаблон Skills и коннекторов: чтение — Auto-совместимо; запись в CRM/бюджет/рассылка — Manual.
- Не обещать клиентам «полный Auto» на командном или корпоративном тарифе без проверки админ-политики инструментов записи.
- В обучении Marketing Skills добавить выбор режима рядом с классом процесса (облако / Desktop / человек).
- Заложить расход лимита в пилоты: сравнить одну задачу в Manual и Auto по числу шагов и остатку квоты.
- Закрепить запрет Skip для сценариев с отправку Unisender, публикацию на сайте и бюджет Директа.
- Связать с паспортом MCP-инструментов из материала про командный и корпоративный тариф: без разметки чтение/запись Auto и политики организации работают вслепую.
Пока матрица подтверждений не зафиксирована, спор «какой режим выбрать» будет бесконечным, а инциденты — предсказуемыми.
Как это связано с MCP
Режимы Cowork накладываются на уже выданные коннекторы. MCP определяет что агент может вызвать; Manual / Auto / Skip — как часто он спрашивает и кто проверяет риск.
Правильная последовательность:
- сузить и разметить инструменты (чтение / запись);
- запретить опасные write на уровне организации, где нужно;
- выбрать режим сеанса;
- оставить человека на бюджетах, публикациях и сообщениях клиентам.
Связанные разборы: четыре класса процессов, безопасность MCP-агентов, облачный слой командного и корпоративного тарифов.
Главный вывод
Anthropic сделала цену Auto явной: меньше прерываний и слой проверки безопасности — ценой лимита и без покрытия самых чувствительных операций. Skip ускоряет, но снимает автопроверку. Manual остаётся правильным режимом там, где ошибка стоит денег или репутации.
На этой неделе соберите таблицу подтверждений по своим MCP-инструментам. Auto включайте только поверх узкого контура только для чтения — и не путайте его с разрешением менять CRM, бюджеты и публикации.
Источники
- Get started with Claude Cowork — Anthropic (Help Center), 2026-08-04
- Use Claude Cowork safely — Anthropic (Help Center), 2026-08-04
- Use Claude Cowork on Team and Enterprise plans — Anthropic (Help Center), 2026-08-04