Sesgo declarado, como siempre: enseño Claude Code a equipos de ingeniería, así que un cambio que hace el agente más seguro me viene bien para contarlo. Por eso mismo esta pieza va de qué bloquea exactamente, qué sigue funcionando igual y qué te toca revisar, no de vender tranquilidad.
Los hechos
El 19 de junio, la v2.1.183 de Claude Code endureció el auto mode: el modo en el que un clasificador decide por ti qué acciones son seguras y cuáles se bloquean, en vez de preguntarte por cada una. La novedad es que ahora hay una lista de comandos destructivos que se bloquean por defecto aunque el clasificador los habría dejado pasar, salvo que los hayas pedido de forma explícita.
Según el changelog oficial, en auto mode pasan a estar bloqueados:
- Comandos de git que tiran trabajo local —
git reset --hard,git checkout -- .,git clean -fd,git stash drop— cuando no pediste descartar cambios. git commit --amendcuando el commit que reescribiría no lo hizo el agente en esta misma sesión.- Destrucción de infraestructura —
terraform destroy,pulumi destroy,cdk destroy— salvo que hayas pedido tú esa stack concreta.
La misma versión incluye otro endurecimiento que importa si automatizas: las entregas de tareas programadas y webhooks dejan de tratarse como pulsaciones de teclado, así que ya no pueden aprobar una acción pendiente ni cambiar el título de la sesión en auto mode. Antes, un evento que llegaba en el momento justo podía colarse como una confirmación. Ya no.
Dos matices para situar el alcance:
- Esto es específico de auto mode. Si trabajas con confirmación manual o en modo plan, ya te preguntaba antes de tocar nada; este cambio no altera tu flujo. Lo que cambia es el comportamiento autónomo, cuando nadie está mirando.
- No es un "no" absoluto. El bloqueo salta cuando el comando no fue lo que pediste. Si tu instrucción era exactamente "descarta los cambios locales" o "destruye la stack de staging", esa es la vía: pedirlo de forma explícita.
Qué te afecta, según quién seas
Si usas Claude Code de forma interactiva con confirmación manual. Cero deberes y nada que aprender. Sigues aprobando o rechazando cada acción como hasta ahora; estos guardarraíles viven dentro de auto mode.
Si trabajas en auto mode en tu máquina. Notarás que el agente se niega a
ejecutar un git reset --hard o un terraform destroy que no le pediste, y te lo
dice en vez de hacerlo. En la práctica es una red de seguridad contra el caso
clásico: el agente "limpia" el repo y se lleva por delante trabajo sin commitear.
Si de verdad quieres descartar, díselo con esas palabras y la acción se permite.
Si corres Claude Code sin una persona delante —routines en la web, sesiones en
background, claude -p en CI, GitHub Actions—. Aquí es donde más rinde el cambio,
y por dos vías. La primera, los comandos destructivos dejan de ser un riesgo de
una ejecución desatendida que se tuerce. La segunda, que un webhook o una tarea
programada ya no pueda aprobar acciones por accidente cierra una vía de
confirmación involuntaria. Si montas automatizaciones con el
Agent SDK o en
CI y GitHub Actions, este es el tipo de
comportamiento por defecto que conviene conocer antes de delegar tareas reales.
Si administras Claude Code para un equipo. El bloqueo viene de serie, así que
no tienes que configurar nada para tenerlo. Pero la misma versión es buena excusa
para revisar tus reglas de permisos: desde la
v2.1.178 existe la sintaxis
Tool(param:value), que permite escribir reglas que miran los parámetros de una
herramienta, no solo su nombre. El ejemplo del propio changelog es Agent(model:opus)
para bloquear que se lancen subagentes con Opus. Es la pieza que faltaba para
afinar políticas finas, y encaja con lo que trabajamos en el curso de
permisos, settings y seguridad.
Qué llevarte
- Auto mode ahora bloquea por defecto comandos que tiran trabajo
(
git reset --hard,git clean -fd,git stash drop,git checkout -- .), el--amendsobre commits que no hizo el agente, y la destrucción de infraestructura, salvo que lo pidas de forma explícita. - No tienes que activarlo: viene en la v2.1.183. Tu único deber es actualizar y saber que, si quieres una de esas acciones, ahora hay que pedirla con claridad.
- El mayor beneficio es para el trabajo desatendido: routines, background, CI. Ahí, además, webhooks y tareas programadas ya no pueden aprobar acciones solos.
Preguntas rápidas
¿Y si de verdad quiero que descarte cambios o destruya una stack? Pídelo explícitamente. El bloqueo salta cuando el comando no se corresponde con lo que pediste; una instrucción clara de descartar o de destruir esa stack concreta se permite.
¿Esto cambia mi flujo si no uso auto mode? No. Con confirmación manual o en modo plan ya se te preguntaba antes de ejecutar. El cambio vive dentro de auto mode.
¿Tengo que tocar mis reglas de permisos?
No es obligatorio: los guardarraíles son por defecto. Si quieres ir más allá, la
nueva sintaxis Tool(param:value) te deja escribir reglas por parámetro.
¿Y si tu equipo deja correr a Claude Code sin alguien delante? Decidir qué permites en auto mode, qué bloqueas a propósito y cómo gobiernas las automatizaciones es justo el criterio que trabajamos en la formación en directo para equipos — sobre vuestro repo, vuestros permisos y vuestras pipelines reales.