Вот он мне нарыл, что классификатор Auto Mode в Claude Code пробивается только так. И сами Антропики не считают это проблемой, потому что auto mode это мол просто удобная штука, но не гарании безопасности
Anthropic closed the report as Informative and that the behavior is working as designed.
Anthropic’s (or the security team’s) position is that Auto Mode is a convenience feature backed by a best-effort classifier, not a security guarantee.
А значит, продолжаем помнить, что запускать агентов (особенно автономных!) нужно в виртуалках и/или контейнерах, а не на рабочей машине.