Claude Code principles and practice

AI CODING AGENT / TERMINAL WORKFLOW / LESSON 05

Team adoption, security, and cost

Adopt Claude Code in teams with permission modes, protected paths, data retention, collaboration, cost control, and CI/CD boundaries.

Reading
18 min
Track
Claude Code principles and practice
Source
Chinese reviewed guide

The reviewed guide body for this track is currently maintained in Chinese.

预计阅读时间: 18 分钟

团队使用 Claude Code 时,最重要的问题不是“它能不能写代码”,而是“它写代码时是否在正确边界里,结果是否可验证,成本是否可控,知识是否能沉淀”。

这一篇给出一套团队落地框架。

先分清三类任务

类型例子建议
低风险文档、样式、小测试、局部 bug可以较高自动化
中风险多文件功能、重构、接口变化先计划,必须 review
高风险生产配置、权限、密钥、数据迁移人主导,代理辅助方案和检查

不要用同一个权限模式处理所有任务。

权限和受保护路径

团队应该明确:

  • 默认是否允许修改文件。
  • 是否允许联网。
  • 是否允许访问工作区外目录。
  • 哪些命令需要确认。
  • 哪些路径永远不能自动写入。
  • 是否允许读取生产日志或客户数据。

项目文档里应该写清楚禁止事项,例如:

## Safety

- Never delete production data.
- Never print secrets into chat.
- Never modify deployment config without backup and config test.
- Keep public ICP filing text unchanged.

规则要能执行,不能只是“注意安全”。

数据边界

使用 coding agent 时,提示、文件内容、命令输出和工具返回都可能进入模型上下文。团队需要决定:

  • 是否允许真实客户数据。
  • 日志是否需要脱敏。
  • 密钥是否有扫描和阻断。
  • 会话是否可被审计。
  • 工具输出是否需要保留。
  • 哪些 MCP 工具可用。

如果不确定,默认脱敏。让 Claude Code 处理结构、错误码、调用链和示例数据,而不是直接暴露原始敏感数据。

成本控制

成本不只来自模型调用,也来自返工、CI、review 和错误部署。控制成本的方式包括:

  • 把任务拆小,避免长会话无边界探索。
  • 给清楚上下文,减少重复读取。
  • CLAUDE.md 固化项目规则。
  • 对大型任务先计划再执行。
  • 对稳定流程做自动化。
  • 不让它反复跑无关全量测试。
  • 定期清理过时记忆和过长指导文件。

真正省钱的不是少用,而是减少无效迭代。

团队工作流

推荐流程:

1. 人定义需求和验收。
2. Claude Code 读上下文并计划。
3. 人确认范围。
4. Claude Code 小步实现。
5. Claude Code 运行检查并自查。
6. 人 review 行为、风险和产品判断。
7. CI 兜底。
8. 复盘并更新 CLAUDE.md 或 skill。

这套流程适合绝大多数中风险任务。

CI/CD 中的边界

Claude Code 可以用于非交互或 CI 场景,但要更严格:

  • 尽量只读或限制写入目录。
  • 不给不必要的 secret。
  • 明确输出格式。
  • 限制网络。
  • 失败时 fail closed。
  • 不让自动化直接合并或部署高风险变更。

适合 CI 的任务:

  • 生成失败测试分析。
  • 检查文档和代码是否同步。
  • 生成 PR 摘要。
  • 检查链接、格式、lint。
  • 对固定规则做 review。

不适合 CI 自动做的任务:

  • 决定产品路线。
  • 处理生产事故的最终操作。
  • 删除数据。
  • 改权限和密钥。

团队采用路线

阶段 1:个人低风险试用。
阶段 2:为一个仓库写 CLAUDE.md。
阶段 3:建立 lint/test/build 验收。
阶段 4:把重复任务做成 skill 或命令。
阶段 5:接入一个高价值 MCP。
阶段 6:定义高风险审批边界。
阶段 7:定期复盘失败案例。

团队 adoption 不应该追求一夜之间全自动,而应该一点点把可靠经验沉淀成系统。

参考资料