Перейти к содержимому

Claude / Claude Code

Модели Claude и Claude Code от Anthropic: использование, настройка, Skills, Hooks, проблемы и изменения в версиях.

62 избранных материалаСвязанные темыOpenAI / CodexSkillsРабочие процессы

Новые избранные материалы

Материалы 21–40 · Всего 62
30.07чт
  1. Martin Fowler · Exploring Generative AI78

    重构的经济收益:一次用 Claude Code 量化 token 节省的实验

    Martin Fowler 用一个约 15 万行、几乎全由 Claude Code 和 Cursor 写成的 Rust 应用做实验,把 17,155 行的数据访问层按严格重构步骤拆分,每步后用全新子智能体执行同一个代表性改动并记录 token 消耗。

    Ожидает перевода

    Почему это важно: 作者用同一改动反复跑重构前后对比,量化出重构对智能体 token 消耗的实际影响,并指出节省来自文件切分而非代码总量下降。

26.07вс
  1. Hacker News · Context Engineering 讨论82

    Anthropic выпустила новые правила контекстной инженерии для моделей Claude 5-го поколения

    Участник технической команды Anthropic Тарик Шихипар написал статью, в которой обобщил новые правила контекстной инженерии для моделей Claude 5-го поколения. По его словам, для таких моделей, как Claude Opus 5 и Claude Fable 5, из Claude Code уже удалили более 80% системного промпта, и при этом в оценках кода не удалось измерить никаких потерь.

    Почему это важно: Anthropic официально опубликовала новые правила контекстной инженерии для моделей Claude 5-го поколения и рассказала, как сокращать системный промпт, CLAUDE.md и Skills.

19.07вс
  1. Hacker News · Claude Code 高分80

    把闲置 Mac 配成 Claude Code 可完全控制的常驻机器:分步指南

    作者 ykev 发布一份分步指南,教用户把闲置 Mac 变成 Claude Code 可完全控制、开启 computer use 的常驻机器,可从手机 Claude app 或主 Mac 经 SSH 操作。

    Ожидает перевода

    Почему это важно: 作者把闲置 Mac 改造成 Claude Code 常驻控制机,给出从 SSH、免密 sudo 到 computer use 的完整步骤,可迁移到任意两台机器。

17.07пт
  1. Hacker News · Claude Code 高分80

    Claude Code 2.1.198 静默引入 AskUserQuestion 自动继续,作者用二进制 diff 还原全过程

    Claude Code 2.1.198 让 AskUserQuestion 在 60 秒无操作后自动返回“proceed anyway”,把原本阻塞的人工确认变成倒计时,2.1.200 才改为默认关闭、需在 /config 里开启。

    Ожидает перевода

    Почему это важно: 作者用二进制 diff 还原了 Claude Code 一次静默行为变更的来龙去脉,并给出关闭自动更新的可复用配置。

11.07сб
  1. Habr · Kova13v80

    Как ограничить выводы Claude Code о тестировании с помощью договора о доказательствах: набор QA-навыков

    QA-инженер собрал полугодовой опыт веб-тестирования в Claude Code в открытый набор навыков paranoid-qa. В его основе — договор о доказательствах: статус «Пройдено/Не пройдено» можно ставить только по реальным артефактам — скриншотам, телам запросов, логам; если проверка не выполнена, пишется «Не тестировалось», если мешает окружение — «Заблокировано», а формы обязательно проверяются по реальному payload отправки.

    Почему это важно: Автор превратил полугодовой опыт QA в набор навыков для тестирования в Claude Code и приложил готовые к использованию договор о доказательствах и список типичных провалов.

06.07пн
  1. 宝玉80

    Команда Claude Code разбирает четыре типа циклов ИИ-агентов и способы их применения

    Команда Claude Code определяет цикл ИИ-агента как повторяющийся рабочий цикл, который выполняется до заданного условия остановки, и делит такие циклы на четыре типа — пошаговые, целевые, временные и проактивные — по четырём признакам: способу запуска, условию остановки, используемым базовым командам и типу задач.

    Почему это важно: Команда Claude Code делит циклы на четыре типа — пошаговые, целевые, временные и проактивные — и описывает для каждого способ запуска, остановки и контроля токенов.

05.07вс
  1. Jesse Vincent68

    Разработка Sen 2.0 через взаимное рецензирование кода между Claude Code и ИИ-агентом в Slack

    Автор Джесси Винсент в Prime Radiant использует Claude Code и работает через Slackline — консольный клиент Slack, — чтобы взаимодействовать со своим ИИ-агентом Ada: Claude предлагает изменения, Ada их рецензирует и тестирует, после чего Claude разворачивает обновления. Так замыкается цикл разработки с взаимным рецензированием между агентами.

    Почему это важно: Автор показывает переносимую модель совместной разработки с участием ИИ-агентов, построенную на цикле взаимного рецензирования, тестирования и развёртывания двумя агентами.

08.06пн
  1. Permission Protocol · AI Agent Incident Tracker88

    Agentjacking:攻击者借公开 DSN 注入伪造 Sentry 错误,劫持 Claude Code、Cursor 和 Codex

    安全研究披露一种名为 Agentjacking 的攻击:攻击者利用 Sentry 公开的 DSN 向 ingest API 提交伪造错误事件,AI 编码智能体通过 Sentry MCP 取回这些事件后,把其中的 Markdown 注入内容当作可信指令执行 shell 命令,在受控测试中成功率 85%,涉及 2,388 家组织。

    Ожидает перевода

    Почему это важно: 还原了 Sentry MCP 提示词注入劫持编码智能体的完整链路,并指出授权门禁应设在工具调用层。

07.06вс
  1. Permission Protocol · AI Agent Incident Tracker87

    Hades 攻击通过污染 AI 工具配置文件和 PyPI 启动钩子窃取 294,842 条凭据

    Hades 攻击波在 Claude Code、Cursor、Gemini CLI 和 VS Code 的配置文件中植入钩子,并通过 37 个 PyPI wheel 的 .pth 启动钩子,从 6,943 台开发者机器窃取 294,842 条凭据,涉及 GitHub、PyPI、AWS/GCP/Azure 凭据、SSH 密钥和 Kubernetes secrets。

    Ожидает перевода

    Почему это важно: 复盘攻击如何借 AI 工具配置文件与 Python 启动钩子在开发者机器上窃取凭据,并指出授权边界缺口。

05.06пт
  1. Permission Protocol · AI Agent Incident Tracker85

    微软披露 Claude Code GitHub Action 提示注入可窃取 CI/CD 密钥并绕过 GitHub 密钥扫描

    微软记录了一起 Claude Code GitHub Action 提示注入事件,攻击者把指令藏在 GitHub issue 的 HTML 注释里,让 Claude 读取 /proc/self/environ,截断凭据字符串以绕过 GitHub 密钥扫描,再通过 gh CLI 的 URL 参数外传。

    Ожидает перевода

    Почему это важно: 微软披露的 Claude Code GitHub Action 提示注入链路,展示了不可信内容与凭据读取权限同处一室时的真实风险。

  2. Permission Protocol · AI Agent Incident Tracker88

    Miasma 供应链蠕虫通过 Agent 配置注入禁用 73 个微软 GitHub 仓库并窃取凭据

    Miasma 蠕虫通过投毒 Agent 配置文件感染 73 个微软 GitHub 仓库,开发者在 Claude Code、Cursor 或 Gemini CLI 中打开仓库时即执行凭据窃取程序,导致 AI API token、GitHub token 和云凭据泄露。

    Ожидает перевода

    Почему это важно: 复盘 Miasma 蠕虫如何借 Claude Code、Cursor、Gemini CLI 的会话初始化配置实现零点击窃取凭据,可迁移到仓库配置来源校验。

03.06ср
  1. claude.dev · Anthropic Developer Blog86

    Anthropic делится опытом внутреннего использования Skill в Claude Code: девять категорий и советы по написанию

    Внутри Claude Code у Anthropic уже накопились сотни активно используемых Skill. Команда разбила их на девять категорий: справочники по библиотекам и API, проверка продуктов, сбор и анализ данных, автоматизация бизнес-процессов, генерация шаблонов кода, качество кода и код-ревью, CI/CD и развёртывание, Runbook, эксплуатация инфраструктуры. При этом лучший Skill, как отмечается, должен чётко попадать ровно в одну из этих категорий.

    Почему это важно: Эту классификацию и опыт работы с сотнями Skill внутри Anthropic можно перенести на собственную библиотеку Skill в команде.

  2. Permission Protocol · AI Agent Incident Tracker80

    Sophos X-Ops:俄罗斯攻击者用 Claude Opus 4.5 编排 80 模块勒索软件工具包

    Sophos X-Ops 发现一名俄罗斯威胁攻击者使用 Cursor IDE 和 Claude Opus 4.5 作为编排智能体,搭建了一个 80 模块的勒索软件工具包,并成功规避 Sophos、CrowdStrike 和 Windows Defender 的 EDR 检测。

    Ожидает перевода

    Почему это важно: Sophos 披露的攻击链显示,Claude Opus 4.5 被用作编排智能体,串起多智能体分工与 EDR 规避测试。

  3. Permission Protocol · AI Agent Incident Tracker76

    仿冒 Claude Code 与 Codex 安装页经 Google Sites 投递无文件内存窃密程序

    攻击者用 Google Sites 托管仿冒 Claude Code 和 Codex 的安装页,诱导开发者在运行对话框粘贴 mshta.exe 命令,投递无文件内存窃密程序,窃取 AI API key、浏览器凭据和开发者环境密钥。

    Ожидает перевода

    Почему это важно: 梳理了仿冒 Claude Code 与 Codex 安装页的 ClickFix 攻击链,可了解针对 AI 开发者凭据的窃取手法。

02.06вт
  1. claude.dev · Anthropic Developer Blog82

    Динамические рабочие процессы в Claude Code: шесть схем оркестрации и сценарии их применения

    Anthropic выпустила в Claude Code динамические рабочие процессы: Claude может на ходу написать собственный harness под конкретную задачу, а затем поделиться им и переиспользовать. Рабочие процессы оркеструют субагентов через функции agent(), parallel(), pipeline() и другие: для каждого агента можно указать модель и то, будет ли он работать в отдельном worktree. Если сессию прервать, её можно возобновить и продолжить выполнение с того же места.

    Почему это важно: Команда Anthropic разобрала шесть схем оркестрации динамических рабочих процессов и границы их применимости — эти подходы можно перенести на проектирование задач с несколькими агентами.

27.05ср
  1. Permission Protocol · AI Agent Incident Tracker78

    Oasis Security 串联三个 Claude.ai 漏洞实现静默数据外泄

    Oasis Security 将 URL 参数注入、Files API 外泄和开放重定向三个 Claude.ai 漏洞串联,在用户提交时静默窃取对话历史。攻击者把隐藏 HTML 标签放进 ?

    Ожидает перевода

    Почему это важно: Oasis Security 披露的攻击链说明默认 claude.ai 会话即可被静默窃取对话历史,并指出 MCP 集成会扩大影响范围。

20.05ср
  1. claude.dev · Anthropic Developer Blog71

    用 HTML 替代 Markdown 承载 Claude Code 输出:Anthropic 工程师的实践

    Anthropic 工程师 Thariq Shihipar 提出用 HTML 替代 Markdown 作为 Claude Code 的输出格式,理由是 HTML 信息密度更高、更易阅读和分享,还能做双向交互。

    Ожидает перевода

    Почему это важно: Anthropic 工程师分享用 HTML 替代 Markdown 承载 Claude Code 输出的做法,附常见场景的提示词与模板。

12.05вт
  1. Permission Protocol · AI Agent Incident Tracker82

    Claude Code подвергся атаке через вредоносный deeplink с внедрением хука SessionStart, что привело к удалённому выполнению кода; уязвимость исправлена в версии 2.1.118

    В Claude Code CLI есть серьёзная уязвимость удалённого выполнения кода: злоумышленник формирует deeplink вида claude-cli:// и использует то, что функция eagerParseCliFlag в main.tsx разбирает process.argv без учёта контекста.

    Почему это важно: Разобрал цепочку атаки, которая приводит к удалённому выполнению кода из-за разбора аргументов без учёта контекста, и порассуждал о том, где стоит проводить границу авторизации.

  2. Permission Protocol · AI Agent Incident Tracker78

    ClaudeBleed:零权限 Chrome 扩展可劫持 Claude 并窃取 Gmail、Drive 和 GitHub 数据

    LayerX 研究人员发现 Claude 的 Chrome 扩展存在信任边界缺陷,任何零权限扩展都能劫持 Claude、绕过用户确认并窃取 Gmail、Google Drive 和 GitHub 数据。

    Ожидает перевода

    Почему это важно: LayerX 披露的 Claude Chrome 扩展信任边界缺陷,展示了零权限扩展如何绕过确认流程窃取数据。

08.05пт
  1. Permission Protocol · AI Agent Incident Tracker80

    Claude Code 遭恶意 npm 包经 MCP 中间人劫持窃取 OAuth token

    Mitiga Labs 披露一条针对 Claude Code 的攻击路径:恶意 npm 包通过 postinstall 钩子修改 ~/.claude.json,把 MCP 服务器 URL 替换为攻击者代理,使每次 MCP 会话的 OAuth token 和 SaaS 凭据都经攻击者基础设施转发。

    Ожидает перевода

    Почему это важно: 披露了恶意 npm 包通过篡改 MCP 配置劫持 OAuth token 的完整攻击链,并指出配置变更缺少授权校验这一根因。