Ревью и безопасность
Агент уверенно ошибается, поэтому результат всегда проверяется. Три уровня контроля — верификация, код-ревью, безопасность — и что ревьюить особенно внимательно.
Главное правило работы с агентом: никогда не принимай результат, не проверив его. Claude Code может уверенно ошибаться — выдумать API, пропустить крайний случай, сломать соседнее. Для нас, людей про качество, это родная территория: примени к выходу агента те же стандарты, что и к коду коллеги.
Проверка идёт на трёх уровнях — от «работает ли вообще» до «безопасно ли».
1. Верификация — оно реально работает?
Самое базовое и самое пропускаемое. Не «выглядит правильно», а запустилось и дало нужный результат: прогони тесты, открой страницу, проверь сценарий руками. Агент любит сказать «готово» — твоя задача убедиться, что это правда.
В Claude Code для этого есть скилл /verify — он запускает приложение и наблюдает поведение, а не верит на слово.
2. Код-ревью — что именно изменилось?
Читай дифф так, будто ревьюишь pull request джуна: доверяй, но проверяй. Скилл /code-review проходит по изменениям и ищет баги, лишнее и места, которые можно упростить.
Ревьюй особенно внимательно:
- правки, которые ты сам не понимаешь (не понял — не мёржишь);
- новые зависимости — откуда, зачем, насколько живые;
- всё, что трогает данные (миграции, удаление, массовые изменения);
- права и настройки (
settings.json, разрешения).
3. Безопасность — нет ли дыр?
Отдельный проход именно на уязвимости: утёкшие секреты и ключи, инъекции, небезопасные дефолты, лишние права. Для этого есть скилл /security-review. Особенно важно перед тем, как отправлять код наружу — в публичный репозиторий или на прод.
Не раздавай агенту слепой автозапуск опасных команд. Один режим разрешений для «прочитать файл», другой — для «удалить» и «запушить». Как это настроить — в настройках и разрешениях.
Коротко
Запусти (верификация) → прочитай дифф (ревью) → проверь на дыры (безопасность). Чем рискованнее изменение, тем тщательнее все три.
Проверь себя
1. Агент написал «Готово ✅». Что делаешь дальше?
2. Что ревьюить особенно внимательно?
3. Зачем отдельный проход безопасности (/security-review)?
Планирование и фичи
Сначала план, потом код. Почему стоит дробить работу на маленькие законченные куски и сверять подход до правок — а не просить «сделай всё сразу».
Граница возможностей
Что Claude Code делает плохо и где он тебя не заменит — галлюцинации, устаревшие знания, большие расплывчатые задачи, инженерное суждение. Честно и без хайпа.