Багодельня
Практики

Ревью и безопасность

Агент уверенно ошибается, поэтому результат всегда проверяется. Три уровня контроля — верификация, код-ревью, безопасность — и что ревьюить особенно внимательно.

Главное правило работы с агентом: никогда не принимай результат, не проверив его. Claude Code может уверенно ошибаться — выдумать API, пропустить крайний случай, сломать соседнее. Для нас, людей про качество, это родная территория: примени к выходу агента те же стандарты, что и к коду коллеги.

Проверка идёт на трёх уровнях — от «работает ли вообще» до «безопасно ли».

1. Верификация — оно реально работает?

Самое базовое и самое пропускаемое. Не «выглядит правильно», а запустилось и дало нужный результат: прогони тесты, открой страницу, проверь сценарий руками. Агент любит сказать «готово» — твоя задача убедиться, что это правда.

В Claude Code для этого есть скилл /verify — он запускает приложение и наблюдает поведение, а не верит на слово.

2. Код-ревью — что именно изменилось?

Читай дифф так, будто ревьюишь pull request джуна: доверяй, но проверяй. Скилл /code-review проходит по изменениям и ищет баги, лишнее и места, которые можно упростить.

Ревьюй особенно внимательно:

  • правки, которые ты сам не понимаешь (не понял — не мёржишь);
  • новые зависимости — откуда, зачем, насколько живые;
  • всё, что трогает данные (миграции, удаление, массовые изменения);
  • права и настройки (settings.json, разрешения).

3. Безопасность — нет ли дыр?

Отдельный проход именно на уязвимости: утёкшие секреты и ключи, инъекции, небезопасные дефолты, лишние права. Для этого есть скилл /security-review. Особенно важно перед тем, как отправлять код наружу — в публичный репозиторий или на прод.

Не раздавай агенту слепой автозапуск опасных команд. Один режим разрешений для «прочитать файл», другой — для «удалить» и «запушить». Как это настроить — в настройках и разрешениях.

Коротко

Запусти (верификация) → прочитай дифф (ревью) → проверь на дыры (безопасность). Чем рискованнее изменение, тем тщательнее все три.

Проверь себя

  1. 1. Агент написал «Готово ✅». Что делаешь дальше?

  2. 2. Что ревьюить особенно внимательно?

  3. 3. Зачем отдельный проход безопасности (/security-review)?

On this page