Что такое Claude Code?
Anthropic представила Claude Code как инструмент для агентного программирования через командную строку:
Мы также представляем инструмент командной строки для агентного программирования - Claude Code.
На старте продукт имел статус limited research preview. 22 мая 2025 года Claude Code стал общедоступным. В changelog переход отмечен как версия 1.0.0.
Обычный чат-бот и Claude Code отличаются по типу действий.
| Обычный чат-бот | Claude Code |
|---|---|
| Отвечает текстом | Изучает структуру папки и находит связанные файлы |
| Фрагмент кода вставляешь сам | Предлагает план и вносит правку |
| Файлы и команды не трогает | Работает с инструментами проекта |
Именно здесь начинается риск. Агент видит больше одного сообщения и может получить доступ к инструментам проекта. Чтение файла, изменение файла, Bash-команда и сетевое действие не равны друг другу. У каждого действия своя граница доступа.
Я бы не начинал с доверия всему проекту. Внутри папки могут лежать настройки, hooks, скрипты и инструкции, которые агент прочитает при запуске. Сам факт, что файл находится рядом с кодом, не делает его безопасным.
Как Claude Code работает через командную строку?
Терминал здесь нужен как рабочая точка. Ты открываешь командную строку в папке проекта, а агент получает возможность взаимодействовать с файлами и инструментами этой среды.
У действий разные уровни доступа:
| Действие | Что делает агент |
|---|---|
| Чтение | Смотрит файлы и изучает структуру проекта |
| Изменение | Редактирует или записывает файлы |
| Bash | Выполняет команды shell и запускает процессы |
| Сеть | Обращается к внешним адресам, скачивает данные или отправляет их наружу |
Эти границы нельзя сливать в одну настройку. Встроенный sandbox ограничивает Bash-подпроцессы. Инструменты Read, Edit и Write работают через отдельную permission-систему.
Песочница изолирует подпроцессы Bash.
Из этого следует простой порядок. Сначала проверь, какие файлы агент видит. Затем отдельно проверь, что ему разрешено менять. После этого разбирай Bash и сетевые действия.
Фраза «агент работает в песочнице» не означает, что вся сессия закрыта одной защитой. Переменные окружения родительского процесса по умолчанию доступны sandboxed Bash-командам. Поэтому секреты нельзя держать в зоне, где агент может получить к ним доступ.
Как начать работу с проектом?

Создай отдельную рабочую папку.
Не открывай агенту домашний каталог, весь диск, рабочие облачные аккаунты или production-среду.
Отдельная папка уменьшает blast radius: если агент ошибётся, область возможного ущерба будет ограничена этой средой. Для первой задачи подойдёт копия проекта или тестовая рабочая среда без настоящих данных.
Не клади туда
.env, SSH-ключи, production credentials и Docker socket. Секреты не должны попадать в контекст только потому, что рядом лежит нужный файл.Начни с чтения и анализа.
Сначала попроси агента изучить структуру проекта и назвать файлы, которые относятся к задаче.
Не проси сразу «починить всё». Первая задача должна показать, как агент читает проект, какие зависимости считает связанными и какие действия собирается выполнить.
Анализ проекта без измененийИзучи текущую папку проекта без изменения файлов. Опиши структуру, найди файлы, связанные с задачей, и перечисли возможные места правки. Ничего не записывай, не запускай команды с изменением системы и не обращайся к внешней сети. В конце составь короткий план проверки результата.
Сформулируй одну небольшую задачу.
Опиши конкретный результат и границы правки.
Хорошая первая задача - изменение, которое можно проверить глазами и тестом. Например: разобраться, где находится нужная страница, и предложить минимальную правку. Плохая формулировка - «приведи проект в порядок»: она оставляет агенту слишком широкое поле решений.
Проверь план до записи.
Посмотри, какие файлы, команды и внешние ресурсы агент собирается затронуть.
Если в плане появились удаление, перенос большого числа файлов, установка пакетов, сетевой доступ или работа вне папки, остановись. Уточни задачу и сузь разрешения.
Anthropic описывает похожий порядок работы своих команд: агент получает абстрактную задачу, исследует её, предлагает решение, а люди проверяют результат перед финальной доработкой.
Самые успешные команды относятся к Claude Code как к партнёру для размышлений, а не просто как к генератору кода.
- Anthropic, How Anthropic teams use Claude Code
Разреши только нужные изменения.
Дай доступ к записи после проверки плана. Отдельно решай, нужны ли Bash-команды и сеть. Для смены текста в файле сеть обычно не относится к задаче. Если агент просит её включить, попроси объяснить конкретную причину.
Проверь результат.
Сравни изменённые файлы с задачей и запусти доступную проверку.
Не принимай сообщение «готово» как доказательство. Нужны фактические признаки: список изменённых файлов, вывод проверки и понятное описание того, что именно поменялось.
Останови сессию после проверки.
Не оставляй агенту лишний доступ после завершения задачи.
Checkpoints и отдельная рабочая среда нужны для обратимости. Если правка пошла не туда, сначала останови работу и вернись к сохранённому состоянию вместо просьбы агенту «самому отменить всё».
Отдельная папка снижает ущерб, но не запрещает сетевые действия, Bash или доступ к переменным окружения. Проверь файловые и сетевые границы отдельно.
Практикум «Старт»
Три дня живой практики: от идеи до работающего проекта по ссылке
2 000 ₽старт 5 августа, 18:00 МСК
Что агент может делать в проекте?
Реальные сценарии работы включают:
- навигацию по проекту;
- анализ существующего кода;
- запуск тестов;
- отладку;
- подготовку документации;
- прототипирование;
- изменение файлов.
Для новичка полезно разделять два вопроса:
- Поможет ли это действие решить задачу?
- Должен ли агент иметь право выполнять его без отдельного подтверждения?
Например, чтение нескольких файлов может быть полезным и низкорисковым. Изменение конфигурации уже требует проверки. Bash-команда может удалить данные, установить пакет или обратиться к внешнему адресу. Сетевая операция может вынести секрет за пределы рабочей среды.
Команда Anthropic даёт Claude Code абстрактные задачи, позволяет ему работать автономно, а затем проверяет решения перед финальными изменениями. Рабочая схема включает ограниченную среду и проверку результата.
Я бы начал с роли исследователя. Пусть агент найдёт нужное место, объяснит связь файлов и составит план. Роль исполнителя подключается позже, когда понятны границы задачи.
Как задать правила и ограничения для агента?
Файл CLAUDE.md фиксирует рабочие правила, которые агент должен учитывать при чтении и изменении проекта.
В короткой инструкции стоит закрепить:
- какую папку считать рабочей;
- какие файлы относятся к задаче;
- что нельзя читать и менять;
- что секреты нельзя запрашивать, выводить и отправлять;
- какие проверки обязательны после правки;
- что изменение цели требует отдельного подтверждения.
Рабочая область: текущая папка проекта. Перед изменением файлов: 1. Сначала изучи структуру проекта. 2. Назови файлы, которые относятся к задаче. 3. Составь короткий план. 4. Дождись подтверждения плана. Правила: - Не изменяй файлы вне рабочей области. - Не читай и не выводи секреты, ключи, токены и содержимое .env. - Не выполняй сетевые действия без отдельного подтверждения. - Не запускай команды, которые меняют production-системы. - Не удаляй файлы и не переписывай крупные части проекта без отдельного подтверждения. - После правки перечисли изменённые файлы и покажи результат проверки. - Если цель задачи неясна, остановись и задай один уточняющий вопрос.
Это текстовое правило с описанием допустимых действий. Техническая permission-система определяет, какие действия реально доступны агенту.
Настройки проекта, hooks и конфигурация не становятся безопасными только из-за расположения внутри рабочей папки. Anthropic отдельно описывала случай, когда Claude Code читал настройки проекта при запуске до стандартного подтверждения доверия к папке. Поэтому незнакомый проект нужно рассматривать как источник внешних инструкций, который требует проверки.
Hooks тоже равны отдельному механизму контроля. Они запускают произвольные shell-команды с правами текущего пользователя. Их можно использовать для аудита и дополнительных проверок, но не как единственную границу.
Инструкция устанавливает, что разрешено, а всё, что агент выбирает сам, считается неразрешённым, пока пользователь это не подтвердит.
Как безопасно допустить Claude Code к проекту?

Anthropic формулирует базовую модель так:
У него по умолчанию есть разрешения только на чтение.
Практический профиль допуска выглядит так:
- Папка. Только отдельная рабочая зона проекта.
- Файлы. Чтение сначала, запись после подтверждения.
- Bash. Только команды, которые понятны и относятся к задаче.
- Сеть. Запрещена по умолчанию или ограничена нужными адресами.
- Секреты. Не лежат в доступной агенту области.
- Среда. Без production-доступа и настоящих ключей.
- Проверка. Перед финальной доработкой нужен тестовый прогон.
Sandbox и permissions отвечают за разные части. Границы sandbox изолируют Bash-подпроцессы. Инструменты чтения и редактирования проходят через собственную систему разрешений. Поэтому проверка должна включать отдельные тесты для чтения, записи, Bash и сети.
Сетевую изоляцию нельзя считать второстепенной. Даже если агент работает только с копией проекта, он может скачать код, обратиться к внешнему адресу или передать данные наружу. Anthropic прямо связывает эффективную изоляцию файловой системы и сети:
Эффективная песочница требует одновременно изоляции файловой системы и сетевой изоляции.
Проверь также escape hatch sandbox. Claude Code может повторить команду с отключённой песочницей, если внутри неё команда завершилась ошибкой. Для жёсткой границы настройка allowUnsandboxedCommands должна быть установлена в false.
После изменения настроек сделай короткий тестовый прогон:
- Попроси прочитать безопасный файл.
- Проверь, что изменение файла требует ожидаемого разрешения.
- Запусти простую Bash-команду.
- Проверь сетевую команду.
- Проверь попытку обратиться к файлу вне рабочей папки.
- Посмотри фактический результат, а не только текст конфигурации.
Настройка может выглядеть корректной, но поведение не совпадает с ожиданием из-за версии, платформы или managed settings. Поэтому я всегда проверяю не только JSON или текст правил, но и реальную реакцию инструмента.
Безопасный допуск нужен, чтобы ошибка не могла затронуть production, настоящие данные и ключи. Защита нужна, чтобы даже при ошибке ущерб остался внутри рабочей папки.
Claude Code удобно разбирать руками на практикуме: там можно пройти путь от задачи и контекста до ограничений, тестового прогона и проверки результата. Это полезнее, чем просто запомнить названия настроек.
Практикум «Старт»
Три дня живой практики: от идеи до работающего проекта по ссылке
2 000 ₽старт 5 августа, 18:00 МСК
Что ломается, если бездумно снять все разрешения?

Anthropic прямо предупреждает:
Флаг
--dangerously-skip-permissionsнебезопасен в большинстве ситуаций.
Ручное подтверждение кажется надёжным, пока запросов немного. Потом интерфейс начинает спрашивать одно за другим. Anthropic пишет, что пользователи одобряют 93% permission prompts. Такой процент сам по себе ничего не говорит о безопасности. Он показывает, что подтверждение легко превращается в автоматическую кнопку.
Постоянное нажатие «одобрить» замедляет разработку и может привести к усталости от подтверждений.
Опасные последствия не обязательно выглядят драматично. Агент может неверно понять инструкцию, удалить удалённые ветки Git или попытаться выполнить миграцию в production-базе. Он не обязан «хотеть навредить». Достаточно ошибки в цели и слишком широкого доступа.
Auto mode уменьшает число запросов, но остаётся компромиссом. В тесте на overeager behavior он пропустил около 17% опасных действий. Поэтому auto mode нельзя считать единственной защитой на важной инфраструктуре.
Если агент постоянно просит подтверждение, не запускай --dangerously-skip-permissions на рабочем проекте. Сузь область файлов, настрой sandbox и разреши только повторяющиеся безопасные действия.
Sandbox тоже не магический купол. Он ограничивает Bash, но не объединяет в одну систему Read, Edit и Write. Также escape hatch позволяет повторить команду вне sandbox, если allowUnsandboxedCommands не запрещает такой выход.
Мой критерий простой: если ты не можешь объяснить, какую команду агент собирается выполнить и что она изменит, подтверждение не нажимай. Если таких запросов слишком много, проблема кроется в настройке процесса, а скорость кликов здесь вторична.
Вопросы и ответы
Вопросы и ответы
Как запустить Claude Code в папке проекта?
Фактура для этой статьи не содержит официальной последовательности команд, требований к окружению, установки и авторизации, включая сценарии claude code vscode и claude code remote. Без этих данных я не буду придумывать команду запуска. Безопасный первый сценарий начинается с отдельной рабочей папки без production-доступа, настоящих ключей и чувствительных данных, а затем с чтения и анализа без изменения файлов.
Как выглядит обычная работа с Claude Code?
Сначала агент изучает структуру проекта и связанные файлы. Первые claude code tasks должны быть маленькими и проверяемыми. Затем получает небольшую задачу, предлагает план, после проверки плана получает разрешение на нужные изменения. В конце результат проверяется по изменённым файлам и фактическому выводу тестов. Команда Anthropic описывает похожий порядок: абстрактная задача, исследование, решение, проверка и финальная доработка.
Что нужно настроить перед допуском Claude Code к проекту?
Подготовь отдельную рабочую папку, не клади в неё .env, ключи и production credentials, включи чтение по умолчанию и раздели разрешения для файлов, Bash и сети. Для sandbox проверь allowUnsandboxedCommands: false. После настройки сделай тестовый прогон: чтение, изменение файла, Bash, сетевое действие и обращение за пределы рабочей папки.
Можно ли безопасно работать с Git через Claude Code?
Claude Code может использоваться в сценариях с ветками и checkpoints, но фактура не содержит базовой инструкции по Git или полного безопасного сценария отката. Поэтому не давай агенту доступ к удалённым веткам и production-репозиториям без отдельной проверки. Отдельная рабочая среда и обратимый тестовый прогон уменьшают последствия ошибочной команды.
Как использовать Claude Code для проверки изменений?
Попроси агента перечислить изменённые файлы, сопоставить их с задачей и подготовить план проверки. Затем проверь результат фактическим выводом тестов и просмотром правок. Отдельной подтверждённой команды или режима code review в фактуре нет, поэтому я не буду придумывать специальный синтаксис review.
Какие настройки Claude Code отвечают за безопасность?
За безопасность отвечают не одна настройка, а несколько слоёв: permissions для действий с файлами, sandbox для Bash, файловая и сетевая изоляция, запрет выхода из sandbox через allowUnsandboxedCommands: false и правила в CLAUDE.md. Текст инструкции не заменяет технические ограничения и тестовый прогон.
Какие файлы и данные Claude Code видит в проекте?
Полного подтверждённого списка файлов, переменных окружения, конфигураций и исключений в фактуре нет. Claude Code работает с файлами и инструментами проекта, а sandboxed Bash по умолчанию получает переменные окружения родительского процесса. Поэтому не держи секреты в доступной агенту области и проверяй фактический контекст на тестовой папке.
Как настроить разрешения Claude Code?
Когда настраиваем claude code, разделяй разрешения для чтения, изменения файлов, Bash и сети. Не считай включённый sandbox разрешением для Read, Edit и Write: эти инструменты имеют отдельную permission-систему. Актуального примера settings.json в фактуре нет. После настройки проверь реальное поведение каждой границы, потому что конфигурация может не примениться ожидаемым образом.
Источники
- Claude 3.7 Sonnet and Claude Code - Anthropic
- Our framework for developing safe and trustworthy agents - Anthropic
- Making Claude Code more secure and autonomous with sandboxing - Anthropic
- How we built Claude Code auto mode - Anthropic
- How we contain Claude across products - Anthropic
- How Anthropic teams use Claude Code - Anthropic
- Configure the sandboxed Bash tool - Claude Code Docs
- Claude Code power user customization: How to configure hooks - Claude
Практикум «Старт»
Три дня живой практики: от идеи до работающего проекта по ссылке
2 000 ₽старт 5 августа, 18:00 МСК

