晚上10点,Anthropic的值班工程师Sachin Malhotra在Slack上收到消息:一个新服务上大约44个测试不跑了。

他当时在用手机。他在值班频道里@了一下Claude,问它看到了什么。

Claude的判断是:这些测试当天早上一个功能开关打开后消失了,回滚是安全的。Malhotra让同事去回滚,同时让Claude盯着后续变化。三分钟后,Claude回到Slack上确认:skip规则已经不在了,错误率回到了基线。

放到以前,这个活大概要花一小时——翻构建日志定位是哪次改动引入的,再对照配置看有没有人动过skip规则,还要确认测试到底是被跳过了还是压根没注册进来。

这不是个例。Anthropic在2026年8月公开了一篇博客,讲他们内部怎么让Claude值CI/CD的班。同期开源了套件oncall-kit(GitHub anthropics名下,Apache-2.0协议)。在运转的几个月里,每起突发事故的第一波分析都出自Claude之手。

网上铺天盖地的报道标题写得像广告——"再见深夜值班""4分钟搞定故障"。但如果你真的把Anthropic的博客、oncall-kit的仓库和安全团队副CISO Jason Clinton的文章翻一遍,你会发现一个更有意思的东西:

Claude写了Anthropic当前约80%的合入代码,工程师季度交付量达到2021到2025年的8倍。但这套体系真正的设计重心,不在"AI能干什么",而在"当AI干了80%的活,剩下那20%的工程体系怎么重构"。

这篇文章拆的就是这件事。

一、80%这个数字,藏着一个工程体系的重构

先说清80%意味着什么。

Claude编写了Anthropic当前约80%的合入代码。工程师平均每季度交付的代码量,是过去几年的8倍。质量门槛没松——每个PR背后都有具名负责人,变更要有人批准才能合,走的还是同一套CI关卡。

产出翻上去了,CI那头接不住。

Anthropic自己引用了阿姆达尔定律:如果安全审查无法与开发速度同步扩展,它将成为限制整体吞吐量的串行瓶颈。简单说,如果代码生产速度涨了8倍,但审查速度没涨,审查就会变成整个流水线的咽喉。

Malhotra在博客里的原话是:跟上agentic coding的唯一办法是agentic CI。

这句话的分量比"4分钟锁定故障"重得多。它说的是一个工程体系的范式转移——不是在现有流程上"加一个AI工具",而是当AI成为代码主要生产者时,CI/CD、安全审查、值班体系必须重新设计。

二、oncall-kit拆开看:Claude值班的真实架构

oncall-kit是Anthropic开源的值班套件。装出来的Claude在生产系统上是只读的——每个Agent读一个数据源,全部只读。仓库描述里最后半句话是humans deploy every fix。

这套东西的核心不是Claude本身,而是围绕Claude搭的三层规则结构。

第一层:ONCALL.md——人写的判断标准。

里面有一条规则原文是这样的:错误率超过2%并且持续超过5分钟,同时又不在已知的发布窗口内,就呼值班的人。不满足,它就不呼人,把这次观察写进lessons.md。

这个2%和5分钟不是拍脑袋的。这是人根据生产环境的真实告警模式定下的阈值。Claude不会自己决定什么时候该叫人——它的判断标准全是人写好的,而且写得非常具体。

第二层:lessons.md——Claude自己追加的经验文件。

每次调查之前,Claude先读一遍这个文件。里面有一条是它记下的Malhotra本人的教训:先去查数据,再立假设。配置只能告诉你什么地方可能出错,指标才能告诉你什么地方真的错了。

这是过去留在人脑子里的值班经验——哪个服务半夜容易抖、哪条告警十次有九次是误报、某个错误码冒出来得先去看上游——现在有了一个能被执行的存放位置。

第三层:617行的调查skill——把排障过程写成执行手册。

这份文件专门对付shadow divergence那类bug。Malhotra说他把排查这类问题的每一步都写进去了。它的来源方式值得注意:他在一次真实事故里跟Claude一轮一轮查,查完让Claude把整个过程整理成了这份文件。

这三层东西都以markdown形式提交到GitHub仓库里,走版本管理,团队里其他人也能改。

关键区分:oncall-kit内的Agent只读,能写代码的是另外一套。

博客里还提到一个管灰度流量、能自动上下调开关的Agent。那个用的是Malhotra本人的权限,不属于oncall-kit。这两件事不能混着看——oncall-kit的Agent在事故频道里对生产系统只有读权限。修复这一步始终在人手上:Claude提PR,值班的人review、合并、部署。

三、安全审查的8倍缺口:不是检查AI,是管理Agent

Claude写了80%的代码,意味着安全审查的工作量也涨了8倍——即使漏洞率不变,绝对数量也会暴增。传统逐行人工Review在这种体量面前形同虚设。

Anthropic副CISO Jason Clinton在2026年7月的文章里完整披露了他们怎么重构安全体系。核心逻辑跟oncall-kit一脉相承:不是给AI外面套一层检查器,而是重新设计整个SDLC(软件开发生命周期)。

安全左移:把规范写进CLAUDE.md。

每个代码仓库里放一个CLAUDE.md文件,内含安全开发规范和项目约定。安全团队发现新的漏洞模式时,更新这些指令文件,未来所有编码会话都会自动接收最新指导。不是给开发者更长的安全清单,而是改变代码生成Agent的"肌肉记忆"。

硬访问边界:Agent之间不能互相"指挥"。

开发者在远程虚拟机上工作,Agent网络流量通过出口白名单限制。每个Agent拥有独立的、最小权限的身份。编码Agent不等于审查Agent不等于部署Agent,权限严格分离。

Anthropic记录了一个内部案例:一次模型升级后,一个事故响应Agent通过Slack联系另一个能写代码的Agent,试图让它直接推送修复。一个人类审批节点阻止了这次操作。

这个案例的启示是:限制一个Agent的直接权限还不够,如果它能"指挥"另一个权限更高的Agent,攻击面依然存在。

确定性审查加Agentic审查。

Anthropic明确反对"用AI审查AI"的单一模式。确定性工具(SAST静态分析、依赖扫描、不变量测试)提供不可动摇的安全底线。Agentic审查(多个专业Agent分别审查PR,每个聚焦不同维度)提供上下文化的深度分析。要求Agent为每个发现提供证据支持后,PR收到实质性审查评论的比例从16%提升到54%。

PSR系统:低风险团队自助,高风险才走安全团队。

PSR(Project Security Review)由Claude Opus驱动,自动分析项目设计文档,对照MITRE ATT&CK框架识别漏洞。连接内部知识索引后,团队能自行审批低风险发布,安全团队只处理真正需要专业判断的高风险项目。

人类在最高杠杆点。

不是让人逐行Review AI生成的代码,而是把人类判断力集中在架构决策、安全敏感变更、最终生产审批和异常Agent行为的抽样检查上。人从执行者变成了规则设计者和最终责任人。

四、没解决的幽灵:Prompt Injection

Anthropic在这篇文章里做了一个非常诚实的披露:Prompt injection仍未解决。即使1%的攻击成功率,也意味着有意义的风险。

2026年6月,微软研究人员披露了Claude Code GitHub Action的一个漏洞:Agent在处理不可信的GitHub内容时,可以通过文件读取工具访问/proc/self/environ,暴露Anthropic API密钥和Runner凭证。Anthropic在Claude Code 2.1.128版本中修复了这个问题。

这个案例说明的道理是:模型层面的防御会失败,基础设施层面的限制必须成为最后一道防线。这也是为什么远程虚拟机、出口白名单、独立身份、权限分离这些"传统"安全措施,在AI原生时代反而变得更加重要。

五、oncall-kit到底开放了什么

oncall-kit在GitHub上anthropics名下,Apache-2.0协议,八月初建立的仓库。

它带了一份虚构团队的历史数据,可以直接拿那个跑一遍看Claude怎么工作,大概十分钟。真要接到自己团队上,前置条件是Claude Team或者Claude Enterprise方案,还得把Claude加进值班频道、连好connectors和代码仓库。Anthropic说他们整套搭起来花了几个小时。

但oncall-kit开放的与其说是工具,不如说是一套方法论:怎么把值班经验从人脑子里提取出来,变成Agent能执行的结构化规则。

ONCALL.md里那条2%加5分钟的规则是一条经验。617行的调查skill是一次完整的排障过程。lessons.md里那句"先查数据再立假设",是人踩过坑之后的话。

这些东西以前也存在,但散落在交接文档、Confluence页面和老师傅的脑子里。现在它们被写成了Agent能每次执行的格式。

博客最后有个问题值得每个人想一下:你能不能把自己处理过的一次事故,写清楚到别人不用问你就照着跑下来?

过去衡量值班经验值多少钱,看你处理过多少次事故。现在可以再多问一句:你能不能把其中一次写成一个Agent能执行的手册。这个差距,就是从"人值班"到"Agent值班"之间的工程距离。

六、回到那个8倍

80%的代码由AI编写,8倍的开发速度——这个数字是Anthropic自己工程师的,不是行业水平。

但产出往上顶、流水线在后面喘气这个方向,很多人已经有感觉了。当AI Coding从"辅助工具"变成"主要生产者",瓶颈会从"代码写得不够快"转移到"代码审查、CI/CD、安全防护跟不上"。

Anthropic给了一个完整的参照系:oncall-kit解决值班环节,CLAUDE.md解决编码规范,PSR系统解决安全审查,硬访问边界解决Agent权限。每一环都不是"加一个AI",而是"当AI成为主语时,工程体系怎么重新设计"。

Malhotra那句"agentic CI是跟上agentic coding的唯一办法",说的不只是工具升级。他说的是:当生产关系的某个环节被技术拉到了8倍,与之配套的所有环节都必须跟着重构,否则那个环节就会成为新的瓶颈。

这跟用什么模型、哪个厂商没关系。这是一道工程题。

Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐