4 Dateien, die Claude Code veranlassten, sicheren Produktionsdatenbank-Code zu schreiben

Ein Entwickler auf r/ClaudeAI stellt einen praktischen Aufbau vor, der Claude Code die sichere Interaktion mit einer Produktionsdatenbank (Convex) ermöglicht. Die wichtigste Erkenntnis: Sicherheit kommt vom Unterbau, nicht von ad-hoc Improvisation des Agenten.
Die 4 Dateien
~/projects/agent-os/CLAUDE.md– Identitätsdatei: wer du bist, was du verkaufst, an wen du verkaufst, 90-Tage-Prioritäten. Der Agent liest, fragt nie.~/.claude/projects/-home-jon/memory/MEMORY.md– Auto-Speicher-Index: Benutzerprofil, Feedback-Regeln, Projektstatus über Sitzungen hinweg. Verhindert, dass der Agent jedes Gespräch neu lernen muss.references/framework.md– Operator-Playbook: wie Entscheidungen getroffen werden, worauf optimiert wird, strukturelle Regeln für die Skalierung.decisions/log.md– Nur-Anhängen-Why-Log: umkehrbare Entscheidungen bekommen eine Zeile; tragende erhalten vollständige Belege.
Die Brücke: scripts/skool_sheets_to_convex.py
Stdlib Python, deterministisch, läuft auf einem 10-Minuten-systemd-Timer. Der Agent ruft sie auf, hat sie aber nicht auf Abruf generiert. Produktionsschreibvorgänge erfordern:
- Umgebungsvariable
SKOOL_ALLOW_PROD_WRITES=1 - Einen 401-Preflight gegen einen erlaubten Convex-Deployment-Slug
- Zusammengesetzten Idempotenzschlüssel:
{tab_slug}:{normalized_transaction_id} - Einen redigierenden Logger, der E-Mail-ähnliche Teilstrings und bekannte Secret-Präfixe entfernt, bevor eine Zeile ins Journal gelangt
Spezifikation und Überprüfungsprozess
Die Spezifikation lag in references/skool-api.md, bevor Code existierte. Codex hat sie zweimal überprüft:
- Erster Durchlauf: hat einen Cookie-Auth-Ansatz verworfen, der gegen die Skool-AGB verstoßen hätte.
- Zweiter Durchlauf: hat die Produktions-Schreibsperre eingebaut.
- Beide Durchläufe übersahen eine Annahme über ein abgeleitetes Feld. Ein Trockenlauf deckte es auf.
- Ein subtilerer Cache-Fehler:
_read_jsonschluckteJSONDecodeErrorund gab ein leeres Dict zurück. Bei einem Korruptionstest (absichtlich korrupter Cache, Ausführen der Brücke) hätte es den Cache der verarbeiteten Ereignisse stillschweigend neu aufgebaut und jede Zeile doppelt gepostet. Gefunden und behoben, bevor der Canary lief.
Fazit
Der Autor empfiehlt, zuerst connections.md zu kopieren – zu wissen, was die Claude-Umgebung tatsächlich erreichen kann, ist der günstigste Fortschritt.
Keine der Schutzmaßnahmen stammte von ad-hoc Improvisation des Agents. Sie kamen von der Spezifikation, die aus Recherche kam, die aus einer Workflow-Regel im Speicher stammte: Recherche, Planung, Spezifikation, Implementierung, mit adversariellem Review in jeder Phase.
📖 Lies den vollständigen Quelltext: r/ClaudeAI
👀 Siehe auch

Firefox-Workaround für das Einfrieren von Claude.ai mithilfe eines Tampermonkey-Skripts
Ein Reddit-Benutzer teilt eine Tampermonkey-Skript-Lösung für Firefox-Nutzer, die Einfrierprobleme auf Claude.ai erleben. Das Skript ändert das Verhalten von Date.now(), um Zeitkonflikte zu verhindern, die zum Hängen der Oberfläche führen.

Agent Framework Token Bloat: Ein 500:1 Input-zu-Output-Verhältnis ist normal
Ein Nutzer eines selbst gehosteten Agent-Frameworks berichtet von ~21k Input-Tokens pro Nachricht und einem Input-Output-Verhältnis von 500:1, verursacht durch Tool-Definitionen, System-Prompt und Speicher. Die Community bestätigt, dass ein Basis-Kontext von 15-25k für Tool-nutzende Agenten üblich ist.

Claude-Nutzer berichten von schnelleren Sitzungen, indem sie Markdown anstelle von Word-Dokumenten anfordern.
Ein Claude-Benutzer entdeckte, dass die Anfrage nach Markdown statt Word-Dokumenten die Antwortzeit und den Token-Verbrauch erheblich reduziert. Die KI gibt von Natur aus Markdown aus, während die Erstellung von .docx-Dateien das Starten einer Python-Umgebung und das Ausführen von Konvertierungsskripten erfordert.

Praktische Einblicke in die Nutzung von OpenClaw aus der praktischen Erfahrung
Ein Reddit-Nutzer teilt sieben konkrete Lektionen aus der Nutzung von OpenClaw, die Einrichtungsherausforderungen, VM-Bereitstellung, Skills vs. MCP-Integration, Kontextorganisation, Anmeldedatensicherheit, mehrere Agenten und Modellauswahlstrategien abdecken.