4 Dateien, die Claude Code veranlassten, sicheren Produktionsdatenbank-Code zu schreiben

Ein Entwickler auf r/ClaudeAI stellt einen praktischen Aufbau vor, der Claude Code die sichere Interaktion mit einer Produktionsdatenbank (Convex) ermöglicht. Die wichtigste Erkenntnis: Sicherheit kommt vom Unterbau, nicht von ad-hoc Improvisation des Agenten.
Die 4 Dateien
~/projects/agent-os/CLAUDE.md– Identitätsdatei: wer du bist, was du verkaufst, an wen du verkaufst, 90-Tage-Prioritäten. Der Agent liest, fragt nie.~/.claude/projects/-home-jon/memory/MEMORY.md– Auto-Speicher-Index: Benutzerprofil, Feedback-Regeln, Projektstatus über Sitzungen hinweg. Verhindert, dass der Agent jedes Gespräch neu lernen muss.references/framework.md– Operator-Playbook: wie Entscheidungen getroffen werden, worauf optimiert wird, strukturelle Regeln für die Skalierung.decisions/log.md– Nur-Anhängen-Why-Log: umkehrbare Entscheidungen bekommen eine Zeile; tragende erhalten vollständige Belege.
Die Brücke: scripts/skool_sheets_to_convex.py
Stdlib Python, deterministisch, läuft auf einem 10-Minuten-systemd-Timer. Der Agent ruft sie auf, hat sie aber nicht auf Abruf generiert. Produktionsschreibvorgänge erfordern:
- Umgebungsvariable
SKOOL_ALLOW_PROD_WRITES=1 - Einen 401-Preflight gegen einen erlaubten Convex-Deployment-Slug
- Zusammengesetzten Idempotenzschlüssel:
{tab_slug}:{normalized_transaction_id} - Einen redigierenden Logger, der E-Mail-ähnliche Teilstrings und bekannte Secret-Präfixe entfernt, bevor eine Zeile ins Journal gelangt
Spezifikation und Überprüfungsprozess
Die Spezifikation lag in references/skool-api.md, bevor Code existierte. Codex hat sie zweimal überprüft:
- Erster Durchlauf: hat einen Cookie-Auth-Ansatz verworfen, der gegen die Skool-AGB verstoßen hätte.
- Zweiter Durchlauf: hat die Produktions-Schreibsperre eingebaut.
- Beide Durchläufe übersahen eine Annahme über ein abgeleitetes Feld. Ein Trockenlauf deckte es auf.
- Ein subtilerer Cache-Fehler:
_read_jsonschluckteJSONDecodeErrorund gab ein leeres Dict zurück. Bei einem Korruptionstest (absichtlich korrupter Cache, Ausführen der Brücke) hätte es den Cache der verarbeiteten Ereignisse stillschweigend neu aufgebaut und jede Zeile doppelt gepostet. Gefunden und behoben, bevor der Canary lief.
Fazit
Der Autor empfiehlt, zuerst connections.md zu kopieren – zu wissen, was die Claude-Umgebung tatsächlich erreichen kann, ist der günstigste Fortschritt.
Keine der Schutzmaßnahmen stammte von ad-hoc Improvisation des Agents. Sie kamen von der Spezifikation, die aus Recherche kam, die aus einer Workflow-Regel im Speicher stammte: Recherche, Planung, Spezifikation, Implementierung, mit adversariellem Review in jeder Phase.
📖 Lies den vollständigen Quelltext: r/ClaudeAI
👀 Siehe auch

Überprüfung auf ungenutzte Codex-Reset-Guthaben über mehrere ChatGPT-Konten hinweg via OpenClaw
Ein Benutzer stellte fest, dass Rate-Limit-Reset-Guthaben auf einem zweiten OAuth-Konto abliefen. Der Agent scannte beide Konten und fand insgesamt 6 ungenutzte Credits. Eines wurde eingelöst, um die Abklingzeit in unter einer Minute zu löschen. Zu den Fallstricken gehören undokumentierte Endpunkte und Probleme bei der Skill-Erkennung.

Wie deaktiviere ich die Verb-Spinner-Funktion von Claude Code?
Claude Code enthält einen standardmäßigen Verb-Spinner, der während der Verarbeitung verspielte Gerundien wie 'Seasoning' und 'Crafting' anzeigt. Sie können ihn deaktivieren, indem Sie die settings.json-Datei bearbeiten und ein Leerzeichen in das spinnerVerbs-Array einfügen.

MTP-Akzeptanzrate: 50%-Schwelle bestimmt Nutzen spekulativer Dekodierung
MTP (Multi-Token Prediction) mittels spekulativem Decoding auf Gemma-4 26B zeigt nur dann Vorteile, wenn die Akzeptanzrate der Draft-Tokens über 50 % liegt – basierend auf mlx-vlm Benchmarks auf M4 Max Studio.

Auth 400 Fehlerbehebung: Verwendung des Python-Pakets `mnemonic`, um BIP39-Filterauslöser zu vermeiden
Ein Reddit-Nutzer stellte fest, dass der Inhaltsfilter von Anthropic einen 400-Fehler auslöst, wenn KI-Agenten versuchen, die vollständige BIP39-Wortliste (2048 standardisierte englische Wörter) in Python-Code zu schreiben. Die Lösung besteht darin, stattdessen das Python-Paket 'mnemonic' zu verwenden, das die Wortliste intern enthält.