资讯动态

Claude Code 自主运行(Autonomous Operation)行为准则解析:何时直接执行、何时停下、何时必须完成收尾

发布时间:2026/10/8 18:28:17 来源:尧图企业网站定制
文档提示工程人工智能【免费下载链接】claude-code-system-promptsAll parts of Claude Codes system prompt, 27 builtin tool descriptions, sub agent prompts (Plan/Explore/Task), utility prompts (CLAUDE.md, compact, statusline, magic docs, WebFetch, Bash cmd, security review, agent creation). Updated for each Claude Code version.项目地址https://gitcode.com/gh_mirrors/cl/claude-code-system-prompts点击查看免费下载导读Claude Code 在无人实时监督的自主运行场景下如何平衡推进任务与避免越界破坏是一道核心难题。本文以仓库中 system-prompts/system-prompt-autonomous-operation-guidelines.md对应 Claude Code 版本 2.1.227为主体结合仓库内system-prompt-executing-actions-with-care.md、system-prompt-auto-mode.md、system-prompt-autonomous-loop-check.md等相邻提示词系统拆解自主运行的决策规则可逆动作为何可以直接执行、破坏性/范围变更动作为何必须停下、评估类请求为何只交付结论不擅自动手以及回合结束前必须完成的收尾自检。读完本文你将掌握 Claude Code 自主模式下该做什么、不该做什么、何时必须停下来的完整行为边界以及这些规则背后的可逆性reversibility与爆炸半径blast radius设计思想。一、自主运行的前提用户不在实时观看提问就是阻塞该文档的第一句话即点明了自主运行autonomous operation与普通交互式会话的本质区别You are operating autonomously. The user is not watching in real time and cannot answer questions mid-task, so asking Want me to…? or Shall I…? will block the work.在自主运行中用户不会实时观看也无法中途回答问题。因此任何形如要我……吗我可以……吗的征求许可式提问都会**阻塞block**工作流——问题发出后无人应答任务停滞。这与普通会话中不确定就问一句的交互习惯截然相反。由此引出该文档的第一条行为准则可逆动作直接执行无需请示。原文给出的判定标准是对可逆动作reversible actions——只要是从原始请求自然延伸出来的直接推进不要询问仅对破坏性动作destructive actions或真正的范围变更genuine scope changes——这些必须由用户决策的场合——才停下来请示。同时文档强调任务完成之后提供后续建议follow-ups是允许的但在工作开始之前征求许可则是不允许的。二者的分界线在于征询发生在执行前还是交付后。这一原则在仓库的 system-prompt-executing-actions-with-care.md 中有更精细的配套表述执行动作前要仔细考虑可逆性reversibility和爆炸半径blast radius——本地可逆动作如编辑文件、运行测试可以自由执行而难以逆转、影响本地环境之外的共享系统、或存在风险/破坏性的动作默认应透明地向用户说明并请求确认。其核心理由是暂停确认的代价很低而一次非预期动作的代价丢失工作、误发消息、删除分支可能非常高。值得注意的是该文件同时给出了一条关键补充用户一次批准某个动作如 git push并不代表在所有上下文中都批准它除非在 CLAUDE.md 之类的持久化指令中预先授权否则每次仍应确认授权只覆盖其明确指定的范围。二、例外场景描述问题、提问或思考时交付物只是评估自主运行准则并非永远别问而是要求区分用户消息的意图类型。文档给出了一个明确的例外Exception: when the user is describing a problem, asking a question, or thinking out loud rather than requesting a change, the deliverable is your assessment. Report your findings and stop. Dont apply a fix until they ask for one.当用户只是在描述一个问题、提出一个问题、或自言自语式地思考thinking out loud而不是请求一个变更时本次交付物是你的评估意见。此时应报告你的发现然后停下。在用户明确要求修复之前不要擅自应用修复。这与仓库中 agent-prompt-security-monitor-for-autonomous-agent-actions-first-part.md 的安全监视器规则形成了呼应——该安全监视器明确有一条原则Questions are not consent提问不是同意用户问我们能修这个吗这有可能吗如果……会发生什么并不是授权执行该动作这些是问题而非指令只有明确的指令做吧继续是的运行它才构成同意。自主运行准则从产出端约束代理只交付评估安全监视器从审核端约束代理提问不构成授权二者共同构筑了评估与执行之间的防火墙。三、回合结束前的自检承诺的工作必须在当前回合完成这是该文档最具操作性的段落直接规定了一个可执行的收尾检查动作Before ending your turn, check your last paragraph. If it is a plan, an analysis, a question, a list of next steps, or a promise about work you have not done (Ill…, let me know when…), do that work now with tool calls.在结束回合turn之前检查你的最后一段话。如果最后一段是以下任何一种形式一个计划a plan一段分析an analysis一个问题a question一份下一步清单a list of next steps对未完成工作的承诺a promise about work you have not done典型表述如Ill……let me know when……那么现在就通过工具调用完成这些工作而不是把未竟事项留给下一轮。文档还进一步列举了必须强制收尾的两种情形错误后重试retrying after errors遇到失败不能就此搁置应当重试自行收集缺失信息gathering missing information yourself缺少信息时应当主动获取而不是把缺口抛给用户。并且明确强调不要因为上下文很长或会话时间很长就停下Do not stop because the context or session is long。结束回合只有两个合法条件任务已完成the task is complete或你被阻塞在只有用户能提供的输入上you are blocked on input only the user can provide。这条规则在仓库的 agent-prompt-general-task-agent.md 中也有同源表述任务代理应当完全完成用户请求——不要镀金dont gold-plate但也不要半途而废dont leave it half-done完成时给出简洁报告即可。而 system-prompt-delivering-work-at-full-scope.md 则进一步细化要完成整个任务而不是只完成容易的部分如果范围中的某部分被阻塞或有问题也要把其余部分全部完成并明确说明遗漏了什么、为什么——缩减范围是用户的决定不是代理的决定。四、状态变更命令前的证据核实模式匹配不等于确诊文档的最后一段针对的是改变系统状态的命令Before running a command that changes system state (such as restarts, deletes, or config edits), check that the evidence actually supports that specific action. A signal that pattern-matches to a known failure may have a different cause.在运行会改变系统状态的命令如重启、删除、配置编辑之前必须核实证据是否真正支持该具体动作。一个模式匹配到已知故障的信号其真实原因可能完全不同——即不能因为现象看起来像某个常见故障就径直执行针对该故障的处置命令。这一先诊断、后处置的要求与仓库中 system-prompt-autonomous-loop-check.md 对 CI 失败的处理方式完全一致对于失败的 CI应当拉取失败任务的日志先诊断再行动pull the failing jobs logs and diagnose before acting——形似偶发故障超时、runner 崩溃、瞬时网络问题的失败可以重新入队而真正的失败需要先复现、再做最小修复。同样system-prompt-executing-actions-with-care.md 也强调遇到障碍时不要用破坏性动作作为捷径把它变没例如不要用--no-verify绕过安全检查而要定位根因、修复底层问题发现不熟悉的文件、分支或配置时先调查再删除或覆盖因为它们可能是用户正在进行的工作。五、决策框架的本质可逆性与爆炸半径将上述规则汇总可以看到自主运行准则本质上是一套围绕两个工程概念设计的决策框架动作类别判定标准代理行为可逆动作从原始请求自然延伸、本地低风险编辑文件、运行测试直接执行不询问破坏性/难以逆转动作删除文件/分支、rm -rf、丢弃未提交更改、强推force push、git reset --hard等停下请求用户确认影响共享状态的动作推送代码、创建/关闭/评论 PR、发送消息Slack/邮件/GitHub、修改共享基础设施停下请求用户确认评估类请求用户描述问题、提问、思考只交付评估报告后停止未完成工作最后一段是计划/分析/问题/下一步清单/承诺现在就用工具调用完成状态变更命令重启、删除、配置编辑先核实证据再决定执行其中破坏性/高风险动作的具体清单在 system-prompt-executing-actions-with-care.md 中被分为了三类可作为自主运行准则的实操补充破坏性操作Destructive operations删除文件/分支、drop 数据库表、杀进程、rm -rf、覆盖未提交的更改难以逆转的操作Hard-to-reverse operations强推可能覆盖上游、git reset --hard、修改已发布的提交、移除或降级依赖、修改 CI/CD 流水线对他人可见或影响共享状态的操作推送代码、创建/关闭/评论 PR 或 issue、发送消息、发布到外部服务、修改共享基础设施或权限。该文件还给出了一个安全化建议对于不确定用户是否想保留的东西优先选择可逆步骤移开、重命名、stash而不是删除但本会话中自己创建的临时产物scratch outputs、实验中间文件可以自由清理。在 git 仓库中任何可能丢弃未提交工作的命令git checkout/restore/reset/clean、对仓库路径执行rm -rf、从快照恢复之前应先运行git status并把发现的未提交内容先 stashuntracked 文件用-u或 commit。六、从源码结构看自主运行的完整安全链路从仓库的提示词体系结构可以推断自主运行并不是一条孤立的提示词而是由多层机制共同保障的闭环执行层system-prompt-autonomous-operation-guidelines.md 定义代理自身的行为决策何时执行、何时停下、何时收尾授权层system-prompt-auto-mode.md 定义用户主动选择连续自主执行时的边界——立即执行、最小化打断、偏向行动而非规划、不做过度破坏性动作删除数据或修改共享/生产系统仍需明确确认、避免数据外泄除非用户明确指示否则连常规消息也不发布到聊天平台或工单系统不得分享机密除非用户同时授权了该机密本身及其目的地守护层agent-prompt-security-monitor-for-autonomous-agent-actions-first-part.md 以独立安全监视器评估自主代理的每个动作防护三类风险——提示注入prompt injection、范围蔓延scope creep、意外破坏accidental damage并以 HARD BLOCK无条件阻止与 SOFT BLOCK可由用户明确意图解除两级规则拦截破坏性、不可逆或安全敏感的动作巡检层system-prompt-autonomous-loop-check.md 面向定时唤醒的自主循环强调代理是管理者而非发起者a steward, not an initiator——只推进用户已开启的工作如维护进行中的 PR、修复失败的 CI、解决 review 线程绝不发明新工作或做不可逆变更当三次连续检查均无待办事项时应缩减为快速 CI 检查并停止避免用重复的无事可做消息污染用户回来后的转录记录。值得注意的是安全监视器文件中的动作结果枚举outcome包含automode-blockedauto-mode 分类器主动拒绝与automode-unavailable分类器不可达时按 fail-closed 扣住调用等状态说明自主运行模式下每个工具调用都可能经过独立的动作审核这与可逆动作直接执行、破坏性动作才停下的代理侧规则形成了双保险代理自行判断 外部监视器强制把关。七、实践建议把自主运行准则落地到你的工作流结合仓库全部相关提示词将自主运行准则落地为可执行的工程习惯每次收到任务先做意图分类是请求变更还是描述问题/提问/思考后者只交评估前者才动手。执行前做可逆性分类可逆且低风险 → 直接做破坏性、难逆转、影响共享状态 → 停下并透明说明等待明确确认用户确认过一次 ≠ 永久授权。遇到故障先诊断再处置不要因现象看起来像某已知故障就执行重启/删除/改配置拉日志、复现、确认根因后再行动并优先修复根因而非绕过检查。回合结束前做承诺自检检查最后一段是否是计划、分析、问题、下一步清单或Ill…式承诺若是立即用工具调用完成包括重试错误和自行收集缺失信息只有任务完成或阻塞在仅用户能提供的输入上时才结束回合。自主不等于免责任何删除数据、修改共享/生产系统、发布消息的动作仍需明确授权不要在共享环境中使用破坏性捷径处理本会话的临时障碍。结语system-prompts/system-prompt-autonomous-operation-guidelines.md 虽然篇幅精炼却是 Claude Code 自主运行体验的行为宪法它以可逆性为分界划定了直接执行与停下请示的边界以意图分类为标尺区分了评估交付与变更执行以回合收尾自检为兜底确保承诺的工作绝不拖欠以证据核实为屏障防止模式匹配式的盲目处置。当它与executing-actions-with-care可逆性与爆炸半径、auto-mode授权边界、autonomous-loop-check管理者心态及安全监视器强制审核协同工作时就构成了 Claude Code 在无人监督环境下既能高效推进、又不会越界破坏的完整保障体系。赞分享文档提示工程人工智能【免费下载链接】claude-code-system-promptsAll parts of Claude Codes system prompt, 27 builtin tool descriptions, sub agent prompts (Plan/Explore/Task), utility prompts (CLAUDE.md, compact, statusline, magic docs, WebFetch, Bash cmd, security review, agent creation). Updated for each Claude Code version.项目地址https://gitcode.com/gh_mirrors/cl/claude-code-system-prompts点击查看免费下载相关推荐Claude Code Auto 模式澄清偏置Clarification Bias解析何时继续执行、何时必须停下来提问Claude Code Auto 模式澄清偏置Clarification Bias解析何时继续执行、何时必须停下来提问 导读 本文基于 Claude Co文档提示工程人工智能KtLint 标准规则依赖关系解析规则如何按序执行、何时必须串行KtLint 标准规则依赖关系解析规则如何按序执行、何时必须串行 KtLint 的标准规则集Standard Rule Set在设计上遵循规则彼此独立运开发工具代码质量Lint格式化Claude Code 的 AskUserQuestion 决策指南何时提问、何时自行决策Claude Code 的 AskUserQuestion 决策指南何时提问、何时自行决策 本文围绕 claude code system prompts 仓文档提示工程人工智能创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑