Həftə 1 · 02/23
Alətin mimarisi: agentin hüdudları
6 dəqiqəlik oxu
Köməkçiyə ofisin açarlarını verirsən. Hansı otaqlara girə bilər? Sənədlər şkafına toxuna bilərmi? Kassaya? Açarları verərkən verdiyin şey rahatlıq deyil, səlahiyyətdir.
Agentin konfiqurasiyası üç sualdır: hansı qaydaları oxuyur, hansı alətlərə çıxışı var, icazəsiz hansı əmri işlədə bilər.
{
"permissions": {
"allow": ["Bash(npm run check:*)", "Bash(git status)"],
"ask": ["Bash(git push:*)", "Bash(npx wrangler deploy)"]
}
}Çox deyilən söz: AI-ı qurmaq bir plagin yükləməkdir; qalanını özü bilir.
Agentin iş yeri konfiqurasiya edilir: hansı qaydaları hər sessiyada oxuyur (CLAUDE.md, .cursorrules), hansı alətlərə çıxışı var (MCP serverləri), hansı qovluqdan kənara çıxa bilməz, hansı əmri icazəsiz işlədə bilər. Bu, rahatlıq parametrləri deyil — partlayış radiusunu təyin edən sərhəddir.
Qaydalar faylı qısa olmalıdır
Hər sessiyada oxunan hər sətir kontekst yeyir. Oraya yalnız koddan görünməyən və səhv ediləndə baha başa gələn şeylər yazılır; qalanı ayrıca sənədə gedir və lazım olanda göstərilir.
AI belə yazır
# CLAUDE.md
This project uses React. Components are in src/components.
Write clean, maintainable code and follow best practices.Sən bunu istə
# CLAUDE.md
Run: npm run check:all (must be green before any commit)
Identity comes only from the session — never from the request body.
Never commit to master. Never deploy without being asked.İcazə siyahısı partlayış radiusudur
Soruşmadan işləyən hər əmr agentin səni gözləmədən edə biləcəyi şeydir. Yoxlama və oxuma əmrləri buraya yaraşır; deploy, silmə və məlumat göndərən hər şey isə soruşmalıdır.
MCP bilik yox, alət verir
Bağladığın hər server agentə yeni bacarıq verir: bazanı oxumaq, ticket açmaq, mesaj göndərmək. Bacarıq həm də səlahiyyətdir — ona görə hər serveri «ən pis halda nə edə bilər?» sualı ilə qiymətləndir.
Diff oxuyanda soruş: Siyahıya bax və soruş: bu icazələrlə ən pis halda nə baş verə bilər? Cavab «canlıya nəsə gedər»dirsə, siyahı geniş deməkdir.
Terminlər
- rules file
- Agentin hər sessiyada oxuduğu fayl: CLAUDE.md, AGENTS.md, .cursorrules. Qısa və layihəyə xas olmalıdır.
- MCP (Model Context Protocol)
- Agentin xarici alətlərə (baza, sənəd, API) bağlanma standartı. Bilik yox, alət verir — və verdiyin hər alət yeni səlahiyyətdir.
- permission allowlist
- Hansı əmrlərin soruşmadan işlədiləcəyi siyahısı. Geniş siyahı sürət verir, dar siyahı yuxu verir.
İndi sən yoxla
1Bu icazə siyahısında nə risklidir?
"permissions": {
"allow": ["Bash(npm run *)", "Bash(git *)"]
}2Qaydalar faylına hansı sətir yazılmalıdır?
Hazır prompt
İngiliscədir, çünki terminlər ingiliscədir. Tərcümə etsən də terminləri saxla.
Audit my agent setup before we start working.
- Read the rules file. Which lines are generic advice that changes nothing?
Propose cuts, and say what is missing that only this project knows.
- List every tool and MCP server available to you, and what each one could
reach at worst. Flag any that can write outside this repository.
- List the commands allowed to run without asking me. Flag anything that
deploys, deletes, or sends data anywhere.
- Propose a smaller set that still lets us work, and say what we lose.Öz kodunda
- 1Layihənin qaydalar faylını yaz və ya qısalt: əmrlər, invariantlar, «heç vaxt etmə».
- 2Agentin alətlərini və icazələrini siyahıya al; repodan kənara yaza biləni ya sil, ya da soruşmalı et.
- 3Yeni sessiyada qaydaları bilməli olduğu bir sual ver və əməl edib-etmədiyinə bax.
Bunu görəndə bitib: Qaydalar faylı 150 sətirdən qısadır, hər sətir layihəyə aiddir, və agentin çıxa bilmədiyi sərhəd yazılıdır.
Daha dərinə
Oxumaq üçün