当人工智能代理开始读取公司的代码、编辑文件并在环境中执行命令时,对话就不再是关于个人生产力,而是关于治理。开发人员在他的个人项目中使用 [Claude Code0 是他的选择。在生产存储库上运行的同一个代理,靠近客户数据,是公司决策,并且需要规则。
最常见的错误是既不禁止也不释放。它不假思索地发布,让采用自发地发生,没有访问标准,没有明确可以触及的内容,也没有对投入生产的内容进行真正的审查。生产力迅速显现;风险出现得更晚,而且成本更高。
为什么治理优先于生产力
[Claude Code1 计划和执行整个任务的能力正是创造价值和创造风险的能力。当有监督时,快速做出全面改变的代理人是强大的,而在没有监督时则很危险。生产力不是免费的:它将精力从写作转移到审查和控制。
对于一家公司来说,这意味着发布没有结构的工具是在优化速度的同时忽视安全性,而忽视安全性并不会消失,只会不断累积,直至成为事件。 [Claude Code2 本身的设计非常谨慎:默认情况下,它在更改文件或运行命令之前会请求许可。但默认设置不会覆盖策略;这是公司制定规则的起点。
治理的四个方面
构建 [Claude Code3] 的企业使用在四个相互作用的方面得到解决:访问、数据、审查和连续性。
访问和权限
第一个问题是代理可以触及什么。执行命令的代理需要明确的边界:哪些存储库、哪些环境、哪些凭证。最小特权原则适用于此,因为它适用于任何集成,仅允许访问必要的内容,隔离生产,并且绝不将秘密和密钥留在可以通过自然语言指示的过程的范围内。企业计划(团队和企业)可以提供座位控制、合规性甚至扩展上下文窗口等方面的帮助,但访问设计是公司的责任。
数据和 LGPD
第二条战线是代理所看到的。代码通常不仅仅包含逻辑:键、示例数据、固定装置和日志中的客户信息。在发布之前,有必要绘制出存在个人和敏感数据的位置,并像任何处理数据的供应商一样严格地处理暴露情况。在巴西,这直接与 [LGPD4] 连接,并且“这些数据去哪里以及有什么保证”的问题需要在首次使用之前而不是之后得到答案。
人工审核
第三条战线是最有文化的。仅当有足够的审核能力时,生成速度才变得有价值。当“代理完成了这件事”开始被视为“这是正确的”时,责任就被淡化了,技术债务也变得隐藏起来。一切事物背后的规则都很简单且不容协商:未经真正的人工审核、由理解并签字的人进行审核,任何产品都不会投入生产。 AI并非责任作者;批准的人是。
连续性和依赖性
第四条战线是长期的。随着时间的推移,委派太多而理解太少的团队会失去在没有工具的情况下进行决策、调试和发展的能力。成熟的治理包括保留团队的能力:人工智能加速那些知道的人,它不会取代知识。让人们了解系统本身可以确保公司不会受到工具或供应商的束缚。
仅将其视为 IT 决策的错误
人们很容易将这个决定推给技术团队,就好像它只是选择另一个工具一样。它不是。它涉及预算、法律风险、信息安全、工作文化和人才战略。这是一项需要技术、法律和管理共同参与的领导决策。
做到这一点的公司将采用视为一个项目:他们定义该工具首先用于何处,有哪些限制,衡量结果并根据证据而不是热情进行扩展。犯错误的企业则相反,立即向所有人发布,没有规则,并在生产中发现问题。
生产力是治理的结果,而不是相反
普遍的直觉是,治理会阻碍生产力,规则会降低收益。对于人工智能代理来说,情况恰恰相反。治理可以让您以可持续的方式提高生产力,因为它可以防止速度变成债务、事故或数据暴露。没有规则,最初的收益是真实的,后续的账单也是真实的。
对于那些领导者来说,问题从来不是人工智能是否会进入公司的发展,而是已经进入了。问题是你是否会谨慎参与或即兴参与。与工具不同,这是只有领导才能做出的选择。
如果您的组织正在构建人工智能代理如何进入工程管道,并控制访问、数据和审查,那么这正是值得仔细进行的对话。我随时为您服务。
来源:[Claude Code,Anthropic5,[Claude Code Docs,概述6,[计划和定价,Claude7]。
另请阅读
- 【克劳德码要多少钱,什么时候才真正值得88
- [后量子证书和 PKI:公共管理者现在应该计划什么9
- [数字化合规性:与实际例子的实际比较10
- [生成式 UI 需要更多的治理,而不是更少11
- 【现在收获,稍后解密:你的长期保存数据已经面临风险12
- 【克劳德代码、光标还是副驾驶:如何选择团队的AI工具13
