深入 Claude Code:當代與未來 AI 智能體系統的設計空間

原始論文:Dive into Claude Code: The Design Space of Today's and Future AI Agent Systems 作者:Jiacheng Liu, Xiaohan Zhao, Xinyi Shang, Zhiqiang Shen arXiv ID:2604.14228v1 日期:2026-04-14 標籤:AI Agent Claude Code System Design Software Architecture Safety 程式碼智能體

目錄

1. 引言

Claude Code 代表了從建議式工具(如 GitHub Copilot)到完全智能體系統的轉變,能自主執行多步驟修改。本文透過原始碼分析(v2.1.88),識別出驅動設計決策的五個核心人類價值,並追溯它們如何經由十三個設計原則落實到具體實作。

Figure 1: 高階系統結構,展示七個組件(使用者、介面、智能體迴圈、權限系統、工具、狀態與持久化、執行環境)及其資料流

關鍵發現:約 27% 的 Claude Code 輔助任務是「沒有這個工具就不會嘗試的工作」——代表質的能力放大,而非僅僅加速。

分析圍繞三部分展開:

  1. 設計空間分析,識別反覆出現的架構問題
  2. 與 OpenClaw 在六個維度上的比較
  3. 六個未來智能體系統的開放方向

2. 設計哲學與原則

五個核心人類價值

  1. 人類決策權 (Human Decision Authority):透過知情觀察、審批、中斷、稽核維持使用者控制
  2. 安全性 (Safety, Security, Privacy):即使使用者注意力下降或犯錯也保護人、程式碼、資料
  3. 可靠執行 (Reliable Execution):忠實解讀、長對話連貫性、可驗證的完成度
  4. 能力放大 (Capability Amplification):實質增加單位努力的人類成就量,投資在確定性基礎設施而非決策鷹架
  5. 情境適應 (Contextual Adaptability):適合特定使用者情境,關係隨時間改善

十三個設計原則

原則 核心功能
預設拒絕 + 人類升級 未識別的操作升級給使用者而非靜默執行
漸進信任光譜 隨時間演進的自主程度,非固定權限
縱深防禦 多層重疊的安全邊界,使用不同技術
外部化可程式化策略 配置驅動的策略 + 生命週期 hooks
Context 是稀缺資源 漸進式管理管線,非單次截斷
僅附加持久狀態 不可變的交易日誌,支援稽核
最少鷹架、最大營運套件 基礎設施重於顯式規劃圖
價值觀優於規則 在確定性護欄內的情境判斷
可組合多機制擴充 不同 context 成本的分層機制
可逆性加權風險評估 對可逆和唯讀操作較輕量的監督
透明檔案式配置 使用者可見、版控的記憶 vs. 不透明資料庫
隔離的子智能體邊界 子智能體隔離而非共享 context/權限
優雅恢復與韌性 靜默恢復,保留人類注意力給不可恢復的情況

3. 架構概覽

Figure 2: 單輪執行流程圖:context 組裝 → 模型呼叫 → 權限閘門 → 工具派遣 → 結果收集 → 壓縮 → 下一輪迭代

七大組件:使用者、介面(CLI/SDK/IDE)、智能體迴圈、權限系統、工具、狀態與持久化、執行環境。

設計問題:

  • 推理在哪裡? 模型推理;套件執行。模型發出 tool_use 區塊;套件驗證後執行。約 1.6% AI 決策邏輯,98.4% 營運基礎設施。
  • 幾個執行引擎? 單一 queryLoop(),不論介面(終端、headless、SDK、IDE),只有渲染不同。
  • 預設安全態勢? 預設拒絕 + 人類升級,跨七個獨立層。
  • 綁定資源限制? Context window(200K-1M tokens),透過五層壓縮管線管理。

五層子系統分解

Figure 3: 展開的五層架構:Surface(入口點、渲染)、Core(迴圈、壓縮)、Safety/Action(權限、hooks、工具、沙盒、子智能體)、State(context、持久化、記憶)、Backend(執行、外部資源)

4. 迴圈執行:智能體查詢迴圈

管線序列:設定解析 → 可變狀態初始化 → context 組裝 → 前模型 context 整形(五層) → 模型呼叫 → 工具派遣 → 權限閘門 → 工具執行 → 停止條件評估

前模型 Context 整形器(五層漸進管理):

  1. 預算縮減 (Budget Reduction):工具結果的每訊息大小限制
  2. 剪裁 (Snip):輕量時間修剪舊歷史段落
  3. 微壓縮 (Microcompact):細粒度壓縮,有時間和快取感知路徑
  4. Context 摺疊 (Context Collapse):讀取時投影,保留完整歷史離線
  5. 自動壓縮 (Auto-compact):模型生成的語義壓縮,最後手段

每層在不同成本-效益權衡下運作;越早、越便宜的層先執行。

工具派遣策略:

  • StreamingToolExecutor 在工具從模型回應串流時開始執行
  • 唯讀操作並行執行;狀態修改操作序列化
  • 結果緩衝後按請求順序發出

停止條件:無工具使用(主要)、達最大輪數、context 溢出、hook 介入、明確中止信號。

5. 工具授權與控制邊界

Figure 4: 權限閘門概覽,展示三個設計原則:漸進信任、預設拒絕預設詢問、可組合策略

七個獨立安全層:

  1. 工具前過濾:全面拒絕的工具在模型呼叫前移除
  2. 預設拒絕規則評估:拒絕規則始終優先
  3. 權限模式限制:基於啟用模式的基線處理
  4. Auto 模式分類器:ML 安全評估
  5. Shell 沙盒:獨立於權限的檔案系統/網路隔離
  6. 恢復時權限不還原:session 範圍的權限不跨 session 還原
  7. Hook 攔截:PreToolUse 和 PermissionRequest hooks

七個權限模式:plan、default、acceptEdits、auto、dontAsk、bypassPermissions、bubble(內部子智能體模式)。

漸進信任光譜:縱向資料顯示自動核准率從 <50 個 session 的約 20% 增加到 750 個 session 的 >40%。

關鍵發現:使用者核准約 93% 的權限提示,表示核准疲勞讓互動式確認作為唯一安全機制不可靠。因此系統透過預設拒絕、前過濾和沙盒來維持安全,獨立於人類警覺性。

6. 擴充性:MCP、Plugins、Skills、Hooks

四種擴充機制(不同 context 成本):

機制 Context 成本 說明
MCP Server 最高 完整工具 schema,支援 stdio/SSE/HTTP/WebSocket
Plugins 中 透過 skills registry 和 hook 管線整合
Skills 較低 指令 registry 條目 + 可選 hook 整合
Hooks 最小 27 種事件(5 種安全關鍵、22 種生命週期)

五個安全關鍵 Hook 事件:PreToolUse、PostToolUse、PostToolUseFailure、PermissionDenied、PermissionRequest。

設計理由:可組合多機制擴充以 context 成本彈性換取統一簡單性。

7. 上下文建構與記憶

CLAUDE.md 階層(四層指令堆疊):

  1. 管理設定(最高優先權)
  2. 使用者全域 CLAUDE.md
  3. 專案級 CLAUDE.md
  4. 目錄特定 CLAUDE.md

Figure 5: Context 視窗組裝與壓縮管線的詳細架構

延遲載入防止未使用指令消耗 context。自動記憶條目讓 Claude 在對話中寫入指令更新。

Context 縮減策略:延遲 CLAUDE.md 載入、延遲工具 schema(ToolSearch)、子智能體僅摘要回傳、每工具結果預算上限。

8. 子智能體委派與編排

隔離架構:

  • 獨立 context window(通常更小)
  • 自有 session 轉錄檔
  • 隔離的權限狀態(bubble 模式將未識別操作升級給父級)
  • 僅摘要回傳(防止子智能體對話膨脹父級 context)

每個子智能體對話存在獨立檔案,遵循相同 queryLoop() 但有受限 context 和隔離權限。

9. 與 OpenClaw 的比較分析

Figure 6: Claude Code 與 OpenClaw 的六維比較分析

六個比較維度:

維度 Claude Code OpenClaw
範圍 每 session 的 CLI 工具 多通道閘道 + 協調層
信任模型 每操作預設拒絕 邊界級存取控制
執行時 單一反應式迴圈 協調控制平面內的嵌入式執行時
擴充 四機制 閘道級能力註冊
記憶 Context window 擴展 持久多 session 知識圖譜
多智能體 子智能體 + 側鏈隔離 群組協調

核心洞見:相同的設計問題在不同部署情境下產生不同架構答案。Claude Code 強調本地安全和最少假設;OpenClaw 透過協調層集中治理。

10. 討論與未來方向

架構權衡

Figure 7: 設計原則摘要表,展示原則、價值與解決的設計問題之間的映射

  • 安全 vs. 自主:預設拒絕限制自主操作,邁向更高自主需要更強的自動化安全檢查
  • 權限模型的對抗條件:93% 核准率代表習慣性核准,系統透過多層防禦而非單靠人類判斷
  • Context 效率 vs. 透明度:五層壓縮管線優先 context 效率,context 摺疊可能遮蔽模型實際看到的內容
  • 簡單 vs. 擴充性:四種擴充機制(非統一 API)以簡單性換取 context 成本彈性

六個開放方向

Figure 8: 套件結構概覽,展示目錄到職責的映射

  1. 可觀察性:優雅恢復隱藏了失敗模式,需要量化壓縮保真度損失的觀察層
  2. 持久記憶:跨 session 記憶實現「同事」關係
  3. 套件邊界演進:分散式執行、非同步背景委派、更細粒度的權限
  4. 視野擴展:從 session 範圍(分鐘到小時)擴展到科學級(數週到數年)
  5. 治理:多使用者部署的機構策略、稽核追蹤和問責機制
  6. 評估透鏡:短期能力放大是否能與長期人類能動性和能力共存?

11. 結論

Claude Code 的架構反映五個核心人類價值,透過十三個設計原則落實。系統透過最少決策鷹架結合廣泛營運基礎設施達到顯著的能力放大(27% 未嘗試工作)。

關鍵架構選擇:

  • 單一統一 queryLoop(),介面特定渲染
  • 七層縱深防禦安全架構
  • 五層壓縮管線的 context 管理
  • 四種可組合擴充機制(不同 context 成本)
  • 僅附加轉錄檔支援稽核和恢復
  • 漸進信任光譜,基於時間的自主增長

參考文獻

Anthropic. Claude Code Documentation, 2025.

Wang, X., et al. OpenHands: An Open Platform for AI Software Developers as Generalist Agents. ICLR, 2025.

Yang, J., et al. SWE-Agent: Agent-Computer Interfaces Enable Automated Software Engineering. NeurIPS, 2024.

Schick, T., et al. Toolformer: Language Models Can Teach Themselves to Use Tools. NeurIPS, 2023.

Yao, S., et al. ReAct: Synergizing Reasoning and Acting in Language Models. ICLR, 2023.

Chase, H. LangChain: Building Applications with LLMs through Composability, 2022.

LangGraph Team. LangGraph: Framework for Building Multi-Agent Systems, 2024.

Anthropic. Model Context Protocol (MCP) Specification, 2024.

Ganapini, M.B., et al. Thinking LLMs: General Instruction Following with Thought Generation, 2024.

Chen, M., et al. Evaluating Large Language Models Trained on Code. arXiv, 2021.


術語對照表

英文 中文
Agentic System 智能體系統
Query Loop 查詢迴圈
Permission Gate 權限閘門
Deny-First 預設拒絕
Defense in Depth 縱深防禦
Graduated Trust Spectrum 漸進信任光譜
Context Compaction 上下文壓縮
Context Collapse 上下文摺疊
Microcompact 微壓縮
Auto-compact 自動壓縮
Tool Dispatch 工具派遣
Subagent Delegation 子智能體委派
Sidechain Transcript 側鏈轉錄檔
Append-Only 僅附加
Approval Fatigue 核准疲勞
Capability Amplification 能力放大
Human Decision Authority 人類決策權
Model Context Protocol (MCP) 模型上下文協定
Hook 生命週期鉤子
Bubble Mode 氣泡模式(子智能體升級)
Sandbox 沙盒
Worktree Isolation 工作樹隔離
← 回到列表
已複製連結