पाठ 16 / 25

Headless Mode और CI

Scripts और CI में agent को non-interactive रूप से कड़ी permissions के साथ चलाएँ।

Command के रूप में agent

Claude Code claude -p "prompt" से non-interactive चल सकता है और नतीजा print करता है ताकि scripts और CI jobs उसे उपयोग करें। चूँकि कोई prompts को मंज़ूर नहीं कर सकता, आपको पहले से तय करना होगा कि वह क्या कर सकता है: सिर्फ़ काम के लिए ज़रूरी tools की अनुमति दें और सब कुछ खोल देने वाले flags से बचें।

सीमित headless run

यह सिर्फ़ read tools से सार माँगता है, ताकि ग़लती या injected निर्देश files न बदल सके।

claude -p "Summarise the last 5 commits in 3 bullets" \
  --allowedTools "Bash(git log:*)" "Read"

Inputs को अविश्वसनीय मानें

जो CI agent pull request text या web pages पढ़ता है उसे भीतर छिपे निर्देशों से बहकाया जा सकता है। उसे न्यूनतम permissions दें और deployment secrets कभी न दिखाएँ।

त्वरित जाँच: CI में चलते agent को configure करने का सबसे सुरक्षित तरीक़ा क्या है?

  • विफलता से बचने को हर tool की अनुमति
  • उसे production admin key दें
  • सिर्फ़ काम के लिए ज़रूरी tools की अनुमति
  • सारी logging बंद करें
Answer

सिर्फ़ काम के लिए ज़रूरी tools की अनुमति — सीमित permissions ग़लतियों और prompt injection के नुक़सान को घटाती हैं।