Claude Code 建立 SSDLC Agent Team 教學手冊
Claude Code 建立 SSDLC Agent Team 教學手冊 版本:1.4.0 | 最後更新:2026-08-31 | 作者:企業級 AI Agent 架構顧問團隊 適用對象:資深工程師、架構師、技術主管、DevSecOps、人員培訓 定位:企業級白皮書等級教學手冊,可直接作為團隊導入與治理規範 目錄 Ch 0:文件資訊與閱讀指南 0.1 文件基本資訊 0.2 使用前提與先決條件 0.3 閱讀地圖 0.4 功能狀態標示規則 0.5 核心名詞定義 0.6 版本變更紀錄 0.7 注意事項 Ch 1:總覽:什麼是 Claude Code SSDLC Agent Team 1.1 為什麼企業需要 SSDLC Agent Team 1.2 與其他方法的差異比較 1.3 Claude Code 在 SSDLC 各階段的角色 1.4 新系統開發 vs. 舊系統逆向工程 1.5 整體架構圖 1.6 企業導入價值 1.7 典型使用情境 1.8 實務建議 Ch 2:功能盤點與術語對照 2.1 18 項功能概述 2.2 功能矩陣表 2.3 平台差異比較表 2.4 概念差異比較表(容易混淆的概念兩兩比較) 2.5 功能穩定性狀態對照表(Experimental / Beta / GA) 2.6 容易混淆術語表 2.7 Subagent 限制速查表 2.8 Config Hierarchy 與 CLAUDE.md 載入順序速查 2.9 實務建議 2.10 版本門檻速查表 Ch 3:Claude Code SSDLC Agent Team 企業架構設計 3.1 Agent Team 整體架構圖 3.2 Agent 間協作流程圖 3.3 十個 Agent 角色詳細定義 3.4 Subagents vs Agent Teams 比較圖 3.5 Subagent vs Agent Team 決策矩陣 3.5.1 Team 的建立、任務分派與通訊機制 3.6 Agent 與 SSDLC 階段對應表 3.7 Agent RACI 矩陣 3.8 必須人工審核的清單 3.9 權限過大的風險與防範 3.10 實務建議 3.11 Agent Teams 架構變更與遷移指引 3.11.1 破壞性變更時間軸 3.11.2 啟用 Agent Teams 會改變一般委派行為 3.11.3 Subagent 定義轉為 Teammate 的欄位對應 3.11.4 Agent Teams 專屬 Hook 事件 3.11.5 安全提醒:計畫審批會被 Lead 自動代簽 3.11.6 成本與規模建議 3.11.7 遷移檢查清單 Ch 4:平台安裝與環境建置 4.1 安裝前提 4.2 Windows 安裝 4.3 macOS 安裝 4.4 Linux 安裝 4.5 VS Code Extension 安裝 4.5.1 擴充功能設定(claudeCode.*) 4.5.2 指令與快捷鍵 4.5.3 Chrome 瀏覽器自動化(@browser) 4.5.4 /usage 用量面板(v2.1.174+) 4.5.5 IDE MCP Server 安全機制與第三方 Provider 設定 4.6 CLI 認證方式 4.7 Permission Mode 比較表 4.8 公司允許模型設定 4.9 最佳起始設定 4.10 常見安裝錯誤與排除 4.11 實務建議 4.12 VS Code Extension 版本門檻與無障礙支援 4.12.1 功能版本門檻速查 4.12.2 無障礙(Accessibility)支援 4.12.3 問題回報管道 Ch 5:專案初始化與標準目錄設計 5.1 標準目錄樹 5.2 每個檔案與目錄用途說明 5.3 核心設定檔範例 5.4 命名規範 5.5 版本控管策略 5.6 .gitignore 建議 5.7 Plugins 與 Marketplace 策略 5.8 快速初始化腳本 5.9 實務建議 Ch 6:建立 Agent 與 Subagent 6.1 概念總覽:Subagent、Custom Subagent 與 Agent Team Teammate 6.2 Subagent 與主對話的差異 6.3 Subagent vs. Agent Team 比較 6.4 自動呼叫 vs. 明確呼叫 6.5 前景 vs. 背景執行與 Fork Mode 6.6 權限、Tools、Model 與 Isolation 6.7 巢狀呼叫限制 6.8 完整範例 6.9 Worktree Isolation 範例 6.10 Anti-Patterns(5 個常見錯誤) 6.11 Agent Team Subagent Definition 正確說明 6.12 內建 Subagents 與 Agent Team Hooks 6.13 實務建議 6.14 Subagent Frontmatter 完整參考(v2.1.251 基準) 6.15 Subagent 載入失敗、錯誤處理與可靠性治理 6.15.1 定義檔被跳過的五種情況 6.15.2 API 錯誤與中途失敗的處理 6.15.3 Subagent 的續跑與紀錄稽核 6.15.4 Sibling Roster(同儕名冊) 6.15.5 Hook 事件與匹配規則 6.15.6 可靠性治理檢查清單 6.16 Cross-Session Messaging(跨 Session 訊息協作) 6.16.1 三種協作模型的選型 6.16.2 運作方式與定址 6.16.3 訊息投遞的三種結果 6.16.4 安全邊界(企業必讀) 6.16.5 企業治理設定 6.16.6 Inbox Socket 與稽核接點 6.16.7 版本需求與限制 6.16.8 導入檢查清單 Ch 7:建立 Prompt Library 與 Team Prompt SOP 7.1 Prompt 在 Claude Code 生態系中的定位 7.2 企業級 Prompt Catalog 架構 7.3 版本管理策略 7.4 Prompt 範本集(10 個) 7.5 實務建議 Ch 8:建立 Skills 8.1 Skills 定義與核心概念 8.2 Skills 與相關功能的差異 8.3 自動觸發 vs. 手動觸發 8.4 Supporting Files 與漸進式揭露(Progressive Disclosure) 8.5 context:fork 與 Compaction 注意事項 8.5.1 Skills 進階 Frontmatter 欄位 8.5.2 Agent Skills 開放標準 8.5.3 Dynamic Context Injection(動態 Context 注入) 8.5.4 完整字串替換變數參考 8.5.5 Skill 內容生命週期與 Compaction 後的重新附加 8.5.6 內建 Skills(Bundled Skills)完整清單 8.5.7 Skill 評測框架(skill-creator Plugin) 8.5.8 Skill 疑難排解 8.5.9 即時偵測、巢狀目錄與雲端 Session 中的 Skill 8.5.10 Skill Listing Budget 與 Context 成本治理 8.5.10.1 預算計算方式 8.5.10.2 治理策略 8.5.10.3 Skill Stacking(Skill 疊加,v2.1.199+) 8.5.10.4 Skill 內容的生效期間 8.5.10.5 動態 Context 注入的資安控管 8.6 完整 Skill 範例(7 個) 8.7 內建 Skills 的載入優先序與命名空間 8.8 實務建議 8.9 claude.ai 同步 Skills 的企業風險與封鎖策略 8.9.1 同步機制與存放位置 8.9.2 企業風險分析 8.9.3 建議封鎖策略 8.9.4 稽核檢查清單 Ch 9:建立 Hooks 與 Guardrails 9.1 Hooks 概述:確定性控制層 9.2 Hook 類型 9.3 Hook 事件 9.4 Matcher 語法 9.4.1 if 條件過濾(依工具參數細部匹配) 9.4.2 環境變數展開 9.5 Hook 設定結構 9.6 Hooks 與 Permission Mode 的關係 9.7 Hook 除錯方式 9.8 範例 1:保護敏感檔案不可修改 9.9 範例 2:只允許唯讀 SQL 查詢 9.10 範例 3:變更後自動格式化 9.11 範例 4:Teammate 完成任務前的品質 Gate 9.12 範例 5:偵測設定檔變更並寫入 Audit Log 9.13 範例 6:自動補充 Compact 後的關鍵上下文 9.14 範例 7:HTTP Hook 串接企業稽核服務 9.15 實務建議 9.16 Hook 決策欄位與 Exit Code 完整參考 9.16.1 Exit Code 語意 9.16.2 stdout JSON 決策欄位 9.16.3 Stop Hook 的無限迴圈防護 9.16.4 非同步 Hook 與逾時 9.16.5 Hook 設定的載入位置與優先序 9.16.6 Hook 治理檢查清單 Ch 10:建立 Plugins 與 Marketplace Strategy 10.1 何時用 Plugin vs. Standalone Config 10.2 Plugin 結構 10.3 plugin.json Manifest 格式 10.4 Plugin Subagent 限制 10.5 安裝範圍 10.6 Marketplace 差異 10.7 安全與信任模型 10.8 範例 1:plugin.json 完整範例 10.9 範例 2:Skills 型 Plugin 10.10 範例 3:Agents 型 Plugin 10.11 範例 4:Hooks 型 Plugin 10.12 範例 5:Team Marketplace 設定 10.13 範例 6:Plugin 升級與版本控管策略 10.14 官方 Marketplace 內容總覽 10.15 Plugin 發現與管理指令 10.16 Plugin 驗證、快取與相依性 10.17 Skills 目錄型 Plugin 10.18 實務建議 10.19 Plugin CLI 工具鏈與本機開發流程 10.19.1 claude plugin init — 快速建立 Skills 目錄型 Plugin 10.19.2 本機載入:--plugin-dir 與 --plugin-url 10.19.3 熱重載:/reload-plugins 10.19.4 開發到發布的完整流程 10.19.5 企業 Marketplace 的 CI 建議 Ch 11:Memory、CLAUDE.md 與知識治理 11.1 CLAUDE.md 的角色 11.2 CLAUDE.md 載入順序 11.3 Auto Memory 11.4 Memory vs. CLAUDE.md vs. Skills 11.5 Config Hierarchy 與記憶的關係 11.6 與其他文件的分工 11.7 記憶檔案避免膨脹與污染的方法 11.8 CLAUDE.md 範本 1:通用專案 11.9 CLAUDE.md 範本 2:Security 導向 11.10 CLAUDE.md 範本 3:Reverse Engineering 導向 11.11 記憶治理原則 11.12 清理與維護策略 11.13 實務建議 Ch 11-A:Output Styles(輸出風格) 11-A.1 概述 11-A.2 內建風格 11-A.3 自訂 Output Style 11-A.4 Plugin 提供的 Output Styles 11-A.5 keep-coding-instructions 欄位 11-A.6 切換 Output Style 11-A.7 SSDLC 建議 11-A.8 企業導入檢查清單與疑難排解 11-A.8.1 導入檢查清單 11-A.8.2 常見問題排解 Ch 11-B:Scheduled Tasks(排程任務) 11-B.1 概述 11-B.2 建立排程任務 11-B.3 任務類型 11-B.4 /loop Skill 11-B.4.1 動態排程的底層機制:ScheduleWakeup 11-B.4.2 loop.md 的載入位置與限制 11-B.4.3 不要用輪詢解決的事:Channels 與 /goal 11-B.5 管理排程任務 11-B.6 搭配 Hooks 11-B.7 SSDLC 應用場景 11-B.8 治理建議 11-B.9 排程機制選型與導入檢查清單 11-B.9.1 三種機制的選型決策 11-B.9.2 導入檢查清單 11-B.9.3 常見誤解澄清 Ch 12:MCP 與 Tools 整合架構 12.1 什麼是 MCP(Model Context Protocol) 12.2 MCP Scope 與設定檔層級 12.3 Transport 機制:HTTP / stdio / SSE 12.4 OAuth、Headers 與安全整合 12.5 進階 MCP 功能 12.5.1 Resources 與 @-mentions 12.5.2 Channels(通道) 12.5.3 Elicitation 12.5.4 動態工具更新(list_changed) 12.5.5 MCP 指令族與進階設定速查 12.5.6 逾時階層、Tool Annotation 與開發輔助 12.6 Claude Code 作為 MCP Server 12.7 MCP 與 Plugins 的整合 12.8 MCP 與企業治理 12.9 MCP 安全風險 12.9.1 Prompt Injection 風險 12.9.2 資料外洩風險 12.10 完整範例 12.11 MCP 安裝與驗證 12.12 list_changed Notification 12.13 實務建議 12.14 MCP v2 Runtime 遷移指南(v2.1.232+) 12.14.1 v1 與 v2 Runtime 差異 12.14.2 過渡期控制旗標 12.14.3 相關的連線與快取旗標 12.14.4 其他版本行為變更 12.14.5 升級檢查清單 Ch 13:Programmatic CLI、GitHub Actions 與 GitLab CI/CD 13.1 CLI 互動模式 vs Programmatic CLI 13.2 Programmatic CLI 用法 13.2.1 基本語法 13.2.2 --bare 模式 13.2.3 結構化輸出與 JSON Schema 13.2.4 工具與權限控制 13.2.5 完整 CLI 參數速查 13.2.6 stream-json 事件類型 13.2.7 CI 治理:啟動事件檢查與程序終止行為 13.3 Provider 差異說明 13.4 GitHub Actions 整合 🟢 GA 13.4.1 快速安裝 13.4.2 核心參數 13.4.3 完整 Workflow 範例:PR Review Bot 13.4.4 完整 Workflow 範例:安全掃描 Gate 13.4.5 GitHub App 設定與雲端 Provider 整合 13.4.6 認證方式、觸發權限與組織級治理 13.5 GitLab CI/CD 整合 🟡 Beta 13.5.1 GitLab CI/CD 環境設定 13.5.2 完整 GitLab CI/CD Job 範例 13.5.3 GitHub Actions vs GitLab CI/CD 差異 13.5.4 典型應用場景範例 13.5.5 AWS Bedrock / GCP Vertex AI 整合(透過 OIDC) 13.5.6 疑難排解 13.6 API Key / OIDC / Secret 治理 13.7 何時用互動式 vs CI 自動化 13.8 CI/CD 與 Agent 自動化流程圖 13.9 實務建議 Ch 14:將 Agent、Prompt、Skills、Hooks、Memory、MCP 融入 SSDLC 14.1 為什麼需要融入 SSDLC 14.2 Agent 協作圖 14.3 SSDLC 14 階段總覽 14.4 各階段詳細設計 14.5 SSDLC SOP 總覽表 14.6 安全 Gate 建議 14.7 KPI 建議 14.8 實務建議 Ch 15:舊系統逆向工程與現代化改造專章 15.1 方法論總覽 15.2 十一項任務說明 15.3 Reverse Engineering Agent 設計 15.3.1 Agent 定義檔(.claude/agents/reverse-engineering.md) 15.3.2 Agent 設計重點 15.4 專用 Prompt 範例 15.5 專用 Skills 範例 15.6 專用 Hooks / Guardrails 範例 15.7 輸出範本:架構還原文件格式 15.8 風險與注意事項 15.8.1 幻覺風險(Hallucination Risk) 15.8.2 不完整分析風險 15.8.3 實務建議 Ch 16:提供給其他團隊使用的共享 SOP 16.1 Team Onboarding 流程 16.1.1 導入路線圖(4 階段 + 時程) 16.1.2 各階段詳細步驟 16.2 Starter Repository 設計 16.2.1 模板 Repo 結構 16.2.2 使用方式 16.3 共享 Plugins / Skills / Agents / Hooks 治理方式 16.3.1 治理架構 16.3.2 治理規範 16.3.3 治理 vs. 即時協作:Cowork 與 Channels/Dispatch 16.4 文件模板 16.4.1 文件模板清單 16.5 教育訓練計畫(4 階段) 16.6 支援模式(L1/L2/L3) 16.7 FAQ(團隊導入常見問題) 16.8 變更公告機制 16.9 例外申請流程 16.10 成熟度模型(5 個等級) 16.11 啟用 Checklist 16.12 角色分工表 16.13 常見阻力與解法 16.14 實務建議 Ch 17:安全、治理、稽核與成本控管 17.1 最小權限原則 17.1.1 Permission Mode 治理策略 17.1.2 權限矩陣 17.1.3 六層安全模型總覽 17.2 Hooks Guardrails 17.2.1 必備 Hooks 清單 17.3 Secrets 管理 17.4 敏感檔案保護 17.5 Prompt Injection 風險 17.6 MCP 風險 17.7 Plugin Marketplace 風險 17.8 Agent Teams 權限與成本風險 17.9 CI 自動化風險 17.10 Logs / Audit Trail / Compliance 17.10.1 稽核紀錄建議 17.10.2 合規對照 17.11 風險矩陣表 17.12 模型使用策略:Haiku、Fable、Sonnet、Opus 四級選型 17.13 成本監控指標表 17.14 控制點設計表 17.15 不建議做法清單 17.16 實務建議 Ch 18:系統維護、升級與相容性管理 18.1 維護總覽 18.1.1 官方文件與版本追蹤機制 18.2 各項升級 SOP 18.2.1 Claude Code CLI 升級 18.2.2 VS Code Extension 升級 18.2.3 Subagents 升級 18.2.4 Skills 升級 18.2.5 Hooks 升級 18.2.6 Plugins 升級 18.2.7 MCP 配置升級 18.2.8 Prompt Library 升級 18.2.9 CLAUDE.md / Memory 清理 18.3 相容矩陣範例 18.4 回滾計畫 18.4.1 回滾策略 18.4.2 回滾決策樹 18.5 版本管理建議 18.6 Experimental → GA 調整 18.7 文件更新流程 18.8 例行巡檢 18.8.1 巡檢 Checklist 18.8.2 巡檢自動化腳本 18.9 升級排程建議 18.10 實務建議 Ch 19:完整實戰案例 19.1 案例一:新建 Spring Boot Web 專案 19.1.1 專案背景 19.1.2 Phase 1:環境準備(Sprint 0,Week 1-2) 19.1.3 Phase 2:Agent Team 建立(Sprint 0,Week 2) 19.1.4 Phase 3:開發流程(Sprint 1-5) 19.1.5 Phase 4:CI/CD 整合(Sprint 1) 19.1.6 Phase 5:交付成果清單 19.2 案例二:舊系統逆向工程與現代化 19.2.1 專案背景 19.2.2 Phase 1:Legacy 系統探勘(Month 1) 19.2.3 Phase 2:遷移規劃(Month 1-2) 19.2.4 Phase 3:逐模組遷移(Month 2-5) 19.2.5 Phase 4:驗證與切換(Month 5-6) 19.2.6 交付成果清單 19.3 案例一與案例二的共通學習 19.3.1 關鍵成功因素 19.3.2 常見陷阱與應對 19.4 實務建議 19.5 案例三:批次/排程工作現代化 19.5.1 專案背景 19.5.2 Phase 1:建立正確性基準(Week 1-3) 19.5.3 Phase 2:效能剖析與改造(Week 4-8) 19.5.4 Phase 3:以 Hook 強制稽核紀律(Week 4-8,與 Phase 2 並行) 19.5.5 Phase 4:Scheduled Tasks 建立持續巡檢(Week 9-10) 19.5.6 Phase 5:CI/CD 效能迴歸閘門(Week 10-11) 19.5.7 交付成果清單 19.5.8 本案例的關鍵學習 19.6 案例四:以 Agent Team 進行大型 PR 平行審查 19.6.1 專案背景 19.6.2 為什麼這個場景適合 Agent Team 19.6.3 環境準備 19.6.4 Teammate 定義與模型指派 19.6.5 執行流程 19.6.6 實測數據與成本 19.6.7 遭遇的問題與解法 19.6.8 企業導入的護欄清單 19.6.9 本案例的關鍵學習 Ch 20:FAQ 與 Troubleshooting 20.1 Agent Teams 為何無法啟動? 20.2 Subagent 為何沒有被自動委派? 20.3 Skills 為何沒有觸發? 20.4 Hooks 為何沒有生效? 20.5 MCP 為何沒有連上? 20.6 Plugins 為何沒有載入? 20.7 VS Code 與 CLI 為何行為不同? 20.8 GitHub Actions 與 GitLab CI/CD 該怎麼選? 20.9 Reverse Engineering 時如何降低幻覺? 20.10 何時該用 subagent,何時該用 agent team? 20.11 何時該用 hook,何時該用 skill? 20.12 如何避免記憶污染與 context 膨脹? 20.13 如何降低 token 成本? 20.14 導入後如何量測 ROI/成效? 20.15 升級 CLI 後 Subagent 突然無法委派或深度受限? 20.16 GitHub Actions Workflow 升級到 @v1 後整個壞掉? 20.17 MCP Server 升級後行為改變或連不上? 20.18 安裝 Plugin 後 Hook 與 MCP Server 沒有生效? 20.19 Skill 數量變多後,部分 Skill 從清單中消失? 20.20 團隊成員的 claude.ai 個人 Skills 出現在企業專案中? 20.21 /loop 建立的排程任務突然停止執行? 20.22 切換 Output Style 後安全規範消失,且找不到 /output-style 指令? 20.23 Subagent 執行到一半中斷,只拿到半截結果? 20.24 CI 中背景執行的指令被提前砍掉? 20.25 如何確認某項功能目前是 GA 還是 Experimental? 20.26 實務建議 Ch 21:最佳實務、Anti-Patterns 與 Checklist 21.1 企業最佳實務(10 項) 21.2 團隊最佳實務(8 項) 21.3 開發者最佳實務(8 項) 21.4 Reverse Engineering 最佳實務(6 項) 21.5 常見錯誤 / Anti-Patterns(14 個) 21.6 Checklist 1:新團隊導入 Checklist 21.7 Checklist 2:專案初始化 Checklist 21.8 Checklist 3:SSDLC 各階段 Checklist 21.9 Checklist 4:上線前 Checklist 21.10 Checklist 5:升級前 Checklist 21.11 實務建議 Ch 22:附錄 — 可直接複製使用的完整範本 22.1 範本 1:CLAUDE.md 範本 22.2 範本 2:.claude/settings.json 範本 22.3 範本 3:.mcp.json 範本 22.4 範本 4:Subagent 範本(.claude/agents/security-reviewer.md) 22.5 範本 5:SKILL.md 範本(.claude/skills/security-check/SKILL.md) 22.6 範本 6:Hook 設定範本(settings.json hooks 區塊) 22.7 範本 7:plugin.json 範本 22.8 範本 8:GitHub Actions Workflow 範本(完整 YAML) 22.9 範本 9:GitLab CI/CD Job 範本(完整 YAML) 22.10 範本 10:Reverse Engineering Prompt 範本 22.11 範本 11:Onboarding Checklist 範本 22.12 範本 12:Governance Policy 範本 22.13 實務建議 22.14 附錄:v1.2.0 → v1.3.0 差異對照 22.14.1 必須立即處理的破壞性變更 22.14.2 全新小節一覽(15 節) 22.14.3 大幅擴充的既有小節 22.14.4 建議的閱讀順序 22.14.5 升版後的內部文件更新檢查清單 22.15 附錄:v1.3.0 → v1.4.0 差異對照 22.15.1 必須立即處理的事實性修正 22.15.2 全新小節一覽 22.15.3 擴充的既有小節 22.15.4 目錄與格式 22.15.5 升版後的內部文件更新檢查清單 Ch 0:文件資訊與閱讀指南 0.1 文件基本資訊 欄位 內容 文件名稱 Claude Code 建立 SSDLC Agent Team 教學手冊 文件版本 1.4.0 最後更新日期 2026-08-31 官方文件基準 Claude Code v2.1.251(2026-08-31 快照) 作者 / 角色定位 企業級 AI Agent 架構顧問團隊 適用對象 資深工程師、架構師、技術主管、DevSecOps、人員培訓 前提條件 需有 Claude Code 存取權限、VS Code(v1.94.0+)、Git 授權範圍 限公司內部使用,不可外流 分類 技術白皮書 / 教學手冊 0.2 使用前提與先決條件 在閱讀本手冊前,請確認您已具備以下條件: ...