Zum Inhalt springen

Workflow testen & optimieren

iStand: September 2026

Die Kostenangaben sind Richtwerte auf Basis der Tarife vom September 2026. Seit der Preissenkung von Sonnet liegen reale Reviews eher am unteren Rand der genannten Spannen. Rechne trotzdem mit deinen eigenen Zahlen — die Kosten hängen stark von PR-Größe und Iterationszahl ab.

Wissen

Workflow durchspielen

Bevor du den Workflow im Alltag einsetzt, teste ihn systematisch. Hier sind drei Szenarien, die du durchspielen solltest:

Szenario 1 -- Lokale Änderung:

  1. Ändere eine TypeScript-Datei (z.B. füge eine neue Funktion hinzu)
  2. Beobachte: Die PostToolUse-Hooks feuern automatisch (Prettier formatiert, ESLint prüft)
  3. Der Code ist sofort sauber -- ohne manuelles Nacharbeiten

Szenario 2 -- Review per Skill:

  1. Rufe /review auf
  2. Der Skill startet den code-reviewer-Agent im Fork-Kontext
  3. Der Agent liest den Diff, prüft gegen die Regeln in CLAUDE.md und gibt strukturiertes Feedback

Szenario 3 -- PR-Review mit GitHub:

  1. Erstelle einen PR auf GitHub
  2. Rufe /review <PR-Nummer> auf
  3. Der MCP-Server holt den PR-Diff, der Agent reviewt und gibt Feedback mit Datei-Referenzen

iDebugging-Tipp

Wenn ein Schritt nicht funktioniert, prüfe in dieser Reihenfolge: 1) Ist der MCP-Server erreichbar? (gh auth status) 2) Ist der Agent korrekt definiert? (Syntax in code-reviewer.md prüfen) 3) Sind die Hooks korrekt konfiguriert? (JSON-Syntax in settings.json validieren)

Kosten kalkulieren

Ein wichtiger Aspekt jedes Workflows: Was kostet er? Die Kosten hängen vom gewählten Modell und der Größe der Reviews ab.

ModellPro Review (klein)Pro Review (groß)5 Reviews/Tag20 Reviews/Tag
Haiku~$0.01-0.03~$0.05-0.10~$0.05-0.50~$0.20-2.00
Sonnet~$0.05-0.15~$0.15-0.40~$0.25-2.00~$1.00-8.00
Opus~$0.20-0.50~$0.50-1.50~$1.00-7.50~$4.00-30.00

*Kosten im Griff behalten

Mit Sonnet als Standard-Modell und 5 Reviews pro Tag landest du bei $0.25-2.50 täglich. Das ist deutlich günstiger als manuelle Reviews, die 15-30 Minuten Entwicklerzeit pro Review kosten. Nutze maxTurns in der Agent-Definition, um Endlosschleifen zu verhindern.

Ein Team macht 10 PRs pro Tag und nutzt Sonnet für Reviews. Mit welchen täglichen Kosten müssen sie ungefähr rechnen?

Verstehen

Security Best Practices

Ein automatisierter Workflow, der Code liest und Shell-Befehle ausführt, erfordert durchdachte Security-Maßnahmen:

Token-Splitting: Verwende verschiedene API-Keys für verschiedene Umgebungen. Der Key für lokale Entwicklung sollte andere Berechtigungen haben als der für CI/CD. So begrenzt du den Schaden, falls ein Key kompromittiert wird.

Sandboxing: Nutze /sandbox für OS-Level-Isolation. Der Review-Agent kann Code analysieren, ohne Zugriff auf dein gesamtes System zu haben. Besonders wichtig, wenn du fremden Code reviewst.

MCP-Server: Binde nur vertrauenswürdige MCP-Server ein. Jeder MCP-Server ist eine potenzielle Angriffsfläche. Prüfe die Quelle, bevor du einen Server einbindest, und gib ihm nur die minimal nötigen Berechtigungen.

Hooks als Sicherheitsnetz: Nutze Exit-Code 2 zum Blockieren gefährlicher Aktionen. Ein Pre-Commit-Hook kann zum Beispiel verhindern, dass Dateien mit hartcodierten Secrets committed werden:

#!/bin/bash
# .claude/hooks/secret-check.sh
if grep -rn "PRIVATE_KEY\|SECRET_KEY\|password=" --include="*.ts" .; then
  echo "BLOCKED: Mögliche Secrets im Code gefunden!"
  exit 2
fi
exit 0

!Principle of Least Privilege

Gib dem Agent nur die Berechtigungen, die er wirklich braucht. Ein Review-Agent braucht Lesezugriff auf Code und PR-Daten, aber keinen Schreibzugriff auf das Repository. Konfiguriere die MCP-Server-Berechtigungen entsprechend.

Iterieren und optimieren

Dein erster Workflow wird nicht perfekt sein -- und das ist in Ordnung. Hier sind die wichtigsten Stellschrauben für die Optimierung:

Trigger tunen: Sind die Skill-Trigger spezifisch genug? Wenn /review zu oft falsch-positive Findings liefert, präzisiere die Anweisungen in SKILL.md. Füge Beispiele für erwünschtes und unerwünschtes Feedback hinzu.

Hook-Reihenfolge: Schnelle Checks zuerst. Wenn Prettier 0.5 Sekunden braucht und ESLint 5 Sekunden, starte mit Prettier. So bekommst du schnelleres Feedback im Erfolgsfall.

Agent-Modell anpassen:

  • Haiku für einfache Reviews: Formatting, Naming-Konventionen, TODO-Kommentare
  • Sonnet für Standard-Reviews: Bugs, Performance, Code-Qualität
  • Opus für komplexe Reviews: Architektur-Entscheidungen, Sicherheitsaudits, API-Design

Prompt verfeinern: Basierend auf der Review-Qualität:

  • Zu viele Findings? Erhöhe die Severity-Schwelle oder füge "Ignoriere Stilfragen" hinzu.
  • Zu wenige Findings? Füge spezifischere Prüfkriterien hinzu.
  • Unklares Feedback? Fordere explizit Codebeispiele für Verbesserungsvorschläge an.

Anwenden

Checkliste für deinen eigenen Workflow

Gehe diese Punkte durch, bevor du deinen Workflow produktiv einsetzt:

  • CLAUDE.md enthält alle relevanten Projekt- und Review-Regeln
  • Agent-Definition ist klar und spezifisch (Prüfkriterien, Ausgabeformat)
  • MCP-Server ist korrekt konfiguriert und erreichbar
  • Hooks laufen fehlerfrei (teste jeden einzeln)
  • Kosten sind kalkuliert und akzeptabel
  • Security: Keine Secrets im Repository, Sandboxing aktiv, minimale Berechtigungen
  • Skill /review funktioniert sowohl lokal als auch mit PR-Nummer

Nächste Schritte

Wenn dein Review-Workflow läuft, kannst du das Konzept auf andere Aufgaben übertragen:

  • /test -- Skill, der automatisch Tests für neue Funktionen generiert
  • /docs -- Skill, der Dokumentation aus Code-Kommentaren erstellt
  • /refactor -- Skill, der Verbesserungsvorschläge für bestehenden Code macht
  • /security -- Spezialisierter Skill nur für Sicherheitsaudits

Das Muster ist immer gleich: Agent definieren, Skill erstellen, Hooks konfigurieren, testen, optimieren.

*Workflow als Template

Dein fertiger Review-Workflow kann als Template für andere Projekte dienen. Kopiere die .claude/-Struktur, passe CLAUDE.md an das neue Projekt an, und du hast sofort einen funktionierenden Workflow. Teile gute Workflows mit deinem Team!

Reflektieren

Du hast jetzt einen vollständigen, automatisierten Code-Review-Workflow gebaut -- von der Projektkonfiguration über Skills und Hooks bis hin zu Security und Kostenoptimierung. Das Wichtigste: Dieser Workflow ist kein statisches Produkt, sondern ein lebendiges System, das du kontinuierlich verbesserst. Jedes Review, jedes Feedback und jeder Fehlalarm ist eine Gelegenheit, den Workflow besser zu machen. Genau das macht Claude Code so mächtig: Du baust nicht nur einmalige Lösungen, sondern Systeme, die mit dir und deinem Team wachsen.