Workflow testen & optimieren
iStand: September 2026
Die Kostenangaben sind Richtwerte auf Basis der Tarife vom September 2026. Seit der Preissenkung von Sonnet liegen reale Reviews eher am unteren Rand der genannten Spannen. Rechne trotzdem mit deinen eigenen Zahlen — die Kosten hängen stark von PR-Größe und Iterationszahl ab.
Wissen
Workflow durchspielen
Bevor du den Workflow im Alltag einsetzt, teste ihn systematisch. Hier sind drei Szenarien, die du durchspielen solltest:
Szenario 1 -- Lokale Änderung:
- Ändere eine TypeScript-Datei (z.B. füge eine neue Funktion hinzu)
- Beobachte: Die PostToolUse-Hooks feuern automatisch (Prettier formatiert, ESLint prüft)
- Der Code ist sofort sauber -- ohne manuelles Nacharbeiten
Szenario 2 -- Review per Skill:
- Rufe
/reviewauf - Der Skill startet den code-reviewer-Agent im Fork-Kontext
- Der Agent liest den Diff, prüft gegen die Regeln in CLAUDE.md und gibt strukturiertes Feedback
Szenario 3 -- PR-Review mit GitHub:
- Erstelle einen PR auf GitHub
- Rufe
/review <PR-Nummer>auf - Der MCP-Server holt den PR-Diff, der Agent reviewt und gibt Feedback mit Datei-Referenzen
iDebugging-Tipp
Wenn ein Schritt nicht funktioniert, prüfe in dieser Reihenfolge: 1) Ist der MCP-Server erreichbar? (gh auth status) 2) Ist der Agent korrekt definiert? (Syntax in code-reviewer.md prüfen) 3) Sind die Hooks korrekt konfiguriert? (JSON-Syntax in settings.json validieren)
Kosten kalkulieren
Ein wichtiger Aspekt jedes Workflows: Was kostet er? Die Kosten hängen vom gewählten Modell und der Größe der Reviews ab.
| Modell | Pro Review (klein) | Pro Review (groß) | 5 Reviews/Tag | 20 Reviews/Tag |
|---|---|---|---|---|
| Haiku | ~$0.01-0.03 | ~$0.05-0.10 | ~$0.05-0.50 | ~$0.20-2.00 |
| Sonnet | ~$0.05-0.15 | ~$0.15-0.40 | ~$0.25-2.00 | ~$1.00-8.00 |
| Opus | ~$0.20-0.50 | ~$0.50-1.50 | ~$1.00-7.50 | ~$4.00-30.00 |
*Kosten im Griff behalten
Mit Sonnet als Standard-Modell und 5 Reviews pro Tag landest du bei $0.25-2.50 täglich. Das ist deutlich günstiger als manuelle Reviews, die 15-30 Minuten Entwicklerzeit pro Review kosten. Nutze maxTurns in der Agent-Definition, um Endlosschleifen zu verhindern.
Ein Team macht 10 PRs pro Tag und nutzt Sonnet für Reviews. Mit welchen täglichen Kosten müssen sie ungefähr rechnen?
Verstehen
Security Best Practices
Ein automatisierter Workflow, der Code liest und Shell-Befehle ausführt, erfordert durchdachte Security-Maßnahmen:
Token-Splitting: Verwende verschiedene API-Keys für verschiedene Umgebungen. Der Key für lokale Entwicklung sollte andere Berechtigungen haben als der für CI/CD. So begrenzt du den Schaden, falls ein Key kompromittiert wird.
Sandboxing: Nutze /sandbox für OS-Level-Isolation. Der Review-Agent kann Code analysieren, ohne Zugriff auf dein gesamtes System zu haben. Besonders wichtig, wenn du fremden Code reviewst.
MCP-Server: Binde nur vertrauenswürdige MCP-Server ein. Jeder MCP-Server ist eine potenzielle Angriffsfläche. Prüfe die Quelle, bevor du einen Server einbindest, und gib ihm nur die minimal nötigen Berechtigungen.
Hooks als Sicherheitsnetz: Nutze Exit-Code 2 zum Blockieren gefährlicher Aktionen. Ein Pre-Commit-Hook kann zum Beispiel verhindern, dass Dateien mit hartcodierten Secrets committed werden:
#!/bin/bash
# .claude/hooks/secret-check.sh
if grep -rn "PRIVATE_KEY\|SECRET_KEY\|password=" --include="*.ts" .; then
echo "BLOCKED: Mögliche Secrets im Code gefunden!"
exit 2
fi
exit 0
!Principle of Least Privilege
Gib dem Agent nur die Berechtigungen, die er wirklich braucht. Ein Review-Agent braucht Lesezugriff auf Code und PR-Daten, aber keinen Schreibzugriff auf das Repository. Konfiguriere die MCP-Server-Berechtigungen entsprechend.
Iterieren und optimieren
Dein erster Workflow wird nicht perfekt sein -- und das ist in Ordnung. Hier sind die wichtigsten Stellschrauben für die Optimierung:
Trigger tunen: Sind die Skill-Trigger spezifisch genug? Wenn /review zu oft falsch-positive Findings liefert, präzisiere die Anweisungen in SKILL.md. Füge Beispiele für erwünschtes und unerwünschtes Feedback hinzu.
Hook-Reihenfolge: Schnelle Checks zuerst. Wenn Prettier 0.5 Sekunden braucht und ESLint 5 Sekunden, starte mit Prettier. So bekommst du schnelleres Feedback im Erfolgsfall.
Agent-Modell anpassen:
- Haiku für einfache Reviews: Formatting, Naming-Konventionen, TODO-Kommentare
- Sonnet für Standard-Reviews: Bugs, Performance, Code-Qualität
- Opus für komplexe Reviews: Architektur-Entscheidungen, Sicherheitsaudits, API-Design
Prompt verfeinern: Basierend auf der Review-Qualität:
- Zu viele Findings? Erhöhe die Severity-Schwelle oder füge "Ignoriere Stilfragen" hinzu.
- Zu wenige Findings? Füge spezifischere Prüfkriterien hinzu.
- Unklares Feedback? Fordere explizit Codebeispiele für Verbesserungsvorschläge an.
Anwenden
Checkliste für deinen eigenen Workflow
Gehe diese Punkte durch, bevor du deinen Workflow produktiv einsetzt:
- CLAUDE.md enthält alle relevanten Projekt- und Review-Regeln
- Agent-Definition ist klar und spezifisch (Prüfkriterien, Ausgabeformat)
- MCP-Server ist korrekt konfiguriert und erreichbar
- Hooks laufen fehlerfrei (teste jeden einzeln)
- Kosten sind kalkuliert und akzeptabel
- Security: Keine Secrets im Repository, Sandboxing aktiv, minimale Berechtigungen
- Skill
/reviewfunktioniert sowohl lokal als auch mit PR-Nummer
Nächste Schritte
Wenn dein Review-Workflow läuft, kannst du das Konzept auf andere Aufgaben übertragen:
/test-- Skill, der automatisch Tests für neue Funktionen generiert/docs-- Skill, der Dokumentation aus Code-Kommentaren erstellt/refactor-- Skill, der Verbesserungsvorschläge für bestehenden Code macht/security-- Spezialisierter Skill nur für Sicherheitsaudits
Das Muster ist immer gleich: Agent definieren, Skill erstellen, Hooks konfigurieren, testen, optimieren.
*Workflow als Template
Dein fertiger Review-Workflow kann als Template für andere Projekte dienen. Kopiere die .claude/-Struktur, passe CLAUDE.md an das neue Projekt an, und du hast sofort einen funktionierenden Workflow. Teile gute Workflows mit deinem Team!
Reflektieren
Du hast jetzt einen vollständigen, automatisierten Code-Review-Workflow gebaut -- von der Projektkonfiguration über Skills und Hooks bis hin zu Security und Kostenoptimierung. Das Wichtigste: Dieser Workflow ist kein statisches Produkt, sondern ein lebendiges System, das du kontinuierlich verbesserst. Jedes Review, jedes Feedback und jeder Fehlalarm ist eine Gelegenheit, den Workflow besser zu machen. Genau das macht Claude Code so mächtig: Du baust nicht nur einmalige Lösungen, sondern Systeme, die mit dir und deinem Team wachsen.