将结合司库项目日常开发场景,从基础概念、工具实操,到私有化部署方案与真实业务落地,为大家做一次完整梳理,希望能带来一些可直接复用的思路和参考。

目录


一、核心专有名词解析

1、必懂:最基础的 AI Coding 概念

如果你刚开始使用 AI 编程助手,先搞懂这 7 个词就够了。

1. Prompt(提示词)

你给 AI 的指令。质量决定输出。
好例子:“用 Python 写一个带超时重试的 HTTP GET 函数,使用 requests 库,包含异常处理。”

2. Context Window(上下文窗口)

AI 一次能“记住”的文本长度(单位 token)。窗口越大,AI 能看懂的项目文件越多。
Claude Code 通过智能压缩技术,可一次性理解整个中型代码库(相当于 100 万 token 级别的有效上下文)。

3. Skill(技能模块)

把常用的 Prompt + 规范 + 业务逻辑打包成可复用的模块。
类比:给 AI 安装一个“编码专家插件”,例如“接口开发规范 Skill”。

4. MCP(模型上下文协议)

Anthropic 推出的协议,让 AI 能直接调用外部工具(编译器、数据库、浏览器)。
效果:AI 写完代码自动运行、调试、修复,而不用你复制粘贴。

5. Agent(智能体)

能自主拆解任务、调用工具、观察结果并自我修正的系统。
代表:Claude Code 就是一个编程 Agent。

6. CoT(思维链,Chain of Thought)

让 AI 在给出最终答案前先输出推理步骤。
应用:对 Claude Code 说“先列出重构计划,确认后再执行”。

7. AI Hallucination(AI 幻觉)

AI 一本正经地胡说八道(调用不存在的 API、编造函数名)。
提醒:AI 生成的代码必须人工审查


2、提效配置:让 AI 更懂你的项目

核心就是让 AI 能查内部代码、调用工具、本地安全部署、并且响应更快,都是常用提效手段。

8. Agentic RAG(检索增强生成)

Agent 根据任务动态决定检索哪些知识、检索几次、是否融合多源、建议补充。
典型场景:企业代码知识库 + AI 编程助手。
普通 RAG 固定检索 top-k;Agentic RAG 可迭代检索、自我纠错。

9. Function Calling / Tool Calling(函数调用)

让 AI 输出结构化指令(如 JSON),驱动外部系统执行操作(读文件、发邮件、查数据库)。
Cursor / Claude Code 用它实现文件读写和终端命令。

10. Ollama

轻量级本地模型部署工具,一条命令就能跑起 Qwen、DeepSeek-Coder 等模型。
优势:代码数据不出境,适合企业私有化。

11. vLLM

高性能推理框架,通过 PagedAttention 技术大幅提升模型吞吐量与响应速度。
企业私有化部署 AI 编程服务时的首选后端。

12. KV Cache(键值缓存)

大模型在生成文本时,将已计算过的 Key-Value 向量缓存下来,避免每个新 token 都重新计算之前所有 token 的注意力。这能让单次生成速度提升数倍。
注意:KV Cache 在每次新对话会重置,不跨会话持久化。你感觉 AI 回复“很快”,背后就是它在工作。


3、模型定制:让 AI 学会你的业务术语

本质就是一件事:让通用 AI 学会咱们内部的 API、规范和代码风格,同时用更低成本、更少显存跑起来。

13. Fine-tuning(微调)

用你的业务数据(数据库表结构、工具类、流程)对通用模型进行二次训练。
结果:AI 直接生成符合你项目规范的代码。

14. SFT(有监督微调)

Fine-tuning 的一种具体方法,用人工标注的“问题-正确答案”对训练模型。
常用于把基座模型训练成“懂公司业务”的问答助手。

15. LoRA(低秩适配)

只训练一个很小的“适配器”模块,而不改变原模型大部分参数。
成本极低:数百万参数 vs 数十亿参数。

16. QLoRA(量化版 LoRA)

LoRA + 4-bit 量化,显存占用降至原来的 1/4(以 7B 模型为例,从约 14GB 降至 3.5GB)。
消费级显卡(如 24GB)也能微调 70 亿参数模型。

17. 量化(Quantization)

把模型权重从高精度(FP32)压缩到低比特(INT4/INT8)。
7B 模型从 25GB 压缩到 3.5GB,普通笔记本就能跑。


4、协作与安全:人机协同的正确方式

Prompt Engineering(提示词工程范式) → Context Engineering(上下文工程范式) → Harness Engineering (驾驭工程范式)

范式维度 核心焦点 主要手段/技术 能力层次
Prompt Engineering 设计单次交互的输入提示,引导模型直接输出符合预期的结果 • 手工编写指令模板
• Few-shot / Chain-of-Thought (CoT)
• 角色扮演设定
• 格式化约束
• 优化单轮生成质量
• 依赖用户经验与试错
• 对模型内部状态不感知
Context Engineering 管理模型可访问的动态上下文,包括历史记忆、外部知识、实时信息 • 向量检索(RAG)
• 上下文窗口动态截取/总结
• 长期记忆存储
• 多轮对话状态维护
• 实现上下文感知与事实增强
• 减少幻觉,支持多轮交互
• 需平衡上下文长度与效率
Harness Engineering 构建多组件协同系统,自主规划、调用工具、执行复杂任务,真正“驾驭”模型能力 • 工作流编排(如LangChain, DSPy)
• 智能体框架(ReAct, AutoGPT)
• 工具调用与API集成
• 自我反思与错误恢复
• 多智能体协作
• 完成端到端复杂任务
• 自主决策与环境适应
• 模块化、可组合、可演进

18. Agentic Engineering(智能体工程)

有纪律的 AI 开发方法:人类定义目标、约束、质量标准,AI Agent 在监督下执行。
Vibe Coding 的进阶版,适用于生产环境。

19. Harness Engineering(驾驭工程)

它是 AI 的 “驾驶舱与安全系统” —— 集成了工具调用沙箱、权限分级、自动纠错、多 Agent 调度、性能监控以及一个完整的执行反馈闭环(约束 → 反馈 → 工具调用 → 记忆更新 → 结果验证)。
相当于为 AI 配备 “安全带 + 自动驾驶仪”,让 AI 在无人值守的环境下也能长时间安全、高效地自主执行任务。

20. Vibe Coding(氛围编程)

完全依赖 AI 生成代码,人类只负责“感觉对就行”。
典型体验:Cursor 的 Tab 补全 + Cmd+K。

21. Spec Coding(规范编程)

先写清晰规范(Spec),再让 AI 按规范自动生成代码。
典型体验:Qoder 专家团模式。

22. Multi-Agent System(多智能体系统)

多个专业 Agent 协同工作:规划 Agent、编码 Agent、测试 Agent、审查 Agent。
未来复杂项目的开发模式。

23. Human-in-the-Loop(人机协同)

将人类审查嵌入自动化流程,例如批准关键操作、介入异常情况。
实践:Claude Code 的 Diff 审核模式、Trae 的 Plan 模式。

24. Prompt Injection(提示词注入)

攻击者把恶意指令藏在文档、网页中,AI 读取后可能执行非授权操作。
安全提醒:不要让 Claude Code 读取不可信的第三方代码库。


5、背景知识(选读)

这些术语偏底层,但了解后能帮你理解 AI 的“为什么”。

25. Transformer(变换器)

当前所有大模型的底层架构,解决了早期 AI 记不住长文本的问题。

26. MoE(Mixture of Experts,混合专家架构)

把模型拆成多个“专家”+ 一个路由网络,按需调用。
DeepSeek-Coder、Mixtral 都采用此架构。

27. Embedding(向量化)

把文本转换成高维空间的坐标,语义相近则距离近。
代码搜索、相似推荐的基础。

28. 向量数据库

专门存储和检索向量的数据库,是 RAG 的记忆系统。
例:Pinecone、Milvus、Qdrant。


速查表(按使用场景)

场景 用什么术语 一句话提示
第一次用 AI 编程 Prompt, Context Window, Agent 指令要清晰,窗口要大,Agent 帮你自动做
让 AI 参考内部文档 RAG, Embedding, 向量数据库 先建向量库,再检索
让 AI 操作本地文件 Function Calling, MCP 给 AI 配工具箱
公司要私有化部署 Ollama, vLLM, 量化 本地跑模型,用 vLLM 加速
让 AI 学会业务术语 LoRA, QLoRA, Fine-tuning 低成本微调,消费级显卡也行
团队规范化使用 AI Skill, Harness 封装 Prompt 和测试流程
安全审查 AI 行为 Human-in-the-Loop, Prompt Injection 关键操作人工审,防恶意注入

二、工具实操——Cursor / Trae / Qoder + Claude Code 融合使用

目前日常编码中最高效的组合就是 「IDE + Claude Code」

  • Cursor / Trae / Qoder 作为 IDE 工具,负责代码编辑、实时补全、项目文件管理;
  • Claude Code 作为核心 AI 能力,负责复杂代码生成、逻辑优化、Bug 排查。

两者融合能实现“编辑-生成-优化”一站式编码,大幅提升效率。下面按实操步骤讲解,重点介绍融合技巧。


1. Cursor / Trae / Qoder 基础操作

Cursor 是 AI 原生 IDE,Trae 是字节跳动推出的国产替代(免费且更贴合国人习惯),Qoder 是阿里新出的国产替代,三者操作逻辑基本一致。

1.1 安装与基础配置

  • Cursor 安装
    访问 docs.cursor.com/zh 下载对应系统版本,默认安装并勾选“创建桌面快捷方式”,注册账号登录。
  • Trae 安装
    访问 www.trae.ai 一键安装,支持导入 VS Code / Cursor 配置(快捷键、编码规范无需重设),目前完全免费。
  • 基础配置(三者通用)
    登录后在设置中选择:
    • 编码语言:匹配项目语言(Java、Python 等)
    • 代码规范:可导入团队编码规范文件
    • 自动补全频率:按习惯调节

1.2 核心功能(高频使用)

功能 操作 适用场景
代码补全 输入代码开头(如 public String login(),按 Tab 采纳建议 快速编写简单接口、工具类
代码解释 选中代码 → 右键 → “解释代码” 理解复杂逻辑或他人代码
代码重构 选中代码 → 右键 → “重构代码” 自动简化冗余逻辑、规范命名

1.3 Trae 特色功能

  • Builder 模式
    快捷键 Command + U 打开侧边对话框,点击左上角“Builder”启用。
    能从 0 到 1 开发完整项目:自动读取项目上下文、创建/修改文件、生成终端命令并分析运行状态。
    适合快速搭建项目原型、迭代功能。
  • SOLO 模式
    内置 AI 机器人,可直接提问项目相关问题(如“这个权限管理逻辑怎么实现”)。
    适合专注解决特定问题、排查 Bug 问题。

1.4 Qoder 特色功能

  • 专家团模式
    Qoder 的专家团模式,就是多专家分工协作、按需调度,让代码生成更专业、更稳定。
    算是对 Vibe Coding、Spec Coding、Harness Engineering 的最佳实践。

2、使用技巧

2.1 与 Cursor / Trae 的融合技巧

核心思路:Claude Code 负责复杂逻辑生成,Cursor/Trae 负责实时编辑与细节优化。

将团队编码规范、常用 Skill 同时导入 Cursor/TraeClaude Code,确保两者生成的代码格式、逻辑一致。

2.2 Claude Code 常用命令

Claude Code 优势:逻辑理解强、代码质量高、支持长上下文,尤其适合企业级复杂业务逻辑、多文件关联开发、Bug 排查。

  • 利用长上下文
    通过智能压缩技术可处理大型项目(约 75,000 行代码等效上下文),内置四层自动压缩,支持手动 /compact/recall 恢复,让 AI 理解项目整体逻辑,避免生成“孤立代码”。
Claude Code 最核心的 10 个命令
序号 命令 一句话作用 典型场景
1 claude 启动交互式会话 进入项目目录后第一步
2 /init 自动生成 CLAUDE.md 记忆文件 新项目初始化,消除重复上下文
3 claude -c 继续上一次对话(需未使用 /clear 中断后无缝恢复开发
4 /compact 压缩对话历史,释放 Token 上下文窗口快满时(约70-80%)
5 /review 审查当前代码变更(bug、风格)[^1] 提交前自检,或合并前质量门禁
6 /commit 分析暂存区并生成提交信息 规范化 Git 提交,告别手写 commit message
7 /plan 进入计划模式(只输出方案,不写代码) 复杂功能先确认方案,避免盲目实现
8 /model 会话中切换 Claude 模型 按需切换速度(Haiku)与质量(Opus)
9 /clear 完全清除对话历史 切换到全新、不相关的任务
10 /doctor 检查安装、认证、连接状态 遇到异常时快速诊断环境问题

3. 工作流建议(融合实战)

一个典型的“AI 辅助开发”闭环:

  1. 在 Trae 中使用 Builder 模式 快速生成项目骨架。
  2. 遇到复杂业务逻辑 → 用插件调用 Claude Code 生成核心代码。
  3. 在 Cursor/Trae 中实时补全、重构 → 优化细节。
  4. 代码审查 → 让 Claude Code 进行审查。
  5. 根据审查建议修正 → 最终提交。
  6. 自学习总结归纳为 Skill → 自我进化。

或使用 Qoder 的专家团模式完成上述流程。


三、项目业务需求实践

1. 当前项目业务需求实践

基于 AI Coding 背景,结合司库业务开发岗位核心工作,选取三个贴合实际的业务需求实践,聚焦智慧风控、AI 应用框架落地、编码安全三个场景。


实践一:智慧风控项目(虚假贸易识别)

核心需求

司库业务中虚假贸易带来的资金风险突出。项目基于 AI Coding 技术搭建智慧风控系统,实现虚假贸易单据、交易行为的自动识别,降低人工审核成本,提升风控精准度,杜绝资金损失。预计提升 5 倍开发效率。

过程
  1. 特征梳理:梳理虚假贸易核心特征(单据伪造、无真实合作背景、资金流向异常等)。
  2. 系统集成:通过 AI Coding 快速生成模型调用接口,与司库现有业务系统无缝对接。
  3. 审核流程搭建:自动抓取并分析贸易单据/交易数据,可疑案例自动标记并推送人工复核。
  4. 持续优化:通过 AI Coding 实时优化模型参数,提升识别准确率。
演示
  • AI 生成演示:已部署内部演示环境(地址略)
  • 业务系统演示:已部署内部演示环境(地址略)

实践二:基于 JeecgBoot AI 应用实践框架搭建

核心需求

司库业务开发存在重复编码、效率低下、AI 技术与业务场景脱节等问题。要求基于 JeecgBoot 框架,结合 AI Coding 技术,搭建标准化 AI 应用实践框架,实现编码自动化、模块复用。预计提升 30% 开发效率。

实践过程
  1. 框架集成:以 JeecgBoot 为基础,融入 AI Coding 核心能力。
  2. 模块梳理:梳理高频开发模块(资金查询、单据审核、数据统计等),生成标准化代码模板。
  3. 功能增强:集成 AI 代码生成、语法检查、漏洞修复功能,输入需求即可自动生成合规代码。
  4. 测试与规范:搭建框架测试环境,多轮调试后制定使用规范,并对团队进行培训。
实践成果
  • 提升开发人员编码效率
  • 减少重复编码工作量
  • 新功能开发周期缩短
  • 降低 AI 技术应用门槛,新成员快速上手
  • 减少代码漏洞,提升项目开发质量
演示
  • 已搭建内部演示环境(地址略)

实践三:司库编码规范与代码安全扫描(渗透测试)落地

核心需求

司库业务涉及大量资金数据与敏感信息,对编码规范、系统安全要求极高。要求基于 AI Coding 技术制定标准化编码规范,实现编码安全自动校验,并完成渗透测试,防范安全风险。

实践过程
  1. 规范制定:依托 AI Coding 制定编码规范(编码格式、安全校验规则)。
  2. 校验工具开发:开发编码规范校验工具,集成到开发环境,实时识别违规编码并给出修改建议。
  3. 渗透测试:利用 AI Coding 渗透测试工具,模拟 SQL 注入、XSS、权限绕过等攻击,全面排查漏洞。
  4. 漏洞修复:分类分级漏洞,制定修复方案并限期修复,修复后再次测试确保闭环。
  5. 长效机制:每周自动安全扫描,每月全面渗透测试。
实践成果
  • 降低编码违规率
  • 排查并修复安全漏洞
  • 符合甲方及行业安全合规要求

2、AI 赋能司库系统的新功能开发展望

AI 正推动司库体系从“传统资金管理”向“世界一流数智司库体系”迈进,从提高资金使用效率、风险防控、辅助战略决策三方面助力企业实现资金管理的安全、高效与价值创造。

1、提高资金使用效率:现金流精准预测与运营自动化

1. AI 驱动的现金流智能预测

传统现金流预测依赖人工经验与静态模型,仅能利用内部历史数据,时效性差、动态适应性弱。AI 的引入彻底改变了这一局面:

  • 多模型组合预测:基于回归算法、收支差额法与时间序列模型的组合应用,系统能够预测短期、中期乃至长期的现金流入与流出情况,生成动态的资金趋势图与缺口预警视图。
  • 实时数据整合:AI 算法深度挖掘数据价值,实时聚合内外部、结构化与非结构化数据,自动识别异常波动、预测现金流趋势。
  • 预期效果:可使企业投资回报率提升,成本降低,让企业现金流更稳定。当企业在某一周期内可能出现支付高峰或回款延迟时,系统可第一时间给出预警,并联动生成相应的应对策略建议,如缩短回款周期、优化付款节奏、调整备用资金安排等。
演示
  • 已搭建内部演示环境(地址略)
2. 资金计划与智能排程

AI 赋能资金计划管理,将传统依赖经验判断的资金计划升级为数据驱动的智能决策。构建智能填报建议、现金流预测、智慧排程等功能,逐步实现从“管控”到“智策”的升级。构建现金流预测模型与智能收付款认领系统,实现资金流动秒级感知与智能调度。

3. 运营自动化:从重复劳动中解放财务团队
  • 智能结算与自动对账:智能结算平台实现自动结算、智能拆分合并等功能;AI 数智员工实时接入银行接口,自动完成银行流水与内部台账的精准核对,将人工耗时从“小时级”压缩到“分钟级”。
  • 智能审单与智能填报:利用 OCR、NLP 及规则引擎,自动识别票据要素、核对付款信息、校验业务合规性,实现风险早识别、早拦截。系统还能自动识别并抓取所需数据,智能填充监管报表、银行表单,自动校验数据逻辑与合规性。
  • 智能报告生成:系统基于预设规则与用户偏好,自动生成图文并茂的流动性分析报告、风险防控报告、司库运营报告等。智能分析报告 Agent 可将报告生成时间从 3 天缩短至 5 分钟。

2、风险防控:多维风控

1. 多维智能风控体系
  • 流动性风险预警:基于企业资金存量、未来营运现金流计划、投融资业务的放还款等信息,智能预测未来现金流趋势,对流动性风险进行预警。
  • 智能信用风控:为银行与内部客商精准画像,搭建风险模型并评分,黑白灰名单助力企业业务稳健开展。
  • 司库立方 AI 数智员工:通过全天候交易行为监测与模式分析,系统可快速识别潜在异常操作,大幅提升风险预警效率,推动风险管控从事后抽查转向实时智能监控。

3、辅助战略决策:从数据分析到智能洞察

1. 战略决策数据支持

司库体系的本质是集团战略的“金融神经网络”,AI 技术使司库从价值守护迈向价值创造。在战略决策方面,AI 赋能表现为:

  • 全流程分析模型:从前端的数据采集、数据治理,到分析模型、分析指标体系的搭建,再到智能分析画像、智能报告的出具,实现资金分析场景化、动态化和智能化,为企业重大经营活动、发展战略提供决策支持数据依据。
  • 智能分析画像:深度挖掘数据,定位资金低效环节、识别风险、预测需求,为投融资等决策提供前瞻建议。
  • 智能管理报告:自动化生成含图表与专业解读的资金、运营及风险报告,提升决策效率与质量。
2. 司库“智慧大脑”

助力企业打造司库“智慧大脑”,其中“洞察战略决策”通过数据指标“一库打通”与外部行情实时接入。智能分析报告深度剖析企业资金状况,归因分析、出具图文报告并给出改进建议,为决策提供有力支撑。

3. 智能问答与知识管理(项目 Wiki)

AI 赋能司库系统,使财务人员能够通过自然语言随时提问,系统精准解析意图,秒级返回结构化的答案及数据来源。依托本地化大模型,在资金结算、融资审批、票据管理等关键业务环节给予政策依据支撑,实时解答业务人员政策疑问,有效降低政策理解门槛。


四、私有化部署编程智能体工具(treasury coding agent)

对于司库业务而言,核心代码、项目数据是企业核心资产,使用公有云 AI 编码工具(如在线版 Claude Code)存在数据泄露、隐私安全的风险。私有化部署——既能享受 AI 编码的高效,又能保障数据安全、合规达标。

AI 五层架构:从能源到应用的完整视图

核心观点:AI 不是单一应用,而是一场覆盖“从发电厂到应用软件”的系统工程。


五层架构(从下至上)

层级 名称 核心角色 关键说明
第 1 层 能源层 终极瓶颈 每次 AI 运算都消耗电力,AI 发展的上限由能源供应决定。
第 2 层 芯片层 算力心脏 将能源转化为高效计算能力。
第 3 层 基础设施层 AI 工厂 数据中心、冷却系统等重资产,核心任务是“制造”智能。
第 4 层 模型层 智力核心 大语言模型、生物/化学/金融等专业模型,解决特定问题。
第 5 层 应用层 价值兑现 自动驾驶、工业机器人、AI Coding 等,驱动全产业链发展。

黄仁勋将 AI 比作“五层蛋糕”——缺少任何一层,都无法完整享受 AI 的红利。


对 AI Coding 与企业落地的启示

  1. 聚焦模型层与应用层
    企业落地 AI Coding,应重点选择合适的基础模型(模型层),并围绕私域数据进行微调或 RAG,打造贴合业务的专属应用(应用层)。
  2. 重视私域数据价值
    将内部代码规范、历史项目文档、业务规则向量化,让 AI 真正“学会”公司逻辑,这是构建 AI 应用的核心资产。
  3. 理解私有化部署的意义
    私有化部署的本质是自建“AI 工厂”中的一个加工车间,确保核心数据安全可控,同时获得定制化能力。
  4. 认知 AI 的工业属性
    AI 开发不再是轻资产的软件工程,而是需要算力、电力和基础设施支撑的重资产工业体系。

1. 私有化部署的核心价值(为什么要做)

价值维度 说明
数据安全 所有代码、Prompt、业务数据均存储在公司内部服务器,数据不出境、不泄露。杜绝核心源码、未公开接口、测试用例等被第三方采集或滥用。
合规达标 满足金融、政务等行业合规要求,遵循《数据安全法》《个人信息保护法》等法规。可适配等保三级/四级要求,轻松通过合规审计。
定制适配 可基于企业技术栈(Java、Python、Go、前端框架)和业务场景微调模型,让 AI 更懂内部框架和接口,避免通用模型的“水土不服”。
可控性强 自主掌控部署、更新、维护节奏,灵活调整算力和版本。可设置访问权限、操作日志,实现全流程追溯。
长期降本 避免公有云按调用次数或团队规模的高昂费用。对于研发团队大、调用频繁的企业,私有化部署长期成本更低,且规避数据泄露带来的隐性损失。

2. 核心模型选型(选什么,适配司库场景)

选型原则:兼顾性能、算力成本、适配性,不求“最先进”,但求“最适用”。

2.1 主流模型对比

模型类型 代表模型 适配场景 核心优势 算力要求
通用开源模型 CodeLlama、StarCoder 中小企业、通用编码(多语言、脚本、注释) 开源免费,可微调,社区活跃,部署成本低 中等(单卡 GPU 可满足基础部署)
企业级定制模型 通义千问 Code、文心一言 Code、讯飞星火 Code 中大型企业、复杂业务(核心系统、重构、漏洞检测) 中文场景优,编码准确率高,支持定制微调,有专业支持 较高(多卡 GPU 集群)
轻量型模型 CodeLlama-7B、CodeGeeX2-6B 小企业、算力有限或边缘部署 体积小,部署灵活,快速落地 低(单卡 GPU 或高性能服务器)

2.2 硬件配置清单

团队规模 推荐硬件 显存 估算成本(含服务器) 可支持的模型大小(量化后)
1-5 人(试点) 单卡 RTX 4090 24GB 3-4 万元 7B
10-20 人 单卡 A10 24GB 8-10 万元 7B-13B
50 人以上 多卡 A100 (2-4 卡) 80GB/卡 50-100 万元 34B-70B

提醒:以上配置假设代码生成任务平均长度 512 token,并发 5-10 请求/秒。以上为硬件裸成本,还需计入电力、运维人力、网络带宽。

2.3 选型核心建议

  1. 优先开源:优先选 CodeLlama、StarCoder,降低授权成本,避免闭源依赖。
  2. 重视适配性:以 Java 为主选 Java 优化好的模型;涉及 Vue/React 的选前端适配强的模型。
  3. 算力匹配:初期可选轻量型,后期再升级。
  4. 考虑维护:选社区活跃、文档完善的模型。无专业 AI 运维团队可选厂商支持的半开源/闭源模型。

私有化部署指南及避坑指南详见 附录2

3. 总结

私有化部署 Coding 大模型的核心是:安全合规为前提,适配需求为核心,落地实用为目标

  • 根据企业规模、研发需求、算力条件选择合适的模型和方案。
  • 按 5 个阶段稳步推进,重点做好算力预留、数据脱敏、权限管控。
  • 最终实现 “AI 编码高效化”与“核心数据安全化” 的双重目标,降本增效,守护企业核心资产。

五、从 OpenClaw(小龙虾)、Claude Code 到 Hermes Agent

1. 为什么值得看这两份源码?

OpenClaw 和 Claude Code 代表了 2026 年 AI Agent 工程化的两个极佳样本

对比维度 OpenClaw(小龙虾) Claude Code Hermes Agent(爱马仕)
定位 个人 AI 助手运行时平台 终端原生 AI 编程代理 自进化的自主 AI 智能体
核心哲学 “网关模式”——中央 Gateway 连接 LLM 与消息平台 “Harness 外壳”——LLM 是大脑,工程是身体 “学习循环”——从经验中创建技能、在使用中持续进化
技术栈 TypeScript + Node.js(网关核心),Python/TS/Go 扩展技能 TypeScript + Bun 运行时 + React/Ink(TUI) Python(uv 依赖管理),HTTP 网关支持 JS/TS 扩展
代码规模 核心模块数千行(社区驱动,增长迅速) 约 50 万行(含构建产物与依赖) 核心 Agent 框架,GitHub 累计 52,800+ Stars(截至 2026 年 4 月)
适用场景 全平台个人助手(消息平台、浏览器自动化、终端执行) 代码理解、生成、重构、Git 操作、终端命令执行 全天候自主智能体、自动化工作流、AI 训练轨迹生成
开源状态 MIT 协议开源 未开源 MIT 协议开源
学习价值 消息网关设计、多平台接入、Skill 插件体系 企业级 Agent 架构、上下文压缩、工具沙箱、终端集成 自学习循环设计、三层记忆系统、自主 Skill 生成、多后端执行

2. 对比总结:两份源码能学到什么?

设计维度 OpenClaw(小龙虾) Claude Code
核心定位 Agent 运行时网关 AI 编程操作系统
架构哲学 调度中心 + 工具桥接 Harness 外壳(LLM 是大脑,工程是身体)
工具系统 可扩展工具注册表 40+ 独立模块 + 四大能力原语
记忆设计 SQLite + Markdown 明文存储 分层记忆 + 跨会话提取
权限模型 基于信任的权限分级 四档权限模式(Default/Plan/Bypass/Auto)
扩展机制 插件 + 自定义 Skill MCP 协议 + 插件 + 技能系统
多 Agent 基础的多渠道路由 AgentTool + Swarms 多代理协作
安全特性 本地优先 + 零信任架构 权限拦截 + 审计日志 + 沙箱 Bash

一句话总结:OpenClaw 告诉你一个“会干活的 AI”怎么连接世界;Claude Code 告诉你一个“懂编程的 AI”怎么工业化落地。


3、给开发者的核心启示:

OpenClaw 核心启示:教会我们如何打造一个“能干活”的 AI Agent,其核心在于完善的工具系统、严谨的权限控制以及高效的记忆管理,三者协同保障 Agent 稳定落地。

Claude Code 核心启示:教会我们如何打造一个“懂编程”的 AI Agent,其核心在于 QueryEngine、完善的工具系统、TAOR 循环以及 MCP 集成,实现编程场景的深度适配。

共同趋势:2026 年的 AI Agent 已摆脱“聊天机器人 + API 调用”的简单组合,进化为工程化的运行时外壳(Harness),其核心能力涵盖工具调用、权限管理、记忆分层、多 Agent 编排及上下文工程,实现更高效、更灵活的任务处理。


4、Hermes Agent 差异化亮点(培养一个不会跑路的小弟)

  • 自学习循环(Learning Loop)
    Hermes 最核心的特性。每次任务完成后,若工具调用超过 5 次、中途出错后自行修复、用户做过纠正或走了非明显但有效的路径,Agent 会自动将解决方案提炼为 Skill,存入技能库并在后续使用中持续优化。
  • 三层记忆系统
    • 会话记忆(FTS5 按需检索)
    • 持久记忆(跨会话用户偏好)
    • Skill 记忆(程序性方法论)
      分别对应认知科学中的情景、语义和程序性记忆。
  • 多后端执行环境
    支持本地、Docker、SSH、Daytona、Singularity、Modal 共六种终端后端,可在 $5 VPS 到 GPU 集群上运行。
  • 技术栈细节
    Hermes Agent 原生使用 Python 编写,通过 uv 进行依赖管理。其他编程语言(JS/TS、Java、Go、Rust 等)需要通过 HTTP 网关或 CLI 间接集成。
  • 开源协议
    MIT,由 Nous Research(Hermes 系列大模型团队)开发与维护。
  • 与 OpenClaw 的迁移关系
    Hermes 内置了从 OpenClaw 一键迁移的工具,可导入人格文件、记忆文件、用户创建的技能及配置。
  • 与 Claude Code 的关系
    三者并非替代关系,而是分别服务于“自主后台+自改进”(Hermes)、“配置即行为”(OpenClaw)和“交互式编码”(Claude Code)等不同场景,共同构成 AI Agent 的生态组合。

OpenClaw(小龙虾)源码解析见 附录3,Claude Code 设计思想见 附录4


六、AI 对司库开发工作的影响与展望

1. AI Coding 对司库开发工作的核心意义

AI Coding 不是工具升级,而是开发范式的结构性跃迁。它将司库开发的三个核心命题重构为:

① 风控:从“事后抽检”到“全量实时拦截”

AI 让风控从样本推断变为全局洞察,虚假贸易识别从“人找风险”转向“风险找人”。

② 开发:从“重复造轮”到“能力资产化”

高频模块沉淀为可复用的智能模板,开发者的核心价值从“写代码”转向“设计规则、审核输出、沉淀资产”。

③ 安全:从“上线前补考”到“编码即合规”

安全左移至编码阶段,规范检查、漏洞扫描内嵌于开发流程,让“合规”成为代码的默认属性。

一句话:AI Coding 让司库开发从“人力密集型”走向“智能增强型”。

2. 应对策略:个人与团队如何进化

个人:从“写代码的人”到“AI 增强型开发者”

  • 硬技能:精通至少一套 AI Coding 工具(如 Cursor + Claude Code),掌握 Prompt 设计、RAG 配置与基础微调。
  • 软技能:从“接需求写代码”转向“分析业务逻辑 + 设计 AI 工作流 + 审核 AI 输出”。
  • 学习节奏:每周投入 1-2 小时,持续跟踪 AI Coding 前沿工具与最佳实践。

团队:构建“人机协同”的新开发秩序

  • 新角色:增设 AI 工具教练(维护 Prompt 库、封装 Skill)和 AI 代码审计师(聚焦安全与规范)。
  • 协作规则:明确 AI 擅长的场景(单元测试、文档生成)与必须人工介入的底线(核心资金逻辑、权限校验)。
  • 资产沉淀:将高频 Prompt、业务规则、代码模板统一入库,形成团队可复用的 AI 资产。
  • 基础设施:私有化部署 Coding 大模型(数据安全),建设内部代码知识库(RAG 基础),提供至少 7B 模型微调的算力。
  • 度量牵引:将“AI 工具使用率”“AI 代码采纳率”“AI 避免的缺陷数”纳入效能指标。
  • 法律合规:建立 AI 生成代码的审查流程,使用工具(如 FOSSA)扫描许可证冲突,核心算法保留人工编写或明确记录 AI 贡献。

最终目标不是用 AI 替代人,而是实现 人机共生:让每个人从重复劳动中解放,专注于创造与决策;让每个角色在 AI 增强下突破能力边界,驱动组织从“人力堆叠”进化为“智能涌现”。


最后:练习小任务

用 Claude Code,基于你当前项目的一个简单模块(如“差旅报销单”),尝试走一遍“Spec → 生成代码 → 审查 → 沉淀 Skill”的完整流程。

今天分享的这些实践只代表我个人的实践认知,AI 帮我们省出来的时间,我们可以更多地投入到业务分析、架构设计、客户沟通这些高价值环节,这才是司库开发真正的护城河。谢谢大家!

AI Coding没有灵魂、开发的功能出问题后不会承担责任、开发人员很多时间花在沟通上、现实项目足够复杂


附录1:三个关键问题自测

  • 如果明天 AI 能自动生成 80% 的代码,我的核心价值在哪里?
  • 我们团队现在有哪些业务知识还没有被 AI“学会”?
  • 甲方是否愿意为“AI 增强后的交付物”买单?

带着这些问题去实践,会比单纯追新工具更有方向感。


附录2:私有化部署基础流程

分为 5 个阶段:前期准备 → 模型部署 → 调试优化 → 落地应用 → 运维保障。可联合 IT 与研发部门协同推进。

1.1 前期准备

  • 需求梳理:明确目标(提效/安全/合规)、使用场景(哪些团队、做什么)、调用规模(日均次数、并发)。
  • 算力准备:根据模型配置服务器
    • 轻量型(7B):1 台 GPU 服务器,显存 ≥16GB
    • 通用/企业级:GPU 集群,显存 ≥32GB 多卡协同,预留 CPU/内存
  • 环境搭建:Linux(Ubuntu/CentOS) + GPU 驱动 + Docker/K8s + 推理框架(vLLM)
  • 合规梳理:明确数据安全规范、权限制度、操作日志要求。

1.2 模型部署

  1. 模型获取
  • 开源:Hugging Face、GitHub 下载,选适配算力的版本(7B/13B)
  • 闭源:联系厂商获取授权及部署文档
  1. 模型微调(可选)
    使用内部代码库、业务文档对模型微调,提升对自研框架的适配度。
  2. 容器化部署
    用 Docker 打包模型 + 推理框架,K8s 编排实现快速部署、扩容。
  3. 接口集成
    将模型 API 集成到 GitLab、Jenkins、VS Code 插件等研发工具中,实现无缝调用。

1.3 调试优化

  • 性能调试:测试响应速度、并发能力,优化 GPU 分配与推理参数。目标:单次请求 ≤10 秒,满足峰值并发。
  • 准确率优化:收集生成错误的场景,补充训练数据,微调参数。
  • 安全调试:测试数据存储、权限管控,模拟违规访问,确保数据闭环、权限合理。

1.4 落地应用

  • 试点使用:开发小组内试用,收集反馈,快速迭代。
  • 全面推广:开展简单培训(使用方法、权限、注意事项)。
  • 效果复盘:定期统计调用次数、准确率、效率提升比例,持续优化。

1.5 运维保障

  • 日常运维:监控服务器、GPU 状态,及时处理异常。
  • 模型更新:定期更新版本,补充训练数据,微调参数。
  • 安全维护:定期扫描漏洞,更新安全策略,留存操作日志。
  • 成本控制:监控算力使用,灵活调整资源,避免浪费。

1.6 部署核心注意事项(避坑指南)

坑点 建议
算力不足 预留 30%-50% 算力冗余,优先支持 GPU 虚拟化的服务器。
数据未脱敏 训练数据中移除明文密码、涉密信息、个人敏感数据。
权限失控 严格划分权限:普通开发仅调用编码功能,管理员可管理模型和日志。
盲目追求大模型 小企业部署大模型 = 算力浪费 + 成本高。选适配的,不求最大。
缺乏技术支持 提前对接厂商或社区,无专业 AI 运维团队可选厂商运维服务。

附录3:OpenClaw(小龙虾)源码解析

1.1 背景与定位

OpenClaw(社区昵称“小龙虾”)是 2026 年现象级开源的 AI 智能体框架,截至 2026 年 3 月其 GitHub 星标已突破 27 万。它的核心定位是一个 Agent 运行时网关:接收来自飞书、微信等不同渠道的用户消息,将其翻译给大模型,指挥模型调用各种工具(读写文件、执行命令等),最终将结果返回给用户。

1.2 宏观架构:五层“中央厨房”

OpenClaw 的架构清晰地划分为五个逻辑层:

┌─────────────────────────────────────────────────────────────┐
│ 用户接入层(Telegram/飞书/微信/VS Code 等)                 │
├─────────────────────────────────────────────────────────────┤
│ 消息路由层(消息解析、渠道适配)                             │
├─────────────────────────────────────────────────────────────┤
│ Agent 调度层(规划、任务分解、工具调用)                     │
├─────────────────────────────────────────────────────────────┤
│ 工具执行层(Shell/文件/浏览器/跨应用协同)                  │
├─────────────────────────────────────────────────────────────┤
│ 基础设施层(本地存储/安全沙箱/日志)                         │
└─────────────────────────────────────────────────────────────┘

核心设计哲学:OpenClaw 不做 AI 本身的工作(推理由 LLM 完成),而是做 “连接 AI 能力与物理世界的桥梁”

1.3 核心能力:为什么它能“干活”?

  • 系统级操作:直接执行 Shell 命令、读写任意本地文件、操控 VS Code 等主流开发工具。
  • 浏览器自动化:通过 Playwright 接管已登录的 Chrome 实例,完成订票、数据抓取、网页操作等。
  • 跨应用协同:自动整理邮件、生成会议纪要、更新 Excel 报表,并通过钉钉/飞书实时推送。

1.4 记忆系统:Clawdbot 的核心亮点

OpenClaw 的兄弟项目 Clawdbot 在记忆能力上有独特设计,其记忆模块用约 2000 行代码实现了一个完全本地、透明可控的记忆系统

技术实现src/memory/ 目录):

  • manager.ts(2000+ 行):主记忆管理器
  • hybrid.ts:混合搜索算法(向量 + 关键词)
  • embeddings.ts:Embedding 提供者
  • memory-schema.ts:SQLite 数据库 Schema

设计亮点

  • 数据主权:记忆直接存成 Markdown 文件,用户可用任何编辑器打开、修改。
  • 可管理性:用户可以用 Git 管理版本历史,随时备份、迁移。
  • 隐私保护:数据永远不会上传到任何服务器。

1.5 从源码中可以学到的设计模式

  1. 工具注册表模式:所有可执行能力以工具形式注册,LLM 通过工具名调用。
  2. 权限分级:写操作、Shell 执行等敏感操作需要用户确认,读操作自动放行。
  3. 零信任架构:所有数据存储于用户本地设备,默认路径 ~/.openclaw/,无任何云端同步。
  4. 主动工作模式:支持定时任务(Cron)设置自动化流程。

附录4:claude-code-设计思想学习要点

免责声明:Claude Code的源代码因npm配置错误意外公开,仅供技术研究学习其设计思想。请勿在商业项目中使用泄露的源码或对其进行二次分发。推荐使用Anthropic官方提供的Claude Code API或购买正版服务。

1.1 事件回顾:史上最贵的 npm 配置错误

2026 年 3 月 31 日,安全研究者 Chaofan Shou 发现 Anthropic 发布到 npm 的 Claude Code 包中,官方没有删除 source map 文件。这意味着任何人都可以下载 npm 包,通过 .map 文件还原出完整的、未混淆的 TypeScript 源码。

  • 泄露规模:1,987 个源文件,超过 51.2 万行 TypeScript 代码
  • 运行时:Bun(现代 JavaScript 运行时)
  • UI 框架:React + Ink(在终端里渲染 React 组件)

1.2 整体架构:六层分层设计

层级 关键组件 职责
用户层 终端 TTY / IDE 扩展 处理人类输入、Deep Link 远程唤醒
界面层 Ink 渲染器 / Commander.js / REPL 终端内的 React 组件化布局与命令解析
核心引擎 QueryEngine / 权限系统 / 记忆(memdir) 驱动 LLM 循环、Token 计费、跨会话事实提取
工具层 BashTool / GrepTool / AgentTool / MCPTool 执行 Shell、代码搜索、派生子智能体
服务层 Anthropic API / OAuth 2.0 / 遥测(OTEL) 模型请求、身份认证、链路追踪
外部层 Claude API / MCP 外部服务器 / OS Shell 最终推理输出与物理文件系统操作

1.3 关键文件解读

文件 行数 职责
QueryEngine.ts ~46,000 行 LLM API 调用的核心引擎——处理流式响应、工具调用循环、思考模式、重试逻辑和 token 计数
Tool.ts ~29,000 行 定义所有工具的基本类型和接口——输入模式、权限模型、进度状态类型
commands.ts ~25,000 行 管理 87 个斜杠命令的注册和执行
main.tsx 基于 Commander.js 的 CLI 解析器和 React/Ink 渲染器初始化

1.4 核心子系统深度解析

① QueryEngine:46K 行的“超级大脑”

负责管理流式 API 调用、工具分发循环、自动重试、上下文窗口压缩,以及 Token 计数与思考模式逻辑的深度整合。

② 工具系统:40+ 独立权限管控模块

每个工具都定义自己的输入模式、权限级别和执行逻辑。四大能力原语ReadWriteExecuteConnect

权限分级

  • Default:写入与网络请求需用户确认,读取自动批准
  • Plan(只读):强制禁止所有写入和 Shell 操作
  • Bypass:全工具自动批准(用于自动化环境)
  • Auto:基于风险评分和信任上下文自动决策
③ 启动优化:前 19 行代码的精妙设计
// main.tsx 第 1-19 行
const tasks = Promise.all([
  profileCheckpoint(),      // 性能分析
  startMdmRawRead(),        // MDM 配置读取
  startKeychainPrefetch()   // OAuth/API 钥匙串预取
]);

优化启动效率:采用三个任务并行预取策略,可减少启动时间约 135ms,提升整体运行流畅度。

④ 记忆系统:采用分层记忆 + SQLite 架构,兼顾会话连续性与数据持久性。

短期记忆负责存储当前会话数据,长期记忆通过 SQLite 实现持久化存储,支持跨会话的事实提取,保障记忆的连续性与可用性。

1.5 设计哲学:TAOR 循环与“笨”框架

Claude Code 的执行引擎核心是 TAOR 循环,即 Think - Act - Observe - Repeat(思考-行动-观察-重复),构成其运行的核心逻辑。

核心设计哲学:运行时越笨,架构越稳定。

其中,Orchestrator(协调器)被设计得极其“简洁”,仅承担驱动循环、执行工具调用、感知执行结果的基础职责,不参与任何复杂逻辑判断。

所有的推理、决策以及循环停止时机,均完全交由模型自主判断,最大化发挥模型的核心能力。

TAOR 循环的核心逻辑仅约 50 行代码,却为模型提供了无限的操作空间,完美践行了“轻脚手架、强模型”的设计思路。

关键启示:随着模型能力的不断提升,系统脚手架应逐步“轻量化”,而非持续增厚。对于硬编码的脚手架,需随着模型能力的升级主动删减,避免冗余代码影响系统灵活性与稳定性。

1.6 从泄露源码中发现的未发布功能

  • KAIROS:自主守护模式,支持后台持续运行、后台会话管理及自我记忆整合,真正实现 AI 全天候可用、自主迭代。
  • 多 Agent 协作系统(Swarms):支持多个 AI Agent 分工协作,提升复杂任务的执行效率与完成质量。
  • IDE Bridge:可与 VS Code、JetBrains 等主流编辑器实现双向通信,采用 JWT 认证机制,保障通信安全。
  • AgentTool:允许主 Agent 动态生成子 Agent 并作为工具调用,拓展 Agent 的任务处理能力。
Logo

AtomGit 是由开放原子开源基金会联合 CSDN 等生态伙伴共同推出的新一代开源与人工智能协作平台。平台坚持“开放、中立、公益”的理念,把代码托管、模型共享、数据集托管、智能体开发体验和算力服务整合在一起,为开发者提供从开发、训练到部署的一站式体验。

更多推荐