AI Coding 在司库项目中的实践应用
将结合司库项目日常开发场景,从基础概念、工具实操,到私有化部署方案与真实业务落地,为大家做一次完整梳理,希望能带来一些可直接复用的思路和参考。
目录
- 一、核心专有名词解析
- 二、工具实操——Cursor / Trae / Qoder + Claude Code 融合使用
- 三、项目业务需求实践
- 四、私有化部署编程智能体工具(treasury coding agent)
- 五、从 OpenClaw(小龙虾)、Claude Code 到 Hermes Agent
- 六、AI 对司库开发工作的影响与展望
- 附录1:三个关键问题自测
- 附录2:私有化部署基础流程
- 附录3:OpenClaw(小龙虾)源码解析
- 附录4:Claude Code 设计思想学习要点
一、核心专有名词解析
1、必懂:最基础的 AI Coding 概念
如果你刚开始使用 AI 编程助手,先搞懂这 7 个词就够了。
1. Prompt(提示词)
你给 AI 的指令。质量决定输出。
好例子:“用 Python 写一个带超时重试的 HTTP GET 函数,使用 requests 库,包含异常处理。”
2. Context Window(上下文窗口)
AI 一次能“记住”的文本长度(单位 token)。窗口越大,AI 能看懂的项目文件越多。
Claude Code 通过智能压缩技术,可一次性理解整个中型代码库(相当于 100 万 token 级别的有效上下文)。
3. Skill(技能模块)
把常用的 Prompt + 规范 + 业务逻辑打包成可复用的模块。
类比:给 AI 安装一个“编码专家插件”,例如“接口开发规范 Skill”。
4. MCP(模型上下文协议)
Anthropic 推出的协议,让 AI 能直接调用外部工具(编译器、数据库、浏览器)。
效果:AI 写完代码自动运行、调试、修复,而不用你复制粘贴。
5. Agent(智能体)
能自主拆解任务、调用工具、观察结果并自我修正的系统。
代表:Claude Code 就是一个编程 Agent。
6. CoT(思维链,Chain of Thought)
让 AI 在给出最终答案前先输出推理步骤。
应用:对 Claude Code 说“先列出重构计划,确认后再执行”。
7. AI Hallucination(AI 幻觉)
AI 一本正经地胡说八道(调用不存在的 API、编造函数名)。
提醒:AI 生成的代码必须人工审查。
2、提效配置:让 AI 更懂你的项目
核心就是让 AI 能查内部代码、调用工具、本地安全部署、并且响应更快,都是常用提效手段。
8. Agentic RAG(检索增强生成)
Agent 根据任务动态决定检索哪些知识、检索几次、是否融合多源、建议补充。
典型场景:企业代码知识库 + AI 编程助手。
普通 RAG 固定检索 top-k;Agentic RAG 可迭代检索、自我纠错。
9. Function Calling / Tool Calling(函数调用)
让 AI 输出结构化指令(如 JSON),驱动外部系统执行操作(读文件、发邮件、查数据库)。
Cursor / Claude Code 用它实现文件读写和终端命令。
10. Ollama
轻量级本地模型部署工具,一条命令就能跑起 Qwen、DeepSeek-Coder 等模型。
优势:代码数据不出境,适合企业私有化。
11. vLLM
高性能推理框架,通过 PagedAttention 技术大幅提升模型吞吐量与响应速度。
企业私有化部署 AI 编程服务时的首选后端。
12. KV Cache(键值缓存)
大模型在生成文本时,将已计算过的 Key-Value 向量缓存下来,避免每个新 token 都重新计算之前所有 token 的注意力。这能让单次生成速度提升数倍。
注意:KV Cache 在每次新对话会重置,不跨会话持久化。你感觉 AI 回复“很快”,背后就是它在工作。
3、模型定制:让 AI 学会你的业务术语
本质就是一件事:让通用 AI 学会咱们内部的 API、规范和代码风格,同时用更低成本、更少显存跑起来。
13. Fine-tuning(微调)
用你的业务数据(数据库表结构、工具类、流程)对通用模型进行二次训练。
结果:AI 直接生成符合你项目规范的代码。
14. SFT(有监督微调)
Fine-tuning 的一种具体方法,用人工标注的“问题-正确答案”对训练模型。
常用于把基座模型训练成“懂公司业务”的问答助手。
15. LoRA(低秩适配)
只训练一个很小的“适配器”模块,而不改变原模型大部分参数。
成本极低:数百万参数 vs 数十亿参数。
16. QLoRA(量化版 LoRA)
LoRA + 4-bit 量化,显存占用降至原来的 1/4(以 7B 模型为例,从约 14GB 降至 3.5GB)。
消费级显卡(如 24GB)也能微调 70 亿参数模型。
17. 量化(Quantization)
把模型权重从高精度(FP32)压缩到低比特(INT4/INT8)。
7B 模型从 25GB 压缩到 3.5GB,普通笔记本就能跑。
4、协作与安全:人机协同的正确方式
Prompt Engineering(提示词工程范式) → Context Engineering(上下文工程范式) → Harness Engineering (驾驭工程范式)
| 范式维度 | 核心焦点 | 主要手段/技术 | 能力层次 |
|---|---|---|---|
| Prompt Engineering | 设计单次交互的输入提示,引导模型直接输出符合预期的结果 | • 手工编写指令模板 • Few-shot / Chain-of-Thought (CoT) • 角色扮演设定 • 格式化约束 |
• 优化单轮生成质量 • 依赖用户经验与试错 • 对模型内部状态不感知 |
| Context Engineering | 管理模型可访问的动态上下文,包括历史记忆、外部知识、实时信息 | • 向量检索(RAG) • 上下文窗口动态截取/总结 • 长期记忆存储 • 多轮对话状态维护 |
• 实现上下文感知与事实增强 • 减少幻觉,支持多轮交互 • 需平衡上下文长度与效率 |
| Harness Engineering | 构建多组件协同系统,自主规划、调用工具、执行复杂任务,真正“驾驭”模型能力 | • 工作流编排(如LangChain, DSPy) • 智能体框架(ReAct, AutoGPT) • 工具调用与API集成 • 自我反思与错误恢复 • 多智能体协作 |
• 完成端到端复杂任务 • 自主决策与环境适应 • 模块化、可组合、可演进 |
18. Agentic Engineering(智能体工程)
有纪律的 AI 开发方法:人类定义目标、约束、质量标准,AI Agent 在监督下执行。
Vibe Coding 的进阶版,适用于生产环境。
19. Harness Engineering(驾驭工程)
它是 AI 的 “驾驶舱与安全系统” —— 集成了工具调用沙箱、权限分级、自动纠错、多 Agent 调度、性能监控以及一个完整的执行反馈闭环(约束 → 反馈 → 工具调用 → 记忆更新 → 结果验证)。
相当于为 AI 配备 “安全带 + 自动驾驶仪”,让 AI 在无人值守的环境下也能长时间安全、高效地自主执行任务。
20. Vibe Coding(氛围编程)
完全依赖 AI 生成代码,人类只负责“感觉对就行”。
典型体验:Cursor 的 Tab 补全 + Cmd+K。
21. Spec Coding(规范编程)
先写清晰规范(Spec),再让 AI 按规范自动生成代码。
典型体验:Qoder 专家团模式。
22. Multi-Agent System(多智能体系统)
多个专业 Agent 协同工作:规划 Agent、编码 Agent、测试 Agent、审查 Agent。
未来复杂项目的开发模式。
23. Human-in-the-Loop(人机协同)
将人类审查嵌入自动化流程,例如批准关键操作、介入异常情况。
实践:Claude Code 的 Diff 审核模式、Trae 的 Plan 模式。
24. Prompt Injection(提示词注入)
攻击者把恶意指令藏在文档、网页中,AI 读取后可能执行非授权操作。
安全提醒:不要让 Claude Code 读取不可信的第三方代码库。
5、背景知识(选读)
这些术语偏底层,但了解后能帮你理解 AI 的“为什么”。
25. Transformer(变换器)
当前所有大模型的底层架构,解决了早期 AI 记不住长文本的问题。
26. MoE(Mixture of Experts,混合专家架构)
把模型拆成多个“专家”+ 一个路由网络,按需调用。
DeepSeek-Coder、Mixtral 都采用此架构。
27. Embedding(向量化)
把文本转换成高维空间的坐标,语义相近则距离近。
代码搜索、相似推荐的基础。
28. 向量数据库
专门存储和检索向量的数据库,是 RAG 的记忆系统。
例:Pinecone、Milvus、Qdrant。
速查表(按使用场景)
| 场景 | 用什么术语 | 一句话提示 |
|---|---|---|
| 第一次用 AI 编程 | Prompt, Context Window, Agent | 指令要清晰,窗口要大,Agent 帮你自动做 |
| 让 AI 参考内部文档 | RAG, Embedding, 向量数据库 | 先建向量库,再检索 |
| 让 AI 操作本地文件 | Function Calling, MCP | 给 AI 配工具箱 |
| 公司要私有化部署 | Ollama, vLLM, 量化 | 本地跑模型,用 vLLM 加速 |
| 让 AI 学会业务术语 | LoRA, QLoRA, Fine-tuning | 低成本微调,消费级显卡也行 |
| 团队规范化使用 AI | Skill, Harness | 封装 Prompt 和测试流程 |
| 安全审查 AI 行为 | Human-in-the-Loop, Prompt Injection | 关键操作人工审,防恶意注入 |
二、工具实操——Cursor / Trae / Qoder + Claude Code 融合使用
目前日常编码中最高效的组合就是 「IDE + Claude Code」:
- Cursor / Trae / Qoder 作为 IDE 工具,负责代码编辑、实时补全、项目文件管理;
- Claude Code 作为核心 AI 能力,负责复杂代码生成、逻辑优化、Bug 排查。
两者融合能实现“编辑-生成-优化”一站式编码,大幅提升效率。下面按实操步骤讲解,重点介绍融合技巧。
1. Cursor / Trae / Qoder 基础操作
Cursor 是 AI 原生 IDE,Trae 是字节跳动推出的国产替代(免费且更贴合国人习惯),Qoder 是阿里新出的国产替代,三者操作逻辑基本一致。
1.1 安装与基础配置
- Cursor 安装
访问 docs.cursor.com/zh 下载对应系统版本,默认安装并勾选“创建桌面快捷方式”,注册账号登录。 - Trae 安装
访问 www.trae.ai 一键安装,支持导入 VS Code / Cursor 配置(快捷键、编码规范无需重设),目前完全免费。 - 基础配置(三者通用)
登录后在设置中选择:- 编码语言:匹配项目语言(Java、Python 等)
- 代码规范:可导入团队编码规范文件
- 自动补全频率:按习惯调节
1.2 核心功能(高频使用)
| 功能 | 操作 | 适用场景 |
|---|---|---|
| 代码补全 | 输入代码开头(如 public String login(),按 Tab 采纳建议 |
快速编写简单接口、工具类 |
| 代码解释 | 选中代码 → 右键 → “解释代码” | 理解复杂逻辑或他人代码 |
| 代码重构 | 选中代码 → 右键 → “重构代码” | 自动简化冗余逻辑、规范命名 |
1.3 Trae 特色功能
- Builder 模式
快捷键Command + U打开侧边对话框,点击左上角“Builder”启用。
能从 0 到 1 开发完整项目:自动读取项目上下文、创建/修改文件、生成终端命令并分析运行状态。
适合快速搭建项目原型、迭代功能。 - SOLO 模式
内置 AI 机器人,可直接提问项目相关问题(如“这个权限管理逻辑怎么实现”)。
适合专注解决特定问题、排查 Bug 问题。
1.4 Qoder 特色功能
- 专家团模式
Qoder 的专家团模式,就是多专家分工协作、按需调度,让代码生成更专业、更稳定。
算是对 Vibe Coding、Spec Coding、Harness Engineering 的最佳实践。
2、使用技巧
2.1 与 Cursor / Trae 的融合技巧
核心思路:Claude Code 负责复杂逻辑生成,Cursor/Trae 负责实时编辑与细节优化。
将团队编码规范、常用 Skill 同时导入 Cursor/Trae 和 Claude Code,确保两者生成的代码格式、逻辑一致。
2.2 Claude Code 常用命令
Claude Code 优势:逻辑理解强、代码质量高、支持长上下文,尤其适合企业级复杂业务逻辑、多文件关联开发、Bug 排查。
- 利用长上下文
通过智能压缩技术可处理大型项目(约 75,000 行代码等效上下文),内置四层自动压缩,支持手动/compact与/recall恢复,让 AI 理解项目整体逻辑,避免生成“孤立代码”。
Claude Code 最核心的 10 个命令
| 序号 | 命令 | 一句话作用 | 典型场景 |
|---|---|---|---|
| 1 | claude |
启动交互式会话 | 进入项目目录后第一步 |
| 2 | /init |
自动生成 CLAUDE.md 记忆文件 |
新项目初始化,消除重复上下文 |
| 3 | claude -c |
继续上一次对话(需未使用 /clear) |
中断后无缝恢复开发 |
| 4 | /compact |
压缩对话历史,释放 Token | 上下文窗口快满时(约70-80%) |
| 5 | /review |
审查当前代码变更(bug、风格)[^1] | 提交前自检,或合并前质量门禁 |
| 6 | /commit |
分析暂存区并生成提交信息 | 规范化 Git 提交,告别手写 commit message |
| 7 | /plan |
进入计划模式(只输出方案,不写代码) | 复杂功能先确认方案,避免盲目实现 |
| 8 | /model |
会话中切换 Claude 模型 | 按需切换速度(Haiku)与质量(Opus) |
| 9 | /clear |
完全清除对话历史 | 切换到全新、不相关的任务 |
| 10 | /doctor |
检查安装、认证、连接状态 | 遇到异常时快速诊断环境问题 |
3. 工作流建议(融合实战)
一个典型的“AI 辅助开发”闭环:
- 在 Trae 中使用 Builder 模式 快速生成项目骨架。
- 遇到复杂业务逻辑 → 用插件调用 Claude Code 生成核心代码。
- 在 Cursor/Trae 中实时补全、重构 → 优化细节。
- 代码审查 → 让 Claude Code 进行审查。
- 根据审查建议修正 → 最终提交。
- 自学习总结归纳为 Skill → 自我进化。
或使用 Qoder 的专家团模式完成上述流程。
三、项目业务需求实践
1. 当前项目业务需求实践
基于 AI Coding 背景,结合司库业务开发岗位核心工作,选取三个贴合实际的业务需求实践,聚焦智慧风控、AI 应用框架落地、编码安全三个场景。
实践一:智慧风控项目(虚假贸易识别)
核心需求
司库业务中虚假贸易带来的资金风险突出。项目基于 AI Coding 技术搭建智慧风控系统,实现虚假贸易单据、交易行为的自动识别,降低人工审核成本,提升风控精准度,杜绝资金损失。预计提升 5 倍开发效率。
过程
- 特征梳理:梳理虚假贸易核心特征(单据伪造、无真实合作背景、资金流向异常等)。
- 系统集成:通过 AI Coding 快速生成模型调用接口,与司库现有业务系统无缝对接。
- 审核流程搭建:自动抓取并分析贸易单据/交易数据,可疑案例自动标记并推送人工复核。
- 持续优化:通过 AI Coding 实时优化模型参数,提升识别准确率。
演示
- AI 生成演示:已部署内部演示环境(地址略)
- 业务系统演示:已部署内部演示环境(地址略)
实践二:基于 JeecgBoot AI 应用实践框架搭建
核心需求
司库业务开发存在重复编码、效率低下、AI 技术与业务场景脱节等问题。要求基于 JeecgBoot 框架,结合 AI Coding 技术,搭建标准化 AI 应用实践框架,实现编码自动化、模块复用。预计提升 30% 开发效率。
实践过程
- 框架集成:以 JeecgBoot 为基础,融入 AI Coding 核心能力。
- 模块梳理:梳理高频开发模块(资金查询、单据审核、数据统计等),生成标准化代码模板。
- 功能增强:集成 AI 代码生成、语法检查、漏洞修复功能,输入需求即可自动生成合规代码。
- 测试与规范:搭建框架测试环境,多轮调试后制定使用规范,并对团队进行培训。
实践成果
- 提升开发人员编码效率
- 减少重复编码工作量
- 新功能开发周期缩短
- 降低 AI 技术应用门槛,新成员快速上手
- 减少代码漏洞,提升项目开发质量
演示
- 已搭建内部演示环境(地址略)
实践三:司库编码规范与代码安全扫描(渗透测试)落地
核心需求
司库业务涉及大量资金数据与敏感信息,对编码规范、系统安全要求极高。要求基于 AI Coding 技术制定标准化编码规范,实现编码安全自动校验,并完成渗透测试,防范安全风险。
实践过程
- 规范制定:依托 AI Coding 制定编码规范(编码格式、安全校验规则)。
- 校验工具开发:开发编码规范校验工具,集成到开发环境,实时识别违规编码并给出修改建议。
- 渗透测试:利用 AI Coding 渗透测试工具,模拟 SQL 注入、XSS、权限绕过等攻击,全面排查漏洞。
- 漏洞修复:分类分级漏洞,制定修复方案并限期修复,修复后再次测试确保闭环。
- 长效机制:每周自动安全扫描,每月全面渗透测试。
实践成果
- 降低编码违规率
- 排查并修复安全漏洞
- 符合甲方及行业安全合规要求
2、AI 赋能司库系统的新功能开发展望
AI 正推动司库体系从“传统资金管理”向“世界一流数智司库体系”迈进,从提高资金使用效率、风险防控、辅助战略决策三方面助力企业实现资金管理的安全、高效与价值创造。
1、提高资金使用效率:现金流精准预测与运营自动化
1. AI 驱动的现金流智能预测
传统现金流预测依赖人工经验与静态模型,仅能利用内部历史数据,时效性差、动态适应性弱。AI 的引入彻底改变了这一局面:
- 多模型组合预测:基于回归算法、收支差额法与时间序列模型的组合应用,系统能够预测短期、中期乃至长期的现金流入与流出情况,生成动态的资金趋势图与缺口预警视图。
- 实时数据整合:AI 算法深度挖掘数据价值,实时聚合内外部、结构化与非结构化数据,自动识别异常波动、预测现金流趋势。
- 预期效果:可使企业投资回报率提升,成本降低,让企业现金流更稳定。当企业在某一周期内可能出现支付高峰或回款延迟时,系统可第一时间给出预警,并联动生成相应的应对策略建议,如缩短回款周期、优化付款节奏、调整备用资金安排等。
演示
- 已搭建内部演示环境(地址略)
2. 资金计划与智能排程
AI 赋能资金计划管理,将传统依赖经验判断的资金计划升级为数据驱动的智能决策。构建智能填报建议、现金流预测、智慧排程等功能,逐步实现从“管控”到“智策”的升级。构建现金流预测模型与智能收付款认领系统,实现资金流动秒级感知与智能调度。
3. 运营自动化:从重复劳动中解放财务团队
- 智能结算与自动对账:智能结算平台实现自动结算、智能拆分合并等功能;AI 数智员工实时接入银行接口,自动完成银行流水与内部台账的精准核对,将人工耗时从“小时级”压缩到“分钟级”。
- 智能审单与智能填报:利用 OCR、NLP 及规则引擎,自动识别票据要素、核对付款信息、校验业务合规性,实现风险早识别、早拦截。系统还能自动识别并抓取所需数据,智能填充监管报表、银行表单,自动校验数据逻辑与合规性。
- 智能报告生成:系统基于预设规则与用户偏好,自动生成图文并茂的流动性分析报告、风险防控报告、司库运营报告等。智能分析报告 Agent 可将报告生成时间从 3 天缩短至 5 分钟。
2、风险防控:多维风控
1. 多维智能风控体系
- 流动性风险预警:基于企业资金存量、未来营运现金流计划、投融资业务的放还款等信息,智能预测未来现金流趋势,对流动性风险进行预警。
- 智能信用风控:为银行与内部客商精准画像,搭建风险模型并评分,黑白灰名单助力企业业务稳健开展。
- 司库立方 AI 数智员工:通过全天候交易行为监测与模式分析,系统可快速识别潜在异常操作,大幅提升风险预警效率,推动风险管控从事后抽查转向实时智能监控。
3、辅助战略决策:从数据分析到智能洞察
1. 战略决策数据支持
司库体系的本质是集团战略的“金融神经网络”,AI 技术使司库从价值守护迈向价值创造。在战略决策方面,AI 赋能表现为:
- 全流程分析模型:从前端的数据采集、数据治理,到分析模型、分析指标体系的搭建,再到智能分析画像、智能报告的出具,实现资金分析场景化、动态化和智能化,为企业重大经营活动、发展战略提供决策支持数据依据。
- 智能分析画像:深度挖掘数据,定位资金低效环节、识别风险、预测需求,为投融资等决策提供前瞻建议。
- 智能管理报告:自动化生成含图表与专业解读的资金、运营及风险报告,提升决策效率与质量。
2. 司库“智慧大脑”
助力企业打造司库“智慧大脑”,其中“洞察战略决策”通过数据指标“一库打通”与外部行情实时接入。智能分析报告深度剖析企业资金状况,归因分析、出具图文报告并给出改进建议,为决策提供有力支撑。
3. 智能问答与知识管理(项目 Wiki)
AI 赋能司库系统,使财务人员能够通过自然语言随时提问,系统精准解析意图,秒级返回结构化的答案及数据来源。依托本地化大模型,在资金结算、融资审批、票据管理等关键业务环节给予政策依据支撑,实时解答业务人员政策疑问,有效降低政策理解门槛。
四、私有化部署编程智能体工具(treasury coding agent)
对于司库业务而言,核心代码、项目数据是企业核心资产,使用公有云 AI 编码工具(如在线版 Claude Code)存在数据泄露、隐私安全的风险。私有化部署——既能享受 AI 编码的高效,又能保障数据安全、合规达标。
AI 五层架构:从能源到应用的完整视图
核心观点:AI 不是单一应用,而是一场覆盖“从发电厂到应用软件”的系统工程。
五层架构(从下至上)
| 层级 | 名称 | 核心角色 | 关键说明 |
|---|---|---|---|
| 第 1 层 | 能源层 | 终极瓶颈 | 每次 AI 运算都消耗电力,AI 发展的上限由能源供应决定。 |
| 第 2 层 | 芯片层 | 算力心脏 | 将能源转化为高效计算能力。 |
| 第 3 层 | 基础设施层 | AI 工厂 | 数据中心、冷却系统等重资产,核心任务是“制造”智能。 |
| 第 4 层 | 模型层 | 智力核心 | 大语言模型、生物/化学/金融等专业模型,解决特定问题。 |
| 第 5 层 | 应用层 | 价值兑现 | 自动驾驶、工业机器人、AI Coding 等,驱动全产业链发展。 |
黄仁勋将 AI 比作“五层蛋糕”——缺少任何一层,都无法完整享受 AI 的红利。
对 AI Coding 与企业落地的启示
- 聚焦模型层与应用层
企业落地 AI Coding,应重点选择合适的基础模型(模型层),并围绕私域数据进行微调或 RAG,打造贴合业务的专属应用(应用层)。 - 重视私域数据价值
将内部代码规范、历史项目文档、业务规则向量化,让 AI 真正“学会”公司逻辑,这是构建 AI 应用的核心资产。 - 理解私有化部署的意义
私有化部署的本质是自建“AI 工厂”中的一个加工车间,确保核心数据安全可控,同时获得定制化能力。 - 认知 AI 的工业属性
AI 开发不再是轻资产的软件工程,而是需要算力、电力和基础设施支撑的重资产工业体系。
1. 私有化部署的核心价值(为什么要做)
| 价值维度 | 说明 |
|---|---|
| 数据安全 | 所有代码、Prompt、业务数据均存储在公司内部服务器,数据不出境、不泄露。杜绝核心源码、未公开接口、测试用例等被第三方采集或滥用。 |
| 合规达标 | 满足金融、政务等行业合规要求,遵循《数据安全法》《个人信息保护法》等法规。可适配等保三级/四级要求,轻松通过合规审计。 |
| 定制适配 | 可基于企业技术栈(Java、Python、Go、前端框架)和业务场景微调模型,让 AI 更懂内部框架和接口,避免通用模型的“水土不服”。 |
| 可控性强 | 自主掌控部署、更新、维护节奏,灵活调整算力和版本。可设置访问权限、操作日志,实现全流程追溯。 |
| 长期降本 | 避免公有云按调用次数或团队规模的高昂费用。对于研发团队大、调用频繁的企业,私有化部署长期成本更低,且规避数据泄露带来的隐性损失。 |
2. 核心模型选型(选什么,适配司库场景)
选型原则:兼顾性能、算力成本、适配性,不求“最先进”,但求“最适用”。
2.1 主流模型对比
| 模型类型 | 代表模型 | 适配场景 | 核心优势 | 算力要求 |
|---|---|---|---|---|
| 通用开源模型 | CodeLlama、StarCoder | 中小企业、通用编码(多语言、脚本、注释) | 开源免费,可微调,社区活跃,部署成本低 | 中等(单卡 GPU 可满足基础部署) |
| 企业级定制模型 | 通义千问 Code、文心一言 Code、讯飞星火 Code | 中大型企业、复杂业务(核心系统、重构、漏洞检测) | 中文场景优,编码准确率高,支持定制微调,有专业支持 | 较高(多卡 GPU 集群) |
| 轻量型模型 | CodeLlama-7B、CodeGeeX2-6B | 小企业、算力有限或边缘部署 | 体积小,部署灵活,快速落地 | 低(单卡 GPU 或高性能服务器) |
2.2 硬件配置清单
| 团队规模 | 推荐硬件 | 显存 | 估算成本(含服务器) | 可支持的模型大小(量化后) |
|---|---|---|---|---|
| 1-5 人(试点) | 单卡 RTX 4090 | 24GB | 3-4 万元 | 7B |
| 10-20 人 | 单卡 A10 | 24GB | 8-10 万元 | 7B-13B |
| 50 人以上 | 多卡 A100 (2-4 卡) | 80GB/卡 | 50-100 万元 | 34B-70B |
提醒:以上配置假设代码生成任务平均长度 512 token,并发 5-10 请求/秒。以上为硬件裸成本,还需计入电力、运维人力、网络带宽。
2.3 选型核心建议
- 优先开源:优先选 CodeLlama、StarCoder,降低授权成本,避免闭源依赖。
- 重视适配性:以 Java 为主选 Java 优化好的模型;涉及 Vue/React 的选前端适配强的模型。
- 算力匹配:初期可选轻量型,后期再升级。
- 考虑维护:选社区活跃、文档完善的模型。无专业 AI 运维团队可选厂商支持的半开源/闭源模型。
私有化部署指南及避坑指南详见 附录2
3. 总结
私有化部署 Coding 大模型的核心是:安全合规为前提,适配需求为核心,落地实用为目标。
- 根据企业规模、研发需求、算力条件选择合适的模型和方案。
- 按 5 个阶段稳步推进,重点做好算力预留、数据脱敏、权限管控。
- 最终实现 “AI 编码高效化”与“核心数据安全化” 的双重目标,降本增效,守护企业核心资产。
五、从 OpenClaw(小龙虾)、Claude Code 到 Hermes Agent
1. 为什么值得看这两份源码?
OpenClaw 和 Claude Code 代表了 2026 年 AI Agent 工程化的两个极佳样本:
| 对比维度 | OpenClaw(小龙虾) | Claude Code | Hermes Agent(爱马仕) |
|---|---|---|---|
| 定位 | 个人 AI 助手运行时平台 | 终端原生 AI 编程代理 | 自进化的自主 AI 智能体 |
| 核心哲学 | “网关模式”——中央 Gateway 连接 LLM 与消息平台 | “Harness 外壳”——LLM 是大脑,工程是身体 | “学习循环”——从经验中创建技能、在使用中持续进化 |
| 技术栈 | TypeScript + Node.js(网关核心),Python/TS/Go 扩展技能 | TypeScript + Bun 运行时 + React/Ink(TUI) | Python(uv 依赖管理),HTTP 网关支持 JS/TS 扩展 |
| 代码规模 | 核心模块数千行(社区驱动,增长迅速) | 约 50 万行(含构建产物与依赖) | 核心 Agent 框架,GitHub 累计 52,800+ Stars(截至 2026 年 4 月) |
| 适用场景 | 全平台个人助手(消息平台、浏览器自动化、终端执行) | 代码理解、生成、重构、Git 操作、终端命令执行 | 全天候自主智能体、自动化工作流、AI 训练轨迹生成 |
| 开源状态 | MIT 协议开源 | 未开源 | MIT 协议开源 |
| 学习价值 | 消息网关设计、多平台接入、Skill 插件体系 | 企业级 Agent 架构、上下文压缩、工具沙箱、终端集成 | 自学习循环设计、三层记忆系统、自主 Skill 生成、多后端执行 |
2. 对比总结:两份源码能学到什么?
| 设计维度 | OpenClaw(小龙虾) | Claude Code |
|---|---|---|
| 核心定位 | Agent 运行时网关 | AI 编程操作系统 |
| 架构哲学 | 调度中心 + 工具桥接 | Harness 外壳(LLM 是大脑,工程是身体) |
| 工具系统 | 可扩展工具注册表 | 40+ 独立模块 + 四大能力原语 |
| 记忆设计 | SQLite + Markdown 明文存储 | 分层记忆 + 跨会话提取 |
| 权限模型 | 基于信任的权限分级 | 四档权限模式(Default/Plan/Bypass/Auto) |
| 扩展机制 | 插件 + 自定义 Skill | MCP 协议 + 插件 + 技能系统 |
| 多 Agent | 基础的多渠道路由 | AgentTool + Swarms 多代理协作 |
| 安全特性 | 本地优先 + 零信任架构 | 权限拦截 + 审计日志 + 沙箱 Bash |
一句话总结:OpenClaw 告诉你一个“会干活的 AI”怎么连接世界;Claude Code 告诉你一个“懂编程的 AI”怎么工业化落地。
3、给开发者的核心启示:
OpenClaw 核心启示:教会我们如何打造一个“能干活”的 AI Agent,其核心在于完善的工具系统、严谨的权限控制以及高效的记忆管理,三者协同保障 Agent 稳定落地。
Claude Code 核心启示:教会我们如何打造一个“懂编程”的 AI Agent,其核心在于 QueryEngine、完善的工具系统、TAOR 循环以及 MCP 集成,实现编程场景的深度适配。
共同趋势:2026 年的 AI Agent 已摆脱“聊天机器人 + API 调用”的简单组合,进化为工程化的运行时外壳(Harness),其核心能力涵盖工具调用、权限管理、记忆分层、多 Agent 编排及上下文工程,实现更高效、更灵活的任务处理。
4、Hermes Agent 差异化亮点(培养一个不会跑路的小弟)
- 自学习循环(Learning Loop)
Hermes 最核心的特性。每次任务完成后,若工具调用超过 5 次、中途出错后自行修复、用户做过纠正或走了非明显但有效的路径,Agent 会自动将解决方案提炼为 Skill,存入技能库并在后续使用中持续优化。 - 三层记忆系统
- 会话记忆(FTS5 按需检索)
- 持久记忆(跨会话用户偏好)
- Skill 记忆(程序性方法论)
分别对应认知科学中的情景、语义和程序性记忆。
- 多后端执行环境
支持本地、Docker、SSH、Daytona、Singularity、Modal 共六种终端后端,可在 $5 VPS 到 GPU 集群上运行。 - 技术栈细节
Hermes Agent 原生使用 Python 编写,通过uv进行依赖管理。其他编程语言(JS/TS、Java、Go、Rust 等)需要通过 HTTP 网关或 CLI 间接集成。 - 开源协议
MIT,由 Nous Research(Hermes 系列大模型团队)开发与维护。 - 与 OpenClaw 的迁移关系
Hermes 内置了从 OpenClaw 一键迁移的工具,可导入人格文件、记忆文件、用户创建的技能及配置。 - 与 Claude Code 的关系
三者并非替代关系,而是分别服务于“自主后台+自改进”(Hermes)、“配置即行为”(OpenClaw)和“交互式编码”(Claude Code)等不同场景,共同构成 AI Agent 的生态组合。
OpenClaw(小龙虾)源码解析见 附录3,Claude Code 设计思想见 附录4。
六、AI 对司库开发工作的影响与展望
1. AI Coding 对司库开发工作的核心意义
AI Coding 不是工具升级,而是开发范式的结构性跃迁。它将司库开发的三个核心命题重构为:
① 风控:从“事后抽检”到“全量实时拦截”
AI 让风控从样本推断变为全局洞察,虚假贸易识别从“人找风险”转向“风险找人”。
② 开发:从“重复造轮”到“能力资产化”
高频模块沉淀为可复用的智能模板,开发者的核心价值从“写代码”转向“设计规则、审核输出、沉淀资产”。
③ 安全:从“上线前补考”到“编码即合规”
安全左移至编码阶段,规范检查、漏洞扫描内嵌于开发流程,让“合规”成为代码的默认属性。
一句话:AI Coding 让司库开发从“人力密集型”走向“智能增强型”。
2. 应对策略:个人与团队如何进化
个人:从“写代码的人”到“AI 增强型开发者”
- 硬技能:精通至少一套 AI Coding 工具(如 Cursor + Claude Code),掌握 Prompt 设计、RAG 配置与基础微调。
- 软技能:从“接需求写代码”转向“分析业务逻辑 + 设计 AI 工作流 + 审核 AI 输出”。
- 学习节奏:每周投入 1-2 小时,持续跟踪 AI Coding 前沿工具与最佳实践。
团队:构建“人机协同”的新开发秩序
- 新角色:增设 AI 工具教练(维护 Prompt 库、封装 Skill)和 AI 代码审计师(聚焦安全与规范)。
- 协作规则:明确 AI 擅长的场景(单元测试、文档生成)与必须人工介入的底线(核心资金逻辑、权限校验)。
- 资产沉淀:将高频 Prompt、业务规则、代码模板统一入库,形成团队可复用的 AI 资产。
- 基础设施:私有化部署 Coding 大模型(数据安全),建设内部代码知识库(RAG 基础),提供至少 7B 模型微调的算力。
- 度量牵引:将“AI 工具使用率”“AI 代码采纳率”“AI 避免的缺陷数”纳入效能指标。
- 法律合规:建立 AI 生成代码的审查流程,使用工具(如 FOSSA)扫描许可证冲突,核心算法保留人工编写或明确记录 AI 贡献。
最终目标不是用 AI 替代人,而是实现 人机共生:让每个人从重复劳动中解放,专注于创造与决策;让每个角色在 AI 增强下突破能力边界,驱动组织从“人力堆叠”进化为“智能涌现”。
最后:练习小任务
用 Claude Code,基于你当前项目的一个简单模块(如“差旅报销单”),尝试走一遍“Spec → 生成代码 → 审查 → 沉淀 Skill”的完整流程。
今天分享的这些实践只代表我个人的实践认知,AI 帮我们省出来的时间,我们可以更多地投入到业务分析、架构设计、客户沟通这些高价值环节,这才是司库开发真正的护城河。谢谢大家!
AI Coding没有灵魂、开发的功能出问题后不会承担责任、开发人员很多时间花在沟通上、现实项目足够复杂。
附录1:三个关键问题自测
- 如果明天 AI 能自动生成 80% 的代码,我的核心价值在哪里?
- 我们团队现在有哪些业务知识还没有被 AI“学会”?
- 甲方是否愿意为“AI 增强后的交付物”买单?
带着这些问题去实践,会比单纯追新工具更有方向感。
附录2:私有化部署基础流程
分为 5 个阶段:前期准备 → 模型部署 → 调试优化 → 落地应用 → 运维保障。可联合 IT 与研发部门协同推进。
1.1 前期准备
- 需求梳理:明确目标(提效/安全/合规)、使用场景(哪些团队、做什么)、调用规模(日均次数、并发)。
- 算力准备:根据模型配置服务器
- 轻量型(7B):1 台 GPU 服务器,显存 ≥16GB
- 通用/企业级:GPU 集群,显存 ≥32GB 多卡协同,预留 CPU/内存
- 环境搭建:Linux(Ubuntu/CentOS) + GPU 驱动 + Docker/K8s + 推理框架(vLLM)
- 合规梳理:明确数据安全规范、权限制度、操作日志要求。
1.2 模型部署
- 模型获取
- 开源:Hugging Face、GitHub 下载,选适配算力的版本(7B/13B)
- 闭源:联系厂商获取授权及部署文档
- 模型微调(可选)
使用内部代码库、业务文档对模型微调,提升对自研框架的适配度。 - 容器化部署
用 Docker 打包模型 + 推理框架,K8s 编排实现快速部署、扩容。 - 接口集成
将模型 API 集成到 GitLab、Jenkins、VS Code 插件等研发工具中,实现无缝调用。
1.3 调试优化
- 性能调试:测试响应速度、并发能力,优化 GPU 分配与推理参数。目标:单次请求 ≤10 秒,满足峰值并发。
- 准确率优化:收集生成错误的场景,补充训练数据,微调参数。
- 安全调试:测试数据存储、权限管控,模拟违规访问,确保数据闭环、权限合理。
1.4 落地应用
- 试点使用:开发小组内试用,收集反馈,快速迭代。
- 全面推广:开展简单培训(使用方法、权限、注意事项)。
- 效果复盘:定期统计调用次数、准确率、效率提升比例,持续优化。
1.5 运维保障
- 日常运维:监控服务器、GPU 状态,及时处理异常。
- 模型更新:定期更新版本,补充训练数据,微调参数。
- 安全维护:定期扫描漏洞,更新安全策略,留存操作日志。
- 成本控制:监控算力使用,灵活调整资源,避免浪费。
1.6 部署核心注意事项(避坑指南)
| 坑点 | 建议 |
|---|---|
| 算力不足 | 预留 30%-50% 算力冗余,优先支持 GPU 虚拟化的服务器。 |
| 数据未脱敏 | 训练数据中移除明文密码、涉密信息、个人敏感数据。 |
| 权限失控 | 严格划分权限:普通开发仅调用编码功能,管理员可管理模型和日志。 |
| 盲目追求大模型 | 小企业部署大模型 = 算力浪费 + 成本高。选适配的,不求最大。 |
| 缺乏技术支持 | 提前对接厂商或社区,无专业 AI 运维团队可选厂商运维服务。 |
附录3:OpenClaw(小龙虾)源码解析
1.1 背景与定位
OpenClaw(社区昵称“小龙虾”)是 2026 年现象级开源的 AI 智能体框架,截至 2026 年 3 月其 GitHub 星标已突破 27 万。它的核心定位是一个 Agent 运行时网关:接收来自飞书、微信等不同渠道的用户消息,将其翻译给大模型,指挥模型调用各种工具(读写文件、执行命令等),最终将结果返回给用户。
1.2 宏观架构:五层“中央厨房”
OpenClaw 的架构清晰地划分为五个逻辑层:
┌─────────────────────────────────────────────────────────────┐
│ 用户接入层(Telegram/飞书/微信/VS Code 等) │
├─────────────────────────────────────────────────────────────┤
│ 消息路由层(消息解析、渠道适配) │
├─────────────────────────────────────────────────────────────┤
│ Agent 调度层(规划、任务分解、工具调用) │
├─────────────────────────────────────────────────────────────┤
│ 工具执行层(Shell/文件/浏览器/跨应用协同) │
├─────────────────────────────────────────────────────────────┤
│ 基础设施层(本地存储/安全沙箱/日志) │
└─────────────────────────────────────────────────────────────┘
核心设计哲学:OpenClaw 不做 AI 本身的工作(推理由 LLM 完成),而是做 “连接 AI 能力与物理世界的桥梁”。
1.3 核心能力:为什么它能“干活”?
- 系统级操作:直接执行 Shell 命令、读写任意本地文件、操控 VS Code 等主流开发工具。
- 浏览器自动化:通过 Playwright 接管已登录的 Chrome 实例,完成订票、数据抓取、网页操作等。
- 跨应用协同:自动整理邮件、生成会议纪要、更新 Excel 报表,并通过钉钉/飞书实时推送。
1.4 记忆系统:Clawdbot 的核心亮点
OpenClaw 的兄弟项目 Clawdbot 在记忆能力上有独特设计,其记忆模块用约 2000 行代码实现了一个完全本地、透明可控的记忆系统。
技术实现(src/memory/ 目录):
manager.ts(2000+ 行):主记忆管理器hybrid.ts:混合搜索算法(向量 + 关键词)embeddings.ts:Embedding 提供者memory-schema.ts:SQLite 数据库 Schema
设计亮点:
- 数据主权:记忆直接存成 Markdown 文件,用户可用任何编辑器打开、修改。
- 可管理性:用户可以用 Git 管理版本历史,随时备份、迁移。
- 隐私保护:数据永远不会上传到任何服务器。
1.5 从源码中可以学到的设计模式
- 工具注册表模式:所有可执行能力以工具形式注册,LLM 通过工具名调用。
- 权限分级:写操作、Shell 执行等敏感操作需要用户确认,读操作自动放行。
- 零信任架构:所有数据存储于用户本地设备,默认路径
~/.openclaw/,无任何云端同步。 - 主动工作模式:支持定时任务(Cron)设置自动化流程。
附录4:claude-code-设计思想学习要点
免责声明:Claude Code的源代码因npm配置错误意外公开,仅供技术研究学习其设计思想。请勿在商业项目中使用泄露的源码或对其进行二次分发。推荐使用Anthropic官方提供的Claude Code API或购买正版服务。
1.1 事件回顾:史上最贵的 npm 配置错误
2026 年 3 月 31 日,安全研究者 Chaofan Shou 发现 Anthropic 发布到 npm 的 Claude Code 包中,官方没有删除 source map 文件。这意味着任何人都可以下载 npm 包,通过 .map 文件还原出完整的、未混淆的 TypeScript 源码。
- 泄露规模:1,987 个源文件,超过 51.2 万行 TypeScript 代码
- 运行时:Bun(现代 JavaScript 运行时)
- UI 框架:React + Ink(在终端里渲染 React 组件)
1.2 整体架构:六层分层设计
| 层级 | 关键组件 | 职责 |
|---|---|---|
| 用户层 | 终端 TTY / IDE 扩展 | 处理人类输入、Deep Link 远程唤醒 |
| 界面层 | Ink 渲染器 / Commander.js / REPL | 终端内的 React 组件化布局与命令解析 |
| 核心引擎 | QueryEngine / 权限系统 / 记忆(memdir) | 驱动 LLM 循环、Token 计费、跨会话事实提取 |
| 工具层 | BashTool / GrepTool / AgentTool / MCPTool | 执行 Shell、代码搜索、派生子智能体 |
| 服务层 | Anthropic API / OAuth 2.0 / 遥测(OTEL) | 模型请求、身份认证、链路追踪 |
| 外部层 | Claude API / MCP 外部服务器 / OS Shell | 最终推理输出与物理文件系统操作 |
1.3 关键文件解读
| 文件 | 行数 | 职责 |
|---|---|---|
QueryEngine.ts |
~46,000 行 | LLM API 调用的核心引擎——处理流式响应、工具调用循环、思考模式、重试逻辑和 token 计数 |
Tool.ts |
~29,000 行 | 定义所有工具的基本类型和接口——输入模式、权限模型、进度状态类型 |
commands.ts |
~25,000 行 | 管理 87 个斜杠命令的注册和执行 |
main.tsx |
— | 基于 Commander.js 的 CLI 解析器和 React/Ink 渲染器初始化 |
1.4 核心子系统深度解析
① QueryEngine:46K 行的“超级大脑”
负责管理流式 API 调用、工具分发循环、自动重试、上下文窗口压缩,以及 Token 计数与思考模式逻辑的深度整合。
② 工具系统:40+ 独立权限管控模块
每个工具都定义自己的输入模式、权限级别和执行逻辑。四大能力原语:Read、Write、Execute、Connect。
权限分级:
Default:写入与网络请求需用户确认,读取自动批准Plan(只读):强制禁止所有写入和 Shell 操作Bypass:全工具自动批准(用于自动化环境)Auto:基于风险评分和信任上下文自动决策
③ 启动优化:前 19 行代码的精妙设计
// main.tsx 第 1-19 行
const tasks = Promise.all([
profileCheckpoint(), // 性能分析
startMdmRawRead(), // MDM 配置读取
startKeychainPrefetch() // OAuth/API 钥匙串预取
]);
优化启动效率:采用三个任务并行预取策略,可减少启动时间约 135ms,提升整体运行流畅度。
④ 记忆系统:采用分层记忆 + SQLite 架构,兼顾会话连续性与数据持久性。
短期记忆负责存储当前会话数据,长期记忆通过 SQLite 实现持久化存储,支持跨会话的事实提取,保障记忆的连续性与可用性。
1.5 设计哲学:TAOR 循环与“笨”框架
Claude Code 的执行引擎核心是 TAOR 循环,即 Think - Act - Observe - Repeat(思考-行动-观察-重复),构成其运行的核心逻辑。
核心设计哲学:运行时越笨,架构越稳定。
其中,Orchestrator(协调器)被设计得极其“简洁”,仅承担驱动循环、执行工具调用、感知执行结果的基础职责,不参与任何复杂逻辑判断。
所有的推理、决策以及循环停止时机,均完全交由模型自主判断,最大化发挥模型的核心能力。
TAOR 循环的核心逻辑仅约 50 行代码,却为模型提供了无限的操作空间,完美践行了“轻脚手架、强模型”的设计思路。
关键启示:随着模型能力的不断提升,系统脚手架应逐步“轻量化”,而非持续增厚。对于硬编码的脚手架,需随着模型能力的升级主动删减,避免冗余代码影响系统灵活性与稳定性。
1.6 从泄露源码中发现的未发布功能
- KAIROS:自主守护模式,支持后台持续运行、后台会话管理及自我记忆整合,真正实现 AI 全天候可用、自主迭代。
- 多 Agent 协作系统(Swarms):支持多个 AI Agent 分工协作,提升复杂任务的执行效率与完成质量。
- IDE Bridge:可与 VS Code、JetBrains 等主流编辑器实现双向通信,采用 JWT 认证机制,保障通信安全。
- AgentTool:允许主 Agent 动态生成子 Agent 并作为工具调用,拓展 Agent 的任务处理能力。
更多推荐


所有评论(0)