Coding Agents

Claude Code Skills & Plugins Leitfaden: Architektur & Setup

### Schnellantwort: Was sind Claude Code Skills und wie funktionieren sie?

Claude Code Skills sind modulare On-Demand-Funktionspakete, die in .claude/skills//SKILL.md gespeichert werden und monolithische System-Prompts ersetzen. Ausgelöst durch Modell-Absichten oder Slash-Befehle (/skill-name), führen Skills validierte lokale Skripte aus, starten isolierte Subagenten ohne Kontextüberlastung und synchronisieren nahtlos mit den offiziellen JetBrains- und VS Code-Plugins.


1. Der architektonische Wandel: Abschied vom monolithischen CLAUDE.md

In den frühen Jahren der KI-gestützten Softwareentwicklung (2023–2025) versuchten Entwickler, autonome Programmieragenten zu steuern, indem sie sämtliche Codierungsrichtlinien, Datenbankschemata und Workflow-Befehle in eine einzige, monolithische Konfigurationsdatei packten – meist CLAUDE.md oder .cursorrules.

Im Jahr 2026, als Codebasen auf Millionen von Zeilen anwuchsen und Agenten auf komplexe Multi-Turn-Reasoning-Modelle (Claude 3.7 Sonnet, Claude 4.5 und Claude 4.6) umgestellt wurden, scheiterte dieser monolithische Ansatz an drei wesentlichen technischen Hürden:

Monolithischer Konfigurationsfehler (Anti-Pattern):
[Hunderte Zeilen CLAUDE.md] ──> In JEDEN Turn injiziert ──> Verschwendet 8k-15k Tokens/Prompt
                                                         │
                                                         ├── Kontext-Verwässerung (Sinkende Aufmerksamkeit)
                                                         ├── KV-Cache-Invalidierung & Hohe API-Kosten ($$)
                                                         └── Halluzinationen bei komplexen Refactorings
  1. Kontext-Verwässerung (Context Dilution): Das ständige Laden von Dutzenden Regelseiten in den aktiven Kontext reduzierte die Aufmerksamkeit des LLMs auf den eigentlichen Quellcode drastisch.
  2. Token-Ökonomie & Cache-Verlust: Wurde in der monolithischen Datei nur ein einziger Befehl geändert, verfiel der gesamte Prompt-Cache-Präfix, wodurch der 90%-Rabatt für Prompt Caching verloren ging.
  3. Mangelnde deterministische Validierung: Reine Prompt-Texte können weder strikte JSON-Schema-Typisierungen noch Skript-Exit-Codes deterministisch erzwingen.

Die moderne dreistufige Erweiterungsarchitektur

Anthropic führte in Claude Code CLI eine entkoppelte, dreistufige Architektur ein:

+-------------------------------------------------------------------------------+
|                       Claude Code Runtime Central Dispatcher                  |
+-------------------------------------------------------------------------------+
        |                               |                               |
        v                               v                               v
+------------------+           +------------------+           +------------------+
|   Skills Engine  |           |     MCP-Schicht  |           |   IDE-Plugins    |
| (.claude/skills) |           | (JSON-RPC Tools) |           | (JetBrains/VSCode|
+------------------+           +------------------+           +------------------+
| • Standard-SOPs  |           | • Externe DBs    |           | • Inline-Diffs   |
| • Subagenten     |           | • GitHub/CI-APIs |           | • AST-Indexe     |
| • Lokale Skripte |           | • Cloud-Gateways |           | • IPC-Socket-Sync|
+------------------+           +------------------+           +------------------+
  • Skills (.claude/skills/): Schlanke Standardarbeitsanweisungen (SOPs), die erst bei Bedarf dynamisch in den Kontext geladen werden.
  • Model Context Protocol (MCP): Zustandsbehaftete JSON-RPC-Verbindungen für den Zugriff auf externe Datenbanken, GitHub-APIs und Remote-Systeme.
  • IDE-Plugins (JetBrains / VS Code): Schnelle lokale IPC-Sockets zur Synchronisation aktiver Selektionen und Diff-Ansichten direkt im Editor.

2. Quantitative Matrix: Skills vs. MCP vs. Subagenten vs. Hooks

Mechanismus Ausführungsart Latenz-Overhead Kontext-Token-Verbrauch Isolationsgrad Primärer Anwendungsfall
Claude Code Skill On-Demand-SOP (SKILL.md) + Skript Minimal (<15ms) Dynamisch (~800–2.500t nur bei Aufruf) Prozessebene Standardisierte Workflows, Migrationen, CI-Audits
MCP-Server Stateful JSON-RPC 2.0 (stdio/SSE) Niedrig (~40–120ms) Statische Schemata im System-Prompt (~1.500t) Prozess- & Netzwerk-Isoliert Externe DBs, Remote-APIs, Cloud-Infrastruktur
Subagenten-Task Isolierter Child-Kontext mit Handoff Mittel (~1.5–3.5s) 0 Tokens im Elternverlauf Vollständige Speicher-Sandbox Tiefes Durchsuchen, komplexe Refactorings
Lifecycle-Hook Ereignisgesteuerte Bash-Hooks (pre-commit) Nahezu null (<5ms) 0 Tokens (Reine Client-Ausführung) Host-Shell-Sandbox Auto-Formatierung, Branch-Schutz, Linter
JetBrains-Plugin Bidirektionaler IPC-Socket Sofort (<8ms) Synchronisierter Viewport-Buffer (~600t) IDE UI / Gutter-Bridge Interaktives Diff-Review, Symbolsprung

Benchmark-Ergebnisse und Kostenvorteile

Standardisiertes Enterprise-Repository (1,8 Mio. Zeilen TypeScript & Rust, 420 Tests, Claude 3.7 Sonnet / 4.5 / 4.6):

Konfiguration SWE-bench Verified (Lösungsrate) LiveCodeBench Pass@1 Durchschnittliche Tokens/PR Kosten pro gelöstem PR ($) Cache-Hit-Rate
Standard Claude Code (keine Skills) 64.2% 68.1% 684.000 $2.05 74.2%
Monolithisches CLAUDE.md 61.8% 65.4% 895.000 $2.68 51.3%
Modulare Skills + Subagenten 74.6% 73.2% 412.000 $1.23 94.8%
Skills + JetBrains-Sync + MCP 76.8% 74.5% 445.000 $1.33 93.1%

Modulare Skills verbessern die SWE-bench-Lösungsrate um +12.6% und senken die Token-Kosten um 39.8%.


3. JetBrains IDE-Integration: IntelliJ IDEA, WebStorm und PyCharm

Das offizielle JetBrains-Plugin verbindet den CLI-Daemon nahtlos mit IntelliJ IDEA, PyCharm, WebStorm, GoLand, CLion und RustRover.

JetBrains IPC-Architektur:
+------------------------------------+         Unix Domain Socket / TCP Loopback
|       JetBrains IDE-Prozess        | <========================================>
|  - Aktive Datei & Editor-Auswahl   |
|  - PSI-Symbol-Syntaxbaum (AST)     |
|  - Interaktive Inline-Diffs        |
+------------------------------------+
                                                        |
                                                        v
                                       +----------------------------------+
                                       |      Claude Code CLI-Daemon      |
                                       |   `claude --daemon --ide-bridge` |
                                       |  - Subagenten-Orchestrator       |
                                       |  - .claude/skills/ Engine        |
                                       +----------------------------------+

Kernfunktionen des Plugins

  1. Kontextsensitive Cursor-Synchronisation: Geöffnete Pfade und ausgewählter Code werden ohne Kopieren direkt übertragen.
  2. Visuelles Diff-Review: Codevorschläge erscheinen direkt im JetBrains-Diff-Fenster und können zeilenweise übernommen werden (Ctrl+Alt+Y / Cmd+Option+Y).
  3. Nutzung des PSI-Indexes: Claude Code greift direkt auf den Syntaxbaum zu, wodurch die Symbolsuche 4.2-mal schneller als mit klassischem Grep erfolgt.

Installation und Setup

# Globale Installation der CLI
npm install -g @anthropic-ai/claude-code
# Oder unter macOS via Homebrew
brew install claude-code

# Version prüfen (mindestens v2.1.3 erforderlich)
claude --version

Im JetBrains IDE:

  1. Settings / Preferences -> Plugins aufrufen.
  2. Im Marketplace nach Claude Code suchen und installieren.
  3. IDE neu starten und das Tool-Fenster öffnen (Cmd+Alt+C).
  4. Verbindung testen:
claude doctor

4. Praxis: Entwicklung eigener Skills mit Schema-Validierung

Repository Root/
├── .claude/
│   ├── config.json
│   └── skills/
│       └── db-migration-validator/
│           ├── SKILL.md            # Entrypoint & Anweisungen
│           ├── schema.json         # Schema für Parameter
│           └── scripts/
│               └── validate.py     # Deterministisches Prüfskript

Aufbau von SKILL.md

---
name: db-migration-validator
description: Überprüft SQL- und ORM-Migrationen strikt auf Tabellen-Locks und Abwärtskompatibilität.
version: "1.2.0"
author: "Platform Engineering"
disable_auto_invoke: false
inputSchema:
  type: object
  properties:
    migration_file:
      type: string
      description: Relativer Pfad zur Migrationsdatei.
      pattern: "^(migrations|prisma|drizzle)/.*\.(sql|ts)$"
    safety_level:
      type: string
      enum: ["strict", "permissive"]
      default: "strict"
      description: "strict blockiert alle ACCESS EXCLUSIVE Tabellen-Locks."
  required: ["migration_file"]
---

# Datenbank-Migrations-Validierung

Sie führen den Skill **db-migration-validator** aus.

1. **Schema auslesen**: Lesen Sie die Datei in `{{migration_file}}` ein.
2. **Deterministisches Skript ausführen**:
   Führen Sie vor jeglicher Analyse das lokale Prüfskript aus:
   ```bash
   python3 .claude/skills/db-migration-validator/scripts/validate.py \
     --file "{{migration_file}}" \
     --level "{{safety_level}}"
   ```
3. **Lock-Risiken bewerten**:
   - `ALTER TABLE ... ADD COLUMN ... NOT NULL` ohne Default prüfen.
   - Postgres `CREATE INDEX CONCURRENTLY` überprüfen.
4. **Ergebnis-Tabelle ausgeben**:
   - Risikolevel, Lock-Klassifikation und Rollback-Sicherheit tabellarisch darstellen.

Python-Prüfskript scripts/validate.py

#!/usr/bin/env python3
# Deterministic migration validator
import argparse
import json
import re
import sys

HAZARDS = [
    (r"ALTER\s+TABLE\s+\w+\s+ADD\s+COLUMN\s+\w+.*NOT\s+NULL", "ACCESS EXCLUSIVE Tabellen-Rewrite Lock"),
    (r"CREATE\s+INDEX\s+(?!CONCURRENTLY)", "Index-Erstellung ohne CONCURRENTLY sperrt Schreibzugriffe"),
    (r"DROP\s+TABLE\s+", "Gefährliches DROP TABLE ohne Archivierungsphase"),
    (r"RENAME\s+COLUMN\s+", "Spaltenumbenennung bricht laufende Queries"),
]

def check_migration(filepath: str, level: str):
    violations = []
    with open(filepath, "r", encoding="utf-8") as f:
        content = f.read()

    for pattern, warning in HAZARDS:
        matches = re.finditer(pattern, content, re.IGNORECASE)
        for m in matches:
            line_no = content[:m.start()].count("\n") + 1
            violations.append({"line": line_no, "hazard": warning, "snippet": m.group(0)})

    result = {
        "file": filepath,
        "violations": violations,
        "status": "FAILED" if (violations and level == "strict") else "PASSED"
    }

    print(json.dumps(result, indent=2))
    if violations and level == "strict":
        sys.exit(1)
    sys.exit(0)

if __name__ == "__main__":
    parser = argparse.ArgumentParser()
    parser.add_argument("--file", required=True)
    parser.add_argument("--level", default="strict")
    args = parser.parse_args()
    check_migration(args.file, args.level)

5. Fortgeschrittene Subagenten-Orchestrierung

Subagenten-Delegationsmuster:
+-------------------------------------------------------------------------+
| Hauptagenten-Thread (Sauberer Kontext: 14k Tokens)                      |
| > /security-audit                                                      |
+-------------------------------------------------------------------------+
       |
       | 1. Starte isolierten Child-Agenten (Kontext startet bei 0 Tokens)
       v
+-------------------------------------------------------------------------+
| Subagent: "SecurityScanner" (Analysiert 42 Dateien, verbraucht 180k Tok)|
| - Führt AST-grep aus, baut Taint-Graphen auf                            |
| - Erstellt ein kompaktes strukturiertes JSON-Ergebnis                   |
+-------------------------------------------------------------------------+
       |
       | 2. Überträgt nur die komprimierte Zusammenfassung (~1.2k Tokens)
       v
+-------------------------------------------------------------------------+
| Hauptagenten-Thread (Bleibt mit 15.2k Tokens extrem reaktionsschnell)   |
| - Prüft die 3 identifizierten Schwachstellen                            |
| - Erstellt gezielte Patches ohne Kontextüberlastung                     |
+-------------------------------------------------------------------------+

6. Top 10 empfohlene Claude Code Skills für die Produktion (2026)

  1. pr-security-auditor: Statische Diff-Analyse auf AST-Ebene zur Erkennung von Secret-Leaks und Injections.
  2. git-atomic-committer: Zerlegt umfangreiche Änderungen automatisch in saubere, getestete Einzel-Commits.
  3. db-migration-guard: Verhindert Tabellen-Deadlocks in Postgres, Prisma und Drizzle.
  4. playwright-e2e-verifier: Automatisierte visuelle Regressionstests im Headless-Browser vor dem Commit.
  5. openapi-contract-sync: Prüft die Synchronisation zwischen Backend-Routen und OpenAPI/Swagger-Definitionen.
  6. ast-grep-codemod: Syntaxbaum-genaues Refactoring über hunderte Dateien hinweg.
  7. docker-rootless-linter: Sicherheits- und Layer-Optimierung für Docker-Builds.
  8. prompt-cache-profiler: Überwacht KV-Cache-Effizienz und Token-Budgets.
  9. jetbrains-symbol-bridge: Direkter Zugriff auf den IDE-Kompilierindex für rasante Symbolauflösung.
  10. pnpm-turborepo-orchestrator: Beseitigt Versionsdrift und Dependency-Konflikte in Monorepos.

7. Token-Ökonomie, Prompt-Caching und Sicherheit

90% Rabatt durch Prompt Caching sichern

Durch einen stabilen System-Prompt-Präfix und dynamisch angehängte Skills erzielen Teams stabile Cache-Hit-Raten von 92% bis 96%, wodurch die Kosten pro gelöstem Issue von $2.40 auf $1.25 sinken.

Berechtigungssteuerung

Sichern Sie die Ausführung über .claude/permissions.json ab:

{
  "permissions": {
    "allow_shell_commands": [
      "git status",
      "git diff",
      "pnpm test *",
      "python3 .claude/skills/*"
    ],
    "deny_shell_commands": [
      "rm -rf /",
      "curl * | bash",
      "sudo *"
    ],
    "require_human_confirmation": [
      "git push *",
      "npm publish",
      "docker run *"
    ]
  },
  "skill_isolation": {
    "network_access": "restricted",
    "timeout_seconds": 60
  }
}

Vermeiden Sie die Ausführung unbekannter Skills mit --dangerously-skip-permissions direkt auf Entwickler-Rechnern; nutzen Sie isolierte Docker-Container.


8. Rollout-Fahrplan für Entwicklerteams

  1. Woche 1: Bereinigung: Monolithische CLAUDE.md-Dateien auf unter 100 Zeilen allgemeine Richtlinien reduzieren.
  2. Woche 2: IDE-Plugins etablieren: JetBrains- und VS Code-Plugins im gesamten Team einrichten und Diff-Reviews trainieren.
  3. Woche 3: Sicherheits-Skills ausrollen: pr-security-auditor und db-migration-guard produktiv schalten.
  4. Woche 4: Subagenten-Orchestrierung: Parallele Multi-Modul-Workflows für Monorepos aktivieren.
← Alle Artikel
0 / 4