Claude Platform Docs
MessagesSkills

Skills untuk enterprise

Tata kelola, tinjauan keamanan, evaluasi, dan panduan organisasi untuk menerapkan Agent Skills dalam skala enterprise.

Panduan ini ditujukan bagi admin dan arsitek enterprise yang perlu mengelola Agent Skills di seluruh organisasi. Panduan ini mencakup cara memeriksa, mengevaluasi, menerapkan, dan mengelola Skills dalam skala besar. Untuk panduan penulisan, lihat praktik terbaik. Untuk detail arsitektur, lihat ikhtisar Skills.

Tinjauan keamanan dan pemeriksaan

Menerapkan Skills di lingkungan enterprise memerlukan jawaban atas dua pertanyaan yang berbeda:

  1. Apakah Skills aman secara umum? Lihat bagian pertimbangan keamanan dalam ikhtisar untuk detail keamanan tingkat platform.
  2. Bagaimana cara memeriksa Skill tertentu? Gunakan penilaian risiko dan daftar periksa tinjauan berikut.

Penilaian tingkat risiko

Evaluasi setiap Skill terhadap indikator risiko berikut sebelum menyetujui penerapan:

Indikator risikoYang perlu diperhatikanTingkat kekhawatiran
Eksekusi kodeSkrip dalam direktori Skill (*.py, *.sh, *.js)Tinggi: skrip berjalan dengan akses lingkungan penuh
Manipulasi instruksiArahan untuk mengabaikan aturan keselamatan, menyembunyikan tindakan dari pengguna, atau mengubah perilaku Claude secara bersyaratTinggi: dapat melewati kontrol keamanan
Referensi server MCPInstruksi yang mereferensikan alat MCP (ServerName:tool_name)Tinggi: memperluas akses melampaui Skill itu sendiri
Pola akses jaringanURL, endpoint API, panggilan fetch, curl, atau requestsTinggi: potensi vektor eksfiltrasi data
Kredensial yang di-hardcodeKunci API, token, atau kata sandi dalam file atau skrip SkillTinggi: rahasia terekspos dalam riwayat Git dan "context window" (jendela konteks)
Cakupan akses sistem filePath di luar direktori Skill, pola glob yang luas, path traversal (../)Sedang: dapat mengakses data yang tidak dimaksudkan
Pemanggilan alatInstruksi yang mengarahkan Claude untuk menggunakan bash, operasi file, atau alat lainnyaSedang: tinjau operasi apa yang dilakukan

Daftar periksa tinjauan

Sebelum menerapkan Skill apa pun dari pihak ketiga atau kontributor internal, selesaikan langkah-langkah berikut:

  1. Baca semua konten direktori Skill. Tinjau SKILL.md, semua file markdown yang direferensikan, serta skrip atau sumber daya apa pun yang dibundel.
  2. Verifikasi bahwa perilaku skrip sesuai dengan tujuan yang dinyatakan. Jalankan skrip di lingkungan sandbox dan pastikan output selaras dengan deskripsi Skill.
  3. Periksa adanya instruksi adversarial. Cari arahan yang memberi tahu Claude untuk mengabaikan aturan keselamatan, menyembunyikan tindakan dari pengguna, mengeksfiltrasi data melalui respons, atau mengubah perilaku berdasarkan input tertentu.
  4. Periksa adanya pengambilan URL eksternal atau panggilan jaringan. Telusuri skrip dan instruksi untuk pola akses jaringan (http, requests.get, urllib, curl, fetch).
  5. Verifikasi tidak ada kredensial yang di-hardcode. Periksa adanya kunci API, token, atau kata sandi dalam file Skill. Kredensial harus menggunakan variabel lingkungan atau penyimpanan kredensial yang aman, dan tidak boleh muncul dalam konten Skill.
  6. Identifikasi alat dan perintah yang diinstruksikan Skill untuk dipanggil oleh Claude. Daftarkan semua perintah bash, operasi file, dan referensi alat. Pertimbangkan risiko gabungan ketika sebuah Skill menggunakan alat baca-file dan alat jaringan secara bersamaan.
  7. Konfirmasi tujuan pengalihan. Jika Skill mereferensikan URL eksternal, verifikasi bahwa URL tersebut mengarah ke domain yang diharapkan.
  8. Verifikasi tidak ada pola eksfiltrasi data. Cari instruksi yang membaca data sensitif lalu menulis, mengirim, atau mengodekannya untuk transmisi eksternal, termasuk melalui respons percakapan Claude.

Pemindaian konten Skill

Organisasi Claude Enterprise dapat mengaktifkan pemindaian keamanan otomatis untuk Skills kustom di claude.ai dan Claude Cowork. Setelah Anda mengaktifkan Skill and plugin security scanning di claude.ai > Organization settings > Skills, Skills yang kemudian diunggah atau diedit oleh anggota di claude.ai atau Cowork akan dipindai untuk mencari tanda-tanda perilaku berbahaya, seperti eksekusi kode tersembunyi, pengiriman data Anda ke layanan luar, atau instruksi yang mengutak-atik pengaman Claude. Skill yang gagal dalam pemindaian, atau yang pemindaiannya belum selesai, diblokir dari penggunaan. Skill yang lolos dengan peringatan tetap dapat digunakan dengan disertai pemberitahuan kehati-hatian. Jika pemindaian tersedia untuk organisasi Anda, aktifkanlah. Pemindaian ini melengkapi, tetapi tidak menggantikan, daftar periksa tinjauan.

Pemindaian tidak mencakup Claude API. Skills yang Anda unggah melalui Skills API (/v1/skills), termasuk dari Claude Console, tidak dipindai, sehingga untuk penerapan API, andalkan daftar periksa tinjauan dan penyematan versi. Pemindaian juga tidak berlaku untuk Skills yang sudah ada di organisasi Anda saat Anda mengaktifkannya, atau untuk organisasi dengan konfigurasi penanganan data tertentu, seperti customer-managed encryption keys (CMEK), zero data retention (ZDR), atau kesiapan HIPAA. Untuk langkah penyiapan, pengecualian, dan jenis hasil, lihat Get started with skill and plugin scanning di Claude Help Center.

Mengevaluasi Skills sebelum penerapan

Skills dapat menurunkan kinerja agen jika terpicu secara tidak tepat, berkonflik dengan Skills lain, atau memberikan instruksi yang buruk. Wajibkan evaluasi sebelum penerapan produksi apa pun.

Apa yang perlu dievaluasi

Tetapkan gerbang persetujuan untuk dimensi-dimensi berikut sebelum menerapkan Skill apa pun:

DimensiYang diukurContoh kegagalan
Akurasi pemicuanApakah Skill aktif untuk kueri yang tepat dan tetap tidak aktif untuk kueri yang tidak terkait?Skill terpicu pada setiap penyebutan spreadsheet, bahkan ketika pengguna hanya ingin mendiskusikan data
Perilaku isolasiApakah Skill berfungsi dengan benar secara mandiri?Skill mereferensikan file yang tidak ada di direktorinya
KoeksistensiApakah penambahan Skill ini menurunkan kinerja Skills lain?Deskripsi Skill baru terlalu luas, sehingga merebut pemicu dari Skills yang sudah ada
Kepatuhan instruksiApakah Claude mengikuti instruksi Skill dengan akurat?Claude melewatkan langkah validasi atau menggunakan library yang salah
Kualitas outputApakah Skill menghasilkan hasil yang benar dan berguna?Laporan yang dihasilkan memiliki kesalahan format atau data yang hilang

Persyaratan evaluasi

Wajibkan penulis Skill untuk menyerahkan rangkaian evaluasi dengan 3–5 kueri representatif per Skill, yang mencakup kasus di mana Skill seharusnya terpicu, tidak seharusnya terpicu, dan kasus tepi yang ambigu. Wajibkan pengujian di seluruh model yang digunakan organisasi Anda (Haiku, Sonnet, Opus), karena efektivitas Skill bervariasi menurut model.

Untuk panduan terperinci tentang membangun evaluasi, lihat evaluasi dan iterasi dalam praktik terbaik. Untuk metodologi evaluasi umum, lihat mengembangkan kasus uji.

Menggunakan evaluasi untuk keputusan siklus hidup

Hasil evaluasi memberi sinyal kapan harus bertindak:

  • Akurasi pemicu yang menurun: Perbarui deskripsi atau instruksi Skill
  • Konflik koeksistensi: Konsolidasikan Skills yang tumpang tindih atau persempit deskripsi
  • Kualitas output yang terus-menerus rendah: Tulis ulang instruksi atau tambahkan langkah validasi
  • Kegagalan yang terus berlanjut di berbagai pembaruan: Hentikan (deprecate) Skill tersebut

Manajemen siklus hidup Skill

  1. Rencanakan

    Identifikasi alur kerja yang berulang, rawan kesalahan, atau memerlukan pengetahuan khusus. Petakan alur kerja ini ke peran organisasi dan tentukan mana yang menjadi kandidat untuk Skills.

  2. Buat dan tinjau

    Pastikan penulis Skill mengikuti praktik terbaik. Wajibkan tinjauan keamanan menggunakan daftar periksa tinjauan. Wajibkan rangkaian evaluasi sebelum persetujuan. Tetapkan pemisahan tugas: penulis Skill tidak boleh menjadi peninjau bagi Skill mereka sendiri.

  3. Uji

    Wajibkan evaluasi secara terisolasi (Skill saja) dan bersama Skills yang sudah ada (pengujian koeksistensi). Verifikasi akurasi pemicuan, kualitas output, dan tidak adanya regresi di seluruh kumpulan Skill aktif Anda sebelum menyetujui untuk produksi.

  4. Terapkan

    Unggah melalui Skills API untuk akses di seluruh workspace. Lihat Menggunakan Skills dengan API untuk pengunggahan dan manajemen versi. Dokumentasikan Skill dalam registri internal Anda dengan tujuan, pemilik, dan versi.

  5. Pantau

    Lacak pola penggunaan dan kumpulkan umpan balik dari pengguna. Jalankan ulang evaluasi secara berkala untuk mendeteksi penyimpangan atau regresi seiring berkembangnya alur kerja dan model. Analitik penggunaan saat ini belum tersedia melalui Skills API. Terapkan logging tingkat aplikasi untuk melacak Skills mana yang disertakan dalam permintaan.

  6. Iterasi atau hentikan

    Wajibkan rangkaian evaluasi lengkap lulus sebelum mempromosikan versi baru. Perbarui Skills ketika alur kerja berubah atau skor evaluasi menurun. Hentikan Skills ketika evaluasi terus-menerus gagal atau alur kerjanya sudah tidak digunakan lagi.

Mengorganisasi Skills dalam skala besar

Batas recall

Sebagai pedoman umum, batasi jumlah Skills yang dimuat secara bersamaan untuk menjaga akurasi recall yang andal. Metadata setiap Skill (nama dan deskripsi) bersaing untuk mendapatkan perhatian dalam "system prompt" (prompt sistem). Dengan terlalu banyak Skills yang aktif, Claude mungkin gagal memilih Skill yang tepat atau melewatkan Skill yang relevan sama sekali. Gunakan rangkaian evaluasi Anda untuk mengukur akurasi recall saat Anda menambahkan Skills, dan berhentilah menambahkan ketika kinerja menurun.

Perhatikan bahwa permintaan API mendukung maksimum 20 Skills untuk setiap permintaan (lihat Menggunakan Skills dengan API). Jika suatu peran memerlukan lebih banyak Skills daripada yang didukung satu permintaan, pertimbangkan untuk mengonsolidasikan Skills yang sempit menjadi Skills yang lebih luas atau merutekan permintaan ke kumpulan Skill yang berbeda berdasarkan jenis tugas.

Mulai dari yang spesifik, konsolidasikan kemudian

Dorong tim untuk memulai dengan Skills yang sempit dan spesifik untuk alur kerja tertentu, bukan Skills yang luas dan serbaguna. Seiring munculnya pola di seluruh organisasi Anda, konsolidasikan Skills yang terkait menjadi bundel berbasis peran.

Contoh perkembangan:

  • Awal: formatting-sales-reports, querying-pipeline-data, updating-crm-records
  • Konsolidasi: sales-operations (ketika evaluasi mengonfirmasi kinerja yang setara)

Penamaan dan pengatalogan

Gunakan konvensi penamaan yang konsisten di seluruh organisasi Anda. Bagian konvensi penamaan dalam praktik terbaik menyediakan panduan format.

Kelola registri internal untuk setiap Skill dengan:

  • Tujuan: Alur kerja apa yang didukung Skill
  • Pemilik: Tim atau individu yang bertanggung jawab atas pemeliharaan
  • Versi: Versi yang saat ini diterapkan
  • Dependensi: Server MCP, paket, atau layanan eksternal yang diperlukan
  • Status evaluasi: Tanggal dan hasil evaluasi terakhir

Bundel berbasis peran

Kelompokkan Skills berdasarkan peran organisasi agar kumpulan Skill aktif setiap pengguna tetap terfokus:

  • Tim penjualan: Operasi CRM, pelaporan pipeline, pembuatan proposal
  • Engineering: Tinjauan kode, alur kerja deployment, respons insiden
  • Keuangan: Pembuatan laporan, validasi data, persiapan audit

Setiap bundel berbasis peran sebaiknya hanya berisi Skills yang relevan dengan alur kerja harian peran tersebut.

Distribusi dan kontrol versi

Kontrol sumber

Simpan direktori Skill di Git untuk pelacakan riwayat, tinjauan kode melalui pull request, dan kemampuan rollback. Setiap direktori Skill (yang berisi SKILL.md dan file apa pun yang dibundel) secara alami dipetakan ke folder yang dilacak Git.

Distribusi berbasis API

Skills API menyediakan distribusi dengan cakupan workspace. Skills yang diunggah melalui API tersedia bagi semua anggota workspace. Lihat Menggunakan Skills dengan API untuk endpoint pengunggahan, pembuatan versi, dan manajemen.

Strategi pembuatan versi

  • Produksi: Sematkan Skills ke versi tertentu. Jika Anda menghilangkan version, permintaan akan menggunakan versi terbaru, sehingga versi baru yang diunggah oleh siapa pun di workspace akan langsung mengubah apa yang dijalankan agen produksi. Jalankan rangkaian evaluasi lengkap sebelum mempromosikan versi baru. Perlakukan setiap pembaruan sebagai penerapan baru yang memerlukan tinjauan keamanan penuh.
  • Pengembangan dan pengujian: Gunakan versi terbaru untuk memvalidasi perubahan sebelum promosi ke produksi.
  • Rencana rollback: Pertahankan versi sebelumnya sebagai cadangan. Jika versi baru gagal dalam evaluasi di produksi, segera kembalikan ke versi terakhir yang diketahui baik.
  • Verifikasi integritas: Hitung checksum dari Skills yang telah ditinjau dan verifikasi pada saat penerapan. Gunakan signed commit di repositori Skill Anda untuk memastikan asal-usulnya.

Pertimbangan lintas permukaan

Kelola file sumber Skill di Git sebagai satu-satunya sumber kebenaran. Jika organisasi Anda menerapkan Skills di beberapa permukaan, terapkan proses sinkronisasi Anda sendiri untuk menjaganya tetap konsisten. Untuk detail lengkap, lihat ketersediaan lintas permukaan.

Langkah selanjutnya

Detail arsitektur dan platform

Panduan penulisan untuk pembuat Skill

Unggah dan kelola Skills secara terprogram

Was this page helpful?