AIDive

Everything Claude Code: 5 pezzi da rubare, non installarlo

Di AIDive · Pubblicato il

Agent di codingSicurezza e IA

Il numero che nessuno verifica

Everything Claude Code, di solito abbreviato in ECC, è un repository di configurazione per Claude Code pubblicato da Affaan Mustafa dopo che ha vinto un hackathon di Anthropic e ha rilasciato un prodotto costruito interamente con gli agent. Oggi conta circa 250.000 stelle su GitHub.

I conteggi che circolano su di esso non coincidono, e il disaccordo è istruttivo. Il video che ha portato ECC a un pubblico vasto, pubblicato quattro giorni prima di questa misurazione, contava 64 agent e 262 skill. Il README del repository stesso, il giorno in cui lo abbiamo clonato, diceva 68 agent e 286 skill.

Fonte Agent Skill
Il video più condiviso 64 262
Il README del repo, oggi 68 286

Non sono conteggi rivali. Sono conteggi più vecchi. Il repository si muove più in fretta dei video che gli vengono dedicati, il che è una misura ragionevole di quanto valga un singolo numero. La domanda che sta sotto è quella posta senza giri di parole su Reddit e mai davvero risolta: non se ECC sia impressionante, ma se valga la pena installarlo.

Cos'è ECC davvero

ECC si descrive come un sistema di ottimizzazione delle prestazioni dell'agent harness che copre skill, istinti, memoria, sicurezza e sviluppo research-first. Il suo README comprime in sette parole il ciclo che installa: pianifica, testa, implementa, rivedi, verifica, ricorda, migliora. Lo installi una volta e quello diventa il modo in cui lavora il tuo agent.

Contato su un clone fresco, il repository contiene:

Componente Numero
Agent 68
Skill 286
Slash command 94
File di regole 122
Hook (tutti in un unico file) 23

Il README che descrive tutto questo è lungo 2.200 righe. La sola cartella della documentazione pesa 15 MB, tradotta in 22 lingue. Clonare l'intero repository scarica 88 MB. E non è nemmeno specifico per Claude Code: ECC distribuisce configurazioni per 19 agent ed editor diversi, da Codex e Cursor fino a Zed e Kimi.

È un lavoro reale, e la licenza è MIT, il che significa che ogni pezzo è tuo da copiare. Il problema comincia solo quando li installi tutti.

Il conto del contesto

Il corpo di una skill viene letto solo quando la skill parte. Il suo nome e la sua descrizione, invece, stanno nel tuo contesto dal primo token di ogni sessione. Lo stesso vale per ogni subagent. Quei metadati sono il prezzo del biglietto, ed è la parte che i tour del repository saltano.

Misurato sul clone fresco:

Cosa si carica a ogni sessione Dimensione Token approssimativi
286 nomi + descrizioni di skill 85.000 caratteri 21.000
68 descrizioni di subagent 20.000 caratteri 5.000
Il file di istruzioni del repo 1.000
Contesto fisso totale ~27.000

Contro una finestra di contesto da 200.000 token, un'installazione completa occupa circa il 14 percento prima che tu scriva una parola. Quattordici percento sembra sopportabile finché non ricordi cosa condivide quella finestra: i tuoi file, i tuoi diff, i risultati dei tuoi tool e la conversazione stessa. Ogni skill che non chiamerai mai compete con il codice su cui stai davvero lavorando.

Il repository lo sa. Il suo stesso README porta la riga "optimize the context window, persist everything else", e poi distribuisce 286 skill. Nel thread di Reddit che pone esattamente questa domanda, la risposta più votata dice che il consumo di token delle descrizioni è minimo. Ventunomila token non sono minimi.

Due precisazioni oneste. Qui i token sono stimati a quattro caratteri ciascuno, quindi la cifra reale si muove con il tokenizer. E niente di tutto questo dice che le skill siano scadenti. Dice che non sono gratis, e che la maggior parte non è roba tua.

Pezzi uno e due: lo scanner e le impostazioni

I primi due pezzi che vale la pena prendere non richiedono alcuna installazione del repository.

AgentShield è un auditor di sicurezza per le configurazioni degli agent. Viene distribuito dentro ECC e vive anche su npm come pacchetto a sé stante, dove ha totalizzato 5.500 download in una settimana. Un comando lo punta su una directory; controlla i file dei tuoi agent, i tuoi hook, i tuoi server, i tuoi permessi e i tuoi segreti, e accetta flag per il formato di output, la soglia di gravità e le correzioni automatiche sicure. Il suo README spiega perché esiste con numeri di gennaio: il 12 percento di un marketplace di skill per agent si è rivelato malevolo, cioè 341 skill su 2.800, e una violazione ha compromesso 1,5 milioni di token API. Sono affermazioni del pacchetto, non nostre misurazioni.

Il suo limite è una data. AgentShield è stato pubblicato l'ultima volta a marzo, mentre il repository stesso è stato aggiornato il giorno prima della nostra misurazione, e il suo README descrive ancora l'ecosistema a 42.000 stelle contro le 250.000 di oggi. Lo scanner è indietro di sei mesi rispetto alla cosa con cui viene distribuito.

Il blocco di impostazioni non costa nulla da provare. Il README pubblica quattro modifiche:

Impostazione Modifica
Modello di default Impostato su Sonnet
Thinking budget Da 32.000 a 10.000
Soglia di compaction Dal 95 percento al 50 percento
Subagent Spinti sul modello più economico

Il README dichiara circa il 60 percento in meno sul costo del modello e il 70 percento in meno sul costo nascosto del thinking. Sono le sue cifre, non le nostre, e descrivono uno scambio: un modello di default più piccolo e subagent economici ti costeranno qualcosa sulle revisioni difficili.

Pezzo tre: gli istinti

Gli istinti sono l'unica idea di questo repository che non abbiamo visto altrove. Un istinto è un piccolo comportamento appreso con un punteggio di confidenza. Non una regola che hai scritto tu, ma uno schema che il sistema ti ha visto ripetere e ha annotato al posto tuo.

La prima versione osservava soltanto alla fine di una sessione. Quella attuale osserva prima e dopo ogni chiamata a un tool, ed è il motivo per cui coglie qualcosa. Ogni istinto porta un peso tra 0,3 e 0,9, e l'analisi gira in un agent in background sul modello economico, quindi non consuma il tuo contesto principale per fare il suo lavoro.

La versione 2.1 ha reso gli istinti legati al progetto, così i tuoi pattern React restano nel progetto React. La parola che il repository usa per ciò che ha risolto è contaminazione. Quando lo stesso istinto compare in due progetti diversi, viene promosso a globale: il sistema decide cosa è universale osservando, invece di chiederlo a te.

Non è un abbozzo. Il tool che c'è dietro è lungo 2.200 righe con sei comandi, e il percorso che descrive va dagli istinti ai cluster fino a una vera skill. Gli istinti sono anche portabili: esporti la tua libreria, la passi a qualcuno del tuo team, e quella persona la importa. È la prima risposta sensata che abbiamo visto al problema di far entrare una persona in un setup di agent.

Il vincolo è l'hook runtime. Tutto questo ci gira sopra, e l'hook runtime è esattamente la parte del repository a cui ti fanno aderire di proposito. Rifiuta gli hook e non ottieni gli istinti. Inoltre, un punteggio di confidenza è un'euristica, non una misurazione.

Pezzi quattro e cinque: prendi solo ciò che ti serve

Il pezzo numero quattro sono tre skill che fanno il conto del contesto invece di spenderlo: un context budget, un consulente per la compaction e un consulente per il token budget. Il repository che ti costa il 14 percento distribuisce anche gli strumenti per vederlo. La regola sulla compaction vale da sola: compatta dopo la ricerca e prima di implementare, dopo una milestone, dopo il debug, dopo che un approccio è fallito, e mai a metà di un'implementazione, dove perdi i percorsi dei file e lo stato lasciato a metà.

Il pezzo numero cinque è l'installer, che è ciò che rende raggiungibili gli altri quattro. Distribuisce sette profili, e il più piccolo dice nella sua stessa descrizione che lascia fuori del tutto l'hook runtime. Puoi anche saltare i profili e nominare una per una le skill che vuoi, e un consulente prende una frase semplice sul tuo lavoro e restituisce i componenti che corrispondono, con un'anteprima prima che qualcosa venga scritto su disco. L'installer si rifiuta anche di tirare a indovinare sugli hook: qualsiasi installazione che metterebbe l'hook runtime sulla tua macchina si ferma, stampa cosa possono fare quegli hook e aspetta un sì o un no.

Installa così e il conto smette di essere il 14 percento e diventa una frazione. Non mettiamo una cifra su quella frazione, perché non abbiamo misurato ogni combinazione. Il minimo, però, è onesto: anche il profilo più piccolo porta comunque con sé gli agent e le regole, quindi nominare a mano le skill è l'unico modo per pagare esattamente ciò che usi.

Cosa lasciare nel repo

I 68 agent presi come set. Costano circa 5.000 token di contesto fisso, e la maggior parte sono reviewer di linguaggi e riparatori di build per C++, C#, Django e Kotlin, per stack in cui non scrivi. Prendi i due che corrispondono al tuo lavoro. Il set non è un pacchetto indivisibile.

I 94 slash command. Il README li tratta già come temporanei, definendoli comodi punti d'ingresso mentre il repository si sposta verso una superficie skills-first, e c'è una cartella di quelli ritirati. I comandi sono anche la cosa più facile da scriversi da soli in questo ecosistema.

Il file degli hook. Ogni hook di questo setup vive in un unico file: 291 righe, 40 KB, 23 hook, di cui 8 girano prima di ogni chiamata a un tool e 7 ogni volta che l'agent si ferma. Il codice non sta in uno script che puoi aprire. Ogni hook è compresso su una sola riga, per 33.000 caratteri complessivi, con la riga singola più lunga che arriva a 2.000 caratteri.

Va detto con equità: le descrizioni che li accompagnano sono leggibili e alcune sono buone. Uno impedisce all'agent di modificare la configurazione del tuo linter e spiega perché, spingendolo a sistemare il codice invece di indebolire le regole. Quello è un hook che vale la pena avere. Il problema non è l'intenzione. Il codice è pubblico ed è MIT. Il problema è che l'intenzione è l'unica parte che puoi leggere, e il repository lo dice per primo: gli hook eseguono comandi shell, e vanno trattati come configurazione eseguibile.

La zavorra. Configurazioni per 19 harness e 15 MB di documentazione in 22 lingue, per uno strumento che usi in una lingua sola, in un posto solo.

Il verdetto

Saccheggialo, non installarlo. I cinque pezzi che sopravvivono all'audit sono lo scanner, il blocco di impostazioni, il sistema degli istinti, le tre skill che contano il tuo contesto e l'installer che ti procura i primi quattro senza il resto.

Il numero che decide è 27.000 token di contesto fisso per un'installazione completa contro una finestra da 200.000. La licenza rende legittimo il saccheggio: è MIT, e copiare cinque directory da questo repository è l'uso previsto, non un espediente.

Su Reddit la gente continua a chiedere se scegliere Superpowers o ECC. Non sono la stessa categoria di cosa. Uno è una disciplina su come lavora l'agent; l'altro è un magazzino di ricambi, e la risposta per un magazzino di ricambi è prendere dei pezzi.

Due limiti su tutto questo. Tutto quanto qui è stato misurato sulla versione 2.2.1; il repository era stato aggiornato il giorno prima e ha 110 pull request aperte in attesa, quindi si muove. E niente di tutto questo misura se le skill rendano migliori le risposte. Misura quanto ti costa averle. Sono domande diverse, e solo una entra in un video.

Fonti

Domande frequenti

Cos'è Everything Claude Code (ECC)?
ECC è un repository di configurazione per Claude Code di Affaan Mustafa con circa 250.000 stelle su GitHub. Raccoglie 68 agent, 286 skill, 94 slash command, 122 file di regole e 23 hook, più le configurazioni per 19 agent ed editor diversi, sotto licenza MIT.
Vale la pena installare Everything Claude Code?
Non come installazione completa. Installare tutto mette circa 27.000 token di contesto fisso nella tua finestra a ogni sessione, all'incirca il 14 percento di un contesto da 200.000 token, in gran parte per skill che non chiamerai mai. Copiare i cinque pezzi che contano è lo scambio migliore.
Quanto contesto consuma ECC?
Circa 27.000 token prima che tu scriva qualcosa: 85.000 caratteri di nomi e descrizioni di skill (~21.000 token), 20.000 caratteri di descrizioni di subagent (~5.000 token) e circa 1.000 token per il file di istruzioni del repo. I conteggi dei token sono stimati a quattro caratteri ciascuno, quindi la cifra esatta si muove con il tokenizer.
Cosa vale la pena prendere da ECC?
Cinque cose: AgentShield (un auditor di sicurezza per le configurazioni degli agent, disponibile anche su npm), il blocco di impostazioni pubblicato, il sistema degli istinti, le tre skill che fanno il conto del contesto e l'installer, che ti lascia nominare i componenti uno per uno e si rifiuta di aggiungere l'hook runtime senza chiedere.
Cosa sono gli istinti di ECC?
Un istinto è un comportamento appreso con un peso di confidenza tra 0,3 e 0,9, registrato osservando ciò che ripeti invece che da una regola che hai scritto tu. Dalla versione 2.1 gli istinti sono legati al progetto, vengono promossi a globali quando lo stesso istinto compare in due progetti e sono esportabili verso un collega. Richiedono l'hook runtime.
Gli hook di ECC sono sicuri?
Il codice è pubblico e sotto licenza MIT, ma nella pratica non è verificabile: tutti i 23 hook vivono in un unico file di 291 righe e 40 KB, con ogni hook minificato su una sola riga, per 33.000 caratteri in totale. Il repository stesso dice che gli hook eseguono comandi shell e vanno trattati come configurazione eseguibile, e il suo installer si ferma a chiedere prima di aggiungerli.
Superpowers o Everything Claude Code?
Sono due categorie di cose diverse. Superpowers è una disciplina su come lavora l'agent; ECC è un magazzino di ricambi. La risposta per un magazzino di ricambi è prendere dei pezzi, non installare tutto quanto.

Video correlati