Коротко (TL;DR)
Інтеграція Claude Code з GitHub — це не одна кнопка, а три різні продукти Anthropic з різною ціною та правами, які майже всі гайди звалюють в одну купу:
- Коротко (TL;DR)
- Три інтеграції Claude Code і GitHub: яка потрібна саме вам
- Що робить @claude в issue і PR
- Встановлення: що робить /install-github-app покроково
- Два workflow: інтерактивний @claude проти авторев’ю кожного PR
- Керований Code Review: severity, REVIEW.md і /code-review локально
- Ціна Claude Code у GitHub: хвилини Actions плюс токени API
- Безпека, права і ризики: була вразливість, її закрили
- Контроль вартості: як не влетіти в рахунок
- Типові помилки і як їх лагодити
- FAQ
- claude-code-action — GitHub Action, який ви розгортаєте самі (self-hosted). Працює на будь-якому плані з API-ключем, живе у workflow-файлі, ви платите за токени Claude плюс хвилини GitHub Actions.
- Code Review — керований сервіс Anthropic (research preview). Лише для тарифів Team і Enterprise, вмикається перемикачем у налаштуваннях, коштує $15–25 за одне рев’ю понад план.
- GitHub-конектор у claude.ai — підключення репозиторію як контексту в чат або проєкт. PR не рев’юить взагалі, читає лише файли обраної гілки.
Що отримаєте після встановлення першого варіанта: пишете @claude у коментарі до issue чи pull request — і агент читає завдання, править код в окремій гілці й надсилає посилання на створення PR. Що знадобиться: репозиторій на github.com, акаунт Claude (Pro/Max для OAuth-токена або будь-який план з API-ключем Anthropic), 10–15 хвилин на встановлення. Нижче — як обрати потрібний із трьох продуктів, поставити його командою /install-github-app, зібрати два готові workflow (інтерактивний @claude та авторев’ю кожного PR) і не влетіти в рахунок чи вразливість.
Найшвидше застаріють ціни на токени та статус відкритого бага (issue #1415) — звіряйте їх на першоджерелах Anthropic і GitHub.
Три інтеграції Claude Code і GitHub: яка потрібна саме вам
Перш ніж підключити GitHub до Claude Code і запускати /install-github-app, визначтеся, що ви взагалі підключаєте. Anthropic випустила три незалежні продукти, і вони не взаємозамінні. Вибір неправильного — найчастіша причина, чому «за гайдом не працює».
| Що обираєте | claude-code-action (Actions) | Code Review (керований) | GitHub-конектор claude.ai |
|---|---|---|---|
| Де живе | Ваш workflow YAML на раннерах GitHub | Інфраструктура Anthropic | Чат/проєкт у claude.ai (не Claude Code) |
| План | Будь-який з API-ключем (зокрема Pro/Max) | Лише Team / Enterprise, не ZDR | Будь-який з доступом до конекторів |
| Рев’юить PR | Так, якщо налаштувати | Так, це його завдання | Ні |
| Відповідає на @claude | Так | Ні (свій тригер @claude review) | Ні |
| Править код | Так (коміт у гілку) | Ні, лише коментарі | Ні |
| Ціна | Токени API + хвилини Actions | $15–25 за рев’ю, окремим рахунком | У межах підписки |
| Налаштування | Workflow-файл, секрети | Перемикач в admin-налаштуваннях | Кнопка «Sync now» |
Як читати таблицю простими словами:
- Хочете безкоштовно на своєму плані й готові тримати YAML-файл у репозиторії — беріть claude-code-action. Це те, що ставить
/install-github-app. - Хочете, щоб кожен PR рев’ювився сам, без мороки з workflow, і у вас корпоративний тариф — вмикайте Code Review одним перемикачем.
- Хочете просто обговорювати код у чаті Claude, підтягнувши репозиторій як контекст — це GitHub-конектор, він не має стосунку до Actions і нічого не пушить.
Ключова відмінність за даними офіційної документації: claude-code-action виконується на ваших раннерах і оплачується потоком токенів плюс хвилинами Actions, а керований Code Review — це research preview винятково для Team/Enterprise (крім організацій із Zero Data Retention), де кожне рев’ю в середньому коштує $15–25 через usage credits окремо від плану. Це підтверджують і офіційна сторінка Code Review, і незалежний розбір startdebugging.net однаковою таблицею порівняння.
Усі три підходи об’єднує одне: робота йде навколо GitHub — в issue, PR чи в чаті з підтягнутим репозиторієм. Це принципово інший сценарій, ніж у IDE-редакторів на кшталт Cursor, де ШІ тримає closing loop усередині самого редактора. Сильний бік Claude Code + GitHub — асинхронність: агент працює у хмарі за тригером, поки ви зайняті іншим, і лишає результат просто у треді PR.
Далі у статті мова здебільшого про claude-code-action — це і є те, що більшість шукає за запитом «інтеграція claude code з github».
Що робить @claude в issue і PR
@claude — це тригер-фраза, на яку реагує GitHub Action у коментарях. Написали @claude полагодь тест, що падає в issue чи pull request — action прокидається, читає контекст завдання, вносить зміни і звітує просто у треді. За замовчуванням тригер — саме @claude, але він прив’язаний до меж слова: @claude-bot, @claude! чи claude@mention не спрацюють, поки ви не зміните trigger_phrase у конфізі. Крім коментарів, викликати агента можна призначенням issue (assignee_trigger) або міткою (label_trigger).
Важливий момент, який блоги регулярно спрощують до неточності. Багато хто пише «Claude відкриває пул-реквест». Це не так. За офіційною документацією у типовій конфігурації Claude не створює PR автоматично: він комітить зміни в нову гілку і надсилає посилання на сторінку створення PR — клікнути й створити пул-реквест має людина. Формулювання вендора дослівно: Claude «commits code changes to a new branch … provides a link to the GitHub PR creation page … The user must click the link and create the PR themselves». Це зроблено навмисно — щоб людина лишалася в контурі контролю перед тим, як код піде на рев’ю.
Із тієї ж логіки — жорсткі обмеження на git-операції. Claude лише створює та пушить коміти. Він не робить merge, rebase, force push та інші деструктивні операції. Причому заборона зашита в системний промпт агента і діє, навіть якщо ви явно дозволите Bash(git rebase:*) через allowedTools. Тобто «зламати історію» чи мовчки змержити гілку @claude за дизайном не може.
Встановлення: що робить /install-github-app покроково
Найшвидший шлях — команда /install-github-app у терміналі Claude Code. Вона запускає інтерактивне встановлення: ставить GitHub App «Claude» на репозиторій, потім проводить через додавання workflow-файлів і збереження секрета з ключем. Покроково це має такий вигляд:
- Відкрийте термінал у каталозі проєкту і запустіть
claude, потім введіть/install-github-app. - Команда відкриє встановлення GitHub App «Claude» — оберіть репозиторій (або всі репозиторії акаунта) і підтвердьте права.
- Далі майстер запропонує додати workflow-файли (
.github/workflows/…) і зберегти секрет авторизації. - З версії Claude Code v2.1.187 і новіше на цьому кроці можна обрати Skip for now — тоді встановиться лише App, а до кроків workflow і секрета ви повернетеся згодом повторним запуском команди.
Якщо /install-github-app не спрацювала (немає прав адміністратора на репозиторій, корпоративні обмеження), workflow ставиться вручну: кладете YAML у .github/workflows/, додаєте GitHub App через його сторінку і вручну створюєте секрет із ключем авторизації. Логіка та сама — просто без інтерактивного майстра.
Права GitHub App «Claude» і авторизація
Під час встановлення App запитує права на рівні репозиторію. Реально використовуються лише три:Право Рівень Навіщо Contents Read & Write Читати й змінювати файли Issues Read & Write Відповідати в issue Pull requests Read & Write Пушити зміни, готувати PR
Ще кілька прав (Discussions, Actions read, Checks read, Workflows) App резервує під майбутні фічі — зараз вони не задіяні. Права на запис — навмисно широкі, і саме тому питання «хто може смикати @claude» критичне (про це в розділі про безпеку).
Авторизуватися можна двома способами, і обидва зберігаються як секрет репозиторію, а не в тексті workflow:
- ANTHROPIC_API_KEY — звичайний API-ключ. Платите за токени в міру використання, підходить будь-якому плану.
- CLAUDE_CODE_OAUTH_TOKEN — OAuth-токен для передплатників Pro і Max. Генерується локально командою
claude setup-token(вона друкує в термінал токен тривалої дії, не зберігаючи його), після чого ви кладете значення в секрет. Так рев’ю і правки йдуть у рахунок вашої підписки, а не окремого API-білінгу.
Що обрати: якщо у вас Pro/Max і хочеться вкластися в ліміти підписки — OAuth-токен. Якщо потрібен передбачуваний постійний доступ для CI без прив’язки до підписки — API-ключ.
GitHub Enterprise Server: важливе обмеження
Працюєте на self-hosted GitHub Enterprise Server (GHES), а не на github.com? GitHub Actions там підтримуються, але /install-github-app працює лише на github.com — на GHES workflow налаштовується вручну. Окремо: GitHub MCP-сервер на GHES не підтримується зовсім. Для корпоративної аудиторії із закритим контуром це часто виявляється сюрпризом уже після старту.
Два workflow: інтерактивний @claude проти авторев’ю кожного PR
Тут криється друга велика плутанина. Налаштування GitHub Actions для Claude Code зводиться до двох сценаріїв, і їх плутають: «налаштувати @claude» і «налаштувати автоматичне рев’ю кожного pull request» — це два різні workflow з різними тригерами. Перший чекає, поки його покличуть; другий спрацьовує сам на відкриття й оновлення PR. Ось вони поруч.
Варіант A. Інтерактивний @claude — реагує на згадку в коментарях:
name: Claude Assistant
on:
issue_comment:
types: [created]
pull_request_review_comment:
types: [created]
jobs:
claude:
runs-on: ubuntu-latest
permissions:
contents: write
pull-requests: write
issues: write
steps:
- uses: actions/checkout@v4
- uses: anthropics/claude-code-action@v1
with:
anthropic_api_key: ${{ secrets.ANTHROPIC_API_KEY }}
Варіант B. Авторев’ю КОЖНОГО PR — без жодного @claude, само на відкриття і пуш:
name: Claude Auto Review
on:
pull_request:
types: [opened, synchronize]
jobs:
review:
runs-on: ubuntu-latest
permissions:
contents: read
pull-requests: write
steps:
- uses: actions/checkout@v4
- uses: anthropics/claude-code-action@v1
with:
anthropic_api_key: ${{ secrets.ANTHROPIC_API_KEY }}
prompt: "Зроби рев'ю цього PR: логіка, баги, безпека. Коментуй рядок за рядком."
Різниця по суті:
- У варіанті A тригери —
issue_commentіpull_request_review_comment: агент спить, поки хтось не напише@claude. Дешево й точково. - У варіанті B тригер —
pull_request: [opened, synchronize]:opened— новий PR,synchronize— кожен новий пуш у нього. Рев’ю прилітає на кожне оновлення без ручного виклику. Зручно, але саме цей варіант множить рахунок (див. контроль вартості).
Зверніть увагу на permissions: у варіанті B рев’ю не править код, тому contents: read — принцип найменших прав. Екосистема не статична: наприклад, PR #1457 (кінець червня 2026) пропонує додати в action підтримку тригера push і на момент написання ще проходить рев’ю — набір підтримуваних подій із часом розширюється, звіряйтеся з актуальним README репозиторію.
Керований Code Review: severity, REVIEW.md і /code-review локально
Якщо у вас Team/Enterprise і не хочеться тримати YAML, вмикається керований Code Review — перемикачем у claude.ai/admin-settings/claude-code. Він сам рев’юить PR на інфраструктурі Anthropic, тобто робить огляд коду Claude автоматично, і розкладає знахідки за трьома рівнями:
- Important (червоний) — баг, який варто полагодити до мержу.
- Nit (жовтий) — дрібниця, лагодити бажано, але не блокує.
- Pre-existing (фіолетовий) — баг уже був у коді, не внесений цим PR.
Важлива деталь для тих, хто боїться, що ШІ заблокує реліз: check run завжди завершується зі статусом neutral, тобто рев’ю ніколи не блокує мерж через branch protection. Воно радить, а не забороняє.
Налаштовується Code Review двома файлами, і їх легко переплутати:
- CLAUDE.md — загальні правила проєкту для всіх завдань Claude Code. Code Review читає його як контекст і нові порушення позначає як nit.
- REVIEW.md — файл лише для рев’ю. Вставляється в системний промпт кожного агента рев’ю з найвищим пріоритетом (причому
@-імпорти в ньому не розгортаються — читається дослівно). Через нього перевизначають, що вважати Important, обмежують кількість nits, виключають шляхи і задають репо-специфічні перевірки.
Міні-шаблон REVIEW.md, щоб перекалібрувати суворість під тип репозиторію:
# Правила рев'ю
- Important: лише реальні баги, дірки безпеки, втрата даних.
- Не більше 3 nits на PR — не засипай автора дрібницями.
- Ігноруй: docs/**, *.md, тести-фікстури.
- Перевіряй: обробку помилок в API-хендлерах, відсутність секретів у коді.
А якщо GitHub App ставити взагалі не хочеться, у Claude Code є локальна команда /code-review — вона перевіряє дифф просто в терміналі (за замовчуванням — коміти гілки поверх upstream плюс незакомічені правки), без жодної інтеграції з GitHub. Прапорець --comment постить знахідки інлайн-коментарями в PR, --fix — одразу застосовує виправлення в робочу копію, а /code-review ultra --fix запускає глибше ultrareview у хмарі. Зручно прогнати свою зміну перед пушем.
Ціна Claude Code у GitHub: хвилини Actions плюс токени API
Соцмережами гуляє теза в дусі «Anthropic виклала GitHub Action, він 100% безкоштовний». Це вводить в оману. Сам код action відкритий, але його робота коштує грошей за двома незалежними рахунками:
- Хвилини GitHub Actions — workflow крутиться на раннерах GitHub і витрачає ваші Actions-хвилини, які GitHub тарифікує окремо від Claude.
- Токени Claude API — кожен виклик агента витрачає вхідні та вихідні токени за ставкою моделі.
Ставки на 11 липня 2026 року (модель за замовчуванням для більшості завдань, включно з рев’ю, — Sonnet 5):Модель Вхід, за MTok Вихід, за MTok Sonnet 5 (вступна, до 31.08.2026) $2 $10 Sonnet 5 (стандарт, з 01.09.2026) $3 $15 Opus 4.8 $5 $25 Haiku 4.5 $1 $5
Тут легко нарватися на застарілу цифру. У community-розборах часто фігурує «$3/$15 за MTok» — це не поточна ціна, а стандартна ціна Sonnet 5 після 31 серпня 2026. Зараз діє вступна $2/$10 за мільйон токенів входу/виходу. Тобто цифра $3/$15 коректна, але це майбутня ставка, а не сьогоднішня, — важлива точка відліку за часом.
Якщо розбираєтеся в лінійці моделей і думаєте, чи брати для рев’ю Sonnet або щось потужніше, — ми окремо розбирали Sonnet 5 та його ціну відносно Opus; для типового рев’ю Sonnet 5 зазвичай достатньо, Opus має сенс лише на найкритичніших шляхах.
Для орієнтиру за бюджетом: за офіційними даними про корпоративні розгортання середня вартість Claude Code — близько $13 на розробника в активний день і $150–250 на місяць, при цьому у 90% користувачів витрати тримаються нижче $30 в активний день. Це агрегат по всьому Claude Code, а не ціна конкретно рев’ю PR, — беріть як порядок величини, не як кошторис.
Окремо про керований Code Review: там рахунок інший — $15–25 за одне рев’ю, і він масштабується з розміром PR і складністю бази. Режим тригера прямо впливає на підсумок: «Once after PR creation» — один раз на PR; «After every push» — множить вартість на число пушів; «Manual» — рев’ю лише за командою @claude review в коментарі.
Безпека, права і ризики: була вразливість, її закрили
Раз GitHub App має права на запис, питання «хто може його запустити» — не формальність. За замовчуванням action спрацьовує лише від користувачів із write-доступом до репозиторію — це захист від зловживань у публічних репозиторіях. Зняти обмеження можна параметром allowed_non_write_users, але документація прямо позначає його як RISKY.
Наскільки це серйозно, показав реальний інцидент. Дослідник RyotaK із GMO Flatt Security у січні 2026 розкрив Anthropic обхід перевірки тригера: action пропускав будь-якого актора, чиє ім’я закінчувалося на [bot], без жодного write-доступу. У зв’язці з indirect prompt injection (шкідливі інструкції просто в тілі issue) атакувальник змушував Claude прочитати /proc/self/environ і повернути секрети раннера — аж до облікових даних для отримання токена GitHub App із правом запису. Захоплення публічного репозиторію робилося через один відкритий issue. Вразливості присвоїли CVSS 7.8, виплатили баг-баунті і виправили в claude-code-action v1.0.94 за чотири дні. Незалежно Microsoft Threat Intelligence описала споріднений вектор (інструмент Read не підкорявся тій самій пісочниці, що Bash, і міг прочитати /proc/self/environ із ключем) — його закрили в Claude Code v2.1.128. Ця сама схема (бот-тріаж + широкі права + prompt injection) уже призвела до реальної supply-chain атаки: у лютому 2026 через prompt-injected заголовок issue скомпрометували npm-пакет cline@2.3.0.
Висновок простий: діру закрито, але ризик актуальний для неоновлених встановлень — тримайте action і Claude Code на свіжих версіях. І чек-лист для публічних репозиторіїв:
- Не ставте
allowed_bots: '*'. За замовчуванням боти взагалі не можуть тригерити action. Із зірочкою на публічному репозиторії будь-який сторонній GitHub-застосунок (навіть не встановлений у вас і без write-доступу) зможе викликати action промптом, який він контролює. Вказуйте явний список ботів. - Лишайте лише write-доступ тригера — не вмикайте
allowed_non_write_usersбез крайньої потреби. - Мінімальні
permissionsу workflow — рев’ю, яке не править код, має матиcontents: read. - Пам’ятайте про санітизацію prompt injection. Action чистить відомі вектори (HTML-коментарі, невидимі символи), але вендор прямо попереджає: нові способи обходу можуть з’явитися — що кейс RyotaK і підтвердив.
Про секрети варто знати і про механіку самого GitHub: він автоматично маскує зареєстровані секрети в логах Actions. Додаткові чутливі значення можна замаскувати вручну через ::add-mask::VALUE. Але є застереження: якщо секрет надрукований обхідним шляхом (через проміжне перетворення), автомаскування може не спрацювати — не виводьте секрети в лог свідомо.
І чесно про відкритий недолік: на момент написання (11 липня 2026) не вирішено баг #1415 (заведений 16 червня 2026). Суть: за використання action для security-рев’ю чи інших read-only завдань він примусово додає Claude git-інструменти запису, які не можна вимкнути через конфігурацію (код у src/modes/tag/index.ts безумовно їх підключає). Для сценаріїв «лише читання» це неприємно — стежте за статусом issue.
Контроль вартості: як не влетіти в рахунок
Варіант «рев’ю на кожен push» зручний, але саме він розганяє витрати — множить і токени, і хвилини Actions. Тримайте під контролем:
--max-turnsуclaude_args— обмежує число кроків агента, щоб він не крутився безкінечно на складному завданні.- Path-фільтри (
paths:у workflow) — ганяйте рев’ю лише на зміни в коді, ігноруючи доки й асети. - Manual замість «на кожен push». У керованому Code Review режим «Manual» запускає рев’ю лише за командою
@claude review— замість оплати кожного пуша. - Concurrency-контроль GitHub — скасовуйте застарілі прогони, коли в PR прилітає новий пуш.
- Sonnet замість Opus за замовчуванням. Opus дорожчий у 2,5 раза (за вступними цінами до 31.08.2026, після — у 1,67 раза); тримайте його лише для критичних шляхів, а рутинні рев’ю віддавайте Sonnet 5.
- Таймаути workflow — страховка від завислого прогону, що палить хвилини.
Типові помилки і як їх лагодити
Багато з того, що виглядає як баг, — задокументована поведінка. Діагностичне дерево:Симптом Причина Рішення «You don’t have permission to trigger» Немає write-доступу до репозиторію (захист за замовчуванням) Дайте користувачу write-доступ; allowed_non_write_users — лише свідомо, це ризик@claude-bot / @claude! не спрацьовуютьТригер прив’язаний до межі слова Пишіть рівно @claude або змініть trigger_phraseClaude не відкрив PR Так задумано — авто-створення PR вимкнено Перейдіть за посиланням з його коментаря і створіть PR вручну Claude не зробив rebase/merge Деструктивні git-операції заборонені системним промптом Це by design, обійти не можна навіть через allowedToolsCI не запускається на комітах Claude github-actions[bot] не може тригерити вкладені workflow (захист GitHub від циклів)Постіть коментарі через Personal Access Token (PAT), а не GITHUB_TOKENНе бачить стару історію комітів Shallow-клон: PR — depth=20, нові гілки — depth=1 Додайте крок actions/checkout з depth: 0 до виклику Claude/install-github-app не працює на корпоративному серверіGHES не підтримує цю команду Налаштуйте workflow вручну (Actions на GHES працюють)
Окремо тримайте в голові GitHub-конектор claude.ai як ще одну поверхню зі своїми збоями: він живе окремо від Actions і розвивається сам по собі (наприклад, наприкінці червня 2026 спливав P0-регрес — конектор авторизований на рівні акаунта, але недоступний у чаті). Важливо розуміти його межі: конектор лише підтягує файли репозиторію в діалог — він не діє автономно, не пушить коміти і не рев’юить PR. Якщо вам потрібен саме автономний агент, який сам виконує завдання, а не просто читає контекст, це вже інший клас інструментів — ми окремо розбирали особистий агент OpenClaw з його встановленням і реальною собівартістю. А якщо потрібен саме контекст файлів у діалозі, а не рев’ю PR, — це конектор, і лагодиться він не так, як workflow.
FAQ
Claude сам створює пул-реквест? Ні. За замовчуванням авто-створення PR вимкнено: Claude комітить правки в нову гілку і надсилає посилання на сторінку створення PR — фінальний клік за людиною. Частина блогів спрощує це до «Claude відкриває PR», але за документацією вендора це не так.
Чим @claude відрізняється від керованого Code Review?
@claude у коментарях github — це self-hosted GitHub Action на будь-якому плані з API-ключем: він відповідає на згадку і може правити код. Code Review — керований сервіс Anthropic лише для Team/Enterprise, який сам рев’юить PR за $15–25 через usage credits і код не править. Це різні продукти з різною ціною.
Це безкоштовно? Ні. Код action відкритий, але ви платите за хвилини GitHub Actions і за токени Claude API (Sonnet 5 — $2/$10 за MTok за вступною ціною до 31.08.2026, далі $3/$15). Керований Code Review — окремі $15–25 за рев’ю.
Як увімкнути автоматичне рев’ю кожного PR?
Додайте workflow з тригером pull_request: [opened, synchronize] і промптом на рев’ю (варіант B вище) — тоді рев’ю піде на відкриття PR і кожен пуш без жодного @claude. Врахуйте, що це множить вартість на число оновлень.
Чи безпечно ставити це на публічний репозиторій?
Так, якщо дотримуватися гігієни: не вмикати allowed_bots: '*' і allowed_non_write_users, тримати мінімальні permissions, оновлювати версії. Була вразливість з обходом тригера через [bot]-імена (CVSS 7.8), але її закрили в v1.0.94 — ризик лишається лише в неоновлених встановлень.
Чи можна рев’юити дифф без встановлення GitHub App?
Так. Команда /code-review просто в терміналі Claude Code перевіряє локальний дифф без інтеграції з GitHub; --comment надішле інлайн-коментарі в PR, --fix застосує правки, /code-review ultra запустить глибоке хмарне рев’ю.
Чи працює на GitHub Enterprise Server?
Actions — так, але вручну: команда /install-github-app доступна лише на github.com, а GitHub MCP-сервер на GHES не підтримується. Workflow на GHES доведеться налаштовувати руками.
Курс «Claude Code з нуля до продакшену» · модуль «Інтеграції та автоматизація». Повна програма і два маршрути навчання — на сторінці курсу.
Попередній урок: /loop і фонові задачі: агент 24/7 · Наступний урок: Claude Code з Telegram



