Skip to content

Vibe Coding、CI/CD 与发包

AI 可以缩短实现时间,但不能替代需求确认、代码理解、验证和责任归属。

Vibe Coding 安全边界

  • 给 agent 最小目录、命令和凭据权限;生产环境默认不可访问。
  • 开始前写清验收标准、不可修改区域和失败停止条件。
  • 要求小 diff、可读提交和测试证据,不接受“看起来能跑”作为验收。
  • 人工审查认证、权限、支付、数据迁移、加密和基础设施变更。
  • 不把私有代码、客户数据或秘密发送给未经批准的模型服务。

交付流水线

text
Issue/规格 → 分支 → 本地检查 → PR → CI → 预览环境
→ 人工验收 → 灰度 → 生产 smoke test → 观察/回滚

每一步都应有负责人、输入、通过条件和失败输出。CI 失败应修复原因,不绕过检查。数据库和 API 变更使用向后兼容的展开—迁移—收缩策略。

GitHub 与 Cloudflare 协作

Markdown Wiki 可采用 GitHub Issue 收集线索、分支编辑、PR 复核和 Actions 构建;Cloudflare Pages 为每个 PR 提供预览,主分支构建通过后再发布。部署令牌只授予目标账户所需权限,域名与 Pages 项目资产记录所有者和恢复方式。站点目录调整后应同步导航与内部链接,并让 CI 构建捕获死链。

发包检查

  • [ ] 版本、变更说明、许可证和支持范围明确。
  • [ ] 测试覆盖安装、升级和最小使用路径。
  • [ ] 产物清单无凭据、测试数据和多余文件。
  • [ ] 发布凭据短期化且权限最小,来源可追溯。
  • [ ] 有弃用、撤回和安全通告流程。

待补内容

  • [ ] 形成团队 agent coding 提示与权限基线。
  • [ ] 补充 GitHub Actions 和 Cloudflare Pages 的脱敏示例。
  • [ ] 建立发布失败与依赖供应链事故演练。

经验不是结论,实践需要复核。