“vibe coding” 在美国区仍保持稳定搜索需求,相关查询里 Lovable 与 OpenCode 都在上升。
原型能演示,不代表它能承受真实用户、真实数据和真实账单。
下面十二道门槛按失败影响排序,而不是按开发流程排成通用模板。
门槛一:团队能解释关键代码
至少一名维护者能说明认证、支付、数据写入与部署路径。
无法解释的生成代码先隔离,不直接上线。
为关键目录指定代码所有者。
门槛二:仓库是唯一事实来源
所有生产代码进入 Git。
低代码平台中的未同步修改必须导出。
默认分支开启保护和状态检查。
每次部署能追溯到 commit SHA。
门槛三:依赖可以重复安装
锁文件必须提交。
在全新环境执行:
|
|
构建不能依赖某个开发者全局安装的软件。
检查废弃包、许可证和已知漏洞。
门槛四:密钥从代码中消失
|
|
前端环境变量会进入浏览器包,不能存放服务端 secret。
曾提交过的密钥必须轮换。
生产和测试使用不同凭据。
门槛五:认证之外还有授权
登录成功只证明用户是谁。
授权决定用户能读取和修改什么。
用两个普通账号测试横向越权。
用普通账号直接请求管理员 API。
前端隐藏按钮不能代替服务端检查。
门槛六:数据库变更可向前兼容
先增加可空字段,再部署兼容代码,最后收紧约束。
大表迁移评估锁表时间。
删除列和重命名不与应用发布同步冒险完成。
在生产数据规模的副本上演练。
备份必须实际恢复过。
门槛七:输入输出都有边界
服务端验证类型、长度、格式和权限。
文件上传检查真实类型、大小和存储路径。
富文本按输出上下文转义。
URL 抓取阻止内网地址和重定向绕过。
错误响应不泄露堆栈与数据库结构。
门槛八:支付和配额不能只在客户端计算
价格、折扣和订阅状态在服务端确认。
Webhook 验证签名并防重复处理。
每个消耗型 API 有速率与费用上限。
免费额度不能通过换参数绕过。
人工可以快速暂停异常账户和功能。
门槛九:测试覆盖失败路径
|
|
再测试登录失败、权限不足、第三方超时与数据库不可用。
关键流程至少有一个端到端冒烟测试。
AI 生成代码不得删除或跳过裁判测试。
门槛十:日志可定位但不泄密
每个请求有 request ID。
日志记录错误类型、耗时和版本。
Authorization、Cookie、密码、完整提示和个人信息需要脱敏。
日志保留周期与访问权限明确。
告警指向可执行 runbook,而不是只发一条红色消息。
门槛十一:发布采用渐进流量
先部署内部或小比例用户。
观察错误率、延迟、登录成功率和费用。
数据库迁移与应用版本分别有健康指标。
不要在周五晚上首次上线无法值守的功能。
功能开关应能关闭新路径而不重新构建。
门槛十二:回滚在发布前演练
上一稳定镜像仍可部署。
配置变化有版本记录。
数据库不兼容时准备向前修复脚本。
第三方故障有降级页面。
明确谁能决定回滚、谁执行、谁通知用户。
用预演暴露隐藏依赖
创建与生产相似的 staging。
从空数据库开始部署一次。
从上一版本升级一次。
断开邮件、支付和 AI API 各测试一次。
模拟磁盘满、配额耗尽和 DNS 失败。
记录恢复时间与缺失信息。
AI Agent 在发布流程中的合理角色
Agent 可以生成测试、解释 diff、整理依赖和执行只读检查。
它不应独自批准生产部署、轮换主密钥或删除数据库。
高风险命令保留人工确认。
Agent 的结论必须由 CI、监控或实际文件验证。
发布记录应包含什么
|
|
这些字段让事故响应不依赖某个人的聊天记录。
哪些情况应该推迟上线
没有可恢复备份。
团队不知道生产密钥在哪里。
登录用户能猜 ID 读取他人数据。
部署无法映射到源码版本。
第三方账单没有上限。
唯一维护者即将离线。
推迟一天通常比带着未知数据风险上线便宜。
最终签字表
| 负责人 | 需要确认的证据 |
|---|---|
| 开发 | CI、diff、版本与依赖 |
| 安全 | 密钥、授权与负面测试 |
| 数据 | 迁移、备份与恢复 |
| 运维 | 监控、告警与回滚 |
| 产品 | 降级体验与用户通知 |
Vibe Coding 缩短的是原型时间,不会自动承担生产责任。
只有十二道门槛都有证据,原型才真正变成可运营的软件。
生产化延伸阅读
建立发布前的变更冻结窗口
进入生产发布前,只接受阻塞上线的修复。新的 AI 生成改进进入下一个版本,避免验收期间持续改变基线。
冻结开始时记录 commit、依赖锁文件、数据库迁移和配置版本。任何例外修改都重新运行相关检查。
为第三方 AI API 设计降级
设置单请求超时、并发上限和账号预算。供应商不可用时,页面给出可理解的提示,而不是无限旋转。
非关键生成功能可以暂时关闭;涉及数据写入的 Agent 任务应停止并保留中间状态,不能悄悄换模型继续执行。
监控真实用户路径
首页可访问不代表产品可用。合成监控应覆盖注册、登录、创建核心对象和退出,使用专门测试租户。
支付流程不在生产反复下单,可以监控配置、Webhook 健康和测试环境交易。关键指标同时设置错误率与延迟阈值。
用户数据删除要端到端验证
删除账号时检查主数据库、对象存储、搜索索引、分析平台和异步队列。备份中的删除遵循公开保留策略。
发起删除后生成内部任务 ID,用户界面只展示进度,不暴露后台存储结构。
域名、邮件与安全响应头
上线前验证 HTTPS 自动续期、DNS 控制权和域名注册账号的 MFA。邮件域名配置 SPF、DKIM 与 DMARC,并用真实收件箱测试。
检查 CSP、HSTS、X-Content-Type-Options 和合理的 Referrer Policy。CSP 先用报告模式观察,再逐步收紧。
发布后第一个小时
指定一名发布负责人观察错误、延迟、注册、支付、数据库连接与第三方费用。其他人避免同时进行无关部署。
预先写好回滚阈值。例如五分钟错误率持续超过基线三倍就暂停流量,而不是事故发生后临时争论。
复盘 AI 生成部分
标记本次发布中由 AI 首次生成、由 AI 修改和完全人工编写的模块。比较它们的缺陷与审核时间,但不要据此简单归因。
真正需要改进的是提示、测试、权限还是架构,应由证据决定。把有效检查加入下一次发布门槛,形成可重复流程。
发布完成二十四小时后再关闭值守事件。确认备份任务、费用告警和次日定时任务均正常,才把版本标记为稳定。
稳定版本仍保留回滚目标,直到下一个版本通过同样检查。