把 AI 安全融入研发工作流
本节目标
- 把前面所学沉淀成团队可执行的流程
- 画出"人 + AI"协作的研发流程图
- 知道哪些节点必须"人在回路"
协作流程图(人在回路的关键节点打 ★):
需求 → ★拆解(人) → 提示(AI) → 生成(AI) → ★验证(人跑测试)
→ 审查(人/AI互审) → ★验收(人) → 合并 → 监控必须"人在回路"的节点:
- 需求拆解(人定方向)
- 验证(人跑测试/手测,AI 不替你担责)
- 验收与合并(人最终签字)
落地动作:
- 模板化 Prompt 进团队知识库
- 强制 AI 代码走 PR + Review
- CI 里跑测试与基础安全扫描
名词解释
- 人在回路(Human-in-the-loop):关键决策点必须由人确认,AI 不自动拍板。是可控 AI 协作的核心原则。
- PR(Pull Request):代码合并前的评审单元。强制 AI 代码走 PR,等于强制一道人审关卡。
- CI(持续集成):每次提交自动跑测试/扫描。把"验证"从人肉变成自动关卡,防 AI 代码带病合并。
课后练习
- 为什么"验证"节点不能交给 AI 自己说自己通过?
- 答案:AI 可能基于错误前提自证"通过";客观验证(测试/手测)须由人或独立工具执行,才能形成真实质量闸门。
- CI 在 AI 协作流程里起什么作用?
- 答案:把测试与安全扫描自动化为合并闸门,任何 AI 代码想进主干都必须先过客观检查,降低人为疏漏。
总结
把 AI 安全融入团队流程,是把个人最佳实践升级成组织能力的关键一跃。单打独斗时你靠自觉,团队协作时必须靠"流程"把自觉固化下来。我画的那张图只有一个核心思想:AI 可以承包"生成",但"拆解、验证、验收"这三个节点必须永远留给人。这不是不信任 AI,而是权责清晰——AI 不替你对生产事故负责,签字的人是你。落地上,模板化 Prompt 进知识库、AI 代码强制走 PR、CI 自动跑测试扫描,这三件事成本不高却能把风险压到最低。Vibe Coding 在团队里能不能用好,不取决于工具多强,而取决于你有没有把"人该在哪儿把关"写进流程。流程到位,AI 是倍增器;流程缺位,AI 是放大器(放大错误)。