文章总结: 这篇文章分享后端工程师Tony利用AI辅助研发的实战经验,通过Qoder加Prompt加OpenSpec加Skills方法论,用base_rule.md规范AI代码生成,解决代码风格不统一、测试重复开发、文档脱节三大问题,开发工作量缩短30%,并在政务项目中实战验证,经验沉淀为可复制资产。 综合评分: 85 文章分类: 实战经验,安全开发,AI安全
AI超级个体说 | 这位研发,最近开始“越界”了
原创
安恒fan 安恒fan
安恒fan
2026年9月9日 17:00 浙江
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
🌱
Hi,各位
一份碎片化需求文档
临近评审节点
后端工程师让AI接手
当AI越写越快 规则又该由谁来制定
本期《AI超级个体说》
我们一同探讨
如果我们给AI立一部“宪法” 会带来什么样的改变
⬇️
故事分享人|Tony
编辑&排版|Hal Chen
一、从一次”试试看”开始
我原本是一名后端开发工程师,日常打交道的是接口、服务、数据库,需求文档和前端页面离我很远——需求有产品经理写,页面有前端工程师画。
但后来,公司给了我一个机会:后端工程师也可以自己写需求、做前端。说实话,当时我并没有想得太远,只是抱着”试试看”的心态接下了第一份活儿。
真正上手才知道难:市场侧交付的产品需求文档、竞品报告、静态原型图往往是碎片化的——同一句话在前后章节里含义不一,逻辑互相打架,异常场景无人提及,术语各叫各的。人工梳理一遍,费时费力;评审会上被追问到墙角,更是家常便饭。
既然人梳理慢,那就试试让AI来。我把初版文本需求、竞品分析结论、静态原型图输入Qoder,配合预先设计的需求优化提示词模板,让AI自动识别逻辑缺口、补充异常场景、统一术语定义。几轮迭代之后,输出的是一份结构化程度高、可以直接进入评审的PRDv2.0。
更大的惊喜在后面:把完善后的需求文档和静态原型图交给主流大模型开发工具,可以直接生成动态交互原型(HTML/CSS/JS可交互版本)和第一版前端代码。我这个”只会后端”的人,不用从零搭架子,直接在AI生成的稿子上做精细化调整就行。
就是这一次”试试看”,让我看到了一条不一样的路——AI辅助研发的路。
Tony在演讲
二、三个老问题,一条流水线
尝到甜头之后,我把AI用进了安全管理平台研发链路。回头看,最难的不是”用AI”,而是解决三个老问题。
第一个问题出在开发阶段:AI写代码确实快,但快得”五花八门”。同一个AI,上午生成的接口返回格式和下午的可能都不一样;单元测试想起来才补;有人想引入新技术,随手就让AI用上了——没有约束的AI,产出的是一堆风格各异的代码,人反而要花更多时间去收拾。我们的解法是先给AI立规矩:用AI辅助编写base_rule.md,把项目目录结构、API响应格式、日志标准、错误码分配策略都固定下来,作为后续所有AI代码生成的”宪法”;再引入OpenSpec管控全流程,从方案提案到代码生成再到归档同步,一路有据可依;最后把可复用的能力封装成一个个skills,比如自动生成单元测试的skill、自动套用设计模式的skill。Qoder+Prompt+OpenSpec+Skills,规则驱动、链路闭环,这就是我们后来一直沿用的方法论。
第二个问题出在测试阶段:业务类似的项目,测试框架却要一遍遍重写,适配成本极高。我们的做法是把skill包(含页面对象模型、断言库、数据驱动模板)交给AI,修改业务属性后复用到新项目。AI自动从用户输入获取需求文档路径、测试URL和账号密码,按阶段调度需求分析、用例设计、语义化、执行、报告生成全流程;人工只需检查关键断言逻辑,即可执行初版全回归测试——编写效率提升30%以上。
第三个问题出在交付阶段:接口文档、部署手册、releasenote经常与最终代码脱节,手工同步成本极高。我们把上一版本项目的接口文档和API变更日志作为基础语料,让skill读取代码中的Swagger/OpenAPI注解,对比上个版本的接口差异(新增、废弃、字段类型变化),自动生成新版接口文档和差异对比表,高亮需要重点通知下游的变更。文档从”代码写完再补”,变成了”与代码同步生成”,交付物实时同步、变更可追溯。
基于当前fde架构,开发工作量缩短了30%。这套标准,在Q2季度发布的安全管理平台上使用验证。
但回头想想,最大的收获可能不是这些数字。以前的经验传承靠”师傅带徒弟”:一个老工程师离开,他的经验就跟着走了。而现在,我们把经验沉淀成base_rule和skills——新人或者AI拿到手就能直接开干。AI改变的其实不是写代码的速度,而是经验流动的方式:从”装在某个人的脑子里”,变成”可以复制、可以迭代的资产”。
当然,这套标准到今天还远算不上成品,它更像一件仍在打磨的中间产物:base_rule在补,skills在加,流程在改。但它已经证明了一件事——经验是留得下来的,而且能被复制着往前走。
Tony在旅游
三、一次定制实战
如果说前面的三个问题都是在”建”这条流水线,那地方政务大数据项目的定制开发,就是它第一次走上真实战场。
这个项目的困难点很直接:时间。留给我们的时间非常短,需要快速开发出满足演示要求的版本。定制项目向来不好做:需求是客户的,节奏是紧张的,演示日期是钉死的。放在以前,遇到这种短周期定制,基本意味着全员连轴转——产品赶需求、开发赶代码、测试赶用例、交付赶文档,每一个环节都在抢时间,任何一环掉链子,演示就得推迟。
但这一次,我们手里已经从最初的base_rule和skills,迭代出了一套完整的SDDAI架构。需求梳理走AI优化过的提示词流程,代码由AI按规则生成,测试套件用现成的skill包改造复用,接口文档和差异对比也由skill自动产出。人的精力从”什么都干”收缩到”把控关键环节”:确认需求理解对不对、检查关键断言逻辑、验收演示效果。
最终,我们赶在演示节点前交出了可用的版本。
这次实战也让我更确定:这套标准已经不只活在自家平台里——它扛住了一次真实客户、真实期限的检验。
🔚
往期回顾
| | | — | | 01 |2026安恒信息优秀员工旅游圆满收官啦! | | 02 |NO.53雏鹰训练营|新锐集结,共赴成长之约 | | 03 |安恒的AI认证,怎么让全公司一起上车 | AI Talk第九期 |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安恒fan 安恒fan 安恒fan《AI超级个体说 | 这位研发,最近开始“越界”了》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论