Skip to content

安全边界

AI 可以提高低代码开发效率,但不能替代人工确认业务影响。凡是会写服务器、改生产、覆盖远端、删除资源、执行 SQL 或影响权限流程的操作,都应设置明确确认边界。

高风险操作

以下操作必须先说明影响范围,并由项目成员或负责人确认:

  1. 推送生产服务器。
  2. 强制覆盖服务器变化。
  3. 删除项目、目录、大量文件或目录级 .meta 信息。
  4. 修改权限、流程、数据范围、系统设置、数据源和账号相关配置。
  5. 执行 db exec、导入数据、删除数据、修改表结构。
  6. 使用 server file update --forceserver file remove --force 等强制服务器写操作。
  7. 重置本地项目或放弃大量本地修改。

按入口确认

不同入口的高风险操作名称不同,但确认原则一致:先说明服务器地址、目标项目、文件路径或 SQL、预期影响和回退方式,再由项目成员确认。

入口需要确认的操作
SuccApp CLIworkspace push 到生产服务器、workspace discard --forceworkspace project remove --forceserver file update/remove --forcedb execdb import、数据源创建、修改或删除。
SuccApp for VS Code推送生产服务器、强制覆盖服务器变化、从服务器重置本地项目、放弃大量修改、切换服务器后立即推送、在生产环境开启自动推送或自动拉取。
MCP写服务器文件、更新设置、移动或删除元数据、执行临时脚本、执行危险 SQL、修改数据源、带 force 重试被服务端拦截的高风险操作。

AI 修改前确认

允许 AI 修改前,先确认:

  1. 当前连接的是测试环境。
  2. Git 工作区和 SuccApp Changes 没有未说明的历史变化。
  3. 已明确允许修改的项目、目录、文件和业务范围。
  4. 已明确不允许修改的资源,例如权限、流程、生产配置和数据源。
  5. 本次修改可以在测试环境复现和验证。

AI 修改后确认

AI 修改完成后,至少检查:

  1. SuccApp Changes 中只出现预期文件。
  2. Git diff 中没有无关格式化、临时文件和运行时文件。
  3. 目录级 .meta、引用路径、字段名、组件 ID 和数据集 ID 没有被误改。
  4. 元数据静态检查或编辑器诊断没有明显结构错误。
  5. 产品设计器、页面预览、脚本日志或业务流程验证通过。
  6. 需要评审的修改已经提交 Git 并说明业务目的。

生产环境原则

生产环境只接收已评审、已验证、可回退的版本。AI 不应在没有人工确认的情况下直接推送生产。

发布生产前应确认:

  1. Git 版本正确。
  2. 测试环境验证通过。
  3. 团队评审通过。
  4. SuccApp diff 只包含本次发布内容。
  5. 无未处理远端变化和冲突。
  6. 已准备回退方案。

完整流程见发布到生产环境

微信公众号微信公众号:山川软件