主题
安全边界
AI 可以提高低代码开发效率,但不能替代人工确认业务影响。凡是会写服务器、改生产、覆盖远端、删除资源、执行 SQL 或影响权限流程的操作,都应设置明确确认边界。
高风险操作
以下操作必须先说明影响范围,并由项目成员或负责人确认:
- 推送生产服务器。
- 强制覆盖服务器变化。
- 删除项目、目录、大量文件或目录级
.meta信息。 - 修改权限、流程、数据范围、系统设置、数据源和账号相关配置。
- 执行
db exec、导入数据、删除数据、修改表结构。 - 使用
server file update --force、server file remove --force等强制服务器写操作。 - 重置本地项目或放弃大量本地修改。
按入口确认
不同入口的高风险操作名称不同,但确认原则一致:先说明服务器地址、目标项目、文件路径或 SQL、预期影响和回退方式,再由项目成员确认。
| 入口 | 需要确认的操作 |
|---|---|
| SuccApp CLI | workspace push 到生产服务器、workspace discard --force、workspace project remove --force、server file update/remove --force、db exec、db import、数据源创建、修改或删除。 |
| SuccApp for VS Code | 推送生产服务器、强制覆盖服务器变化、从服务器重置本地项目、放弃大量修改、切换服务器后立即推送、在生产环境开启自动推送或自动拉取。 |
| MCP | 写服务器文件、更新设置、移动或删除元数据、执行临时脚本、执行危险 SQL、修改数据源、带 force 重试被服务端拦截的高风险操作。 |
AI 修改前确认
允许 AI 修改前,先确认:
- 当前连接的是测试环境。
- Git 工作区和 SuccApp Changes 没有未说明的历史变化。
- 已明确允许修改的项目、目录、文件和业务范围。
- 已明确不允许修改的资源,例如权限、流程、生产配置和数据源。
- 本次修改可以在测试环境复现和验证。
AI 修改后确认
AI 修改完成后,至少检查:
- SuccApp Changes 中只出现预期文件。
- Git diff 中没有无关格式化、临时文件和运行时文件。
- 目录级
.meta、引用路径、字段名、组件 ID 和数据集 ID 没有被误改。 - 元数据静态检查或编辑器诊断没有明显结构错误。
- 产品设计器、页面预览、脚本日志或业务流程验证通过。
- 需要评审的修改已经提交 Git 并说明业务目的。
生产环境原则
生产环境只接收已评审、已验证、可回退的版本。AI 不应在没有人工确认的情况下直接推送生产。
发布生产前应确认:
- Git 版本正确。
- 测试环境验证通过。
- 团队评审通过。
- SuccApp diff 只包含本次发布内容。
- 无未处理远端变化和冲突。
- 已准备回退方案。
完整流程见发布到生产环境。
