iT邦幫忙

2026 iThome 鐵人賽

DAY 12
0

既然目標有了,就要開始準備

這其實不是我第一次用 Claude Code 開發系統或工具。
前面提到的 PDF 工具、圖片壓縮之外,之前也做過 IP 自動調查、組態管理審查、簡單的 SOAR,還有一整套資安告警管理系統。

而使用Vibe Coding 我認為基本的不是「用什麼架」,就跟煮飯一樣:鍋子固然重要,但還是要先確定廚房怎麼用才不會出事。洗手、生熟分開、食材看效期、開火有人顧、煮完要關瓦斯。這些跟你用什麼牌子的爐子鍋子沒關係。

先確認需求

一般員工開發出來的工具為什麼有容易出事,不是因為他用的AI有問題,
是因為他並不了解基本概念跟安全要求,AI跟他說他也聽不懂,再來是他也沒有這些經驗。

如果用的是同樣的方式想到什麼講什麼、AI產什麼就用什麼、成品能動能跑出我要的結果就上線給大家用
(雖然這應該也是現在很多人在用的方式)——那做出來的東西,本質上只是一個比較大的路邊攤沒有區別。

那「怎麼用才不會出事」,我覺得可以從SSDLC來看這整個過程結合到Vibe coding。

SSDLC 是什麼

在這個系列中,我大概提一下就好
有興趣的人可以參考飛飛老師的文章有非常詳盡的介紹

https://ssdlc.feifei.tw/category/ssdlc-series/a00-ssdlc-%e7%b0%a1%e4%bb%8b/

就是從 SDLC 是軟體開發生命週期,需求、設計、開發、測試、部署、維運,一個軟體從想法到退場的整個過程。

SDLC 前面多了一個 S,變成 SSDLC:Secure Software Development Life Cycle。
但這個 S 不是多出一個「安全階段」,也不是代表做完 Secure 才開始 SDLC。

比較像是在說:安全不是最後上線前掃一下就好,而是要放進整個軟體開發生命週期。
需求的時候要想安全,設計的時候要想安全,開發、測試、部署到後續維運,也都有各自該做的安全工作。

至於為什麼現在越來越強調「越前面越要開始考慮安全」,這就可以連到另一個常聽到的概念——資安左移(Shift Left Security)。

所以我是這樣理解:S 放在 SDLC 前面,是在提醒我們,Security 要從最前面開始,並一路貫穿整個 SDLC。

很早以前跟很多人的做法是「先做出來先跑能動,上線前給資安看一下就好」。
結果就是在最後一刻發現架構有問題、程式有問題、漏洞一堆,但這時候就會說上線了改不了,好一點的會打補丁上去,但更糟糕的是就這樣放著等出是再說。
SSDLC 把資安往前拉:每一個階段都必須優先考慮資訊安全,資安從可有可無變成是最基礎的底線,
從需求階段就要想資料分級,設計階段就要想威脅在哪,開發階段就要守編碼規範,不是等到最後。

SSDLC

六個階段各在做什麼

需求:這個系統要處理什麼資料?資料有多敏感?誰可以用?哪些事情絕對不能發生?在這階段就要把「不做什麼」講清楚,因為後面每一個決定都會回來對這一頁。

設計:架構長什麼樣?資料從哪裡進來、到哪裡去、存在哪?誰能碰什麼?然後做威脅建模:站在攻擊者的角度想,這個設計哪裡可以被打?想到了就在設計階段改掉,不要等做出來再說。

開發:照安全編碼規範寫。輸入要驗證、輸出要編碼、權限最小化、帳密金鑰不進程式碼。用的第三方套件要知道是什麼、哪個版本、有沒有已知漏洞。

測試:不只測功能能不能動,還要測安全。靜態掃描(SAST)看程式碼有沒有問題、相依套件掃描看有沒有已知 CVE、動態測試(DAST)實際打打看。有問題退回開發,不是記下來以後再說。

部署:測試環境和正式環境分開,金鑰帳密不共用。上線前有檢查清單,確認設定沒漏、預設密碼沒留、不該開的 port 沒開。

維運:上線不是結束。改了東西要重新過檢查(變更管理)、要有紀錄可以查(稽核)、出事了知道怎麼處理(事件回應)、套件有新漏洞要能追到用了它的系統。

各階段

這跟 Vibe Coding 有什麼關係

或許有人看完六個階段,會說這些跟Vibe Coding有甚麼關係,但實際上息息相關。
過往在企業中誰交付的程式碼誰負責,但今天是你用AI開發出來的程式碼,是你負責?還是AI負責?

回頭看這些工具。不能說開發者沒做到:需求他有,那就是他每天在做的事;設計他有想,工具長什麼樣、有哪些功能;開發是 AI 幫他做的;測試他有測,能不能動;部署他有 push;維運他也有,同事說哪裡怪他就改。

他都做了。只是每一站都少了一件該做的事:需求沒想資料分級、設計沒想誰能碰什麼、開發沒人看過程式碼、測試只測能不能動沒測安不安全、部署沒有審核閘門、維運沒有 owner 也沒有紀錄。

六站都亮著燈,只是全部都是黃燈。

黃燈

那些技術面和治理面的問題,其實就是每一步少做少考量的的那些事累積出來的,也就是俗稱的"債"。
技術面對應開發和測試,治理面對應需求、部署和維運。

如果今天在使用AI開發的時候把 SSDLC 套進去,六個階段都做,那蓋出來的東西就不是路邊攤。而且這個平台之後要幫好心人做的事,本質上也是幫他們把 SSDLC 的幾個關鍵步驟補上:需求(登記時填資料分級)、測試(自動掃描)、部署(審核通過才有網址)、維運(owner、變更要重審)。


上一篇
Day 11|買一套現成管理系統的不就解決了?
下一篇
Day 13|六個階段怎麼套進 Vibe Coding - 1
系列文
只要有心,人人都是食神—做得出來,就能端給別人吃嗎?19
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言