iT邦幫忙

2026 iThome 鐵人賽

DAY 25
0

前面十幾天講了兩件事:企業到底該怎麼管理 Vibe Coding 做出來的東西,還有在 SSDLC 的規則下,怎麼把安全加進 Vibe Coding,讓做出來的東西更安全。

接下來會講實際的做法。但只剩五天,先說聲抱歉:我沒辦法在這裡把整個系統完整呈現,目前只做出部分功能。剩下的天數我會把架構、威脅建模、專案包等等的概念跟大家分享。

畢竟這個系列從第一天就在講:做得出來,不代表能端給別人吃。

分享一下想蓋一個市集,讓很多人同仁的路邊攤可以合法的搬移到企業使用,我會怎麼安全的做這個市集。

獨立的地方

用煮飯的概念來說:當你準備讓 AI 煮飯,你應該要有一個完全獨立的廚房,一個即開即用、用完即拋的地方。就算這間廚房瓦斯外洩、爆炸、煮出黑暗料理,也不會影響到你已經通過層層驗證、正式營運的餐廳。

獨立的開發設備

一台完全獨立的開發設備,不接企業內網,也不是平常工作的電腦,當初購入就是預計專門拿來做 Vibe Coding 開發。

原因是 Claude Code 也算一種 AI Agent,它能跑指令、能幫你裝東西、能連網。我預想最壞的情形就是它做錯事的時候,也只影響到這台機器,不會影響我日常的工作。
AI廚房
這台筆電的規格如下圖:

筆電資料

如果預計要跑 WSL 或 VM,建議記憶體至少 32G,使用上體驗會好一點。

當然你也可以用 VM 來做,那你要確保 VM 跟正式環境的隔離做得夠好。例如用微分割(Micro-segmentation)把這台 VM 隔在自己的區段裡:VMware 有 NSX、Cisco 有 ACI 或 ISE 的 TrustSec,沒有這些的話,至少獨立一個 VLAN、防火牆規則只開對外,不給任何通往內網和正式環境的路由。

只是現在 AI 越來越厲害,AI Agent 繞過或突破隔離環境的案例也陸續出現。所以我還是偏向建議用完全獨立的設備,一間真的分開的大樓,比在同一棟樓裡隔一道牆安全。

啟用 WSL2

現在很多 AI Agent CLI 原生 Windows 就能跑,不一定要 WSL

一.是習慣。我大概 2024 年上各種資安課程開始接觸 Claude,後來透過大家分享知道出了 Claude Code,但一開始只支援 macOS 和 Linux,那時候在資安群組跟各位大大交流後才學習到 Windows 可以用 WSL 來跑 Linux 環境,不用另外在安裝VM中裡面跑

WSL 是什麼、怎麼啟用,網路上很多,可以參照飛大這篇:
https://feifei.tw/windows-subsystem-for-linux/

二.是我本身正式環境預計是使用 Ubuntu,我把開發環境弄得跟它長一樣,bash、Python、套件管理、路徑全部是正式環境那套,不會 WSL 上能跑、搬到正式還要花很多時間debug。

所以我的開發環境就是 WSL2 + Ubuntu 24.04.3。

WSL

Claude Code

在這個大 AI 時代,真的是青菜蘿蔔各有所好,你愛火鍋我愛吃燒烤 愛吃甚麼都沒有對錯。
但我個人感受上 Claude Code 產出的品質好一點,所以用的是它。
安裝可以參照原廠文件:
https://code.claude.com/docs/zh-TW/setup

Claude Code 本身有自己的管控。它的工作範圍就是啟動時的那個資料夾,要改範圍外的檔案會先問;跑指令會先問;settings.json 還可以直接禁掉某些指令和路徑。專案我放在 Windows 的磁碟,透過 VS Code 連進 WSL2 再啟動它,它碰得到的就是那個專案資料夾。

不過有一件事要提醒:從 2026 年 8 月 14 日起,Pro、Max、Team 方案新開的 session 預設變成 auto mode,不再每一步問你,改由一個分類器判斷,只有不可逆、破壞性、或會動到環境外的動作才停下來問。Anthropic 的理由是人在按確認的時候 97% 都是反射性按 yes,分類器抓危險指令的比率反而比人高。

但我在重要專案開發的時候,還是改回每一條都要確認的模式。

當它完全自動的時候,你知道它在幹嘛嗎?你知道它做 A 的時候會不會順手做了 B、C、D,然後不跟你說?當你看不到它每一步想做什麼的時候,你真的能完全相信嗎?

剛好這幾天有個新聞,9 月 12 日 Anthropic 執行長發了一篇長文,呼籲業界放慢前沿模型的開發速度,OpenAI 和 xAI 的執行長也跟著表態支持,三家罕見站在同一邊。他文章裡有一段提到,未來半年到一年 AI Agent 集群可能接管網際網路。我看了相關報導和專訪,有一點很認同:就是上一篇說的不管你用的是 AI Agent、CLI coding,還是龍蝦這類自主代理,當你把所有權限都給了 AI,那它還需要人的目的是什麼?

再來是回到責任。當它全自動的時候,出事你負得了責嗎?

所以我開始執行專案的時候用shift+tab把他切換回"manual mode",當然你也可以在settings.json 裡 permissions.defaultMode 設成 "manual"。不是不信他的自動功能,是我覺得在做大型專案有責任問題的時候都必須一步一步確認,這也是這篇的主要核心,當然也是會偷懶,當一些不重要的小型專案現在也是開auto去跑。

就算你不是用 Claude Code 也沒關係,每種 AI Agent 都有自己的安全設定檔,用同樣概念去處理就好。

VS Code

不是拿來寫程式,是拿來看 AI 寫了什麼。每個 Phase 做完我要看 diff,VS Code 看 diff 最方便。

另一個原因是它有 WSL 擴充套件(Remote - WSL),可以直接連進 WSL2 裡開專案,終端機、檔案、Git 全部在 WSL2 那邊跑,Windows 這邊只是個視窗。看程式碼、開終端機、跑 Claude Code 都在同一個畫面,不用在 Windows 和 WSL2 之間切來切去。

實作流程

  1. Web LLM(Claude.ai)規劃:需求、範圍、角色、資料流、架構、基礎的評估,全部在對話裡聊清楚。把它當成你的專案 PM,或請來專門做這個的新員工。這階段 AI 碰不到任何檔案和環境,只能出主意,反覆推翻重來都沒關係。
  2. 請它產出專案包:聊定了,請它產出開工要用的檔案:PLAN.md、CLAUDE.md、PHASES.md、.claude/settings.json、.env.example 等必要檔案。
  3. 人工 Review:這些檔案先自己初步看過一次,尤其 CLAUDE.md 和 settings.json,確認內容是我要的。
  4. 搬進 WSL2 開 Claude Code:開一個獨立專案,把專案包放進去,一個 Phase 一個 Phase 做。每段做完看 diff、跑一次、確認沒多做,才進下一段。

上一篇
Day 24|現在都交給 AI 全自動了,誰還在那邊確認?
下一篇
Day 26|如何把需求轉成文件
系列文
只要有心,人人都是食神—做得出來,就能端給別人吃嗎? 共 29 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言