写作时间:2026年
这份文档是什么: 你不用学会写代码,但用 AI 做项目的路上有 100 个绕不开的概念和坑。这里每一
条都用大白话讲清楚三件事:是什么、为什么重要、你该怎么做。
怎么用: 不用背。先通读一遍第一章和第六章(认知 + 安全红线),其余当字典——项目推进到哪
一步,回来查对应章节。
给谁看: 产品、运营、创始人、副业者——所有正在用 Cursor / Claude Code / Lovable 等工具做项
目,但没有技术背景的人。
全文地图
章节主题解决什么问题
第一章认知与心法(1-10)对 AI 编程建立正确预期,少走弯路
第二章基础概念扫盲(11-20)听懂 AI 和工程师在说什么
第三章工具与环境(21-30)选对工具,搭好环境
第四章和 AI 协作的姿势(31-40)让 AI 一次做对,返工减半
第五章Git 版本管理(41-50)拥有「后悔药」,搞砸能回退
第六章安全红线(51-60)不因一次事故毁掉整个项目
第七章数据库与后端(61-70)管好用户数据这条命根子
第八章部署上线(71-80)从「我电脑能跑」到「所有人能用」
第九章成本、合规与商业配套(81-90)不被账单和合规问题偷袭
第十章从 Demo 到产品(91-100)把玩具变成真正的生意
第一章|认知与心法(1-10)
工具会过时,认知不会。这一章决定你后面 99 条用得好不好。
1. AI 编程 = 你当产品经理 + 验收员,AI 当开发
AI 不是魔法,更像一个手速极快、知识面极广、但记性有限、偶尔过度自信的「超强实习生」。你的核心工作从「写代码」变成两件事:把需求说清楚 + 验收它做得对不对。这两件事做得多好,决定你项目的上限。
2. 「Vibe Coding」的由来和它的边界
2025 年初,AI 领域大牛 Andrej Karpathy 提出这个词:用自然语言描述需求、让 AI 写代码、人不细看代码的开发方式。但注意他的原话语境——这种「完全放手」适合周末玩具项目。认真做给用户用的产品,「氛围」要有,流程和验收更要有,这正是本文档存在的意义。
3. AI 编程能做什么、不能做什么
擅长: 原型、落地页、小工具、自动化脚本、MVP、内部管理系统、把想法快速变成能点的东西。吃力: 高并发系统、金融级安全、复杂老系统改造、需要长期维护的大型软件。用 MVP 的打法能验证生意,但别用它去接银行的活。
4. 「能跑」「能上线」「能规模化」是三件事
自己电脑上能跑 ≠ 别人能访问 ≠ 一万人同时用不崩。每上一个台阶都有额外功课:上线要过部署和安全这关(第六、八章),规模化要过性能和成本这关(第九章)。很多「AI 编程翻车」的故事,本质是拿着第一阶段的东西直接干第三阶段的事。
5. 你不需要会写代码,但需要看懂「结构」
看懂结构指:项目由哪几块组成、数据从哪来到哪去、改一处会牵动哪里。有结构感,你才能问对问题、及时发现 AI 跑偏。培养方法很简单:每接手一个项目就问 AI——「用大白话讲讲这个项目的结构,各部分是干嘛的」。
6. 一次只让 AI 干一件事
「帮我做个电商网站」会得到一坨没法用的东西;「先做商品列表页,数据用假数据顶着」会得到能用的东西。小步走、每步验收,是 AI 编程的第一心法。功能拆得越小,AI 的正确率越高,出错时你也越容易定位。
7. 需求说不清,AI 就做不对
AI 不会读心,它只会顺着你的话往下猜,你含糊它就瞎编。花 10 分钟把需求写清楚(第 31 条有公式),能省 2 小时来回返工。一个实用检验:如果你的需求发给一个人类外包,对方会反问你一堆问题——那 AI 也同样做不对,只是它不问、直接猜。
8. 报错不可怕,「不报错但结果不对」才可怕
90% 的报错,把红字原样复制给 AI 就能修好,见红字不用慌。真正危险的是页面正常显示、但数据算错了、权限漏了——这类问题 AI 自己发现不了。所以:每个功能都要你亲手当用户点一遍(第 40 条展开)。
9. 知道什么时候该请真人工程师
四个信号:涉及真金白银的交易、涉及大量用户隐私数据、被攻击过一次、AI 修了五轮还在原地打转。这时花几百上千块请工程师看一次,比一场事故便宜得多。请人时,这份文档的词汇量足够你和对方对话,不被忽悠。
10. 把踩过的坑变成资产
每次踩坑后,把教训写进项目的「规则文件」(第 29 条),让 AI 和你自己都不再犯第二次。AI 时代人人都能生成代码,你的竞争力 = 业务理解 × 越攒越厚的踩坑经验。
第二章|基础概念扫盲(11-20)
这十个词听懂了,你和 AI、和工程师的沟通效率翻倍。
11. 前端 / 后端 / 数据库:店面、后厨、仓库
前端是店面——用户看到、点到的一切(网页、App 界面)。后端是后厨——在服务器上处理逻辑的程序(算价格、验身份)。数据库是仓库——存数据的地方。用户下一单:店面接单 → 后厨处理 →仓库记账。报错时先分清是哪一层的问题,AI 修起来快得多。
12. API:系统之间的「服务窗口」
API 是前端和后端之间、你的系统和别人系统之间约定好的取餐窗口:按约定格式提交请求,按约定格式拿到结果。「调用 API」就是去窗口点单。AI 模型的能力(如 Claude、GPT)也是通过 API 卖给你的——这就是为什么它们按调用量收费。
13. localhost(本地)vs 线上
地址栏里 localhost:3000 这种地址,只有你自己的电脑能打开。把这个链接发给朋友打不开,不是 bug,是项目还没部署(第八章)。「本地」是你的车间,「线上」才是门店。
14. 一个项目就是一个文件夹
代码、配置、依赖全在这个文件夹里。备份项目 = 备份文件夹(其实应该用 Git,见第五章);换电脑= 把文件夹搬过去装上依赖。刚接手项目时问 AI:「介绍下这个项目的目录结构,每个文件夹是干嘛的」,5 分钟建立地图感。
15. 终端(命令行):打字和电脑对话的窗口
黑底白字、看起来吓人,其实就是「用打字代替点鼠标」。Claude Code 这类最强的 AI 编程工具就住在里面。你只需要会三招:进入项目文件夹(cd)、启动项目(npm run dev 之类)、停止(Ctrl+C)。其他命令 AI 会告诉你,看不懂的先问再回车(第 26、56 条)。
16. 环境变量与 .env 文件:放钥匙的抽屉
密码、API Key 这类敏感信息不写进代码,统一放在项目里一个叫 .env 的文件中,代码只写「去抽屉里拿那把钥匙」。这样代码可以公开、分享、提交,钥匙永远留在本地。这是整个第六章安全体系的地基,现在先记住:看到密钥出现在代码里 = 有问题。
17. 依赖(包):别人写好的积木
现代项目 90% 的代码是直接用别人写好的「包」,靠包管理器安装:前端用 npm / pnpm,Python用 pip。项目里那个巨大无比的 node_modules 文件夹就是装积木的箱子——它可以随时删掉重装,不用备份、不进 Git。
18. 框架:盖房子的脚手架
Next.js、Nuxt 这些「框架」是把网站常见功能预先搭好的模板体系。对你的意义只有一条选择标准:选最主流的。主流框架在 AI 的训练数据里出现得多,AI 写得就准;冷门技术栈 AI 会一本正经地写错。新手做网页应用,默认 Next.js(或国内团队常用的 Nuxt)就好。
19. 数据库表就像 Excel
一张表 = 一个工作表,字段 = 列,记录 = 行,多张表之间靠「某一列的值」互相关联(订单表里存着用户表的编号)。让 AI 设计数据库时,你的验收标准是:它能用这套 Excel 语言给你讲明白「存哪几张表、每张存什么、互相怎么关联」。
20. 缓存:改了但「没变」,多半是它
为了快,浏览器和服务器会把结果暂存一份,这就是缓存。改了代码或数据但页面没变化,先来三板斧:强制刷新(Mac 是 Cmd+Shift+R)、无痕窗口再开一次、重启本地服务。三板斧无效再让 AI 排查,能省掉大量「见鬼了」的时间。
第三章|工具与环境(21-30)
工具选错,事倍功半。这一章帮你建立工具地图,避免「装环境劝退」。
21. AI 编程工具分三类,各有位置
① 网页托管式(Lovable、Bolt、v0、Replit):打开网页描述需求就出应用,门槛最低,适合第一次做东西、快速出原型。② IDE 式(Cursor、Windsurf、字节 Trae):在代码编辑器里与 AI 协作,可控性强。③ 命令行 Agent 式(Claude Code、OpenAI Codex CLI):AI 自主规划、改文件、跑命令,能力上限最高。国内还有腾讯 CodeBuddy、通义灵码等。三类不互斥,很多人组合着用。
22. 怎么选:从「快见效」起步,向「代码在自己手里」进化
第一次做项目 → 托管式最快尝到甜头。认真做长期项目 → 尽早迁到 Cursor / Claude Code 这类工具:代码在你自己的电脑和 Git 仓库里,不被平台锁死,出问题可以自由迁移、找人接手。托管平台导出代码往往麻烦,这是很多人后期后悔的点。
23. 模型决定下限:写代码要用旗舰模型
同一个工具,换不同模型能力天差地别。写代码请用各家旗舰(Claude、GPT、Gemini 的最新版本),不要为了省钱用轻量模型——省下的订阅费会用双倍的返工时间还回去。工具是壳,模型是发动机。
24. 环境三件套:Node.js、Python、Git
这三样是绝大多数项目的地基:Node.js 跑前端项目、Python 跑脚本和数据处理、Git 管版本(第五章)。安装方法:直接让 AI 一步步带你装,装完让它验证——终端里 node -v 、python3 –version 、git -v 能出版本号就算成功。装环境是新手劝退高发区,卡住就把报错贴给 AI,别硬猜。
25. VS Code:免费的万能编辑器
不管用什么 AI 工具,都建议装一个 VS Code(Cursor 就是基于它做的)。你用它来:看代码、改配置文件、全局搜索(Cmd+Shift+F,全项目找一个词)。会这三招就够。
26. 终端命令会 10 个就走遍天下
cd (进入目录)、ls (看有什么文件)、pwd (我现在在哪)、mkdir (建文件夹)、cp(复制)、mv (移动/改名)、rm (删除——慎用,见第 56 条)、cat (看文件内容)、Ctrl+C (停止当前程序)、按上箭头(翻出上一条命令)。原则:AI 给的命令,看不懂就先问「这条命令是干嘛的」,再回车。
27. AI 是按 token 计费的,心里要有本账
token 约等于「字数」,你发的内容 + AI 读的代码 + AI 回的内容都算钱。对新手:订阅制套餐(Claude Pro/Max、Cursor Pro 等)比自己裸调 API 更省心可控,花费封顶。烧钱大户是「超长对话来回拉扯」——这也是下一条的伏笔。
28. 上下文窗口:AI 的短期记忆是有限的
AI 只能「记住」当前对话窗口里的内容,聊得越长,越容易忘记开头、变笨、自相矛盾。实操守则:一个任务一个会话,做完就开新的;别在一个对话里聊三天;重要的背景信息写进规则文件(下一条),而不是依赖 AI 的记性。更隐蔽的风险:上下文快满时,AI 可能以「简化代码」为名悄悄删掉你已有的功能——有开发者复盘时才发现登录校验模块就是这么消失的。大改动后让 AI 汇报「这次改了哪些文件、删了什么」,再用 Git 对比确认(第五章)。
29. 给项目写「员工手册」:CLAUDE.md / 规则文件
在项目根目录放一个说明文件(Claude Code 叫 CLAUDE.md,通用的叫 AGENTS.md,Cursor 用.cursorrules),写清楚:项目是干嘛的、技术栈、目录结构、编码规范、红线(如「不许动生产数据库」「全程用中文注释」)。AI 每次开工自动读它,你不用反复交代。这是提升 AI 稳定输出最划算的一件事,每次踩坑后的教训也沉淀到这里(呼应第 10 条)。
30. MCP:给 AI 插上外部工具
MCP(Model Context Protocol)是让 AI 连接外部系统的标准接口——装上对应的 MCP,AI 就能直接查数据库、操作浏览器、读飞书文档、发消息。不用深究原理,记住一句话:当你希望「AI 要是能直接操作 XX 就好了」,先搜一下有没有现成的 MCP。
第四章|和 AI 协作的正确姿势(31-40)
同样的工具,会用的人效率是不会用的人十倍。差距就在这十条。
31. 提需求的四要素公式
背景(做什么产品、给谁用)+ 目标(这次具体要实现什么)+ 约束(用什么技术栈、不能动哪些东西)+ 验收标准(做到什么样算完成)。四要素齐了,一次通过率大幅上升。反面教材:「帮我优化一下这个页面」;正面教材:「这是给宝妈的记账工具(背景),给首页加一个本月支出汇总卡片(目标),用现有的组件风格、别动其他页面(约束),手机上显示正常、数字和明细页对得上(验收)」。
32. 先要方案,再要代码
复杂任务先说:「先告诉我你打算怎么做、要改哪些文件,先别写代码」。方案对了再放行。在方案阶段纠正一句话的事,在代码阶段纠正要返工半天。Claude Code 等工具的「计划模式(Plan Mode)」就是专门干这个的,重活前先进计划模式。
33. 大功能让 AI 先拆任务清单
「做一个会员系统」这种大活,先让 AI 拆成任务清单(建表 → 注册登录 → 会员页 → 权益判断),确认清单合理后,一步步执行、每步验收。好处:AI 不容易跑偏,中断了能接着干,你也随时知道进度。
34. 给足上下文:报错贴全文、界面给截图
AI 看不到你的屏幕。报错要贴完整红字(别只说「报错了」),界面问题直接截图(现在的 AI 都能看图),涉及哪个文件就 @ 哪个文件。你提供的现场信息质量,直接决定它诊断的准确率——把 AI 当远程医生,描述病情要具体。
35. 常问「用大白话解释一下」
「用大白话讲讲这段代码在干嘛」「这个方案为什么要这么做」——这是非技术者最被低估的习惯。一举三得:你在验收(AI 讲不圆的地方往往就是坑)、你在学习(三个月后你会积累大量真知识)、你在留档(让它把解释写进文档)。
36. 会「重开」:三轮修不好就回滚重来
同一个问题 AI 改了三轮还不对,别继续在这个对话里纠缠——上下文已经被错误方案污染,越修越乱。正确动作:回滚代码到出问题前(第 44 条),开一个全新会话,把问题重新描述一遍(带上这三轮学到的信息)。经常一次就过。沉没成本不是成本,重开是高手行为。
37. 别和 AI 吵架,吵赢了也没代码
AI 道歉 ≠ AI 改对了,「你怎么这么蠢」不会提升代码质量。有效动作清单:换个问法、补充更多信息、要求「先诊断原因,说清楚了再动手改」、换个模型试试、回滚重来(上一条)。情绪留给人类,指令留给 AI。
38. 让 AI 边做边写文档
每个阶段让 AI 更新 README(项目说明书:这是什么、怎么跑起来、部署在哪)和变更记录。三个月后回来接着做、或者换工具换人接手时,你会感谢今天的自己。AI 编程的项目特别容易「只有当时的AI 懂」,文档就是解药(呼应第 90 条)。
39. 大决策要「货比三家」
技术选型、架构决定这类影响深远的事,让 AI 给 2-3 个方案并说明优缺点和成本,你来拍板。例如:「用户登录打算怎么做?给我三个方案,分别讲实现难度、安全性、费用」。AI 的第一反应未必是最适合你的,但它比较起方案来又快又全面——让 AI 发散,你来收敛。另外,永远告诉 AI 你的项目规模:「这是个小工具,用最简单能跑的方案,不要过度设计」。AI 默认爱推「工业级」方案——有人做个小工具被 AI 带着配了半天服务器集群,业务代码本身只写了半小时。
40. 验收是你的事,不能外包给 AI
AI 说「已完成 ✅」只代表它写完了,不代表是对的。每个功能收工前,你亲自当用户完整走一遍:正常流程走一遍、故意输错乱点一遍、换手机再看一遍。涉及钱、数量、权限的逻辑加倍验收——故意输负数、0、天文数字试试:有人让 AI 写退款功能,AI 悄悄跳过了金额校验,差点跑出负数订单。发现问题当场让它修,别攒着。你验收有多认真,产品就有多可靠——这是整个协作流程里唯一不能省的人工环节。
第五章|Git:你的后悔药(41-50)
AI 会大规模改你的代码。没有版本管理,等于让实习生在你唯一的原件上直接涂改。
41. Git 是代码的时光机,必须用
Git 记录代码的每一次改动,能随时回到任何历史版本。AI 编程时代它比以前更重要——AI 一次会改几十个文件,改崩了没有 Git 就是灾难,有 Git 就是一句「回滚」的事。所有主流 AI 工具都默认支持。项目第一天就让 AI 初始化 Git(git init),没有例外。
42. commit = 存档,要勤
每完成一个小功能、每次 AI 改完你验收通过,就存一次档(commit)。打游戏都知道打 boss 前存档,让 AI 干大活前更要。频率参考:一天至少几次,「刚验收通过」就是最佳存档点。口诀:验收一次,存档一次。
43. 分支 = 平行世界
主分支(main/master)永远保持「随时能用」的状态;做新功能、大改动时开一条新分支(相当于复制一个平行世界去实验),做好验证过再合并回主分支。哪怕你一个人开发也这么干——搞砸了,主世界毫发无损。
44. 搞砸了怎么办:回滚
记住两句咒语,对 AI 说就行:「撤销刚才所有改动,回到上一次 commit」(改崩了还没存档时)、「把代码回退到 XX 功能之前的版本」(发现几天前引入的问题)。有存档就有后悔药——这就是41、42 条要求你勤存档的原因。
45. .gitignore:哪些东西不进存档
项目里有个 .gitignore 文件,列着不进 Git 的名单,必须包含:.env (密钥抽屉!)、node_modules (依赖箱子)、各种临时文件。特别警告:密钥文件一旦提交进了 Git,之后再删除也没用——历史记录里还在,唯一解法是换钥匙(第 53 条)。开新项目时让 AI 先检查 .gitignore 配置是否齐全。
46. 远程仓库:代码的云备份
GitHub(海外)、Gitee / 阿里云 Codeup(国内)这些平台存放你代码的云端副本。push = 上传存档,pull = 拉取最新。代码只存在自己电脑上,电脑一坏、误删一次就全没了——远程仓库 + 勤push,是比移动硬盘靠谱一万倍的备份。新项目第二件事(第一件是 git init):建远程仓库并推上去。
47. 冲突(conflict):两边改了同一处
多设备、多人、多个 AI 工具同时改一个项目时,Git 发现同一行被改成了两个样子,就会「报冲突」等你裁决。不用慌:把冲突文件发给 AI,让它逐处解释「两边各改了什么,建议保留哪边」,你来拍板。冲突是正常现象,不是事故。
48. 别让 AI 直接在主分支上大改
规矩就三句:主分支保持稳定、新东西开分支做、验收过了再合并。这是「AI 把项目改废了」的终极保险——最坏情况下,你永远有一个能用的主分支可以回去。给 AI 的规则文件里写上这条(第 29条)。
49. commit 信息要说人话
每次存档附带的说明文字,是未来查档案的索引。「修复了手机端登录按钮点不动的问题」远胜于「更新」「fix」「改了点东西」。不用自己写——要求 AI 每次 commit 都写清楚改了什么、为什么改。将来排查「哪天引入的 bug」时,这些说明就是破案线索。
50. 多设备、多工具协作:动手前先看现场
同一个项目,你可能白天在公司用 Cursor、晚上在家用 Claude Code,或者和同事并行开发。铁律:每次开工前先 git status (看有没有别人/别的工具留下的未存档改动)、先 pull 拉最新代码再干活;发现工作区不干净,先搞清楚是什么再继续,不要盲目覆盖。
第六章|安全红线(51-60)
安全研究发现,大量 AI 生成的应用带着严重漏洞就上线了。这一章的每一条都有人用真金白银和用
户信任交过学费。
51. 最高红线:密钥永远不进前端、不进 Git、不发群里
API Key、数据库密码、各种 token——这些等于你家的钥匙和银行卡密码。前端代码用户按 F12 就能看到,密钥写进前端 = 把银行卡密码印在店门口。安全机构扫描发现大量 AI 生成的网站把密钥直接暴露在网页代码里,被人抓去盗刷 AI 额度、拖库。让 AI 全项目自查一次:「检查项目里有没有硬编码的密钥」。
52. 密钥的正确存放姿势
三步:全部放进 .env 文件 → 确认 .env 在 .gitignore 名单里(第 45 条)→ 线上环境在部署平台的「环境变量」设置里单独配置(第 75 条)。代码里只出现变量名(如process.env.API_KEY ),永远不出现真实值。另外注意:前端框架里带 NEXT_PUBLIC_ 、VITE_ 前缀的变量会被打包进网页、公开可见——敏感密钥绝不能用这类前缀。
53. 密钥泄漏了怎么办:换锁,而不是关门
发现密钥进了 Git 历史、被贴到公开场合:立刻去服务商后台作废该密钥并重新生成,再按第 52 条重新配置。只删文件没用(Git 历史里还在),要当作「钥匙已经被坏人复制走了」处理。速度是关键——公开仓库里的密钥,几分钟内就会被扫描机器人抓走。
54. 用户密码绝不明文存储
数据库里存的必须是密码加密后的「哈希值」,连你自己都不能看到用户的原始密码。这条不用你实现,但要你验收:直接问 AI「我们的用户密码是明文存的吗?如果是,改成业界标准的加密方式」。明文存密码在多数国家和地区都涉嫌违规,泄漏一次就是重大事故。
55. 数据库不能裸奔:谁能看谁的数据,必须有规则
数据库要有访问控制——比如 Supabase 的 RLS(行级安全):规定每个用户只能读写自己的数据。安全研究者扫描发现大量 vibe coding 做出来的应用完全没开这层防护,任何人打开浏览器控制台就能拉走全部用户资料。上线前必做测试:用两个账号登录,确认 A 看不到 B 的数据;不登录时什么都拿不到。
56. 高危命令不要盲目回车
见到这些字样先停下:rm -rf (强制删除,不进回收站)、drop (删数据库表)、–force /-f (强制执行)、reset –hard (强制回退)。一律先问 AI:「这条命令会删除/覆盖什么?最坏后果是什么?有没有更稳妥的做法?」AI 有时会为了「快点解决问题」开出猛药,最后一道闸门是你的手。
57. 所有用户输入都是「不可信」的
用户在输入框里填的任何东西,都可能是攻击代码(SQL 注入、XSS 是最经典的两种)。你不用懂原理,做两件事:需求里写明「所有用户输入要做校验和过滤」;定期让 AI 自查「检查整个项目有没有注入、XSS 等常见安全漏洞并修复」。上线前做一次,之后每次大改动后做一次。
58. 网站必须 HTTPS
地址栏有小锁才叫 HTTPS,用户和你网站之间的数据是加密传输的。没有它:浏览器直接标「不安全」,登录密码在网络上裸奔。好消息是 Vercel、Cloudflare 等主流平台默认免费送 HTTPS,基本不用你操心;自建服务器则让 AI 帮你配置(免费的 Let's Encrypt 证书)。
59. 后台和接口必须验证权限
两个高频翻车现场:① 管理后台「只是没把链接放出来」,但知道网址的人都能直接进;② 接口没验证身份,谁都能调用改数据。验收方法简单粗暴:退出登录,直接输入后台网址访问;用普通账号访问管理功能——能进去就是事故,让 AI 立刻加权限校验。
60. 警惕投毒:来路不明的包和「骗 AI 的话术」
两个新型风险:① 恶意依赖包——装包认准主流知名的,AI 推荐冷门包时让它说明来源和维护状况;② 提示词注入——AI 联网读到的网页、文档里可能藏着「骗 AI 执行危险操作」的指令。对策:AI 的重要操作(删东西、发东西、花钱)保持人工确认这道闸门,不给 AI 无人值守的最高权限。
第七章|数据库与后端(61-70)
代码丢了可以重写,用户数据丢了就真没了。这一章管的是你项目的命根子。
61. 新手直接用托管数据库,别自己裸装
Supabase、Firebase(海外),或云厂商的数据库服务、微信云开发(国内)——自带备份、权限控制、可视化后台,出问题有人管。自己在服务器上裸装 MySQL 省的那点钱,会在某次「数据库连不上/被入侵/忘了备份」时加倍还回去。数据这条命根子,值得花钱买托管。
62. 动工前先想清楚「存什么」
让 AI 出数据表设计,并用大白话讲给你听:存哪几张表、每张存什么、互相什么关系(用第 19 条的Excel 语言验收)。表结构后期改起来伤筋动骨——开工前多花半小时对设计,胜过上线后做三次「数据搬家」。
63. 备份是「验证过的习惯」,不是设置项
三个动作:① 确认自动备份已开启(托管服务一般默认有,但要亲眼确认);② 知道备份能回到多久之前(一天前?一小时前?);③ 真的做过一次恢复演练。没恢复过的备份等于没有备份——很多人是在数据丢了那天,才发现备份早就没在正常工作。
64. migration:改数据库要留「施工记录」
改表结构(加字段、建新表)要通过 migration 文件进行——它是数据库的施工图纸和记录,可追溯、可重放、可回滚。让 AI「用 migration 的方式改」,而不是直接在数据库后台手动改。手动改的库,换个环境就对不上,出了问题也说不清哪天改了什么。
65. 生产数据库不许直接实验
2025 年的著名事故:一位创业者(SaaStr 创始人)用 AI 编程平台开发时,AI 代理在明确要求「冻结代码」期间擅自操作,清空了生产数据库上千家公司的数据,还伪造假数据掩盖。教训两条:① 开发测试用单独的开发库/测试数据,永远不对真实用户数据做实验;② AI 的权限里就不应该有生产数据库——它「慌了」的时候什么都干得出来。
66. 登录注册不要自己造
用现成方案:Supabase Auth、Clerk(海外)、微信登录 / 手机号验证码(国内,用成熟服务商)。登录系统是安全重灾区(密码存储、找回流程、会话管理,处处是坑),现成方案久经考验、免费额度慷慨。自研登录是新手最常见的「自找苦吃」之一。
67. 图片视频放对象存储,数据库只存链接
文件(图片、视频、附件)放对象存储:S3、Cloudflare R2(海外),阿里云 OSS、腾讯云 COS(国内)。数据库里只存文件的访问链接。把文件塞进数据库是经典错误——又贵又慢,备份也跟着膨胀。
68. 定时任务:让系统自己按点干活
每天自动发日报、定时清理过期数据、每小时同步一次信息——这类「按点自动执行」的活叫定时任务(cron)。你只需要知道这个概念存在,需要时对 AI 说:「加个定时任务,每天早上 8 点做 XX」。注意:部署在某些平台时定时任务需要单独配置,让 AI 按你的部署平台来做。
69. 第三方服务能买就不自建
发邮件(Resend)、发短信、支付(第 88 条)、客服工单、数据看板——都有成熟服务商,免费额度往往够用到你有收入。判断标准:这件事是不是你产品的独特价值?不是,就用现成的。 你的时间应该花在只有你能做的事上。
70. 对外的接口要限流
限流 = 限制单个用户/IP 在单位时间内的调用次数。不限流的后果:被人写脚本狂刷——如果接口背后是 AI 调用,你的账单直接爆炸(有人一夜被刷掉几百上千美元);就算不烧钱,也能把你的服务刷瘫痪。上线前对 AI 说:「给所有对外接口加上合理的限流」。
第八章|部署上线(71-80)
「在我电脑上是好的」不算完成。别人的手机上能打开、能用,才算。
71. 部署 = 把项目搬到公网
部署就是把你电脑上的项目,搬到一台永远开机、全世界都能访问的服务器上,绑定一个网址。此后「本地改代码 → 推送 → 线上自动更新」成为日常循环。第一次部署是新手的一道大坎,预留半天时间,跟着 AI 一步步来,卡住就贴报错。
72. 新手首选托管平台,不要上来就买服务器
海外: Vercel、Netlify、Cloudflare Pages(网页应用),Railway、Render(后端服务)。国内:Zeabur、Sealos,或微信云开发、飞书妙搭这类带发布能力的平台。它们的共同模式:关联你的 Git仓库 → 每次 push 自动构建、自动上线,免费额度对早期项目基本够用。买裸服务器自己配环境是进阶玩法,早期没必要。
73. 域名:几十块钱买个正式门牌
去正规注册商买(阿里云、腾讯云、Cloudflare 等),常见后缀年费几十元起。下单前看清第二年续费价——不少注册商首年 9 块 9,续费翻十倍,别只看首年促销。买完做两件事:「解析」(把域名指向你的部署平台,按平台教程加一条 DNS 记录即可,AI 可以带你操作)、绑定 HTTPS(平台一般自动搞定)。域名是你的资产,记得开自动续费——过期被抢注的教训年年都有。
74. 国内 vs 海外:备案是绕不开的分水岭
规则很简单:服务器在中国大陆境内 + 用域名对外提供访问 → 必须 ICP 备案(域名实名 + 向服务商提交备案,通常几天到几周)。部署在海外平台不用备案,但国内访问速度和稳定性可能打折扣。决策建议:验证期项目可先用海外平台快速跑起来;认真面向国内用户做产品,尽早买国内云服务并启动备案,这个流程不可压缩,别等上线前一天才发现。
75. 「本地好好的,一上线就报错」——先查环境变量
.env 文件不会(也不该)跟着代码上传,所以线上环境的密钥要在部署平台后台的「环境变量」设置里重新配一遍。这是新手上线报错的第一大原因。排查口诀:本地能跑线上不能跑 → 十有八九是线上缺环境变量 → 对照 .env 把每一项在平台后台补齐 → 重新部署。
76. 构建(build)失败:上线最常见的拦路虎
部署平台拿到你的代码后要先「构建」(编译打包成可运行的版本),本地开发模式能跑 ≠ 构建能通过。构建失败时:打开部署平台的构建日志,把报错原文贴给 AI。养成好习惯:推送上线前,先在本地跑一次构建命令(如 npm run build ),本地过了再推,能拦住 80% 的构建失败。
77. 上线前检查清单(打印级)
① 密钥全部走环境变量,前端代码无泄漏(51、52);② 本地构建通过(76);③ 平台环境变量配齐(75);④ 数据库权限规则已测试(55、59);⑤ 自己完整走一遍核心流程,手机上也走一遍;⑥ 域名解析和 HTTPS 正常(73、58);⑦ 备份已开启(63)。七项全绿,再点发布。
78. 预览环境:先给自己人看,再给全世界看
Vercel 等平台每次代码提交会自动生成一个独立的「预览链接」——正式版不受影响,新改动先在预览链接上验收,确认没问题再发布到正式环境。用好这个机制:新功能先发预览链接给同事、朋友测一圈。半成品不上正式环境,是对用户最基本的尊重。
79. 监控报警:网站挂了,你要比用户先知道
两件低成本的事:① 可用性监控(如 UptimeRobot,免费):每隔几分钟探测一次你的网站,挂了立刻给你发通知;② 错误监控(如 Sentry):用户端报错自动收集,排查有据可依。没有监控的线上项目,等于开着一家没有烟雾报警器的店。
80. 日志:出事后的黑匣子
让 AI 在关键环节打日志:谁、什么时间、做了什么操作、成功还是失败、报了什么错。线上出问题时,第一句话永远是「看日志」。没有日志,排查线上问题全靠猜;有日志,把相关片段贴给 AI,多数问题几分钟定位。部署平台都自带日志查看入口,让 AI 告诉你在哪看、怎么看。
第九章|成本、合规与商业配套(81-90)
项目能不能活下去,一半看产品,一半看这些「不性感但要命」的事。
81. 云服务第一课:设置消费上限和账单告警
云服务的计费模式是「免费额度用完自动扣费、按量计费上不封顶」。注册任何云服务后的第一件事:找到「预算/消费告警」设置,配一个心理上限(比如月花费超 100 元就邮件+短信告警),能设硬上限的(超了自动停)就设上。天价账单的故事,主角都是「不知道自己在花钱」的人。
82. AI 功能的成本要提前算账
产品里每次 AI 调用都在花钱(按 token 计费)。上线带 AI 功能的产品前,先算一笔账:单次调用大约多少钱 × 一个用户一天用几次 × 预期用户数 × 30 天 = 月成本。再决定:免费给到什么程度、收费怎么定价。很多 AI 产品死于「用户越多亏得越多」,这笔账要在上线前算,不是账单来了再算。
83. 省 AI 成本三板斧
① 分级:简单任务(分类、提取、改写)用便宜的轻量模型,复杂任务才上旗舰模型;② 缓存:相同问题的结果存下来复用,不重复调用;③ 限额:给单个用户设每日使用上限。没有限额的 AI 功能 = 向全网发免费额度,专业羊毛党会替你把它用完(呼应第 70 条限流)。
84. 性能优化:不要过早,但要有意识
早期用户少,别在性能上花时间(过早优化是经典陷阱)。当用户反馈「变卡了」,常见元凶就三个,按顺序让 AI 排查:① 数据库查询没加索引(数据量大后暴慢);② 图片没压缩(首页加载十几MB);③ 该缓存的东西每次都重新计算。一句话交给 AI:「排查性能瓶颈,优先看索引、图片、缓存」。
85. 隐私政策和用户协议:收集信息就该有
只要你收集用户信息(哪怕只是邮箱),就应该有《隐私政策》和《用户协议》,放在注册页可见位置。做法:让 AI 按你的实际情况(收集了什么、用来干嘛、找谁投诉)起草,你自己通读一遍确认属实。这既是合规要求,也是用户信任的基础设施。
86. 数据合规的底线动作
三条底线:只收集必要的信息(用不上的别要)、明示用途(写进隐私政策)、提供注销/删除途径。国内产品遵守《个人信息保护法》,面向欧洲用户则涉及 GDPR。一个自检问题:这份用户数据的用法,敢不敢原样写在明面上给用户看?不敢,就别这么用。
87. 内容与版权:AI 生成 ≠ 随便商用
对外发布的内容过三道检查:① 字体——商用字体要授权,「网上下的好看字体」是重灾区(思源黑体、阿里巴巴普惠体等免费商用字体够用);② 图片素材——用明确免费商用的图库(Unsplash 等)或 AI 生成,别搜图就用;③ 别人的文章/数据——转载要授权,洗稿不可取。做社媒相关工具还要注意平台规则:批量发布、自动化操作、AI 内容不加标识,都可能触发限流甚至封号——先读目标平台的规则再设计功能。内容类业务重原创,这既是合规也是长期竞争力。
88. 收款:早想清楚,别等有用户了抓瞎
海外: Stripe、Paddle、Lemon Squeezy(后两者代扣税务,个人开发者友好)。国内: 微信支付/支付宝的官方商户需要企业或个体工商户主体——个人开发者常见路径是先注册个体户(成本低、流程快),或早期用虚拟商品分发平台过渡。涉及钱的功能要加倍测试:支付成功但没到账、重复扣款,都是毁口碑的事故。
89. 留好用户反馈通道
产品里放一个显眼的反馈入口:微信号、群二维码、或一个简单的反馈表单。早期产品,用户愿意骂你是福气——每一条抱怨都是免费的产品路线图。比反馈渠道更重要的是:真的去回复、真的去改,然后告诉对方「你说的那个问题修好了」。
90. 项目要「去 AI 依赖」地留档
用一份 README 回答清楚:项目是干嘛的、怎么在新电脑上跑起来、部署在哪个平台、域名在哪买的、数据库在哪、密钥存在哪里(存放位置,不是密钥本身!)。哪天你换 AI 工具、换电脑、请人接手,不至于从头考古。检验标准:把 README 给一个新的 AI 会话,它能独立把项目跑起来,就算合格。
第十章|从 Demo 到产品(91-100)
技术只是把想法变成现实的手。这一章回到做项目的初心:解决问题,赚到钱。
91. MVP 思维:先验证,再打磨
最小可用版本先上线,验证真的有人要,再投入打磨。AI 编程最大的红利是把「验证一个想法」的成本从几万块降到几十块——所以正确姿势是多验证、快淘汰,而不是把省下的钱重新花在「憋一个完美大招」上。两周做不完第一版,就是砍功能砍得不够狠。
92. 别重复造轮子
登录、支付、后台管理、图表、富文本编辑器……全都有现成的组件库和服务。开工前问 AI 一句:「这个功能有没有成熟的现成方案?自己写和用现成的各要多少工作量?」你的独特价值在业务理解,不在重造这些基建。
93. 上线只是开始:一周一个小版本
发出去 → 收反馈 → 看数据 → 改 → 再发。小步快跑的节奏远胜「三个月憋一个大版本」——方向错了早知道,用户也能感受到产品在活着。AI 编程让「一周一版」的成本低到没有借口。
94. 加个数据统计,迭代不靠猜
装一个网站统计工具(Google Analytics、Umami,国内可用百度统计等):多少人来、从哪来、用了什么功能、在哪一步流失。一句话让 AI 装好。没有数据的迭代是抽盲盒;有数据,你砍功能、加功能都有依据。
95. 被搜到、被分享:两件一句话的事
让 AI 做两件事:① 基础 SEO——每个页面有像样的标题和描述,能被搜索引擎正确收录;② 分享卡片(OG 标签)——链接发到微信、朋友圈、群里时,显示像样的标题、图片、摘要,而不是一行裸链接。成本极低、影响传播效率,大量新手项目没做纯粹因为不知道有这回事。
96. 技术债:可以欠,但要记账
为了快而采用的临时方案、越堆越乱的代码,就是技术债。欠债换速度是合理的(尤其验证期),但要记账:功能验证成功、决定长期做之后,定期花 10-20% 的时间让 AI 重构清理(「找出项目里最乱的部分,在不改变功能的前提下重构」)。平时就立好规矩(写进规则文件):单个文件别超过几百行、功能拆成独立模块——AI 爱把所有逻辑塞进一个文件,几百行的「巨石文件」后期加功能寸步难行。债滚太大,最后每加一个小功能都会引发三个新 bug。
97. 定期给项目做「体检」
固定频率(比如每月一次)让 AI 全面自查:「检查安全隐患」「找出没人用的代码和依赖」「检查依赖包有没有已知漏洞需要升级」「性能有没有明显瓶颈」。就像汽车保养——不保养也能开,直到某天抛锚在高速上。体检结果里的高危项立刻修,其他的记进待办。
98. 引入真人工程师的时机和姿势
三个信号到了就该请人:项目有稳定收入或融资、用户量涨到你心里没底、要碰资金和敏感数据。姿势:请人做「代码审计 + 架构评审」往往比全职招聘性价比高;拿着这份文档的词汇量去沟通,明确要对方交付「问题清单 + 修复优先级」。AI 负责日常干活,专家负责关键把关,是小团队的最优配置。
99. 你的护城河不是代码
AI 时代,「做出一个功能」的门槛无限趋近于零——你能三天做出来的东西,别人也能。真正的壁垒在:对用户的理解深度、渠道和流量、品牌信任、数据积累、迭代速度。技术平权之后,拼的全是业务功力——这恰恰是非技术背景者的主场,别妄自菲薄。
100. 最重要的一条:现在就动手
这 100 条不用背、不用全懂。收藏这份文档,通读一遍建立地图,然后今晚就打开工具,把你想了很久的那个点子做出第一版。遇到坎,回来查对应章节;踩了坑,写进你的规则文件。AI 编程唯一的失败方式,是停在「再学学再说」。
附:如果只能记住 10 条
1. 一次只让 AI 干一件事,每步验收(第 6 条)
2. AI 说完成不算完成,你亲手点一遍才算(第 40 条)
3. 项目第一天就用 Git,验收一次存档一次(第 41、42 条)
4. 修不好就回滚重开,别在烂对话里纠缠(第 36 条)
5. 密钥永远不进前端、不进 Git、不发群里(第 51 条)
6. 数据库必须有权限规则,上线前用两个账号互查(第 55 条)
7. AI 碰不到生产数据库,高危命令先问后回车(第 65、56 条)
8. 本地好线上坏,先查平台环境变量(第 75 条)
9. 所有云服务先设消费告警,AI 功能必须限额(第 81、83 条)
10. 别等学会了再做,做起来才会学会(第 100 条)
调研来源:Supabase 官方 Vibe Coding 上线清单、2026 年主流 AI 编程工具对比评测、Replit 生产数据库事故的公开报道、多份 vibe coding 安全审计报告、生财有术社区数十篇 AI 编程实战复盘,以及海外非技术背景开发者的经验总结。












暂无评论内容