
pm-ai-shipping深度解析为vibe-coded应用而生的AI交付套件是什么【免费下载链接】pm-skillsPM Skills Marketplace: 100 agentic skills, commands, and plugins — from discovery to strategy, execution, launch, and growth.项目地址: https://gitcode.com/GitHub_Trending/pm/pm-skillspm-ai-shippingAI Shipping KitAI交付套件是 PM Skills Marketplace 项目中专为 vibe-coded 应用打造的插件。它帮助 PM 和创始人解决 AI 编程时代最棘手的交付难题AI 写得快却从不记录意图。pm-ai-shipping 先把代码逆向成系统文档再对照文档做安全与性能审计最后编译出一份可签字的 shipping packet交付审查包。一、为什么需要 AI 交付套件vibe-coded 应用的意图真空想象这样一个场景你用 AI 编程 Agent 几天搭出了一个应用功能演示很顺滑。但当投资人或安全同事问这个接口谁能访问密钥存在哪时除了 AI 生成的代码你拿不出任何记录。这正是 pm-ai-shipping 要解决的核心问题它在 pm-ai-shipping/README.md 中开宗明义AI agents write code fast but leave no record ofintent— what the system should do, who may do what, where the secrets live.通用扫描器的盲区Linter 和静态扫描工具检查的是代码内部一致性但判断不了代码是否做了你本意要做的事。一条被文档声明却从未在代码中执行的权限规则恰恰藏在意图与实现的缝隙里。修复可审查性该套件的思路是先恢复可审查性——先文档化系统再审计文档与代码之间的差距这类 bug 正是通用扫描器因为没有意图模型而漏掉的。图中右侧的示例就是典型用法/ship-check Is this Supabase app safe to ship?——把这能不能安全上线这个问题交给完整的交付审计序列去回答。二、pm-ai-shipping 的 5 个命令与 2 个技能整个插件由 2 个技能Skills 5 个命令Commands组成命令可单独执行也可由/ship-check一键串联。命令作用源文件/document-app逆向代码库生成架构、流程、权限、变量等系统文档commands/document-app.md/derive-tests把文档意图转化为测试覆盖率地图tests.mdcommands/derive-tests.md/security-audit-static静态安全审计映射信任边界只报告有证据的风险commands/security-audit-static.md/performance-audit-static静态性能审计过度取数、缺失索引、缓存机会commands/performance-audit-static.md/ship-check串联全流程编译出 reviewer-ready 的 shipping packetcommands/ship-check.md1./document-app逆向生成核心 条件文档它读取代码以代码为唯一事实来源在/documentation/下产出两类文档核心文档必出architecture.md架构与信任边界、flows.md带权限校验点的用户旅程、permissions.md角色 × 资源 × 操作矩阵、variables.md配置与密钥的风险映射。条件文档按需只有应用确实具备该能力才写——emails.md邮件链路、cron.md定时任务、seo.md爬虫路由、automation.md内嵌 Agent 与工具边界。没有该能力就写一行不存在绝不编造空文档。2./derive-tests让文档 实现有测试兜底它读取上述文档把每条关键规则拆成具体测试用例并严格区分三种状态existing仓库里今天就有的测试、proposed建议新增、none完全无验证的缺口。最终推荐绿色才可合并的 CI 门禁。关键在于顺序它在安全/性能审计之后运行因为每个审计发现都应转化为一条回归测试防止下一次 AI 编辑悄悄把同样的缺口重新打开。3./security-audit-static先自我反驳再报告安全审计内置了一个小引擎、强约束流程映射入口点→信任边界→危险汇聚点重点检查四条高价值路径授权、数据访问、会话身份、输入输出编码。最有特色的是第 4 步——对每个候选发现先尝试反驳自己只有找到攻击者与受害者且伤害跨越了用户、租户或共享系统边界的问题才会保留每条报告都必须带文件 行号的证据。4./performance-audit-static找出撑不住 100 倍数据量的地方Agent 代码通常只优化在我这份种子数据上能跑。该命令聚焦三种随规模暴露的失败模式视图过度取数、大表缺失索引、该缓存却没缓存——并按投入产出比排序给出具体修复建议如精确的索引定义而不是泛泛的加个索引。5./ship-check一条命令出审查包它是整个套件的编译器依次执行文档化 → 更新 Agent 操作上下文CLAUDE.md/AGENTS.md→ 安全审计 → 性能审计 → 测试覆盖率地图 → 汇总为结构化的 shipping packet包含文档清单、安全摘要、性能摘要、**上线阻断项Launch Blockers**和推荐下一步。文档缺失时会大声说出来——没有文档的审计等于残缺它会让你看见而不是掩盖。三、安装指南3 步启用 pm-ai-shipping方式一Claude CodeCLIclaude plugin marketplace add phuryn/pm-skills claude plugin install pm-ai-shippingpm-skills方式二Claude Cowork推荐非开发者使用打开Customize→Browse plugins→Personal→选择Add marketplace from GitHub并填入phuryn/pm-skills9 个插件含 pm-ai-shipping会自动全部安装。方式三直接克隆仓库git clone https://gitcode.com/GitHub_Trending/pm/pm-skills安装后每个命令都可以用/pm-ai-shipping:command或简写/command触发两个技能在话题匹配时会自动加载。四、两大技能方法论才是护城河命令是手技能才是脑。pm-ai-shipping 的两个技能定义了它区别于通用扫描器的方法论shipping-artifactsSKILL.md定义让 AI 生成的应用可审查所需的最小文档集明确每份文档必须捕获什么、审查者如何使用。文档面向两类读者人类审查者与下一个 AI 编程 Agent。intended-vs-implementedSKILL.md意图与实现差距审计法。要求每条发现必须同时引用文档侧声明和代码侧证据、指明攻击者与受害者、给出具体修复——引用不出两侧证据的只能算待查问题不能算发现。五、适合谁用常见问题适用人群用 AI 编程 Agent 快速交付应用的 PM、创始人以及所有需要对 AI 生成代码做上线前把关的人——尤其是没有专职安全团队的独立开发者。常见问题它会修改我的代码吗不会。审计产出的是代码审查发现不是确认的漏洞/ship-check的产物是供人类签字的审查依据而非替代人类判断。CI 配置也只是建议需你批准后生效。它替代安全扫描器吗不替代而是补齐扫描器缺失的意图维度——它回答的是代码是否做了你本意要做的事。许可证MIT见 LICENSE可自由使用。插件作者为 Paweł HurynThe Product Compass Newsletter。总结pm-ai-shipping 把 vibe-coded 应用的交付流程沉淀为一条可复现的流水线先写意图再验实现最后出审查包。如果你正在用 AI 编程 Agent 快速造应用/ship-check一条命令就能在上线前把这能不能安全发货从感觉变成证据。插件总览pm-ai-shipping/README.md市场其他 8 个插件发现、战略、执行、增长等README.md【免费下载链接】pm-skillsPM Skills Marketplace: 100 agentic skills, commands, and plugins — from discovery to strategy, execution, launch, and growth.项目地址: https://gitcode.com/GitHub_Trending/pm/pm-skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考