面向工程负责人的免费清单

The AI-Native Engineering Checklist

在 AI 的速度变成 AI 的负债之前,每个工程组织都需要的 25 项控制 — 带着你的资深工程师逐项走一遍,30 分钟找出每一处缺口。

25 项二元控制 — 每项实践 5 条,整套方法就在一页可打印的纸上
每一项控制:一个有底气的「是」是什么样子,以及一个未打勾的方框会让你付出什么代价 — 都附上数字
一份自评分,把你的组织放到成熟度阶梯上,并点名第一个要补的缺口
没有垃圾邮件。随时退订。
The AI-Native Engineering Checklist — 封面
PDF · 约 10 页 · 25 项控制
获取这份清单。

覆盖全部五项实践的 25 项控制 — 可打印、可传阅、完全免费。在下一次事故替你找到之前,用 30 分钟找出每一处缺口。

你的职位
国家/地区
这份清单为何存在

问题不在于采用 AI。问题在于 无结构的 AI 采用。

你的一些团队从 AI 拿到了 10x 的产出,另一些还在靠猜。没有人说得清一个团队的实践在哪里结束、另一个团队的缺口从哪里开始 — 而下一次事故恰恰就藏在这种参差里。一项在这个团队成立、在那个团队不成立的控制,不是控制。它是你还没找到的缺口。

32%

的工程组织拥有任何正式的 AI 治理

CORTEX 2026
23.5%

缺乏治理时每个 PR 带来的生产事故增幅

CORTEX 2026
45%

的 AI 生成代码无法通过安全测试

VERACODE 2025
里面有什么

五项实践。25 项控制。30 分钟。

01

Curate

AI 智能体所消费的上下文。5 项控制:代码库索引 · 标准化并经 PR 评审的 AGENTS.md / CLAUDE.md · 上下文的归属与度量 · 上下文窗口的范围界定准则 · AI 上手流程与 MCP 白名单。

02

Refine

在 AI 生成代码之前先有规格。5 项控制:规格完整性关卡 · 谓词形式的验收标准 · 系统化的边界情况生成 · Specify → Plan → Tasks → Implement · 从需求到代码的可追溯性。

03

Architect

在受治理的模式之内。5 项控制:成文的模式与反模式库 · 机器可读、并从 AGENTS.md 链接的 ADR · 人工评审之前先由 AI 评审 PR · 智能体化的 CI/CD 与智能测试选择 · 纳入 AI 上下文的技术债登记。

04

Fortify

对抗 AI 引入的风险。5 项控制:以 AI 的速度运行 SAST/DAST/SCA · SBOM/AIBOM 溯源 · 依赖、MCP 服务器与扩展的白名单 · 以 policy-as-code 落地合规 · 闭环修复。

05

Test

在 AI 交付之前。5 项控制:对 AI 代码设置更高的覆盖率阈值 · 对抗式边界情况测试 · 阻断式质量关卡 · 按是否有 AI 协助切分的 DORA · 从故障回流到上下文的反馈闭环。

06

给自己打分

数一数你打了多少勾,把你的组织放到 CRAFT 成熟度阶梯上 — 从 Ad-Hoc 到 AI-Native — 然后读出最左侧那个还有空格的实践。周一就从那里开始。

25 项控制中的三项

先看见,再设关卡。

C2

维护 AI 可读的标准

达标 — 每个团队喂给 AI 的上下文质量一致;指令文件纳入版本控制,而不是个人的旁支文件。风险 — 每个团队喂进去的上下文质量各不相同,那个 10x 团队始终是一种个人特质,而没有变成一项实践。

F3

守住供应链

达标 — 白名单在生成时刻强制执行;AI 建议的依赖要经过仓库存在性与信誉的把关;MCP 服务器锁定版本。风险 — AI 幻觉出什么就装什么。AI 推荐的软件包中约 20% 根本不存在,其中 43% 会反复出现(USENIX 2025)— slopsquatting 是一条可复现的攻击路径。

T3

为质量设关卡

达标 — AI 代码面对更严格的阻断式阈值,没有人能单方面放行。风险 — 勉强及格的 AI 代码在一个全绿的 PR 上被合并。Apiiro 发现,没有关卡时 4× 的速度会带来 10× 的漏洞(2025 年 6 月)。

给自己打分 → 你的原型

数一数你的勾。给你的组织定位。

0–5
临时应付型组织
Detail毫无结构。每个开发者各自为战。
01
6–10
个体先锋型
Detail少数几个开发者摸出了门道。人一走,知识也跟着走。
02
11–15
框架萌芽型
Detail有一些结构。各团队的落地程度参差不齐。
03
16–20
结构化组织
Detail真正的方法已经就位。产出稳定一致。
04
21–25
AI 原生组织
Detail可度量、可审计、可治理。质量随速度一同扩展。
05
唯一要做的动作

CRAFT 的顺序是一条依赖链,不是按字母排列的方便之举。先修最左侧那个还有空格的实践 — 如果 AI 读的是错误的上下文,再精细的规格照样会失败;建立在未受治理的上游实践之上的下游实践,是建在沙上的。

写给谁看

如果你是这样的负责人,就读一读…

…手下有的团队靠 AI 一路狂奔,有的却在原地打转,彼此之间没有共同的方法。

…问不出一个明确的答案:「这项控制,我们究竟是每个团队都有,还是只有一个团队有?」

…想要一页纸,可以打印出来,在你的资深工程师之间传阅,半小时内一起填完。

…怀疑你的 AI 治理在一个团队里是真的,在其余团队里只是演戏。

它最适合成熟度阶梯的中段 — 框架萌芽型(41–60)结构化组织(61–80) — 方法已经存在,但落地参差不齐,把缺口一一点名就是下一步。

作者

CRAFT Method 不是在董事会会议室里设计出来的,而是 在生产环境中锤炼出来的。

它是靠着每天用 AI 构建生产级软件、持续数月锤炼出来的。FIKR Space — 十一款集成产品,一个人加上 AI 独立构建 — 就是活的证明。

LUIS GONÇALVESCRAFT METHOD 创立者
这扇窗口

EU AI Act 高风险义务开始强制执行

2026 年 8 月 2 日

第 12 条要求的日志记录属于架构问题,不是事后能补上的。如果没有内建,审计到来时它就不存在。

针对生成式 AI 索赔的保险除外条款生效

2026 年 1 月 1 日

针对 AI 引入缺陷的财务兜底正在收窄。责任正在挪到资产负债表上。

决定权在你手上。时钟不在。

问题,已解答

在你开口之前。

这真的免费吗?

是的。这份清单是用你的邮箱换取的免费下载。你会立刻收到 PDF,之后偶尔收到一封来自一线的笔记 — 随时可以退订,我们绝不外泄你的邮箱。

它和免费评分卡有什么不同?

免费评分卡只覆盖 Curate 一项实践 — 25 道题,评分到一个原型,在屏幕上完成。这份清单覆盖全部五项实践,不计分、可打印,专为传给每一位团队负责人而设计。它是天然的桥梁:清单让你看清缺口的形状,完整诊断则替这些缺口打分。

要用某个特定的 AI 工具,这套东西才适用吗?

不需要。CRAFT Method 与工具无关。每一项控制管的都是:任何一款 AI 编码助手如何被喂上下文、被规格化、被架构约束、被加固和被测试 — 无论那是 Claude、Copilot、Cursor,还是下一个问世的工具。

完整诊断是什么?

覆盖全部五项实践的 125 道题 — 每个子实践 5 道 — 为每一项实践给出一个分数和一个原型,附带按子实践列出的缺口清单,外加与 Luis Gonçalves 的 30 分钟线上复盘。标价 1,500–2,000€;2026 年启动期内免费,名额有限。免费评分卡(25 道题,5 分钟)永远免费。