Jakarta EE 12 教學手冊

Jakarta EE 12 教學手冊 文件資訊 項目 說明 文件名稱 Jakarta EE 12 教學手冊 版本 2.0.0 更新日期 2026-05-14 作者 架構團隊 目標對象 Java 後端工程師、架構師、DevOps 工程師、Tech Lead 前置知識 Java SE 基礎、Maven 基礎、SQL 基礎、HTTP 協定基礎 Jakarta EE 12 狀態 開發中(WIP),預計 2026 年下半年正式發布 Java 最低版本 Java SE 21 官方網站 jakarta.ee 規格發布頁 Jakarta EE 12 Release 目錄 Jakarta EE 12 概觀 1.1 Jakarta EE 歷史與演進 1.2 Jakarta EE 12 定位 — Data Age 1.3 Jakarta EE 12 核心特色 1.4 Jakarta EE 12 治理模式與社群驅動 1.5 與 Spring Boot 比較 1.6 適合與不適合的應用場景 1.7 實務注意事項 Jakarta EE 12 核心架構 2.1 Platform、Web Profile、Core Profile 2.2 模組化架構與規格關係圖 2.3 Jakarta EE Runtime 2.4 Jakarta EE 12 完整規格清單 2.5 候選與前瞻規格 2.6 TCK 認證與相容實作 2.7 實務注意事項 Java 21 與 Java 25 3.1 為何 Jakarta EE 12 要求 Java 21 3.2 Virtual Thread(虛擬執行緒) 3.3 Structured Concurrency(結構化並行) 3.4 Record 與 Pattern Matching 3.5 Sequenced Collection 與 Scoped Values 3.6 Java 25 新特性 3.7 JVM 調校建議 3.8 實務注意事項 開發環境建置 4.1 JDK 21 安裝 4.2 Maven 與 Gradle 安裝 4.3 IDE 設定 — VS Code 與 IntelliJ IDEA 4.4 Docker Desktop 與 Podman 4.5 Kubernetes 與 kubectl 4.6 Jakarta EE Starter 快速建立 4.7 實務注意事項 Jakarta EE 12 Application Server 5.1 Open Liberty 5.2 Payara 5.3 WildFly 5.4 GlassFish 5.5 四大 Server 比較表 5.6 選型建議 5.7 實務注意事項 Maven 專案建立 6.1 Multi Module 專案架構 6.2 Parent POM 設計 6.3 各層模組 POM 6.4 dependencyManagement 與 pluginManagement 6.5 Maven Archetype 6.6 實務注意事項 Clean Architecture 7.1 Domain Driven Design(DDD) 7.2 Hexagonal Architecture 7.3 Clean Architecture 原則 7.4 Ports and Adapters 7.5 Repository Pattern 與 Service Layer 7.6 完整專案目錄結構 7.7 實務注意事項 Jakarta CDI 5.0 8.1 Dependency Injection 基礎 8.2 Bean Scope 8.3 Eager Initialization 8.4 Producer 與 Qualifier 8.5 Interceptor 與 Decorator 8.6 Event 機制 8.7 BuildCompatibleExtension 8.8 實務注意事項 Jakarta RESTful Web Services 5.0 9.1 REST API 設計原則 9.2 JSON-B 3.1 與資料綁定 9.3 Bean Validation 4.0 9.4 Exception Handling 9.5 CRUD API 完整實作 9.6 分頁、排序與過濾 9.7 OpenAPI 整合 9.8 JWT Security 9.9 實務注意事項 Jakarta Persistence 4.0 10.1 JPA 核心概念 10.2 Entity 設計 10.3 Repository Pattern 實作 10.4 Transaction 管理 10.5 Lock 策略 10.6 Lazy Loading 與效能 10.7 Query 最佳化 10.8 實務注意事項 Jakarta Data 1.1 11.1 Jakarta Query 1.0 統一查詢語言 11.2 Fluent Query 與動態限制條件 11.3 Repository 抽象化與狀態管理 11.4 Record Projection 與 NoSQL 支援 11.5 與 Spring Data JPA 比較 11.6 實務注意事項 Jakarta Security 5.0 12.1 Security 5.0 架構重構 12.2 JWT 實作 12.3 OAuth2 與 OpenID Connect 12.4 RBAC 角色存取控制與 Permission Store 12.5 多重認證機制 12.6 API Security 12.7 OWASP Top 10 防護 12.8 Secure Coding 實務 12.9 實務注意事項 Jakarta Concurrency 3.2 13.1 ManagedExecutorService 13.2 Async Processing 13.3 Virtual Thread 整合 13.4 高併發設計模式 13.5 實務注意事項 Jakarta Batch 2.2 14.1 批次架構概觀 14.2 Job 與 Step 設計 14.3 Chunk Processing 14.4 Retry 與 Skip 策略 14.5 Parallel Processing 14.6 實務注意事項 Cache 與 MQ 15.1 Redis 整合 15.2 Kafka 整合 15.3 RabbitMQ 整合 15.4 Jakarta Messaging 3.1 15.5 實務注意事項 Kubernetes 與雲原生 16.1 Dockerfile 設計 16.2 Kubernetes Deployment 16.3 Service 與 Ingress 16.4 ConfigMap 與 Secret 16.5 HPA 與 Rolling Update 16.6 HTTP/3 支援 16.7 實務注意事項 MicroProfile 與 Jakarta Config 17.1 Config 17.2 Jakarta Config 1.0(候選) 17.3 Health 17.4 Metrics 17.5 OpenAPI 17.6 JWT Propagation 17.7 Fault Tolerance 17.8 實務注意事項 CI/CD 18.1 GitHub Actions 18.2 Jenkins Pipeline 18.3 SonarQube 整合 18.4 Trivy 與 OWASP Dependency Check 18.5 SBOM 產生與 CRA 合規 18.6 實務注意事項 SSDLC 19.1 Secure SDLC 概觀 19.2 SAST 靜態分析 19.3 DAST 動態測試 19.4 Dependency Scan 19.5 Container Scan 與 Secret Scan 19.6 實務注意事項 AI 協作開發 20.1 Jakarta Agentic AI 1.0(前瞻規格) 20.2 GitHub Copilot 整合 20.3 Claude 與 ChatGPT 協作 20.4 Gemini 整合 20.5 AI 輔助開發工作流 20.6 實務注意事項 Monitoring 與維運 21.1 Prometheus 監控 21.2 Grafana 視覺化 21.3 ELK Stack 21.4 OpenTelemetry 與 Distributed Tracing 21.5 實務注意事項 Testing 22.1 JUnit 5 22.2 Mockito 22.3 Testcontainers 22.4 Integration Test 22.5 API Test 22.6 實務注意事項 Migration 23.1 Java EE → Jakarta EE 23.2 Jakarta EE 10/11 → Jakarta EE 12 23.3 Spring Boot → Jakarta EE 23.4 Eclipse Transformer 工具 23.5 實務注意事項 大型企業最佳實務 24.1 銀行業案例 24.2 保險業案例 24.3 電商平台案例 24.4 政府系統案例 24.5 SaaS 平台案例 24.6 實務注意事項 團隊建立指南 25.1 Team Topology 25.2 技能矩陣與學習路線 25.3 培訓方式與 Code Review 規範 25.4 實務注意事項 DevSecOps 與 Git Flow 26.1 Branch Strategy 26.2 Git Flow vs Trunk Based Development 26.3 Release Strategy 26.4 實務注意事項 上線與維運 27.1 Production Deployment 27.2 Blue-Green 與 Canary 部署 27.3 Rollback 策略 27.4 DR、Backup 與 HA 27.5 實務注意事項 效能調校 28.1 JVM Tuning 28.2 GC Tuning 28.3 Connection Pool 調校 28.4 SQL Optimization 28.5 Thread Pool 設計 28.6 實務注意事項 常見問題 FAQ Troubleshooting 30.1 啟動問題 30.2 記憶體問題 30.3 Kubernetes 問題 30.4 JDBC 問題 30.5 Transaction 問題 Appendix 31.1 完整 Parent POM 31.2 Dockerfile 31.3 docker-compose.yml 31.4 Kubernetes YAML 31.5 GitHub Actions YAML 31.6 Jenkinsfile 31.7 Logging Configuration Jakarta EE 12 框架比較 32.1 Jakarta EE 12 vs Spring Boot 4 32.2 Jakarta EE 12 vs Quarkus 32.3 Jakarta EE 12 vs Micronaut 32.4 Jakarta EE 12 vs Helidon 32.5 選型建議 檢查清單(Checklist) 1. Jakarta EE 12 概觀 1.1 Jakarta EE 歷史與演進 從 J2EE 到 Jakarta EE 的二十年旅程 企業級 Java 的歷史可以追溯到 1999 年 Sun Microsystems 推出的 J2EE(Java 2 Platform, Enterprise Edition)。這二十多年的演進歷程,是理解 Jakarta EE 12 定位的關鍵脈絡。 ...

May 14, 2026 · 106 min · 22394 words · Eric Cheng

Agentic AI 與 LLM wiki Repo 建立教學手冊

Agentic AI 與 LLM wiki Repo 建立教學手冊 — 企業級 AI 資產知識庫 版本:v3.1(2026-07-03) 適用對象:技術主管 / 架構師 / 資深工程師 / DevOps 團隊 定位:企業標準技術白皮書 參考範本:github/awesome-copilot(36.1k+ Stars / 4.5k+ Forks / 400+ Contributors) 延伸參考:Karpathy LLM Wiki(5,000+ Stars / 5,000+ Forks) 最後審閱日期:2026-07-03 執行摘要 企業導入 GitHub Copilot、Claude Code 等 AI 開發工具後,最大的隱憂不是工具本身,而是團隊產出的 Agent、Instruction、Skill、Prompt 等「AI 資產」缺乏統一管理,導致重複造輪子、品質參差、知識隨人員異動而流失。本白皮書提出一套可落地的解法:以 GitHub 官方 awesome-copilot 的分類體系與治理機制為骨幹,建立企業內部的 AI 資產知識庫(第 1–10 章涵蓋 Repo 建立、目錄設計、內容規範、CI/CD 自動化、治理與團隊導入的完整流程);並進一步整合 Andrej Karpathy 提出的 LLM Wiki 模式(第 11 章),讓「研究型、決策型」的知識也能由 LLM 持續編譯、複合成長,而非每次查詢都重新從原始資料派生答案。兩者互補:AI 資產知識庫管理「可執行的工具」,LLM Wiki 管理「持久化的判斷與脈絡」。讀者可依團隊規模(第 9.5.4 節)選擇適合的導入深度,從最小可行的 4 個核心目錄開始,逐步擴展至完整的 10 類資產與 LLM Wiki 知識層。 ...

May 7, 2026 · 47 min · 9889 words · Eric Cheng

AI 治理教學手冊

AI 治理教學手冊(AI Governance Handbook) 版本:v5.0 適用對象:管理團隊 + 開發團隊 最後更新:2026-07-16 分類:企業內部標準文件(技術白皮書等級) 文件編號:GOV-AI-001 機密等級:內部使用 版本歷程 版本 日期 修訂內容 修訂人 v1.0 2026-05-06 初版發行 AI 治理委員會 v2.0 2026-05-06 全面更新法規對照、新增生成式 AI 治理專章、補充台灣《人工智慧基本法》與國際標準最新動態 AI 治理委員會 v3.0 2026-05-06 依據 EU AI Act 最新施行進度更新(含八大禁止實踐、GPAI Code of Practice 第三版)、補充金管會 AI 自律規範、強化 AI 素養與跨境治理章節、新增數位發展部評測指引落地實務 AI 治理委員會 v4.0 2026-07-02 重大法規更新:台灣《人工智慧基本法》2025 年 12 月三讀通過(修正七大原則與主管機關分工)、EU AI Act Digital Omnibus 修正案(高風險義務延至 2027/2028 年、新增二項禁止實踐)、GPAI Code of Practice 正式版、金管會「金融業運用 AI 指引」(2024/6)、《個資法》與《資安法》2025 年修正;新增 ISO/IEC 42005/42006、NIST 2025-2026 動態(America’s AI Action Plan、Cyber AI Profile)、OECD 負責任 AI 盡職調查指引專節、AIEC 十項評測面向修正 AI 治理委員會 v5.0 2026-07-16 逐章節查證修正:台灣《人工智慧基本法》已於 2026/1/14 公布施行(含 2 年落日條款)、國家 AI 戰略特別委員會已於 2026/5/21 正式成立、moda AI 風險分類框架四步驟落地說明、金管會擬議納入代理式 AI 指引動態、個資會籌備處現況澄清、資安法施行細節;修正 EU AI Act Article 50 透明度義務延期範圍之誤植;新增 ISO/IEC 42001 認證概況、NIST 2025-2026 動態細節、OECD HAIP 2.0;新增 4.4 模型風險管理生命週期、4.5 供應鏈第四方風險、7.2.6 AI Agent 失控風險、13 章生成式內容標記合規;更新 3.1 AI 工具世代資訊;修正 LaTeX 格式問題 AI 治理委員會 目錄 法規與標準對照表 1. AI 治理總體架構(Governance Framework) 1.1 AI 治理目標 1.2 三道防線(Three Lines of Defense) 1.3 AI 風險分類 1.4 與 IT Governance / Data Governance 關聯 2. AI 在 SSDLC 各階段治理 2.0 SSDLC 全景圖 2.1 Requirement(需求階段) 2.2 Design(設計階段) 2.3 Development(開發階段)— AI Coding 2.4 Testing(測試階段) 2.5 Deployment(部署階段) 2.6 Maintenance(維護階段) 3. AI Coding 工具治理 3.1 工具對照與管理 3.2 Prompt 管理(Prompt Governance) 3.3 輸出驗證(Output Validation) 3.4 Code Review 政策 3.5 禁止事項 3.6 AI Hallucination 控制 4. 公司 AI 治理章程(Policy) 4.1 AI 使用政策 4.2 AI 開發規範 4.3 資料使用規範 4.4 模型使用規範 4.5 第三方 AI 管理 5. 標準作業程序(SOP) 5.1 AI 開發流程 SOP 5.2 Prompt 使用 SOP 5.3 AI Code Review SOP 5.4 AI 產出驗證 SOP 5.5 AI 事件通報 SOP 6. 驗證與稽核機制(Validation & Audit) 6.1 AI 產出驗證方法(Test Strategy) 6.2 安全掃描(SAST / DAST) 6.3 AI 風險評估 6.4 稽核流程(Audit Checklist) 6.5 Logging & Traceability 7. AI 風險管理(Risk Management) 7.1 風險總覽 7.2 各風險詳細分析與控制 8. 技術落地架構(Architecture) 8.1 AI Gateway 架構 8.2 Prompt Registry 設計 8.3 Audit Log 系統 8.4 Secure Proxy 設計 8.5 DevSecOps 整合 9. 管理層決策建議(Executive Guide) 9.1 KPI / KRI 9.2 AI 成本控管 9.3 導入策略(Phase 1~3) 9.4 組織設計(AI Governance Team) 10. 生成式 AI 治理專章(Generative AI Governance) 10.1 生成式 AI 風險特論 10.2 大型語言模型(LLM)使用規範 10.3 AI Agent 與自動化工作流治理 10.4 生成式 AI 倫理框架 11. 附錄(Templates) 11.1 AI 使用申請表 11.2 Prompt Template 範例 11.3 AI Risk Assessment 表 11.4 Code Review Checklist(AI 產出專用) 12. AI 素養與教育訓練體系(AI Literacy & Training) 12.1 AI 素養框架 12.2 分層培訓體系 12.3 培訓成效評估 13. 跨境資料傳輸與多法域合規(Cross-border & Multi-jurisdiction) 13.1 跨境資料傳輸治理 13.2 多法域合規矩陣 13.3 國際合作與互認機制 檢查清單(Checklist) 法規與標準對照表 台灣法規 法規/標準 主管機關 核心要求 最新動態 與本手冊對應章節 《人工智慧基本法》 國科會(中央主管機關) AI 發展與治理基本原則、風險分級管理、產業推動、人才培育、資料治理;確立七大基本原則(永續發展與福祉、人類自主、隱私保護與資料治理、資安與安全、透明與可解釋、公平與不歧視、問責) 國科會 2024 年草擬、2025 年改由數位發展部推動立法作業,2025 年 12 月 23 日立法院三讀通過,2026 年 1 月 14 日總統公布施行,為台灣首部 AI 專法。法案訂有 2 年落日條款:各目的事業主管機關須於施行後 2 年內,依中央主管機關訂定之風險分類框架完成子法訂修;行政院已於 2026 年 5 月 21 日由行政院長卓榮泰親自召集正式成立「國家 AI 戰略特別委員會」,國科會將據以研擬《國家人工智慧發展綱領》提委員會審議 1, 4, 7, 10, 12 金管會「金融業運用AI核心原則與相關推動政策」 金管會 建立治理與問責機制、重視公平性及以人為本、保護隱私及客戶權益、確保系統穩健及安全、落實透明性及可解釋性、促進永續發展(六大核心原則)+ 八項配套政策 2023 年 10 月發布,揭示六大核心原則與八項配套政策(含訂定 AI 指引、法規調適、監理科技、責成公會自律規範等);金管會後續調查顯示已逾百家金融機構於智能客服、風控、行銷等業務導入 AI 1, 4, 7 金管會「金融業運用人工智慧(AI)指引」 金管會 依六大核心原則展開之操作性指引:涵蓋治理與問責(董事會與高階管理階層之監督責任)、AI 系統生命週期風險管理、資料治理與隱私保護、系統穩健性與安全性、透明性與可解釋性(含客戶告知)、委外與第三方管理 2024 年 6 月 20 日正式發布(2023 年 12 月草案公開徵詢後定案),為金融業 AI 治理最具體之遵循文件;採原則性、非強制性設計,並責成銀行、證券、保險等公會據以訂定自律規範與最佳實務守則。2026 年 5 月 7 日金管會主委彭金隆於立法院財政委員會表示,將修訂指引納入「可程式化 AI」「代理式 AI(AI Agent)」與風險分類機制,時程對標 EU AI Act 2026/8/2 全面生效——現階段屬研議中之修訂方向,尚未定案發布,企業應持續追蹤而非逕予採用 1, 4, 6, 7 《個人資料保護法》 個人資料保護委員會籌備處(尚未完成獨立設會) 資料蒐集/處理/利用之合法性基礎、安全維護義務、跨境傳輸限制、個資事故通知與通報義務 2023 年修正增訂獨立監督機關法源並成立個資會籌備處(2023/12/5 成立);行政院 2025 年 3 月通過「個資會組織法」草案與個資法部分條文修正草案,個資法修正條文於 2025 年 10 月 17 日三讀、11 月 11 日總統公布(強化行政監管與檢查權限、明訂事故通知通報義務、調整罰則)。施行日期尚待行政院另定;「個資會組織法」尚未完成三讀,個資會現仍以籌備處型態運作,並非正式獨立機關。籌備處已於 2026 年 1 月預告施行細則修正草案及三項子法,內容含 72 小時資安事故通報與 DPO 設置要求 4, 7, 13 《資通安全管理法》 數位發展部(資通安全署執行) 資安防護基準、事件通報與應變、稽核評鑑、資安人員專職化、供應鏈安全管理 2025 年 8 月 29 日三讀、9 月 24 日總統公布修正,已於 2025 年 12 月 1 日正式施行:主管機關明定為數位發展部、公務機關原則禁止使用危害國家資安之資通產品、強化資安專職人員(資通安全長)配置與訓練、擴大稽核範圍至五院與地方政府、促進跨機關聯防;特定非公務機關未依規定通報之罰鍰由新台幣 30 萬元起、最高可處 1,000 萬元;資安署並同步修訂八項子法 5, 6 行政院「AI 新十大建設推動方案」 國發會/行政院 AI 基礎建設、算力提升、產業應用、人才培育、法制環境、國際合作 114 年至 117 年(2025-2028)推動中,包含建置國家級 AI 算力中心、推動 AI 人才培育計畫、建立 AI 沙盒機制;《AI 基本法》通過後成為其法制基礎 9 數位發展部「AI 風險分類框架」/AI 產品與系統評測中心(AIEC) 數位發展部(數位產業署) 風險分類框架採四步驟流程:應用盤點 → 風險辨識 → 風險評估 → 風險應變,作為跨機關共通語言,由各目的事業主管機關(如金管會)據以訂定領域拘束性規範;AIEC 提供 AI 系統可信賴性評測,涵蓋十項評測面向:安全性、可解釋性、彈性、公平性、準確性、透明性、當責性、可靠性、隱私、資安 AIEC 為既有機制,於 2023 年 12 月啟動(非新設),參考 NIST、ISO 與歐盟規範提供評測服務;風險分類框架頁面 2026 年 3 月 23 日發布、2026 年 7 月 8 日更新,對應 PDF 版本(23 頁)可供企業對照盤點自身 AI 應用;規劃 2026 年推動國內產品通過國內外標準評測 6, 12 國科會「負責任 AI 研發指引」 國科會 AI 研發倫理規範、資料治理原則、利害關係人參與、風險評估方法論 供學研界與產業界遵循,強調以人為本的 AI 研發實踐;《AI 基本法》通過後與其七大原則銜接 10, 12 國際法規與標準 法規/標準 管轄範圍 核心要求 最新動態 與本手冊對應章節 EU AI Act(Regulation 2024/1689) 歐盟/具域外效力 AI 風險四級分類(不可接受/高/有限/最低)+ 通用目的 AI(GPAI)專章;明定禁止實踐清單 2024 年 8 月 1 日生效;2025 年 2 月起八大禁止實踐與 AI 素養義務適用;2025 年 8 月 2 日起 GPAI 義務適用(GPAI Code of Practice 正式版於 2025 年 7 月 10 日發布,含透明度、著作權、安全與資安三章,8 月 1 日獲執委會與 AI Board 認可);Digital Omnibus 修正案於 2026 年 5 月 7 日達成三方臨時協議、6 月 16 日歐洲議會通過、6 月 29 日理事會最終批准:Annex III 獨立高風險系統義務延至 2027 年 12 月 2 日、Annex I 嵌入受監管產品之 AI 延至 2028 年 8 月 2 日,並新增二項禁止實踐(AI 生成未經同意之私密影像與兒少性剝削內容,2026 年 12 月 2 日生效) 1, 7, 10, 13 ISO/IEC 42001:2023 國際 AI 管理系統(AIMS)建立、實施、維護與持續改善之要求(條款 4-10,PDCA 架構);為全球首個 AI 管理系統國際標準 2023 年 12 月正式發布,可作為第三方認證依據;全球認證數持續成長,2026 年春已逾 350 家組織取得認證(含 AWS、Microsoft、Anthropic、KPMG 等,惟無官方統一登錄、數字係彙整各驗證機構公開資訊),台灣已有認證機構提供服務;與 ISO/IEC 42005(影響評估)、42006(驗證機構要求)構成「建置—影響評估—驗證」完整標準包 1, 6 ISO/IEC 42005:2025 國際 AI 系統影響評估(AI System Impact Assessment)指引:於 AI 生命週期各階段評估對個人與社會之可預見影響,並與 AIMS、風險管理流程整合 2025 年 5 月發布,補足 ISO/IEC 42001 條款 6 與附錄所要求之影響評估方法論,為企業執行 AI 影響評估之主要國際參考。性質為指引文件,不可單獨作為認證依據,須與 42001 併同適用 6, 7 ISO/IEC 42006:2025 國際 對 AIMS 稽核與驗證機構之額外要求(稽核員能力、稽核時間、範圍界定),確保 ISO/IEC 42001 認證之公信力與一致性 2025 年 7 月發布,規範對象為驗證機構本身(非一般企業);驗證機構須依此取得認可,企業選擇驗證機構時應確認其符合本標準,避免與 42005 之「企業自行適用」性質混淆 6 ISO/IEC 23894:2023 國際 AI 風險管理指引,與 ISO 31000 整合,提供 AI 特定風險識別與處理方法 2023 年 2 月發布,已成為各國 AI 風險管理實務之重要參考 7 ISO/IEC 38507:2022 國際 AI 使用之治理影響,為組織治理層提供 AI 治理指引 2022 年發布,與 ISO/IEC 42001 形成互補的治理標準體系 1, 9 ISO/IEC 25059:2023 國際 AI 系統品質模型,擴展 SQuaRE 系列至 AI 系統品質評估 2023 年發布,為 AI 系統品質量測提供標準化框架 6 NIST AI RMF 1.0 美國/國際參考 AI 風險管理四大功能:治理(Govern)、對應(Map)、量測(Measure)、管理(Manage) 2023 年 1 月發布;生成式 AI 風險概覽(NIST AI 600-1)2024 年 7 月發布。美國「America’s AI Action Plan」(2025 年 7 月)指示 NIST 修訂 AI RMF,具體修訂方向為移除錯誤資訊、DEI、氣候變遷等相關引用(非中性技術性調整,反映政策立場轉變),企業引用時應留意版本差異;Cyber AI Profile(NIST IR 8596)初稿於 2025 年 12 月公開徵詢,意見徵詢已於 2026 年 1 月 30 日截止,惟尚未定稿,將 AI 風險與網路安全框架(CSF 2.0)整合;2026 年 4 月發布之關鍵基礎設施 AI RMF Profile 目前僅為概念文件並徵集社群意見,尚非正式草案 7 OECD AI Principles 國際(38 國+夥伴國) 包容性成長、永續發展、以人為本、透明與可解釋、穩健安全、問責 2024 年 5 月更新修訂版,納入生成式 AI 與基礎模型考量;2025 年 2 月推出廣島 AI 進程(HAIP)透明度報告框架;HAIP 報告框架 2.0 於 2026 年 5 月 28 日發布,擴大適用範圍至完整 AI 價值鏈(不限於前沿模型供應商)並簡化中小企業申報流程 1, 9, 10 OECD 負責任 AI 盡職調查指引(Due Diligence Guidance for Responsible AI) 國際 將「負責任商業行為(RBC)」六步驟盡職調查框架套用於 AI 價值鏈:政策內嵌、風險識別與評估、停止/預防/減緩、追蹤成效、對外溝通、補救措施 2026 年 2 月 19 日發布,為企業(含 AI 供應鏈上下游)辨識並處理 AI 負面影響之實務指引,與 OECD 跨國企業指導綱領銜接(詳見第 4.5 節) 4, 7 UNESCO AI 倫理建議書 國際(193 國) AI 倫理四大價值:尊重人權、多元包容、和平公正、環境永續;十大原則 2021 年 11 月通過,2024 年進行首次全球執行狀況評估(Readiness Assessment),顯示約 60% 會員國已啟動相關立法 10 美國白宮 AI 政策 美國 以促進創新與維持 AI 領導地位為主軸之聯邦政策 EO 14110(2023/10)於 2025 年 1 月被 EO 14179「移除美國 AI 領導地位之障礙」取代;2025 年 7 月 23 日白宮發布「Winning the Race: America’s AI Action Plan」,聚焦加速創新、AI 基礎建設與國際外交安全三大支柱,並指示 NIST 修訂 AI RMF;聯邦層級鬆綁之際,州級 AI 立法(如科羅拉多州 SB24-205)持續推進,形成多層次監管環境 7 G7 廣島 AI 程序與行為準則 G7 國家 先進 AI 系統開發者的國際行為準則,含 11 項自願承諾 2023 年 10 月發布;2024 年 G7 峰會持續推動並擴大至非 G7 夥伴國參與;2025 年加拿大 G7 輪值主席持續深化 AI 治理議題 1, 9 新加坡 AI Verify 亞太 AI 系統可信賴性測試框架,涵蓋透明度、公平性等九大面向 持續更新,已成為亞太地區重要的 AI 治理參考框架 6 中國《生成式人工智能服務管理暫行辦法》 中國大陸 生成式 AI 服務提供者之義務、內容安全、資料標註要求 2023 年 8 月施行;後續陸續發布《人工智能安全治理框架》等配套規範 10, 13 1. AI 治理總體架構(Governance Framework) 1.1 AI 治理目標 本公司 AI 治理制度之目標: ...

May 6, 2026 · 43 min · 9020 words · Eric Cheng

Open Design 教學手冊

Open Design 教學手冊 版本:v0.13.0「Stay in Flow」(對應 Open Design 0.13.0) 最後更新:2026-07-02 適用對象:資深工程師、前後端開發人員、UI/UX 設計師、AI 架構師、平台維運與採購決策者 授權:Apache-2.0(部分內建 Plugin/Skill 沿用原始授權,詳見附錄 A) 文件等級:企業標準技術白皮書 目錄 1. 概述與背景 1.1 Open Design 是什麼 1.2 為何需要 Open Design 1.3 市場產品比較全景 1.4 BYOK 與 AMR 雙軌設計理念 1.5 適用場景 1.6 開源基石與技術譜系 2. 系統整體架構設計 2.1 高階架構圖 2.2 技術組成 2.3 AI Agent 整合架構 2.4 設計生成流程 2.5 Prompt Stack 組合機制 2.6 專案目錄結構與資料治理 2.7 與企業架構整合 3. 安裝與環境建置 3.1 系統需求 3.2 安裝路徑總覽 3.3 首次啟動與驗證 3.4 BYOK 設定 3.5 桌面版安裝 3.6 容器化與雲端部署 3.7 多語系與國際化 4. 核心機制解析 4.1 Skill 驅動架構 4.2 HTML PPT Studio 技能體系 4.3 Design System 設計系統 4.4 Visual Directions 視覺方向 4.5 Anti-AI-Slop 防劣質機制 4.6 媒體生成能力 4.7 Craft 設計參考系統 4.8 OD Library 與使用者資產庫 5. Plugin 系統與 MCP 整合 5.1 Plugin 市集架構與定位 5.2 官方 Plugin 六大分類 5.3 Plugin CLI 操作 5.4 建立與貢獻 Plugin 5.5 MCP Server 整合 5.6 Open Design AMR 模型路由器 6. AI 開發流程(企業級) 6.1 Web Application 開發 6.2 舊系統逆向工程 6.3 Framework 升級 6.4 企業文件與報表生成 7. Prompt Engineering 7.1 Prompt 結構設計原則 7.2 高品質 Prompt 範本 7.3 Prompt 最佳化策略 8. 設計品質控管機制 8.1 五維度自我審核機制 8.2 P0 / P1 / P2 Checklist 8.3 Artifact Lint API 8.4 Slop 黑名單 9. 輸出與整合 9.1 匯出格式 9.2 CI/CD 整合 9.3 Git / PR 開發流程整合 9.4 Claude Design ZIP 匯入 10. 系統維護與營運 10.1 日誌與監控 10.2 錯誤處理 10.3 Skill 管理 10.4 Design System 更新策略 10.5 資料備份與復原 11. 系統升級策略 11.1 Open Design 升級流程 11.2 相容性管理 11.3 版本控管策略 11.4 回滾機制 12. 團隊導入建議 12.1 開發團隊使用方式 12.2 設計師協作模式 12.3 AI Agent 分工策略 12.4 SSDLC 整合方式 13. 最佳實踐(Best Practices) 14. 常見問題與風險 15. 與企業架構深度整合 15.1 微服務架構整合 15.2 Clean Architecture 對應 15.3 前端框架整合(Vue / React) 15.4 後端框架整合(Spring Boot / FastAPI) 16. 檢查清單(Checklist) 附錄 A:參考來源與技術譜系 附錄 B:Roadmap 發展藍圖 1. 概述與背景 1.1 Open Design 是什麼 Open Design(OD)是由 nexu-io 團隊主導開發的開源設計生成平台,定位為 Anthropic Claude Design 的全功能開源替代方案。經過近兩個月的高速迭代,OD 已從單純的「Web app + 本地 daemon」演進為原生桌面應用、MCP 整合、Plugin 市集三翼並進的完整平台,但核心設計原則維持不變: ...

May 3, 2026 · 37 min · 7732 words · Eric Cheng

Warp 教學手冊

Warp + AI 開發完整教學手冊 版本:v1.2(2026-07-02) 適用對象:資深工程師 / 架構師 / DevSecOps 團隊 Warp 版本:v0.2026.06.03.09.49.stable_00(開源 AGPL v3 + MIT 雙授權) 定位:企業標準技術白皮書 開源倉庫:warpdotdev/warp(62,700+ Stars) 官方文件:docs.warp.dev 貢獻總覽:build.warp.dev 目錄 1. Warp 架構總覽 1.1 Warp 在開發體系中的角色 1.2 Warp + Oz 平台架構圖 1.3 與傳統 Terminal 比較 2. 安裝與環境建置 2.1 各平台安裝方式 2.2 GPU 與 Shell 設定 2.3 開發工具整合 3. Warp 核心功能解析 3.1 Block(區塊系統) 3.2 Command Palette 3.3 AI 功能與多模型支援 3.4 Agent 進階能力 3.5 Code Editor 與 Code Review 3.6 Warp Drive(Workflows / Env 管理) 3.7 團隊共享機制 4. Warp + AI Coding Agent 整合 4.1 Claude Code 整合 4.2 GitHub Copilot CLI 整合 4.3 Gemini CLI 整合 4.4 OpenAI Codex CLI 整合 4.5 其他 CLI Agent 整合 4.6 AI Agent 比較表 5. Oz Cloud Agents(雲端代理) 5.1 Cloud Agents 概述 5.2 觸發機制與整合 5.3 自託管(Self-Hosting) 5.4 Oz Platform(CLI / API / SDK / Web App) 6. Warp 在 AI 開發流程中的應用 6.1 建立專案(Scaffold) 6.2 撰寫程式碼 6.3 測試(Unit / Integration) 6.4 Debug 6.5 Refactor 6.6 文件生成 7. 實戰:Web Application 開發(企業級) 7.1 前端(Vue 3 + TypeScript) 7.2 後端(Spring Boot) 7.3 API 設計 7.4 DB 操作 7.5 Warp + AI 全流程自動生成 8. 逆向工程(Legacy → Modern) 8.1 分析舊系統 8.2 用 Warp + AI 重建架構 8.3 自動產生文件 / API / 測試 9. Framework 升級 9.1 Spring Boot 2 → 3 / 4 升級 9.2 Java 8 → 21+ 升級 9.3 Warp + AI 升級自動化流程 10. Warp Drive(團隊協作) 10.1 建立企業 Workflow Library 10.2 指令模板設計 10.3 敏感資訊(Env)管理策略 11. SSDLC + Warp(安全開發) 11.1 SAST 靜態應用安全測試 11.2 Dependency Scan 相依套件掃描 11.3 Secret Scan 機密掃描 11.4 自動化安全檢查流程 12. 系統維運與監控 12.1 Log 分析 12.2 指令自動化 12.3 Incident 處理 13. 最佳實務(Best Practices) 13.1 Prompt Engineering 13.2 Workflow 設計 13.3 團隊導入策略 14. 常見錯誤與反模式 15. 結論與導入建議 15.1 適合導入的組織 15.2 ROI 分析 15.3 成熟度模型(Level 1 ~ Level 5) 附錄 A:檢查清單(Checklist) 附錄 B:常用指令速查表 附錄 C:AI Prompt 範本庫 附錄 D:Warp 方案與計費 1. Warp 架構總覽 1.1 Warp 在開發體系中的角色 Warp 是新一代代理開發環境(Agentic Development Environment, ADE),由 Warp 公司以 Rust 語言打造,於 2026 年 4 月 28 日正式開源(AGPL v3 / MIT 雙授權,其中 UI 框架 warpui_core / warpui 兩個 crate 採 MIT,其餘核心程式碼採 AGPL v3),OpenAI 為創始贊助商。截至 2026 年 7 月,GitHub 已取得 62,700+ Stars,專案語言組成以 Rust(98.3%)為主體,開源後採「Agent-first」貢獻模式——人類貢獻者的角色從手寫程式碼轉為撰寫規格(Spec)、審查 AI 產出與調度 Agent 艦隊,此模式由 Oz 平台與 GPT 系列模型驅動。 ...

May 3, 2026 · 42 min · 8863 words · Eric Cheng

Claude Code Best Practice 教學手冊

Claude Code Best Practice 教學手冊 版本:基於 GitHub 專案 shanraisshan/claude-code-best-practice(v2.1.181+,2026 年 7 月 1 日) 適用對象:資深工程師、架構師、技術主管 定位:企業標準技術白皮書 / 企業級 AI 輔助開發實戰手冊 語言:繁體中文 文件版本:v2.0 文件更新日期:2026 年 7 月 1 日 目錄 第 1 章 專案介紹與核心理念 1.1 claude-code-best-practice 是什麼 1.2 Vibe Coding → Agentic Engineering 轉型 1.3 Hot Features 與 Beta 功能清單 1.4 為什麼適合企業級開發 第 2 章 整體架構設計 2.1 Claude Code 在系統中的角色 2.2 與 GitHub Copilot 的協作架構 2.3 Agentic Workflow 架構 2.4 多 Agent(Subagents)設計模式 2.5 與 CI/CD / DevOps 整合方式 第 3 章 安裝與環境建置 3.1 Claude Code CLI 安裝 3.2 Terminal 優化 3.3 專案初始化方式 3.4 開發環境最佳實踐 3.5 Devcontainers 與遠端開發 第 4 章 專案結構設計 4.1 CLAUDE.md 設計原則 4.2 .claude/rules/*.md 延遲載入機制 4.3 YAML Frontmatter 規則設計 4.4 多層規則架構 4.5 settings.json 設計與階層體系 4.6 Plugins 與 Marketplaces 第 5 章 Claude Code 核心工作流 5.1 Plan Mode(規劃模式) 5.2 任務拆解策略(50% Context Rule) 5.3 /compact 使用時機 5.4 長任務控制技巧 5.5 Auto Mode 與 Permission 模式 第 6 章 Agentic Engineering 實戰 6.1 Subagents 設計 6.2 多 Agent 協作模式 6.3 任務分派與回收機制 6.4 如何避免「全能型 Agent 失控」 6.5 Agent SDK 與程式化整合 第 7 章 Hooks 自動化機制 7.1 Hooks 概述與事件類型 7.2 SessionStart — 自動載入上下文 7.3 PreToolUse — 安全檢查 7.4 PostToolUse — 自動格式化與品質檢查 7.5 Stop Hook — 品質門檻 7.6 Permission Request Hook — 智能審批 7.7 HTTP Hooks 與進階機制 7.8 企業級 Hooks 最佳實踐總結 第 8 章 AI 輔助開發實戰場景 8.1 Web Application 開發 8.2 舊系統逆向工程 8.3 Framework 升級 第 9 章 CLI 與數據分析整合 9.1 BigQuery CLI 使用方式 9.2 無 SQL 分析流程 9.3 自動生成報表 第 10 章 與 GitHub Copilot 協作模式 10.1 Claude Code vs Copilot 分工 10.2 Code Generation vs Architecture Planning 10.3 雙 AI Workflow 設計 10.4 Cross-Model 與多引擎工作流 第 11 章 SSDLC 安全開發整合 11.1 Threat Modeling(威脅建模) 11.2 Secure Coding 規範 11.3 自動弱點掃描(SAST / DAST) 11.4 Sandbox 沙箱模式 11.5 Compliance(OWASP / ISO) 第 12 章 系統維護與最佳化 12.1 長期使用策略 12.2 Token 使用優化 12.3 成本控制(模型選擇) 12.4 記憶體系統管理 第 13 章 系統升級策略 13.1 Claude Code 規則升級 13.2 Prompt 演進管理 13.3 Agent 持續優化 13.4 Plugins、Channels 與 Routines 第 14 章 團隊導入建議 14.1 團隊導入流程(Phase 1~3) 14.2 開發規範 14.3 Code Review + AI Review 模式 14.4 常見錯誤與反模式 第 15 章 最佳實踐總結與 Checklist 15.1 專案初始化 Checklist 15.2 每日開發 Checklist 15.3 安全 Checklist 15.4 團隊導入 Checklist 15.5 升級前 Checklist 第 16 章 MCP(Model Context Protocol)整合指南 16.1 MCP 概述與架構 16.2 .mcp.json 設定語法 16.3 常用 MCP Servers 16.4 Cross-Model Workflows(跨模型整合) 16.5 MCP 權限設定 16.6 MCP 安全性最佳實踐 附錄 A:核心指令速查表(81 個官方指令) 附錄 B:主流開發工作流比較 附錄 C:Skill Collections 資源 附錄 D:參考資源 附錄 E:Agent Collections 資源 第 1 章 專案介紹與核心理念 1.1 claude-code-best-practice 是什麼 claude-code-best-practice 是由 Shayan Rais(shanraisshan)維護的開源專案,目前已累積超過 50,000 顆 GitHub Stars,是 Claude Code 社群中最受歡迎的實戰指南。該專案彙整了: ...

May 2, 2026 · 47 min · 9831 words · Eric Cheng

Claude Code 建立 SSDLC Agent Team 教學手冊

Claude Code 建立 SSDLC Agent Team 教學手冊 版本:1.2.0 | 最後更新:2026-07-15 | 作者:企業級 AI Agent 架構顧問團隊 適用對象:資深工程師、架構師、技術主管、DevSecOps、人員培訓 定位:企業級白皮書等級教學手冊,可直接作為團隊導入與治理規範 目錄 Ch 0:文件資訊與閱讀指南 0.1 文件基本資訊 0.2 使用前提與先決條件 0.3 閱讀地圖 0.4 功能狀態標示規則 0.5 核心名詞定義 0.6 版本變更紀錄 0.7 注意事項 Ch 1:總覽:什麼是 Claude Code SSDLC Agent Team 1.1 為什麼企業需要 SSDLC Agent Team 1.2 與其他方法的差異比較 1.3 Claude Code 在 SSDLC 各階段的角色 1.4 新系統開發 vs. 舊系統逆向工程 1.5 整體架構圖 1.6 企業導入價值 1.7 典型使用情境 1.8 實務建議 Ch 2:功能盤點與術語對照 2.1 14 項功能概述 2.2 功能矩陣表 2.3 平台差異比較表 2.4 概念差異比較表 2.5 功能穩定性狀態對照表 2.6 容易混淆術語表 2.7 Subagent 限制速查表 2.8 Config Hierarchy 與 CLAUDE.md 載入順序速查 2.9 實務建議 Ch 3:Claude Code SSDLC Agent Team 企業架構設計 3.1 Agent Team 整體架構圖 3.2 Agent 間協作流程圖 3.3 十個 Agent 角色詳細定義 3.4 Subagents vs Agent Teams 比較圖 3.5 Subagent vs Agent Team 決策矩陣 3.6 Agent 與 SSDLC 階段對應表 3.7 Agent RACI 矩陣 3.8 必須人工審核的清單 3.9 權限過大的風險與防範 3.10 實務建議 Ch 4:平台安裝與環境建置 4.1 安裝前提 4.2 Windows 安裝 4.3 macOS 安裝 4.4 Linux 安裝 4.5 VS Code Extension 安裝 4.6 CLI 認證方式 4.7 Permission Mode 比較表 4.8 公司允許模型設定 4.9 最佳起始設定 4.10 常見安裝錯誤與排除 4.11 實務建議 Ch 5:專案初始化與標準目錄設計 5.1 標準目錄樹 5.2 每個檔案與目錄用途說明 5.3 核心設定檔範例 5.4 命名規範 5.5 版本控管策略 5.6 .gitignore 建議 5.7 Plugins 與 Marketplace 策略 5.8 快速初始化腳本 5.9 實務建議 Ch 6:建立 Agent 與 Subagent 6.1 概念總覽:Subagent、Custom Subagent 與 Agent Team Teammate 6.2 Subagent 與主對話的差異 6.3 Subagent vs. Agent Team 比較 6.4 自動呼叫 vs. 明確呼叫 6.5 前景 vs. 背景執行與 Fork Mode 6.6 權限、Tools、Model 與 Isolation 6.7 巢狀呼叫限制 6.8 完整範例 6.9 Worktree Isolation 範例 6.10 Anti-Patterns(5 個常見錯誤) 6.11 Agent Team Subagent Definition 正確說明 6.12 內建 Subagents 與 Agent Team Hooks 6.13 實務建議 Ch 7:建立 Prompt Library 與 Team Prompt SOP 7.1 Prompt 在 Claude Code 生態系中的定位 7.2 企業級 Prompt Catalog 架構 7.3 版本管理策略 7.4 Prompt 範本集(10 個) 7.5 實務建議 Ch 8:建立 Skills 8.1 Skills 定義與核心概念 8.2 Skills 與相關功能的差異 8.3 自動觸發 vs. 手動觸發 8.4 Supporting Files 8.5 context:fork 與 Compaction 注意事項 8.5.1 Skills 進階 Frontmatter 欄位 8.5.2 Agent Skills 開放標準 8.5.3 Dynamic Context Injection(動態 Context 注入) 8.5.4 完整字串替換變數參考 8.5.5 Skill 內容生命週期與 Compaction 後的重新附加 8.5.6 內建 Skills(v2.1.145+) 8.5.7 Skill 評測框架(skill-creator Plugin) 8.5.8 Skill 疑難排解 8.6 完整 Skill 範例(7 個) 8.7 內建 Skills 參考 8.8 實務建議 Ch 9:建立 Hooks 與 Guardrails 9.1 Hooks 概述:確定性控制層 9.2 Hook 類型 9.3 Hook 事件 9.4 Matcher 語法 9.5 Hook 設定結構 9.6 Hooks 與 Permission Mode 的關係 9.7 Hook 除錯方式 9.8 範例 1:保護敏感檔案不可修改 9.9 範例 2:只允許唯讀 SQL 查詢 9.10 範例 3:變更後自動格式化 9.11 範例 4:Teammate 完成任務前的品質 Gate 9.12 範例 5:偵測設定檔變更並寫入 Audit Log 9.13 範例 6:自動補充 Compact 後的關鍵上下文 9.14 範例 7:HTTP Hook 串接企業稽核服務 9.15 實務建議 Ch 10:建立 Plugins 與 Marketplace Strategy 10.1 何時用 Plugin vs. Standalone Config 10.2 Plugin 結構 10.3 plugin.json Manifest 格式 10.4 Plugin Subagent 限制 10.5 安裝範圍 10.6 Marketplace 差異 10.7 安全與信任模型 10.8 範例 1:plugin.json 完整範例 10.9 範例 2:Skills 型 Plugin 10.10 範例 3:Agents 型 Plugin 10.11 範例 4:Hooks 型 Plugin 10.12 範例 5:Team Marketplace 設定 10.13 範例 6:Plugin 升級與版本控管策略 10.14 官方 Marketplace 內容總覽 10.15 Plugin 發現與管理指令 10.16 Plugin 驗證、快取與相依性 10.17 Skills 目錄型 Plugin 10.18 實務建議 Ch 11:Memory、CLAUDE.md 與知識治理 11.1 CLAUDE.md 的角色 11.2 CLAUDE.md 載入順序 11.3 Auto Memory 11.4 Memory vs. CLAUDE.md vs. Skills 11.5 Config Hierarchy 與記憶的關係 11.6 與其他文件的分工 11.7 記憶檔案避免膨脹與污染的方法 11.8 CLAUDE.md 範本 1:通用專案 11.9 CLAUDE.md 範本 2:Security 導向 11.10 CLAUDE.md 範本 3:Reverse Engineering 導向 11.11 記憶治理原則 11.12 清理與維護策略 11.13 實務建議 Ch 11-A:Output Styles(輸出風格) 11-A.1 概述 11-A.2 內建風格 11-A.3 自訂 Output Style 11-A.4 Plugin 提供的 Output Styles 11-A.5 keep-coding-instructions 欄位 11-A.6 切換 Output Style 11-A.7 SSDLC 建議 Ch 11-B:Scheduled Tasks(排程任務) 11-B.1 概述 11-B.2 建立排程任務 11-B.3 任務類型 11-B.4 /loop Skill 11-B.5 管理排程任務 11-B.6 搭配 Hooks 11-B.7 SSDLC 應用場景 11-B.8 治理建議 Ch 12:MCP 與 Tools 整合架構 12.1 什麼是 MCP(Model Context Protocol) 12.2 MCP Scope 與設定檔層級 12.3 Transport 機制:HTTP / stdio / SSE 12.4 OAuth、Headers 與安全整合 12.5 進階 MCP 功能 12.6 Claude Code 作為 MCP Server 12.7 MCP 與 Plugins 的整合 12.8 MCP 與企業治理 12.9 MCP 安全風險 12.10 完整範例 12.11 MCP 安裝與驗證 12.12 list_changed Notification 12.13 實務建議 Ch 13:Programmatic CLI、GitHub Actions 與 GitLab CI/CD 13.1 CLI 互動模式 vs Programmatic CLI 13.2 Programmatic CLI 用法 13.3 Provider 差異說明 13.4 GitHub Actions 整合 🟢 GA 13.5 GitLab CI/CD 整合 🟡 Beta 13.6 API Key / OIDC / Secret 治理 13.7 何時用互動式 vs CI 自動化 13.8 CI/CD 與 Agent 自動化流程圖 13.9 實務建議 Ch 14:將 Agent、Prompt、Skills、Hooks、Memory、MCP 融入 SSDLC 14.1 為什麼需要融入 SSDLC 14.2 Agent 協作圖 14.3 SSDLC 14 階段總覽 14.4 各階段詳細設計 14.5 SSDLC SOP 總覽表 14.6 安全 Gate 建議 14.7 KPI 建議 14.8 實務建議 Ch 15:舊系統逆向工程與現代化改造專章 15.1 方法論總覽 15.2 十一項任務說明 15.3 Reverse Engineering Agent 設計 15.4 專用 Prompt 範例 15.5 專用 Skills 範例 15.6 專用 Hooks / Guardrails 範例 15.7 輸出範本:架構還原文件格式 15.8 風險與注意事項 Ch 16:提供給其他團隊使用的共享 SOP 16.1 Team Onboarding 流程 16.2 Starter Repository 設計 16.3 共享 Plugins / Skills / Agents / Hooks 治理方式 16.4 文件模板 16.5 教育訓練計畫(4 階段) 16.6 支援模式(L1/L2/L3) 16.7 FAQ(團隊導入常見問題) 16.8 變更公告機制 16.9 例外申請流程 16.10 成熟度模型(5 個等級) 16.11 啟用 Checklist 16.12 角色分工表 16.13 常見阻力與解法 16.14 實務建議 Ch 17:安全、治理、稽核與成本控管 17.1 最小權限原則 17.2 Hooks Guardrails 17.3 Secrets 管理 17.4 敏感檔案保護 17.5 Prompt Injection 風險 17.6 MCP 風險 17.7 Plugin Marketplace 風險 17.8 Agent Teams 權限與成本風險 17.9 CI 自動化風險 17.10 Logs / Audit Trail / Compliance 17.11 風險矩陣表 17.12 模型使用策略 17.13 成本監控指標表 17.14 控制點設計表 17.15 不建議做法清單 17.16 實務建議 Ch 18:系統維護、升級與相容性管理 18.1 維護總覽 18.2 各項升級 SOP 18.3 相容矩陣範例 18.4 回滾計畫 18.5 版本管理建議 18.6 Experimental → GA 調整 18.7 文件更新流程 18.8 例行巡檢 18.9 升級排程建議 18.10 實務建議 Ch 19:完整實戰案例 19.1 案例一:新建 Spring Boot Web 專案 19.2 案例二:舊系統逆向工程與現代化 19.3 兩個案例的共通學習 19.4 實務建議 19.5 候選案例大綱:批次/排程工作現代化 Ch 20:FAQ 與 Troubleshooting 20.1 Agent Teams 為何無法啟動? 20.2 Subagent 為何沒有被自動委派? 20.3 Skills 為何沒有觸發? 20.4 Hooks 為何沒有生效? 20.5 MCP 為何沒有連上? 20.6 Plugins 為何沒有載入? 20.7 VS Code 與 CLI 為何行為不同? 20.8 GitHub Actions 與 GitLab CI/CD 該怎麼選? 20.9 Reverse Engineering 時如何降低幻覺? 20.10 何時該用 subagent,何時該用 agent team? 20.11 何時該用 hook,何時該用 skill? 20.12 如何避免記憶污染與 context 膨脹? 20.13 如何降低 token 成本? 20.14 導入後如何量測 ROI/成效? 20.15 實務建議 Ch 21:最佳實務、Anti-Patterns 與 Checklist 21.1 企業最佳實務(10 項) 21.2 團隊最佳實務(8 項) 21.3 開發者最佳實務(8 項) 21.4 Reverse Engineering 最佳實務(6 項) 21.5 常見錯誤 / Anti-Patterns(10 個) 21.6 Checklist 1:新團隊導入 Checklist 21.7 Checklist 2:專案初始化 Checklist 21.8 Checklist 3:SSDLC 各階段 Checklist 21.9 Checklist 4:上線前 Checklist 21.10 Checklist 5:升級前 Checklist 21.11 實務建議 Ch 22:附錄 — 可直接複製使用的完整範本 22.1 範本 1:CLAUDE.md 範本 22.2 範本 2:.claude/settings.json 範本 22.3 範本 3:.mcp.json 範本 22.4 範本 4:Subagent 範本 22.5 範本 5:SKILL.md 範本 22.6 範本 6:Hook 設定範本 22.7 範本 7:plugin.json 範本 22.8 範本 8:GitHub Actions Workflow 範本 22.9 範本 9:GitLab CI/CD Job 範本 22.10 範本 10:Reverse Engineering Prompt 範本 22.11 範本 11:Onboarding Checklist 範本 22.12 範本 12:Governance Policy 範本 22.13 實務建議 Ch 0:文件資訊與閱讀指南 0.1 文件基本資訊 欄位 內容 文件名稱 Claude Code 建立 SSDLC Agent Team 教學手冊 文件版本 1.1.1 最後更新日期 2026-06-26 作者 / 角色定位 企業級 AI Agent 架構顧問團隊 適用對象 資深工程師、架構師、技術主管、DevSecOps、人員培訓 前提條件 需有 Claude Code 存取權限、VS Code(v1.98.0+)、Git 授權範圍 限公司內部使用,不可外流 分類 技術白皮書 / 教學手冊 0.2 使用前提與先決條件 在閱讀本手冊前,請確認您已具備以下條件: ...

April 24, 2026 · 191 min · 40586 words · Eric Cheng

Skill_Seekers教學手冊

Skill_Seekers 教學手冊(企業實戰版) 版本:v3.8.0(2026-07) 適用對象:資深工程師、AI 架構師、DevOps 工程師 授權:MIT License 官方網站:https://skillseekersweb.com/ GitHub:https://github.com/yusufkaraaslan/Skill_Seekers 目錄 1. 概述(Overview) 1.1 Skill_Seekers 是什麼 1.2 為什麼它是 AI Data Layer 1.3 在 AI 開發中的定位 1.4 核心數據一覽 2. 整體系統架構設計(Architecture) 2.1 系統架構圖 2.2 模組架構說明 2.3 Data Flow:從資料到 AI 使用 2.4 與企業系統整合架構 3. 安裝與環境建置(Installation) 3.1 系統需求 3.2 安裝方式 3.3 Docker 部署 3.4 初始化與驗證 3.5 MCP Server 設定 3.6 常見錯誤與排除 4. Skill_Seekers 設定(Configuration) 4.1 Config 檔案結構 4.2 預設 Config(24+ Presets) 4.3 Workflow 增強設定 4.4 多資料來源設定 4.5 AST 分析設定 4.6 私有 Config 儲存庫 5. Skill 建立流程(核心) 5.1 統一建立指令(create) 5.2 從 GitHub Repo 建立 Skill 5.3 從 API 文件(OpenAPI)建立 Skill 5.4 從技術文件網站建立 Skill 5.5 從 PDF / Word / EPUB 建立 Skill 5.6 從影片建立 Skill 5.7 Unified Multi-Source Skill 5.8 Skill 結構設計(Schema) 5.9 Metadata / Tagging 策略 5.10 專案知識盤點(scan) 6. 與 AI 開發工具整合(重點) 6.1 Claude Code 整合 6.2 GitHub Copilot 整合 6.3 Cursor / Windsurf / Cline 與更多 Agent 整合 6.4 MCP 整合(40 Tools) 6.5 Agent-Agnostic 架構 7. Web Application 開發實戰(Hands-on) 7.1 實戰案例:Spring Boot + Vue 專案 7.2 API 開發加速 7.3 文件生成自動化 7.4 測試生成 7.5 AI 協作流程(Dev Flow) 8. SSDLC(安全開發流程) 8.1 安全開發整合架構 8.2 Secure Coding with Skills 8.3 SAST / DAST 整合 8.4 Dependency Scan 8.5 Prompt Injection 防護 9. 系統維運(Maintenance) 9.1 Skill 更新策略 9.2 資料同步機制 9.3 效能優化 9.4 Log / Monitoring 9.5 成本控制 10. 系統升級(Upgrade) 10.1 版本升級策略 10.2 Config Migration 10.3 向下相容設計 11. 最佳實務(Best Practices) 11.1 團隊導入建議 11.2 Skill 設計原則 11.3 Prompt Engineering 建議 11.4 常見錯誤與 Anti-Patterns 12. 附錄(Appendix) 12.1 CLI 指令大全 12.2 Config 範例 12.3 Troubleshooting 12.4 環境變數一覽 12.5 檢查清單(Checklist) 1. 概述(Overview) 1.1 Skill_Seekers 是什麼 Skill Seekers 是一個開源的 AI Data Layer 工具,由 Yusuf Karaaslan 開發,採用 MIT License。它能將 18 種以上的非結構化資料來源(文件網站、GitHub Repo、PDF、影片、Jupyter Notebook、Confluence Wiki、Notion、OpenAPI Spec 等)轉換為結構化的 AI 知識資產,供 Claude Code、Gemini、OpenAI、LangChain、Cursor 等 12+ AI 平台直接使用。 ...

April 22, 2026 · 25 min · 5221 words · Eric Cheng

GSD Pi 教學手冊(原 GSD-2)

GSD Pi 教學手冊(Enterprise Edition) 版本:v1.3.0(open-gsd/gsd-pi 基線) | 最後更新:2026-07-01 適用對象:資深後端 / 前端 / 架構師 / DevOps 工程師 授權:MIT License 官方網站:www.opengsd.net | Web 配置器:pi.opengsd.net ⚠️ 重要公告:GSD-2 專案已於 2026 年 5 月遷移至新的組織與倉庫。原 gsd-build/gsd-2(v3.0.0 最終版,7.7k Stars,已封存)不再是活躍開發地點,所有後續開發、Issues、Releases 皆在 open-gsd/gsd-pi 進行。npm 套件名稱也從 gsd-pi 更名為 @opengsd/gsd-pi。本文件已依據最新版本 v1.3.0(2026-06-21)全面更新。 目錄 1. 總覽(Overview) 1.1 GSD Pi 是什麼 1.2 與傳統開發模式差異 1.3 適用場景 1.4 版本演進與生態系 1.5 從 GSD-2 遷移至 GSD Pi 2. 核心概念(Core Concepts) 2.1 Meta Prompting 2.2 Context Engineering 2.3 Spec-Driven Development 2.4 Agent Workflow 2.5 Knowledge Graph(KNOWLEDGE.md) 2.6 Reactive Task Execution 2.7 Context Pressure Monitor 2.8 Planning Depth — 深度探索模式 2.9 Per-Phase Thinking Level — 分階段思考深度 3. 系統架構設計(Architecture) 3.1 GSD Pi 內部架構 3.2 GSD Pi + 微服務架構整合 3.3 與 Spring Boot 架構整合方式 3.4 與前端(Vue)協作方式 3.5 與 CI/CD 整合方式 3.6 與 SSDLC 整合方式 3.7 MCP Server 架構 3.8 Cloud MCP Gateway 架構 4. 安裝與環境建置(Installation) 4.1 系統需求 4.2 安裝步驟 4.3 從舊版遷移安裝 4.4 首次啟動與設定 4.5 MCP Server 啟動 4.6 VS Code 擴充設定 4.7 與 Claude Code / Copilot 整合 4.8 Docker Sandbox 部署 4.9 Web 介面啟動 4.10 常見安裝問題與排除 5. 專案初始化(Project Setup) 5.1 專案目錄結構 5.2 GSD 標準檔案說明 5.3 初始化流程 6. Spec-Driven 開發流程 6.1 整體流程概覽 6.2 步驟 1:撰寫規格(Spec) 6.3 步驟 2:拆解任務(Tasks) 6.4 步驟 3:指派 AI Agent 6.5 步驟 4:產生程式碼 6.6 步驟 5:測試與驗證 6.7 步驟 6:回饋到 KNOWLEDGE.md 7. AI Agent 協作模式 7.1 多 Agent 協作架構 7.2 Claude Code 使用方式 7.3 Copilot 使用方式 7.4 Agent 任務切分策略 7.5 雙終端機工作流 7.6 Quick Mode — 快速任務 7.7 Session 可觀察性命令 7.8 Telegram 遠端控制 7.9 Web 介面管理 7.10 思緒捕捉(Capture)與工作流視覺化 7.11 Visual Briefs — 視覺化簡報產出 7.12 自訂工作流插件(Custom Workflows) 8. 知識圖譜與學習系統 8.1 KNOWLEDGE.md 設計方式 8.2 記憶架構(v2.77 ADR-013) 8.3 Knowledge Graph 建立 8.4 如何提升 AI 理解能力 9. 技能管理(Skill Management) 9.1 技能系統概述 9.2 技能發現與 Skill Rules 9.3 技能評估方式 9.4 Agent 健康度監控 9.5 擴充套件管理(Extensions) 10. 實戰範例 11. SSDLC 整合(安全開發) 12. 系統維護(Maintenance) 12.1 如何更新 Spec 12.2 如何修復 Bug 12.3 Forensics — 失敗調查 12.4 如何讓 AI 持續學習 12.5 Provider Error Recovery 12.6 Failure Recovery 12.7 Pipeline Architecture 12.8 清理與歸檔 12.9 Token Telemetry 與成本追蹤 12.10 Unit Closeout 模組 13. 系統升級(Upgrade) 13.1 從 gsd-build/gsd-2 遷移到 open-gsd/gsd-pi 14. 最佳實務(Best Practices) 14.1 Prompt 設計原則 14.2 Context 控制技巧 14.3 避免 Hallucination 14.4 大型專案管理技巧 14.5 成本控制 14.6 Hooks 系統 14.7 Reactive Task Execution 實務 14.8 企業指引範本 14.9 Per-Model MCP 過濾與 URL 安全 15. 常見問題(FAQ) 15.1 AI 不照 Spec 怎麼辦? 15.2 程式碼品質不佳? 15.3 Context 過大怎麼辦? 15.4 Auto Mode 卡住怎麼辦? 15.5 如何恢復崩潰的 Session? 15.6 團隊成員 Milestone ID 衝突? 15.7 如何在企業防火牆環境使用? 15.8 如何使用本地 LLM(Ollama)? 16. 團隊導入建議(Enterprise Adoption) 16.1 導入策略(分階段) 16.2 教育訓練方式 16.3 Governance(治理) 17. 檢查清單(Checklist) 17.1 環境建置 Checklist 17.2 專案初始化 Checklist 17.3 日常開發 Checklist 17.4 安全 Checklist 17.5 團隊協作 Checklist 17.6 GSD Pi 命令速查表 附錄 A:GSD Pi 內建擴充套件一覽 附錄 B:相關資源 附錄 C:MCP Server 設定指南 C.1 概述 C.2 連線外部 MCP Server C.3 驗證 MCP 連線 C.4 匯入其他工具的 MCP 設定 C.5 Cloud MCP Gateway C.6 企業注意事項 附錄 D:進階設定參考 D.1 Dynamic Model Routing D.2 Notifications D.3 Context Management D.4 Git 進階設定 D.5 GitHub Sync D.6 Forensics 和除錯 D.7 Parallel Orchestration D.8 Custom Model Definitions D.9 其他設定 附錄 E:環境變數一覽 1. 總覽(Overview) 1.1 GSD Pi 是什麼 GSD Pi(前稱 GSD-2,Get Stuff Done,採用 Pi SDK)是一套 Meta-Prompting、Context Engineering 與 Spec-Driven Development 系統,專為 AI Agent 長時間自主開發而設計。它不是提示框架(Prompt Framework),而是一個獨立的 TypeScript CLI 應用程式,能夠真正控制 Agent 的 Context Window、Session 生命週期與 Git 策略。 ...

April 21, 2026 · 50 min · 10622 words · Eric Cheng

GitHub Copilot SSDLC 教學手冊

GitHub Copilot SSDLC(安全軟體開發生命週期)教學手冊 版本:v2.3 最後更新:2026 年 5 月 28 日 適用對象:軟體開發團隊全體成員(資深工程師導向) 文件性質:企業級內部技術規範與教育訓練教材(企業標準技術白皮書等級) 撰寫者:軟體架構團隊 審核者:技術委員會 參考來源:GitHub Copilot 官方文件、軟體開發標準程序教學手冊、Agent Skills 開放標準、Copilot Customization Cheat Sheet 📋 目錄 第一章:SSDLC 總覽(結合 AI) 1.1 SSDLC 定義 1.2 傳統 SDLC vs AI SSDLC 1.3 GitHub Copilot 在各階段的角色 1.4 GitHub Copilot 方案與定價 1.5 DevSecOps + AI 整合 第二章:系統整體架構設計(Architecture) 2.1 企業級系統架構總覽 2.2 分層設計(Layered Architecture) 2.3 微服務與模組化設計 2.4 Clean Architecture 應用 第三章:開發環境建置(Installation & Setup) 3.1 工具安裝 3.2 GitHub Copilot 設定 3.3 專案初始化與分支策略 第四章:SSDLC 各階段 + Copilot 實戰 4.1 需求分析(Requirement) 4.2 系統設計(Design) 4.3 開發(Development) 4.4 測試(Testing) 4.5 安全(Security) 4.6 部署(Deployment) 4.7 維運(Operation) 第五章:Copilot 進階使用(AI Engineering) 5.1 Prompt Engineering 5.2 Context 設計與 Custom Instructions 5.3 Prompt Files 與 Path-Specific Instructions 5.4 多檔案生成與 Refactoring 5.5 Code Review 自動化 5.6 AI Pair Programming 最佳實務 5.7 Copilot Cloud Agent 進階應用 5.8 Copilot CLI 內建 Agents 5.9 第三方 Coding Agents 5.10 Agent Skills 開放標準 第六章:自我學習與優化機制 6.1 AI 自我優化 Workflow 6.2 Prompt 優化迴圈 6.3 知識庫(Knowledge Base) 6.4 文件自動生成 第七章:實戰案例(銀行系統) 7.1 Web Application 開發 7.2 FTP 上傳流程 7.3 資料驗證流程 7.4 高可用架構設計 第八章:系統維護與升級 8.1 Copilot 升級策略 8.2 Plugin 管理 8.3 相容性管理 8.4 技術債處理 第九章:最佳實務(Best Practices) 9.1 開發規範 9.2 安全規範 9.3 AI 使用規範 9.4 團隊協作模式 第十章:AI 治理與合規(AI Governance) 10.1 AI 使用政策 10.2 智慧財產權與授權 10.3 安全與資料保護 10.4 合規檢核清單 附錄 A:檢查清單(Checklist) 附錄 B:常用 Prompt 範本 附錄 C:術語對照表 附錄 D:GitHub Copilot 方案功能對照表 第一章:SSDLC 總覽(結合 AI) 1.1 SSDLC 定義 SSDLC(Secure Software Development Life Cycle) 是在傳統軟體開發生命週期(SDLC)的每個階段融入安全實務,確保從需求分析到維運的全流程都考量資訊安全。 ...

April 15, 2026 · 47 min · 9946 words · Eric Cheng