GitHub Copilot 建立 SSDLC Agent Team 教學手冊
GitHub Copilot 建立 SSDLC Agent Team 教學手冊 文件目錄:.github/教學/AI開發/ 文件檔名:GitHub Copilot 建立 SSDLC Agent Team 教學手冊.md 目錄 0. 文件資訊與閱讀指南 文件基本資訊 適用對象 使用前提 閱讀地圖 名詞定義 1. 總覽:什麼是 GitHub Copilot SSDLC Agent Team 1.1 為什麼企業需要 SSDLC Agent Team 1.2 與傳統方式的差異 1.3 新系統開發 vs. 舊系統逆向工程 1.4 整體概念圖 1.5 企業導入價值 1.6 典型使用情境 2. 最新功能盤點與術語對照 2.1 功能矩陣表 2.2 功能可用環境比較表 2.2.1 客製化元件檔案位置速查 2.3 Preview / GA / Plan Requirement 對照表 2.4 容易混淆概念比較表 2.5 第三方 Agent 與 Auto Model Selection 模型對照 2.6 Copilot Integrations 支援平台 2.7 CLI Built-in Agents 功能說明 3. SSDLC Agent Team 企業架構設計 3.1 Agent 職責總覽 3.2 Mermaid 架構圖 3.3 Agent 協作流程圖 3.4 Agent RACI 表 3.5 Agent 與 SSDLC 階段對應表 3.6 模型分配策略 4. 平台安裝與環境建置 4.1 VS Code 安裝與版本建議 4.2 GitHub Copilot 擴充套件安裝 4.3 GitHub Copilot CLI 安裝 4.4 組織管理員政策設定 4.5 設定檢查清單 4.6 常見安裝錯誤與排除 5. 專案初始化與標準目錄設計 5.1 標準目錄樹 5.2 檔案用途說明 5.3 VS Code 與 GitHub.com / CLI 格式差異 5.4 Project / User / Org 層級差異 5.5 版本控管策略 6. 建立 Custom Agent(⭐ 重點章節) 6.1 Agent Profile 格式詳解 6.2 Agent 1 — Planner(規劃 Agent) 6.3 Agent 2 — Architect(架構 Agent) 6.4 Agent 3 — Backend Developer(後端開發 Agent) 6.5 Agent 4 — Frontend Developer(前端開發 Agent) 6.6 Agent 5 — Test Generator(測試 Agent) 6.7 Agent 6 — Security Reviewer(安全審查 Agent) 6.8 Agent 7 — Code Reviewer(程式碼審查 Agent) 6.9 Agent 8 — Release Agent(發版 Agent) 6.10 Agent 9 — Reverse Engineering Agent(逆向工程 Agent) 6.11 Agent 10 — Doc Writer(文件 Agent) 6.12 Agent 11 — Project Manager(專案管理 Agent) 6.13 Agent-Scoped Hooks(Preview) 6.14 Orchestrator Agent 模式 6.15 Agent 設計最佳實務 6.16 Agent Customizations 編輯器與 AI 輔助生成 6.16.1 開啟客製化編輯器 6.16.2 建立 Custom Agent 的四種方式 6.16.3 診斷:這個 Agent 到底從哪裡來? 6.16.4 從舊版 Custom Chat Modes 遷移 7. 建立 Prompt(Prompt Library) 7.1 Prompt File 概念 7.2 SSDLC 各階段 Prompt 範本 7.2.1 需求分析階段 7.2.2 設計階段 7.2.3 開發階段 7.2.4 測試階段 7.2.5 安全審查階段 7.2.6 Code Review 階段 7.2.7 逆向工程階段 7.3 Prompt 設計原則 7.4 Prompt 管理策略 8. 建立 Custom Instructions 8.1 Instructions 類型總覽 8.2 Repo-wide Instructions 8.3 File-based Instructions 8.4 AGENTS.md 8.5 組織層級 Instructions 8.6 Instructions 設計最佳實務 9. 建立 Agent Skills 9.1 Skills 概念 9.2 Skill 1 — Security Review 9.3 Skill 2 — JUnit Test Generator 9.4 Skill 3 — PR Checker 9.5 Skill 4 — API Reviewer 9.6 Skill 5 — Reverse Analysis 9.7 Skill 6 — Doc Generator 9.8 Skills 管理策略 9.9 GitHub Copilot Plugins:封裝與分發 Agent Team 元件 9.9.1 什麼是 Plugin 9.9.2 Plugin 可包含的元件 9.9.3 Plugin 目錄結構 9.9.4 plugin.json 清單檔 9.9.5 安裝與管理 Plugin 9.9.6 Plugin Marketplace 9.9.7 載入順序與優先序 9.9.8 Plugin 檔案位置 9.9.9 Plugin 與手動設定比較 9.9.10 SSDLC Agent Team Plugin 實務範例 9.9.11 整合 MCP Server 與外部工具 9.9.12 企業層級 Plugin 標準(Enterprise-managed Plugin Standards) 10. 設定 Hooks 10.1 Hooks 概念與生命週期 10.2 Hook 設定檔格式與放置位置 10.3 VS Code Hooks 設定(Preview) 10.4 Agent-scoped Hooks 10.5 Hook 輸入與輸出機制 10.6 Cloud Agent / CLI Hooks 10.7 SSDLC 護欄策略與 Autopilot 風險 10.8 Hooks 安全考量與最佳實務 11. 管理 Copilot Memory 11.1 Memory 概念 11.2 Memory 儲存類型與運作機制 11.3 啟用 Memory 11.4 Memory 治理 11.5 Memory 最佳實務 12. PR 工作流程(PR Workflow) 12.1 概述 12.2 Copilot 自動 PR Review 12.2.1 啟用 Copilot Code Review 12.2.2 自訂 Review 指引 12.2.3 Copilot Review 回饋格式 12.3 PR Workflow 自動化 12.3.1 PR Agent 自動化流程 12.3.2 GitHub Actions 整合 12.3.3 Branch Protection Rules 12.4 Copilot 在 PR 中的互動 12.4.1 在 PR Comment 中使用 Copilot 12.4.2 使用 Copilot 修復 PR 評論 12.4.3 PR Description 自動產生 12.5 Agent Management Tab(Agents 管理面板) 12.6 PR 品質指標 12.6.1 PR 品質儀表板 12.6.2 PR 模板 12.7 Copilot Integrations(第三方平台整合) 12.8 Agent Apps(合作夥伴 Agent) 12.8.1 什麼是 Agent App 12.8.2 三種觸發入口 12.8.3 驗證與授權機制 12.8.4 啟用前提與計費 12.9 Copilot Automations(自動化排程任務) 12.9.1 定義與觸發條件 12.9.2 使用前提 12.9.3 管理位置 12.9.4 範圍控制:工具選擇是主要手段 12.9.5 治理上最需要注意的三件事 12.9.6 計費與責任歸屬 12.9.7 SSDLC 導入情境建議 12.10 GitHub Agentic Workflows(Automation as Code) 13. SSDLC 全流程整合(⭐ 全文件核心) 13.1 概述 13.2 SSDLC 全流程圖 13.3 各階段 Agent 協作詳解 13.4 Agent Handoff 流程 13.4.1 自動 Handoff 觸發條件 13.4.2 Handoff 資訊傳遞 13.5 端到端範例:實作一個安全的使用者註冊功能 13.6 SSDLC 成熟度模型 13.6.1 五級成熟度 13.6.2 從 Level 1 到 Level 5 的路線圖 13.7 企業導入策略 13.7.1 推薦導入順序 13.7.2 成功指標 14. 逆向工程(Reverse Engineering) 14.1 概述 14.2 逆向工程流程 14.3 使用 Reverse Agent 進行分析 14.3.1 基本分析指令 14.3.2 Reverse Analysis Skill 運作方式 14.3.3 分析報告範例 14.4 逆向工程最佳實務 14.4.1 安全考量 14.4.2 分析策略 15. 團隊共享與新人引導 15.1 概述 15.2 團隊共享策略 15.2.1 共享元件總覽 15.2.2 組織層級共享 15.2.3 Repository Template 15.3 新人引導流程 15.3.1 新人引導流程圖 15.3.2 新人引導檢查清單 15.3.3 練習專案 15.4 知識傳承機制 15.4.1 文件即程式碼(Documentation as Code) 15.4.2 Copilot Memory 作為知識庫 15.4.3 團隊回饋循環 15.5 常見團隊問題與解答 16. 安全治理、合規與成本管理 16.1 概述 16.2 安全治理框架 16.2.1 三層防禦架構 16.2.2 GitHub Admin Policies 設定 16.2.3 Content Exclusion 配置 16.2.4 GitHub Advanced Security 與 Copilot Autofix 整合 16.2.5 企業管理設定與新型 Agent 能力的治理 16.3 法規合規 16.3.1 常見合規框架對照 16.3.2 合規檢查清單 16.3.3 智慧財產權考量 16.4 成本管理 16.4.1 GitHub Copilot 定價模式(2026 年 8 月) 16.4.2 計費模式:AI Credits(Usage-based Billing) 16.4.3 成本優化策略 16.4.4 模型分配建議(成本效益最佳化) 16.5 使用監控與稽核 16.5.1 Copilot Metrics API 16.5.2 監控儀表板指標 16.5.3 Session 資料的稽核與保留政策 17. 維護、升級與版本管理 17.1 概述 17.2 維護策略 17.2.1 定期維護項目 17.2.2 維護工作流程 17.3 版本管理策略 17.3.1 語意化版本 17.3.2 變更日誌 17.4 平台升級追蹤 17.4.1 GitHub Copilot 功能狀態追蹤 17.4.2 升級檢查清單 17.5 故障排除 17.5.1 常見問題與解決方案 17.5.2 除錯技巧 17.6 Session Store 與 Chronicle(工作階段歷史治理) 17.6.1 儲存位置與同步機制 17.6.2 企業政策前提 17.6.3 涵蓋範圍 17.6.4 /chronicle 子指令 17.6.5 /session 資料刪除與保留 17.6.6 Session 續接、分享與重建索引 17.6.7 導入建議 18. 案例研究 18.1 概述 18.2 案例一:電商平台 API 開發 18.2.1 專案背景 18.2.2 Agent Team 配置 18.2.3 SSDLC 執行流程 18.2.4 具體成果 18.3 案例二:遺留系統現代化改造 18.3.1 專案背景 18.3.2 逆向工程階段 18.3.3 Reverse Agent 的具體使用 18.3.4 量化成果 18.3.5 關鍵學習 19. 常見問題(FAQ) 19.1 基礎概念 19.2 設定與配置 19.3 安全與合規 19.4 效能與成本 19.5 團隊與流程 19.6 新型 Agent 能力(v2.0.0 新增) 20. 最佳實務與檢查清單 20.1 Agent Profile 最佳實務 20.1.1 撰寫原則 20.1.2 反模式 20.2 Instructions 最佳實務 20.2.1 撰寫原則 20.2.2 applyTo 模式範例 20.3 Prompt Library 最佳實務 20.4 安全最佳實務 20.4.1 安全檢查清單 20.4.2 OWASP Top 10 與 Agent Team 對應 20.5 整體導入檢查清單 20.5.1 導入前檢查 20.5.2 導入中檢查 20.5.3 導入後檢查 20.5.4 新型 Agent 能力治理檢查(v2.0.0 新增) 21. 附錄:即用範本集 21.1 概述 21.2 範本索引 21.3 範本 1:Coding Agent Profile 21.4 範本 2:Security Agent Profile 21.5 範本 3:JUnit Agent Profile 21.6 範本 4:Project Manager Agent Profile 21.7 範本 5:Repository Instructions 21.8 範本 6:Java Coding Standards Instructions 21.9 範本 7:Security Review Skill 21.10 範本 8:需求分析 Prompt 21.11 範本 9:測試產生 Prompt 21.12 範本 10:PR Template 21.13 範本 11:Copilot Review Instructions 21.14 範本 12:標準目錄結構 0. 文件資訊與閱讀指南 文件基本資訊 本手冊定位為企業導入 GitHub Copilot Agent 能力的技術白皮書,說明如何以 SSDLC(安全軟體開發生命週期)為骨架,將 Custom Agent、Skills、Instructions、Hooks、Memory 等原生能力組裝成一支可治理的「Agent Team」。內容以官方文件為事實基礎,並加入企業導入時的架構判斷與實務建議。 ...