返回
Christof Jori

8 min 阅读 · 16 Jun 2026
最近审核

下一篇
图片在你的设备上生成,不连接 Instagram。文章链接会复制到剪贴板,供链接贴纸使用。

把一个 vibe-coded 应用做到生产可用要花多少钱?

如果 AI 辅助原型准备面向真实用户,下一个问题是预期暴露范围需要哪些证据和工程工作。本文讨论资金和时间规划,不会把 vibe-coding 一概判定为好或坏。AI 辅助代码和人工代码一样,可能可靠,也可能不安全,关键在于架构和验证。

这里的数字是 Wavect 以往AI 生成代码项目的规划区间,已于 2026 年 9 月 2 日复核。它们不是市场基准,也不是报价。范围取决于代码库访问、架构、数据、用户、集成、部署、威胁模型、监管、证据质量和目标服务水平。

没读代码就上线了?

 预约免费咨询

你到底在为什么付费?

你是在为建立证据并处理已发现的缺口付费:授权、隔离、凭据、校验、故障行为、性能、恢复、组件、测试、部署、监控和运营责任。不要假设模型遗漏了每项控制,也不要假设演示一定无法触发它。应根据明确的生产目标检查真实系统。

这项工作分成两个阶段,定价方式不同。第一是审计:结构化地通读,找出藏着的东西。第二是加固:修复通读暴露出来的问题。大部分时间和钱在第二阶段,但第一阶段告诉你第二阶段有多大。

审计本身要花多少钱?

对 Wavect 而言,初始审计通常需要几天到约一周的专注工作,但这一区间假设源代码可访问、架构范围有限且相关人员能及时答复。它不会买来确定性,也不能证明系统不存在缺陷。有用的交付物会记录范围和限制、证据、可复现发现、严重度依据、整改选项和更新后的估算。涉及支付、敏感数据、特权操作、复杂租户、硬件或受监管结果的产品,可能需要超出这一区间的专项测试。我们的 vibe-coded 软件审计介绍了其结构。

加固要花多少钱?

真正的花费落在这里,并随审计发现的内容而变化。诚实的谈法是区间,因为功能清单相同的两个产品,可能因为模型留下的东西不同而需要差别很大的工作量。

产品类型Wavect 规划区间由什么决定
范围有限的低影响内部工具几天表面积小、集成有限、访问已测试、恢复负担低
中等暴露的单租户应用约一到两周授权、校验、错误处理、凭据、部署、测试
带支付的多租户 SaaS两到四周或更久有效隔离、支付重放、对账、负载、可观测性、恢复
需要重建核心按构建重新定范围数据模型损坏,或同一坏模式到处复制

应把这些视为 Wavect 的方向性假设。代码和测试质量、架构、依赖、部署、集成、数据迁移、合规、文档、审查者访问和约定目标也会带来差异。收集证据后再取得范围明确的报价。

时间到底花在哪里?

不同项目之间没有稳定的百分比分配。审计后应按工作流记录投入,而不是把以下领域当作通用预算公式。

  • 理解与复现。梳理架构、数据流、部署、信任边界和预期行为,并在修改代码前复现重大问题。
  • 授权与数据访问。在可信边界执行对象、功能、属性和租户规则,并测试直接、继承、公开链接、管理和撤销路径。
  • 故障路径、校验和凭据。覆盖外部故障、资源限制、不可信输入输出、特权密钥、轮换和恢复。
  • 验证与运营。增加适当的测试、可观测性、部署控制、备份、恢复演练、运维手册和责任归属。

新功能工作可能很小,也可能占主导。应与整改分开记录,让买方看清哪些投入是目标风险水平所需,哪些改变了产品范围。

Christof Jori

"让 vibe-coded 软件变安全的成本,不是重写它的成本。它是 prompt 从未要求过的那部分工作的成本,而这部分工作并没有因为模型写了初稿就消失。"

审计可能发现什么?

Wavect 项目曾反复发现授权、租户隔离、凭据处理、故障路径、性能、恢复和回归证据方面的问题,但这是从业经验,并非对所有 vibe-coded 应用的代表性研究。检查领域见AI 生成代码的 QA,迁移工作见从 Lovable 和 Cursor 原型到生产

不做的成本是多少?

将整改成本与故障的预期概率和影响,以及合同、监管、运营和机会成本进行比较。暴露的凭据或授权缺陷会产生风险,但是否已经发生事件或个人数据泄露取决于事实。审计可在其范围内降低不确定性,但它不是保险,也不能保证发现所有缺陷。

什么时候重建比加固更便宜?

当缺陷具有系统性、架构无法满足需求、依赖已停止支持或迁移风险占主导时,应比较整改和替换。重建并不会自动更便宜,它增加了功能对等、迁移、切换、重新培训和新缺陷风险。应提供写明假设、成本区间、回滚和验收标准的方案。

Wavect 如何为这项工作定价?

一旦审计消除了最大的未知,我们就用敏捷固定价格。审计范围定得小而紧。加固的范围根据审计的发现来定,把阻断项、高危项和清理项分开,让你决定资助什么、何时资助。我们绝不会要你为还没人看过的工作签下一个固定数字。这是我们软件质量保证服务的入口。

最终思考

生产就绪成本取决于目标架构、暴露范围、数据、集成、监管、服务水平和证据缺口,而不是初稿由人还是模型编写。Wavect 的时间区间是规划历史,不是市场基准或报价。

先进行范围有限的审计,说明范围与限制,复现重大问题,按可信风险排序,并将整改与新功能分开。再通过明确假设、迁移风险、验收标准和范围明确的报价比较加固与替换。审计会降低不确定性,但不会带来确定性,也不能为所有事故投保。

没读代码就上线了?

 预约免费咨询

本审计指南使用的主要来源

工作量区间是 Wavect 的规划估算,已于 2026 年 9 月 2 日复核。以下标准提供更广泛的安全和软件供应链要求,风险导向的审计可从中选择控制项。

从原型到生产

如果你的 vibe-coded 或 AI 生成产品需要经受真实用户、尽调或投资人审查,Wavect 会审计、加固并重建真正关键的部分。

最合适的下一步:

只收重要内容

关注与你相关的内容

每当我们发布新文章,你会收到一封简短邮件。你可以关注整个博客,也可以只选感兴趣的主题。

你希望接收哪些内容?
选择主题

免费、双重确认、不使用跟踪像素。

返回
Christof Jori

8 min 阅读 · 16 Jun 2026
最近审核

下一篇

获取下一篇关于交付与 QA的一线笔记

有新文章时发送一封简短邮件,不使用跟踪像素,也不发送填充内容。

免费、双重确认、不使用跟踪像素。