本文内容
把一个 vibe-coded 应用做到生产可用要花多少钱?
如果 AI 辅助原型准备面向真实用户,下一个问题是预期暴露范围需要哪些证据和工程工作。本文讨论资金和时间规划,不会把 vibe-coding 一概判定为好或坏。AI 辅助代码和人工代码一样,可能可靠,也可能不安全,关键在于架构和验证。
这里的数字是 Wavect 以往AI 生成代码项目的规划区间,已于 2026 年 9 月 2 日复核。它们不是市场基准,也不是报价。范围取决于代码库访问、架构、数据、用户、集成、部署、威胁模型、监管、证据质量和目标服务水平。
没读代码就上线了?
预约免费咨询你到底在为什么付费?
你是在为建立证据并处理已发现的缺口付费:授权、隔离、凭据、校验、故障行为、性能、恢复、组件、测试、部署、监控和运营责任。不要假设模型遗漏了每项控制,也不要假设演示一定无法触发它。应根据明确的生产目标检查真实系统。
这项工作分成两个阶段,定价方式不同。第一是审计:结构化地通读,找出藏着的东西。第二是加固:修复通读暴露出来的问题。大部分时间和钱在第二阶段,但第一阶段告诉你第二阶段有多大。
审计本身要花多少钱?
对 Wavect 而言,初始审计通常需要几天到约一周的专注工作,但这一区间假设源代码可访问、架构范围有限且相关人员能及时答复。它不会买来确定性,也不能证明系统不存在缺陷。有用的交付物会记录范围和限制、证据、可复现发现、严重度依据、整改选项和更新后的估算。涉及支付、敏感数据、特权操作、复杂租户、硬件或受监管结果的产品,可能需要超出这一区间的专项测试。我们的 vibe-coded 软件审计介绍了其结构。
加固要花多少钱?
真正的花费落在这里,并随审计发现的内容而变化。诚实的谈法是区间,因为功能清单相同的两个产品,可能因为模型留下的东西不同而需要差别很大的工作量。
| 产品类型 | Wavect 规划区间 | 由什么决定 |
|---|---|---|
| 范围有限的低影响内部工具 | 几天 | 表面积小、集成有限、访问已测试、恢复负担低 |
| 中等暴露的单租户应用 | 约一到两周 | 授权、校验、错误处理、凭据、部署、测试 |
| 带支付的多租户 SaaS | 两到四周或更久 | 有效隔离、支付重放、对账、负载、可观测性、恢复 |
| 需要重建核心 | 按构建重新定范围 | 数据模型损坏,或同一坏模式到处复制 |
应把这些视为 Wavect 的方向性假设。代码和测试质量、架构、依赖、部署、集成、数据迁移、合规、文档、审查者访问和约定目标也会带来差异。收集证据后再取得范围明确的报价。
时间到底花在哪里?
不同项目之间没有稳定的百分比分配。审计后应按工作流记录投入,而不是把以下领域当作通用预算公式。
- 理解与复现。梳理架构、数据流、部署、信任边界和预期行为,并在修改代码前复现重大问题。
- 授权与数据访问。在可信边界执行对象、功能、属性和租户规则,并测试直接、继承、公开链接、管理和撤销路径。
- 故障路径、校验和凭据。覆盖外部故障、资源限制、不可信输入输出、特权密钥、轮换和恢复。
- 验证与运营。增加适当的测试、可观测性、部署控制、备份、恢复演练、运维手册和责任归属。
新功能工作可能很小,也可能占主导。应与整改分开记录,让买方看清哪些投入是目标风险水平所需,哪些改变了产品范围。

"让 vibe-coded 软件变安全的成本,不是重写它的成本。它是 prompt 从未要求过的那部分工作的成本,而这部分工作并没有因为模型写了初稿就消失。"
审计可能发现什么?
Wavect 项目曾反复发现授权、租户隔离、凭据处理、故障路径、性能、恢复和回归证据方面的问题,但这是从业经验,并非对所有 vibe-coded 应用的代表性研究。检查领域见AI 生成代码的 QA,迁移工作见从 Lovable 和 Cursor 原型到生产。
不做的成本是多少?
将整改成本与故障的预期概率和影响,以及合同、监管、运营和机会成本进行比较。暴露的凭据或授权缺陷会产生风险,但是否已经发生事件或个人数据泄露取决于事实。审计可在其范围内降低不确定性,但它不是保险,也不能保证发现所有缺陷。
什么时候重建比加固更便宜?
当缺陷具有系统性、架构无法满足需求、依赖已停止支持或迁移风险占主导时,应比较整改和替换。重建并不会自动更便宜,它增加了功能对等、迁移、切换、重新培训和新缺陷风险。应提供写明假设、成本区间、回滚和验收标准的方案。
Wavect 如何为这项工作定价?
一旦审计消除了最大的未知,我们就用敏捷固定价格。审计范围定得小而紧。加固的范围根据审计的发现来定,把阻断项、高危项和清理项分开,让你决定资助什么、何时资助。我们绝不会要你为还没人看过的工作签下一个固定数字。这是我们软件质量保证服务的入口。
最终思考
生产就绪成本取决于目标架构、暴露范围、数据、集成、监管、服务水平和证据缺口,而不是初稿由人还是模型编写。Wavect 的时间区间是规划历史,不是市场基准或报价。
先进行范围有限的审计,说明范围与限制,复现重大问题,按可信风险排序,并将整改与新功能分开。再通过明确假设、迁移风险、验收标准和范围明确的报价比较加固与替换。审计会降低不确定性,但不会带来确定性,也不能为所有事故投保。
没读代码就上线了?
预约免费咨询本审计指南使用的主要来源
工作量区间是 Wavect 的规划估算,已于 2026 年 9 月 2 日复核。以下标准提供更广泛的安全和软件供应链要求,风险导向的审计可从中选择控制项。