速查表:提示词、Skills、MCP、工作流清单

这一章把前 19 章压缩成可以直接贴在显示器旁边的东西:常用提示词骨架、Skill 的写法要点、MCP 的权限开关、工作流的检查点位置,以及任务开始前和结束前各要问的五个问题。不需要通读,出问题时按表找对应的一条。

提示词速查

先把结构记住:角色 → 任务 → 输入 → 约束 → 输出格式 → 检查点。缺哪一段,结果就在哪一段上飘。

场景一句可直接用的句式
需求不清「先别动手。把你对需求的理解复述一遍,列出你认为有歧义的地方,等我确认。」
限制范围「只改这一个字段名,不改格式、不加注释、不重构其它逻辑。」
要证据不要猜测「区分『你看到的证据』与『你的推测』;读不到就写『未能获取』。」
要假设「先给 3 条假设并按可能性排序,每条附验证方法与推翻标准,不要给修复方案。」
要自查「列出你不确定的判断、需要我补的信息,最多 5 条,按重要性排序。」
反谄媚「如果我的判断和你的不同,指出我错在哪里,不要顺着我说。」
【角色】你是资深后端工程师,负责评审而不是替我拍板。
【任务】把下面的改动整理成一份可评审的说明。
【输入】(粘贴代码或 diff)
【约束】
- 只依据我提供的输入,不要假设未提供的代码存在;
- 每条结论附文件与行号;不确定的写「需人工确认」;
- 不改动任何文件,只输出分析。
【输出格式】
1) 改动做了什么(3 句以内);
2) 风险清单:级别(阻断/重要/提示) | 位置 | 问题 | 建议;
3) 需要我确认的事项。
【检查点】输出第 1 部分后停下,等我确认再继续第 2、3 部分。

Skills 速查

Skill 的本质是「把一段已经验证过的流程存下来」,写得越像操作手册越好用。

要素写好它的要求反例
名称一眼看出用途「助手」「工具」
适用时机什么情况下该调用它不写,永远不被想起
输入需要用户提供什么,缺了怎么问假设输入总是齐全
步骤动词开头的编号步骤,一步一件事一段散文式描述
输出物格式、文件名、存放路径「给出结果」
边界明确不做什么没有范围,顺手改一堆东西
名称:周报汇总
适用:需要把本周的提交与工单整理成周报时
输入:仓库路径(默认当前目录)、统计起始日期
步骤:
1) 拉取本周提交列表,按模块分组;
2) 提取工单号与标题,与提交关联,标出没有对应工单的提交;
3) 生成三段式周报:已完成 / 进行中 / 风险与求助;
检查点:第 1 步完成后先把分组结果发我确认;不确定的条目写「待确认」
输出:对话里的 Markdown + docs/weekly/YYYY-Www.md
不做:不修改代码、不提交任何文件、不代替我判断优先级

MCP 速查

MCP 的规矩可以总结成一句话:默认只读,按需开写,密钥不落盘,动作要留痕

服务默认开什么加开条件绝对不能开
文件只读指定目录需要新建草稿文件时开写删除、全盘根目录、跟随软链接
数据库只读账号 + LIMIT基本不需要写库、DDL、用应用主账号
浏览器打开与抓取在测试站点做交互生产站点自动提交表单
搜索检索与抓取无需加开高频请求同一站点、绕登录
命令执行不建议开改成固定脚本任意命令、带 sudo
{
  "mcpServers": {
    "files": {
      "command": "<你的文件 MCP 服务端启动命令>",
      "args": ["--root", "D:/ai-workspace", "--read-only"],
      "tools": { "allow": ["read_file", "list_dir", "search_content"], "deny": ["delete_path", "run_shell"] }
    },
    "db-readonly": {
      "command": "<你的数据库 MCP 服务端启动命令>",
      "env": { "DB_USER": "ai_readonly", "DB_PASSWORD": "${env:AI_DB_PASSWORD}", "DB_READONLY": "true" }
    }
  }
}
上线前检查通过标准
目录白名单只有一个隔离工作目录
敏感排除.env、私钥、.git、备份目录已被拦截并实测
密钥配置里搜不到明文,全部走环境变量
危险工具删除、移动、执行命令、提交推送默认关闭
审计日志能看到工具名、参数摘要、目标资源、结果状态
隔离生产与个人环境用不同配置与账号

工作流速查

环节记住这一条
值不值得做频率高且步骤固定才做成工作流
怎么写步骤 → 检查点 → 输出物,三段式写全
人在哪介入范围确认、不可逆动作、质量门槛三处
分工AI 出草稿与证据,人做判断与承担后果
什么时候固化同一套流程跑顺 3 次之后再存成 Skill
什么时候上定时脚本手动跑一周无需人工补跑,且告警已接通
失败怎么办有限重试 + 明确报告失败步骤,不跳步、不伪造结果
通用收尾三问(任何工作流末尾都加上):
1) 你做了什么:按步骤列出,标明用了哪些输入;
2) 你不确定什么:哪些判断你没有把握,为什么;
3) 你需要我做什么:需要我确认或补充的事项,按重要性排序,最多 5 条。

任务开始前问五个问题

  • 输入到底是什么,具体到文件路径、表格名、diff 范围?
  • 输出长什么样,谁看、放哪里、什么格式?
  • 验收标准是什么,怎么算完成、怎么算没完成?
  • 哪些事绝对不许做(删除、写库、动生产、扩大范围)?
  • 哪一步必须停下来等我确认?

任务结束后问五个问题

  • 结论有证据吗?每条能不能追到具体行号、字段或命令输出?
  • 改动范围是不是和预期一致?有没有莫名其妙多出来的文件?
  • 测试真的失败过吗?我有没有验证过它会红?
  • 我有没有泄露密钥、真实数据、内部域名?
  • 我能不能用一句话说清这次做了什么、风险在哪?

常见坑总表

后果一句话规避
全开工具权限误删误改默认只读,按任务开
密钥写进配置或提示词泄漏且无法回收一律走环境变量
把 AI 的话当结论假安全感结论必须有证据或实验结果
让它顺手重构无关改动混入提交明确写「本次不做的事」
闭眼接受生成的代码bug 更快进主干逐行 review,责任在人

小结:提示词按「角色-任务-输入-约束-输出-检查点」写全,Skill 按「适用-输入-步骤-检查点-输出-边界」存好,MCP 守住「只读优先、密钥入环境变量、危险工具关闭、动作留痕」,工作流记住三处人工检查点与失败必报;把这四套表贴在旁边,遇到问题按表找一条执行即可。

笔记加载中…