【SonarQube 顧問實戰分享】當高紀律團隊遇上核心骨幹離職,提示詞寫得再完美,也留不住資深工程師的經驗?
- Linktech

- 6月10日
- 讀畢需時 5 分鐘
有人擔心 AI 寫出不安全的程式碼,有人完全信任 AI,最難說服的客戶,不是懷疑 AI 的人,是這一種:「我們團隊紀律很好,每次請 Claude 生成程式碼,我都會要求工程師加上完整的資安提示詞,大家都知道這件事的重要性。」這類客戶說的是真話。他們的工程師確實有在做,提示詞也確實有效果。
但有一天,他們最資深的工程師離職了!!! 然後這套靠人維繫的資安文化,在三個月內靜悄悄地瓦解了。以下這個案例,是我們在台灣跨國製造業客戶現場遇到的真實場景。
|案例一:提示詞有效,但只對今天、這位工程師有效
📌 背景
這家客戶在台灣與越南設有雙研發據點,合計約八十位工程師。資深工程師 Alex 是公司公認最嚴謹的人,他花了兩週設計出一份完整的資安提示詞模板:
你是一位資深資安工程師,請在生成程式碼時遵守:
1. OWASP TOP 10 (2021)
2. 特別注意 CWE-79 (XSS)、CWE-89 (SQL Injection)、
CWE-798 (Hardcoded Credentials)
3. 完成後執行完整資安審查清單
4. 如有任何安全疑慮,主動說明
這份模板效果顯著,Alex 負責的模組品質確實比其他人更穩定,主管對他讚譽有加。
但當我們六個月後進場進行 SonarQube 評估時,發現了這些:
🔴 越南據點的外包工程師完全不知道這份模板存在
🔴 三位近期新進工程師,沒有任何人在交接時被告知提示詞的使用習慣
🟠 兩位台灣工程師坦承,趕版本衝刺期間有時候忘記貼上
🔴 Alex 三個月前已離職,沒有人繼承他建立的這套文化
初次掃描的結果,讓現場的技術主管沉默了將近一分鐘。
🔑 為什麼這是系統問題,不是紀律問題?
在當天的會議上問了技術主管一個問題:「Alex 在的時候,這套方式確實有效。但如果今天換的不是 Alex,而是你,公司的資安標準會怎麼辦?」
這個問題的核心,是「紀律」與「系統」的本質差異:
紀律是人的狀態 - 會受疲勞、時間壓力、情緒、人員流動影響,無法保證一致性。
系統機制是平台的設計 - 不會疲勞、不會忘記、不會因為趕 deadline 就跳過,對所有人一視同仁。
SonarQube 的把關機制與任何人的習慣完全無關:
情境 | 強提示詞方案 | SonarQube |
新進工程師 | ❌ 需要有人交接提示詞文化 | ✅ 入職第一天自動掃描 |
趕版本忘記貼提示 | ❌ 這次沒有任何資安保護 | ✅ 每次 commit 強制執行 |
越南外包團隊 | ❌ 無法控制他們的提示詞習慣 | ✅ 他們的 PR 一樣要過品質關卡 |
核心人員離職 | ❌ 資安文化隨人消失 | ✅ 規則永久存在於平台 |
年度合規稽核 | ❌ 無法提供量化掃描紀錄 | ✅ 每次掃描均有完整報告可匯出 |
✅ SonarQube 導入後的實際改變
這家客戶在導入 SonarQube 後,我們做了三件事:
建立企業專屬 Quality Profile:把 Alex 那份提示詞模板的精神,轉化為機器可執行的規則集,寫進平台,永久生效
串接 GitLab CI/CD Pipeline:每一次 push、每一個合併請求,自動觸發掃描,越南與台灣團隊適用同一套標準
設定 Quality Gate 品質關卡:新程式碼覆蓋率未達標、或出現 Critical 漏洞,系統自動阻擋合併,不需要任何人手動把關
📊 導入成效:跨團隊程式碼品質一致性評分從 43 分提升至 89 分(滿分 100),越南與台灣團隊的漏洞密度差距從 3.2 倍縮小至 1.1 倍。Alex 的離職,不再是這家公司的資安風險。
|把標準寫進系統,而不是寫進提示詞
提示詞讓 Claude 更努力往對的方向走,這是真的。但當提示詞存在人的記憶裡、存在某個人的習慣裡、存在某個 Notion 頁面裡,它就只是一個建議,而不是一道防線。
SonarQube 做的事,是把這個防線從建議變成「物理限制」。不管是 Alex 在還是不在,不管工程師今天有沒有空貼提示詞,每一行程式碼都要過同一道關。
強提示詞 + OWASP 要求 → 提升 Claude 的努力方向
SonarQube Quality Gate → 驗證實際結果是否達標這不是二選一,而是兩者缺一不可。
|SonarQube 企業導入路線圖(60 天快速啟動)
很多客戶問我:「聽起來很有道理,但導入很複雜嗎?要多久?」
根據我們在台灣實際執行的經驗,大多數企業可以在 60 天內完成從零到全面上線,分三個階段推進,每個階段都有明確的里程碑與可交付成果。
🔵 第一週|建立現況基線(免費健診)
這是整個導入最重要的一步,也是我們提供給客戶的免費服務。
執行內容:
指導客戶安裝 SonarQube Server,串接現有版控平台(GitLab / GitHub / Bitbucket)
執行第一次全專案掃描
產出技術債現況報告
這份報告通常是推動內部預算核准最有力的工具——數字會說話,管理層看到報告的那一刻,往往比任何簡報都更有說服力。
💡 這個步驟我們協助客戶在一個工作周完成。
🟢 第二至四週|啟動 CI/CD 把關機制
完成基本評估後,進入實際整合階段,目標是讓 SonarQube 成為開發流程中「自動運作的一部分」。
三項核心部署:
設定品質關卡(Quality Gate):新程式碼覆蓋率 ≥ 80%、嚴重漏洞數量 = 0,不達標自動阻擋合併
啟用 PR 標注功能:在合併請求頁面直接標出問題行,工程師不需離開平台即可修正,大幅降低修復成本
部署 SonarQube IDE 外掛:每位工程師本機即時掃描,在 commit 前就抓到問題,而不是等到 PR 階段才發現
這個階段結束後,開發團隊就已經有了一道「永不休息的品管員」守在每一次程式碼提交的門口。
🟣 第五至八週|制度化與 AI 整合
這個階段是把 SonarQube 從工具升級為企業制度,也是讓 Alex 的離職真正不再是風險的關鍵步驟。
三項進階設定:
建立企業專屬品質規範(Quality Profile):把公司的法規合規要求(ISO 27001、PCI DSS、個資法)與內部架構標準,全部轉化為自訂規則集,永久寫入平台
啟用 AI 程式碼保證機制(AI Code Assurance):針對 Claude、GitHub Copilot 等 AI 工具生成的程式碼,啟用專屬標記與追蹤,讓 AI 輔助開發的每一行輸出都有記錄可查
整合 SonarQube MCP Server:讓 Claude 在生成程式碼的當下即時查詢 SonarQube 規則,實現「AI 生成 → 自動掃描 → 回饋修正」的完整正向循環,AI 自己就能在第一時間修正大部分問題
完成這三個階段後,你的團隊擁有的不只是一套工具,而是一套不依賴任何個人、永遠在線的企業級品質保證機制。
|結語
如果您看完後心中也浮現「我們公司會不會有同樣狀況?」的疑慮,歡迎諮詢 SonarSource 台灣官方授權代理商 Linktech 友環企業,我們深耕 DevSecOps 多年,現正提供免費初次健診掃描服務。我們將為您的現有專案執行掃描,並產出專屬的技術債現況報告,助您精準掌握目前的風險基線。歡迎立即聯繫友環,為您的程式碼安全與品質做全面把關!
Linktech 友環企業 團隊洽詢方式:
Tel: 02-7752-7658
email: sales@linktech.com.tw





留言