top of page

【SonarQube 顧問實戰分享】當高紀律團隊遇上核心骨幹離職,提示詞寫得再完美,也留不住資深工程師的經驗?

  • 作家相片: Linktech
    Linktech
  • 6月10日
  • 讀畢需時 5 分鐘

有人擔心 AI 寫出不安全的程式碼,有人完全信任 AI,最難說服的客戶,不是懷疑 AI 的人,是這一種:「我們團隊紀律很好,每次請 Claude 生成程式碼,我都會要求工程師加上完整的資安提示詞,大家都知道這件事的重要性。」這類客戶說的是真話。他們的工程師確實有在做,提示詞也確實有效果。

但有一天,他們最資深的工程師離職了!!! 然後這套靠人維繫的資安文化,在三個月內靜悄悄地瓦解了。以下這個案例,是我們在台灣跨國製造業客戶現場遇到的真實場景。


|案例一:提示詞有效,但只對今天、這位工程師有效

📌 背景

這家客戶在台灣與越南設有雙研發據點,合計約八十位工程師。資深工程師 Alex 是公司公認最嚴謹的人,他花了兩週設計出一份完整的資安提示詞模板:

你是一位資深資安工程師,請在生成程式碼時遵守:
1. OWASP TOP 10 (2021)
2. 特別注意 CWE-79 (XSS)、CWE-89 (SQL Injection)、
   CWE-798 (Hardcoded Credentials)
3. 完成後執行完整資安審查清單
4. 如有任何安全疑慮,主動說明

這份模板效果顯著,Alex 負責的模組品質確實比其他人更穩定,主管對他讚譽有加。

但當我們六個月後進場進行 SonarQube 評估時,發現了這些:

🔴 越南據點的外包工程師完全不知道這份模板存在

🔴 三位近期新進工程師,沒有任何人在交接時被告知提示詞的使用習慣

🟠 兩位台灣工程師坦承,趕版本衝刺期間有時候忘記貼上

🔴 Alex 三個月前已離職,沒有人繼承他建立的這套文化


初次掃描的結果,讓現場的技術主管沉默了將近一分鐘。


🔑 為什麼這是系統問題,不是紀律問題?

在當天的會議上問了技術主管一個問題:「Alex 在的時候,這套方式確實有效。但如果今天換的不是 Alex,而是你,公司的資安標準會怎麼辦?」

這個問題的核心,是「紀律」與「系統」的本質差異:

紀律是人的狀態 - 會受疲勞、時間壓力、情緒、人員流動影響,無法保證一致性。

系統機制是平台的設計 - 不會疲勞、不會忘記、不會因為趕 deadline 就跳過,對所有人一視同仁。


SonarQube 的把關機制與任何人的習慣完全無關:

情境

強提示詞方案

SonarQube

新進工程師

❌ 需要有人交接提示詞文化

✅ 入職第一天自動掃描

趕版本忘記貼提示

❌ 這次沒有任何資安保護

✅ 每次 commit 強制執行

越南外包團隊

❌ 無法控制他們的提示詞習慣

✅ 他們的 PR 一樣要過品質關卡

核心人員離職

❌ 資安文化隨人消失

✅ 規則永久存在於平台

年度合規稽核

❌ 無法提供量化掃描紀錄

✅ 每次掃描均有完整報告可匯出


✅ SonarQube 導入後的實際改變

這家客戶在導入 SonarQube 後,我們做了三件事:

  1. 建立企業專屬 Quality Profile:把 Alex 那份提示詞模板的精神,轉化為機器可執行的規則集,寫進平台,永久生效

  2. 串接 GitLab CI/CD Pipeline:每一次 push、每一個合併請求,自動觸發掃描,越南與台灣團隊適用同一套標準

  3. 設定 Quality Gate 品質關卡:新程式碼覆蓋率未達標、或出現 Critical 漏洞,系統自動阻擋合併,不需要任何人手動把關


📊 導入成效:跨團隊程式碼品質一致性評分從 43 分提升至 89 分(滿分 100),越南與台灣團隊的漏洞密度差距從 3.2 倍縮小至 1.1 倍。Alex 的離職,不再是這家公司的資安風險。


|把標準寫進系統,而不是寫進提示詞

提示詞讓 Claude 更努力往對的方向走,這是真的。但當提示詞存在人的記憶裡、存在某個人的習慣裡、存在某個 Notion 頁面裡,它就只是一個建議,而不是一道防線。

SonarQube 做的事,是把這個防線從建議變成「物理限制」。不管是 Alex 在還是不在,不管工程師今天有沒有空貼提示詞,每一行程式碼都要過同一道關。

強提示詞 + OWASP 要求  →  提升 Claude 的努力方向
SonarQube Quality Gate →  驗證實際結果是否達標

這不是二選一,而是兩者缺一不可。


|SonarQube 企業導入路線圖(60 天快速啟動)

很多客戶問我:「聽起來很有道理,但導入很複雜嗎?要多久?」

根據我們在台灣實際執行的經驗,大多數企業可以在 60 天內完成從零到全面上線,分三個階段推進,每個階段都有明確的里程碑與可交付成果。


🔵 第一週|建立現況基線(免費健診)

這是整個導入最重要的一步,也是我們提供給客戶的免費服務。

執行內容:

  • 指導客戶安裝 SonarQube Server,串接現有版控平台(GitLab / GitHub / Bitbucket)

  • 執行第一次全專案掃描

  • 產出技術債現況報告

這份報告通常是推動內部預算核准最有力的工具——數字會說話,管理層看到報告的那一刻,往往比任何簡報都更有說服力。

💡 這個步驟我們協助客戶在一個工作周完成。


🟢 第二至四週|啟動 CI/CD 把關機制

完成基本評估後,進入實際整合階段,目標是讓 SonarQube 成為開發流程中「自動運作的一部分」。

三項核心部署:

  • 設定品質關卡(Quality Gate):新程式碼覆蓋率 ≥ 80%、嚴重漏洞數量 = 0,不達標自動阻擋合併

  • 啟用 PR 標注功能:在合併請求頁面直接標出問題行,工程師不需離開平台即可修正,大幅降低修復成本

  • 部署 SonarQube IDE 外掛:每位工程師本機即時掃描,在 commit 前就抓到問題,而不是等到 PR 階段才發現

這個階段結束後,開發團隊就已經有了一道「永不休息的品管員」守在每一次程式碼提交的門口。


🟣 第五至八週|制度化與 AI 整合

這個階段是把 SonarQube 從工具升級為企業制度,也是讓 Alex 的離職真正不再是風險的關鍵步驟。

三項進階設定:

  • 建立企業專屬品質規範(Quality Profile):把公司的法規合規要求(ISO 27001、PCI DSS、個資法)與內部架構標準,全部轉化為自訂規則集,永久寫入平台

  • 啟用 AI 程式碼保證機制(AI Code Assurance):針對 Claude、GitHub Copilot 等 AI 工具生成的程式碼,啟用專屬標記與追蹤,讓 AI 輔助開發的每一行輸出都有記錄可查

  • 整合 SonarQube MCP Server:讓 Claude 在生成程式碼的當下即時查詢 SonarQube 規則,實現「AI 生成 → 自動掃描 → 回饋修正」的完整正向循環,AI 自己就能在第一時間修正大部分問題

完成這三個階段後,你的團隊擁有的不只是一套工具,而是一套不依賴任何個人、永遠在線的企業級品質保證機制


|結語

如果您看完後心中也浮現「我們公司會不會有同樣狀況?」的疑慮,歡迎諮詢 SonarSource 台灣官方授權代理商 Linktech 友環企業,我們深耕 DevSecOps 多年,現正提供免費初次健診掃描服務。我們將為您的現有專案執行掃描,並產出專屬的技術債現況報告,助您精準掌握目前的風險基線。歡迎立即聯繫友環,為您的程式碼安全與品質做全面把關!


Linktech 友環企業 團隊洽詢方式:


留言


bottom of page