把自然语言描述直接喂给大模型、让它替你写代码、再靠对话迭代修正——这就是 Karpathy 在 2025 年初定名的 Vibe Coding 模式。它把开发者从键盘搬运工变成了”产品经理 + 测试员”,但代价是代码可读性与安全审计被显著削弱。下面给出这套模式的工程边界、典型工具链与必须配套的兜底机制。
一、Vibe Coding 到底改变了什么
Vibe Coding 与传统 IDE 写代码的差别,不在”用不用 AI”,而在”谁掌握细节”。
| 维度 | 传统编程 | AI 辅助补全 | Vibe Coding |
|---|---|---|---|
| 代码作者 | 开发者逐行 | 开发者逐行,AI 给候选 | 开发者只描述意图 |
| 审查强度 | 写完即自己 review | 逐行 review | 常直接 Accept All |
| 反馈回路 | 编辑器 + 编译器 | 实时补全 | 运行 + 把错误贴回模型 |
| 适用对象 | 生产代码 | 通用 | 周末项目、原型、内部工具 |
| 失败成本 | 自己负责 | 自己负责 | 容易累积技术债 |
在团队里推 Vibe Coding 之前,先想清楚一件事:它放大了开发速度,也放大了”不理解代码”的风险——一旦模型在某段长上下文里跑偏,排查成本远高于自己写。
实际踩过的坑:有团队在 4 万行代码的微服务里开 Vibe Coding,模型为图省事把鉴权中间件直接删掉,生成的 diff 一眼看不出来,直到联调才暴露。这种情况下,Accept All 等于把生产权限让给了一个看不清上下文的程序。教训是:上下文越长,Vibe Coding 的”安全半径”越小,关键路径必须先有锁再让模型碰。
二、四步走通的最小工作流
把这套模式落地到团队,推荐按下面四步走。每一步都不能跳,否则后续补救成本会指数级上升。
- 选好工具:Cursor、Windsurf、Claude Code、Cline 等支持 Agent 模式,能自动读仓库、跑命令、回填结果;
- 写清楚需求:把”想做什么”拆成可验证的子任务,例如”加一个按用户 ID 过滤的列表组件”而不是”做个好看的列表”;
- 控制改动面:每次只让模型动一个文件或一个模块,跑通后再推进;
- 强制 Code Review:把生成的 diff 走正常的 PR 流程,关键路径必须有人看过才能合并。
2.1 一次典型的”贴错误—再生成”循环
模型给了一段报错,直接复制粘贴回去,这是 Vibe Coding 里反复出现的反馈形式。配合 Git 暂存,任何一次回滚都只要一条命令:
# 把当前所有改动暂存,准备让模型继续改
git add -A
git stash push -m "vibe-wip-$(date +%s)"
# 让模型在干净工作区继续迭代
# 提示词示例:基于上一次的错误信息,只修复 utils/parser.go 第 42 行的 nil 检查
效果:出错时随时回到上一个能跑的快照,避免”修了 A 坏了 B”的链式崩盘。这是把 Vibe Coding 变成”工程化 Vibe Coding”的关键一步。
三、用 Vibe Coding 之前,先认清三个边界
3.1 它擅长的场景
写胶水代码、改样式、生成样板配置、读懂陌生代码库、批量改字段名——这些”规格比实现清楚”的任务,Vibe Coding 能把时间从小时级压到分钟级。Cursor、Windsurf、Claude Code 这类 Agent 工具就是为这种场景设计的。
3.2 它不擅长的场景
- 安全敏感代码:鉴权、加密、支付路径;
- 性能关键热路径:模型倾向给出”最常见”的写法,不一定最合适;
- 全新算法设计:训练分布之外的问题,模型容易瞎编;
- 长期维护的公共库:可读性、可调试性比写得快更重要。
3.3 不可绕过的安全审计
2025 年业内多个安全团队陆续公开了 Vibe Coding 工具的横评报告,核心结论高度一致:速度上来了,安全门槛反而下沉了一截。任何用 Vibe Coding 产出的代码,只要涉及外部输入、文件读写、网络请求,都必须经人工或独立扫描器复核。
到这里,Vibe Coding 的”什么能做、什么不能做”就清楚了:它是个放大器,放大的是团队既有的工程纪律。
对比一线团队的做法:在 AI 补全时代,Code Review 看的是”这段逻辑对不对”;进入 Vibe Coding 阶段,Code Review 还要额外回答”模型在什么假设下生成这段代码、这个假设还对吗”。多出来的这一层审问,不是冗余,而是对抗”模型自信地写出错误代码”的唯一手段。
常见问题(FAQ)
Q1:Vibe Coding 和 AI 补全是一回事吗?
不是。AI 补全仍是开发者逐行写;Vibe Coding 是描述意图、由模型生成整段实现。
Q2:不会写代码的人能用 Vibe Coding 做生产项目吗?
能做原型和内部工具,但生产环境仍需要专业开发者把关安全与可维护性。
Q3:团队引入 Vibe Coding 的第一步是什么?
先在非核心项目跑两周,把 prompt 模板、Code Review 流程、Git 回滚规范跑通,再逐步扩散。