从 vibe coding 到上线 —— AI 生成的应用离生产还差最后一公里
普通课约 35 分钟
本课导读
本单元前两课拆的是一张中立的技术信息图;这一课的素材换成另一张——Portainer 公司的产品图「Portainer-Run: From AI-generated code to a secure running app」。开门见山:这是一张厂商广告图。但它值得进雷达,因为它踩中了一个非常真实的问题:AI 能替你写出能跑的应用了,但「能跑」离「能上线」之间还隔着最后一公里。
所以本课双线并行:主线拆这最后一公里里的真概念(PaaS、K8s、代码扫描、策略检查、身份);副线教一个雷达元技能——厂商信息图的读法:怎么把真金和私货分开。预计 35 分钟。
The shift:人人都能让 AI 写出能跑的应用
图的第 1 格讲的变化你再熟悉不过,因为你就是图中人。
过去,不会写代码的业务人员(图里画的是运营经理、财务分析师、销售运营)想解决问题,只能拿 Excel、数据透视表和各种「影子系统」凑合。现在,Copilot、Claude、ChatGPT、Cursor 这些 AI 工具让他们能用一段大白话描述业务问题,直接生成一个定制的 Web 应用。这种「描述意图 → AI 写代码 → 看效果再调」的开发方式有个流行名字:vibe coding。
学径本身就是这个故事的样本:你描述需求,AI 生成代码,改到满意,上线。生产力的墙确实塌了一面——「会不会写代码」不再是「能不能做出应用」的门槛。
The roadblock:有代码 ≠ 能上线
但把同一个故事搬进企业,就撞上图第 2 格那堵墙——图里画得很损:一道闸机,挂着「Department of NO(说不部门)」的牌子。
先看你自己的上线路径有多顺:git push → Vercel 自动构建部署 → 全世界可访问。这条路在企业内网里断在三处:
- 数据够不着:企业最有价值的数据和服务在防火墙内(内网数据库、ERP、内部 API)。云上托管的应用(比如跑在 Vercel 上的)从外面根本连不进来。
- 流程过不去:企业 IT 对「谁的代码能跑在哪」有严格管控——不是刁难,而是安全、合规、审计的责任都压在他们头上。一个业务人员用 AI 攒出来的应用,没走过任何审查,IT 当然说不。
- 人不会部署:业务人员能让 AI 写出代码,但服务器、容器、发布流程这些运维技能是另一门手艺。
结果就是图里那句扎心的总结:业务用户手里有能跑的代码,却没有一条现实的上线路径。这就是「最后一公里」问题——vibe coding 解决了从 0 到「能跑」,没解决从「能跑」到「在企业里安全地跑」。
补几个名词:这最后一公里由什么铺成
把图第 3、4 格的流程抽掉产品名,剩下的是几块真材实料,逐个扫盲:
PaaS(Platform as a Service,平台即服务)——「你只管代码,机器、系统、扩容全平台包办」的托管模式,Vercel 就是你天天在用的 PaaS。代价是两条:应用跑在别人的云上(内网数据够不着),以及 lock-in(锁定)——用得越深越难搬家,定价规则(比如按使用人头收费的 per-end-user licensing)也只能被动接受。
Kubernetes(K8s)——企业自有基础设施上的「集装箱调度系统」。两步理解:应用先打包成容器(container,把代码连同运行环境整体装箱,哪台机器都能原样跑起来);机器多了、容器多了,需要一个总调度来安排「哪个容器跑在哪台机、挂了自动重启、忙了自动加副本」——这个调度系统的事实标准就是 K8s。一句话定位:Vercel 是租酒店,K8s 是自建物业——企业愿意自建,就是为了应用跑在自己院里,挨着防火墙内的数据。
代码扫描与策略检查——机器当第一道审查员:SAST(静态应用安全测试)扫代码本身的安全漏洞(硬编码的密码、SQL 注入风险……);策略检查(policy checks)核对组织的规矩(能用哪些依赖、资源上限、必须有的安全配置)。对 AI 生成的代码这道关尤其要紧——它没有经过任何人类 code review,机器审查是它唯一的审查。
身份(identity)——图里最容易被略过、其实最关键的一条:应用连内部系统时,用的是使用者本人的身份,而不是一个万能服务账号。这样权限不会越界(你看不了的数据,你攒的应用也看不了),出了事审计也能追到人。企业 IT 点头与否,一半看这条。
串起来,一条能让 IT 点头的部署路径长这样:代码进 git(可追溯)→ 自动扫描 + 策略检查(安全合规)→ 部署到企业自有的 K8s(数据够得着)→ 以用户本人身份连内部系统(权限不越界)。任何满足这四条的方案都算数——Portainer-Run 是市面上的一家,不是唯一一家。
说明
连回上一课:那张图讲「AI 应用上线后怎么不翻车」,这张图讲「AI 生成的应用怎么获得上线资格」。合在一起正是本单元的主题——模型能力是买来的,从代码到可靠生产系统之间的所有事,才叫 AI 工程。
雷达元技能:厂商信息图的读法
现在处理副线。这张图画得专业、信息真实有用,但它终究是为了卖 Portainer-Run。以后你的雷达会扫到越来越多这类图,三步拆弹法:
第一步:抽掉产品名,看问题还成不成立。 把「Portainer-Run」从图里全部涂掉,剩下的叙述——业务人员能用 AI 生成应用了、企业部署有最后一公里问题、需要扫描/策略/自有基础设施/身份——依然完全成立。问题描述成立,这张图就值得学;反之若抽掉产品名就只剩空话,直接扔。
第二步:找「唯一/only/最」话术。 图角上那句「Portainer-Run is the only platform that gives you the full flexibility you deserve」——「the only」是典型广告修辞,现实里同类能力 GitLab/GitHub 的企业流水线、各大云的内部开发者平台、企业自建的平台工程团队都能拼出来。「唯一」出现的地方,就是私货浓度最高的地方。
第三步:问「竞品去哪了」。 图里把 PaaS 的缺点(lock-in、按人头收费)列得清清楚楚,却不提自建 K8s 路线的代价——运维复杂度、平台团队的人力成本。厂商图永远只画对自己有利的那半张地图,缺席的选项要自己补全。
| 图中内容 | 判定 |
|---|---|
| 业务人员 + AI = 能生成应用(the shift) | 真金,行业共识 |
| 企业部署的最后一公里问题(the roadblock) | 真金,问题真实存在 |
| git + 扫描 + 策略 + K8s + 身份的部署路径 | 真金,通用工程要素 |
| 「the only platform」「full flexibility you deserve」 | 私货,广告话术 |
| 只列 PaaS 的缺点、不提自建的代价 | 半张地图,需自行补全 |
够用判断线
一句话总结:vibe coding 解决了从 0 到「能跑」,企业上线还差最后一公里——一条由 git 托管、代码扫描、策略检查、自有基础设施(K8s)、用户身份铺成的合规路径;而读厂商图的口诀是「抽掉产品名看问题成不成立、警惕唯一话术、补全缺席的竞品」。 对你的现实指导:个人和小团队项目,Vercel 这条 PaaS 路就是最优解,千万别为了「企业范儿」去自建 K8s。值得深学的信号:哪天你要把应用部署进一个「数据不能出内网」的组织——届时本课这套词汇(SAST、策略检查、K8s、身份)就是你和对方 IT 部门对话的通行证。
随堂测验
1. 「AI 生成的应用在企业里没有现实的上线路径」,这最后一公里具体断在哪?
2. 用「Vercel 是租酒店,K8s 是自建物业」来类比,企业选择自建 K8s 的核心动机是?
3. 为什么说「代码扫描 + 策略检查」这道关对 AI 生成的代码格外要紧?
4.挖空
厂商信息图三步读法:第一步,抽掉看问题还成不成立;第二步,警惕「」这类话术;第三步,问「去哪了」,自己补全另外半张地图。
划选正文任意文字可高亮、批注或加入复习卡
讨论
载入中…