SDD 开发工作流 Skill 评估
核心用法
本 Skill 提供规范驱动开发(SDD) 的完整工作流,将自然语言需求转化为结构化规范文档,再驱动 LLM 生成可运行代码。核心流程为:constitution → specify → clarify → plan → tasks → analyze → implement,其中 clarify 和 analyze 为强制阶段。
关键操作模式:
- 新项目:GitHub 初始化 →
specify init→ 迭代开发 - 迭代开发:跳过初始化,直接
/speckit.specify <功能描述> - 子 Agent 模式:通过
sdd-driver.sh和 tmux 驱动 Claude Code 自动执行多阶段流程
技术栈依赖:
- 必需:
ZHIPU_API_KEY(GLM-5 API) - 可选:
GITHUB_TOKEN、ANTHROPIC_API_KEY - 工具链:Specify CLI(仅初始化)、Claude Code + Speckit(核心执行)
显著优点
1. 规范锚定机制:通过"宪法文档"和 .specify/ 目录的 spec/clarify/plan/tasks/analyze 文件,形成需求到代码的可追溯链条,显著降低 LLM 幻觉导致的偏离风险。
2. 自动化深度:支持 sessions_spawn 长时间运行 Agent,具备断点续传(checkpoint.md + progress.json)、自动依赖安装、Git 自动提交/PR 创建等能力,实现接近无人值守的开发。
3. 版本控制集成:强制 Git 提交规范(每个阶段 docs:/feat:/test: 前缀),验收通过自动创建 PR,将 AI 开发的不确定性纳入版本安全网。
4. 权限模式分级:acceptEdits(推荐,bash 需确认)与 bypassPermissions(隔离环境专用)的明确区分,体现安全意识。
潜在缺点与局限性
1. 工具链复杂度:Specify CLI 与 Claude Code 的 /speckit 命令存在职责分离(CLI 仅初始化,核心执行在 Code 内),新手易混淆;specify init 的 --no-git 标志等细节需严格遵循。
2. 外部依赖风险:深度绑定 ZHIPU API(GLM-5),高峰期响应延迟 1-5 分钟;429 限流、timeout 等需人工介入恢复,"自动化"存在中断点。
3. 子 Agent 限制:明确禁止子 Agent 直接使用 write 工具写代码,必须通过 /speckit.implement 驱动,灵活性受限;template_missing 等错误需人工通知。
4. 验收标准模糊:"功能可运行"的定义依赖项目类型(Web 服务需 uvicorn 启动,CLI 工具需 --help 通过),不同场景需自定义验收协议。
适合人群
- 复杂软件开发者:需多迭代、长周期维护的项目(如企业级 Web 应用、微服务系统)
- AI 辅助开发探索者:希望将 LLM 从"代码生成器"升级为"项目协作者"的团队
- 规范化流程推崇者:需要需求文档可追溯、代码变更有版本锚定的工程团队
不适合:简单脚本、一次性验证原型( overhead 过高)、无 Git 基础的用户。
常规风险
| 风险类别 | 等级 | 说明 |
|---------|------|------|
| 权限提升 | **高** | `bypassPermissions` 模式在生产环境使用可导致任意代码执行 |
| 密钥泄露 | **中** | `ZHIPU_API_KEY` 存储于环境变量,需避免提交到仓库 |
| 供应链污染 | **中** | 自动安装逻辑(pip/npm/apt)可能引入未审计依赖 |
| 数据持久化 | **低** | 操作限定于 `~/.openclaw/` 和 `~/openclaw/workspace/`,但 `bypassPermissions` 下可能被突破 |
| 版本冲突 | **低** | 自动 Git 操作可能覆盖未提交更改,建议定期备份 workspace |
缓解建议:VM/容器隔离运行、测试环境令牌、人工审核 PR、acceptEdits 模式为主。