- 9 阶段强制流水线:需求审析 → 架构选型 → 数据建模 → NestJS 后端 → React 19 前端 → 安全加固(OWASP) → 测试 → Docker 部署 → 三角色对抗评审
- 9 道独立质检门禁(R1/A1/D1/B1/F1/S1/T1/O1/W1),角色分离:写代码的 Agent 不得质检自己的产出
- 反模式硬阻断 AP1/AP2/AP3(48 条反模式知识库,High 命中必须退回)
- 人工在环检查点 H1/H2/H3
- 状态持久化
state/decision_log.json,流水线中断可恢复 - 双工作流脚本:
workflows/fullstack-build.js(主流水线)、workflows/adversarial-review.js(三角色加权对抗评审 + 硬上限 + 仲裁) - 9 本专家参考手册 + 项目模板 + 环境自检脚本
scripts/doctor.js - 技术栈:React 19 + Vite + TS · NestJS 11 + TS · PostgreSQL 16 + Prisma · Docker
全流程实战验证:9 阶段走完、12 道门禁全 PASS、对抗评审 2 轮(7.3 → 修复 8 High → 8.04/10 PASS)、人工检查点 H1/H2/H3 全确认。产出工业级全栈站点:
- 后端: NestJS 11 strict TS,argon2id + JWT access/refresh 轮换 + 重放家族撤销 + RBAC + 防 IDOR + 限流锁定 + Origin/CSRF 双保险 + 审计落库;13 单测 + 35 e2e(PGlite 真实 PostgreSQL 语义,无 Docker 依赖);npm audit 0
- 前端: React 19 strict TS,路由守卫 + 401 并发去重刷新 + zod 表单 + 三态 + a11y;25 测试 + tsc/build/lint 全绿
- 部署: docker-compose 一键起(nginx TLS 终结 + HSTS + CSP + 非 root 镜像 + 迁移先行入口脚本 + 健康检查依赖链)
- 门禁实战战果: 质检 subagent 共逼出并修复 20+ 真实缺陷(YAML 语法、Prisma 版本错乱、PGlite 连接池、TLS 硬伤、migration_lock 损坏、trust proxy、邮箱大小写等)