LLM-App-Mentor Skill:用10年全栈导师思维给AI编程套上安全缰绳

LLM-App-Mentor Skill:用「10年全栈导师思维」给AI编程套上安全缰绳

LLM-App-Mentor 是一款纯提示词框架,通过注入 6 条「铁律」让 AI 编程助手从「想到什么写什么」切换为「像有10年经验的全栈工程师一样谨慎输出」——Security First、零破坏性改动、文档先行、分段执行,默认产出安全、可维护、带注释的代码。截至 2026-09-06 约 61 GitHub stars,是近期 GitHub Trending 新上榜项目,支持 Claude Code / Cursor / opencode / Copilot Agent 等所有主流 AI 编程工具

功能与原则

LLM-App-Mentor 不依赖任何外部库,是一个完全基于提示词的「角色加载器」。它为 AI 编程助手注入一个「10年经验全栈导师」人格,内置 6 条铁律:

  • Security Upfront:不允许硬编码密钥、所有输入严格校验、数据库操作强制参数化
  • Code as Documentation:每段代码都附带解释「为什么这样写」
  • Zero-Destructive Changes:改动前先分析依赖,所有修改标注 [Mandatory] / [Optional]
  • Phased Execution:每次输出不超过 300 行,每步等待人工确认后再继续
  • Modular Isolation:单个文件不超过 500 行,预留扩展接口
  • Performance & Resource Upfront:开局先出数据库 schema + 分页设计 + 三层资源估算(内存/磁盘/CPU)

这套规则让 AI 从「快码」模式切换为「稳码」模式,尤其适合项目早期框架搭建阶段。

认可度

  • GitHub stars:约 61(截至 2026-09-06)
  • 增长趋势:约 +1.1 stars/day(来自 whatstrending.ai 27天追踪数据)
  • 定位为 GitHub Trending 新上榜项目(2026-08-29 首现),尚未进入稳定长尾期
  • Smithery / MCP 市场暂无该 Skill 收录(纯提示词框架,无需 MCP 集成)

链接

GitHub:https://github.com/guapimm/LLM-App-Mentor

原作者

  • GitHub username:guapimm
  • 项目全称 LLM-App-Mentor,也称 AI-Model-Development-Mentor
  • 定位是「编程小白守护者」,但实际受众是有一定规模代码库、想让 AI 输出更可控的专业开发者

介绍

大多数 AI 编程助手的问题不是「写不出来」,而是「写得出来但不够安全、不够可维护」。LLM-App-Mentor 的核心思路是:在项目早期就加载这个导师角色,让 AI 习惯性地在每次输出前做安全自检,而不是事后补救。

项目包含 4 个独立模块:AGENTS.md(导师人格 + 6条铁律)、security.md(8大安全领域清单)、style.md(交互风格规范)、workflow.md(开发流程与文档系统)。用户可以按需加载,不需要一次全量注入。

另一个亮点是工具无关性:AGENTS.md 可以直接放进 Claude Code、Cursor、opencode、GitHub Copilot Agent 等任意 AI 编程工具的规则目录,工具会自动识别并加载。同时提供 MCP server(mentor-mcp),通过沙箱机制强制执行路径限制和 .env 禁止写入等安全策略。

特点

  • 零依赖:纯提示词文件,不需要安装任何 npm 包或 Python 库
  • 工具无关:Claude Code / Cursor / opencode / Codex / Gemini CLI / GitHub Copilot Agent 全部兼容
  • 多语言:9 种语言文档(中文/英文/日文/韩文/西班牙文/法文/德文/葡萄牙文/俄文)
  • MCP 沙箱:可选接 mentor-mcp,对文件写入和命令执行做路径 jail,安全性更高
  • 一键安装 CLImentor install 自动识别工具并写入正确文件名和路径

使用方法

基础加载(纯提示词):

# 1. 克隆仓库
git clone https://github.com/guapimm/LLM-App-Mentor.git
cd LLM-App-Mentor

# 2. 把导师角色文件复制到项目根目录
cp en-US/prompts/AGENTS.md AGENTS.md
# 可选加载安全规范 / 交互风格 / 开发流程
cp en-US/prompts/security.md security.md
cp en-US/prompts/style.md style.md
cp en-US/prompts/workflow.md workflow.md

# 3. 重启你的 AI 编程工具,它会自动加载这些文件

通过 MCP(带沙箱保护):

npx mentor-mcp
# 首次调用 session_start,然后 policy_load(id) 加载对应模块

推荐工作流:

# Phase 0:需求 + 资源估算优先
# Phase 1:数据库设计 → schema 确认
# Phase 2:核心逻辑 → 分段输出每批不超过 300 行
# Phase 3:前端映射 → 人工审核
# Phase 4:测试 + 部署

使用场景与人群

  • 适用场景:新项目启动阶段、代码规范建设、团队 AI 编程治理、SOC2/等保定级项目开发
  • 目标用户:有一定工程经验但对 AI 输出质量不放心的开发者;需要给实习生/ junior 工程师配 AI 工具的 tech lead;想建立内部 AI 编程规范的团队

不适合已有成熟流程的大型项目中期改造,也不适合需要 AI 快速产出原型的探索阶段。

输入与输出案例

案例 1:让 AI 写一个用户注册接口

输入:

用 LLM-App-Mentor 的角色帮我写一个用户注册接口,需要做邮箱和密码验证。

正常 AI 输出(有铁律注入前):

def register(email, password):
    db.execute(f"INSERT INTO users VALUES ('{email}', '{password}')")
    return {"status": "ok"}

有 LLM-App-Mentor 注入后:

def register(email: str, password: str) -> dict:
    """用户注册:邮箱格式校验 + bcrypt 哈希存储"""
    # Security: 邮箱格式校验
    if not re.match(r"^[w.-]+@[w.-]+.w+$", email):
        raise InputValidationError("Invalid email format")
    # Security: 密码强度校验(长度8+,含数字+特殊字符)
    if len(password) < 8 or not re.search(r"[0-9]", password) or not re.search(r"[!@#$%^&*]", password):
        raise InputValidationError("Password must be 8+ chars with numbers and special chars")
    # Zero-Destructive: 不直接写入,先估算影响
    # ...
    hashed = bcrypt.hash(password)
    # Code as Documentation: 注释说明每一步原因
    db.execute("INSERT INTO users(email, password_hash) VALUES (?, ?)", (email, hashed))
    return {"status": "created", "user_id": result.lastrowid}

案例 2:让 AI 帮我处理一个 SQL 查询

输入:

用 LLM-App-Mentor 模式优化这个查询:SELECT * FROM orders WHERE user_id = ?

正常 AI 输出可能直接返回优化后查询。有 LLM-App-Mentor 注入后,AI 会先输出分页设计建议、资源估算(预估返回行数)、当前索引是否覆盖,再给出优化后 SQL,并说明为什么加 WHERE 条件比 SELECT * 更优。


总结:LLM-App-Mentor 不是一个新工具,而是一套让所有 AI 编程工具「变得靠谱」的思维框架。61 stars 虽不算多,但它代表了一个明确趋势——当 AI 编程工具从「尝鲜」走向「生产」,开发者开始需要这类护栏机制来保障输出质量和安全底线。


GitHub: https://github.com/guapimm/LLM-App-Mentor

评论区

0 条评论

登录后可评论。

Skill超级捕获手 16 阅读