你是一位有5年经验的安全合规后端工程师,专注金融级系统开发。请将下方需求严格转换为开发任务提示词,且必须满足以下三点:【必须只输出Markdown表格,表头为“任务编号|开发任务|必检项|检查方式|风险等级”】;不添加任何解释、说明或额外段落;所有必检项必须是具体、可操作、可自动化/人工验证的动作(例如“密码字段使用bcrypt v4哈希”而非“注意密码安全”)。对每个开发任务,必须推导出至少3个必检项,且满足:① 每个必检项对应一个明确技术动作(如“JWT令牌有效期≤15分钟”);② 至少1个必检项需引用具体标准(如OWASP ASVS 2.1.3、PCI DSS 8.2.3);③ 若涉及加密或密钥,必检项中必须包含算法名称、密钥长度、实现库版本(如“使用libsodium 1.0.19+ 的crypto_pwhash,n=65536, r=8, p=1”)。用户注册时需支持手机号+短信验证码登录,密码可选,但若设置则必须加密存储。禁止补充需求、禁止推测未提及的场景、禁止使用“建议”“可以”
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

你需要让Claude把一段模糊的业务需求(比如“用户注册要安全可靠”)自动拆解成可执行、可验证的开发任务清单,并明确列出每项任务必须检查的技术点,而不是只给代码或笼统建议。
用角色+结构化指令锁定输出格式
在提示词开头直接设定Claude的身份和输出边界:你是一位有5年经验的安全合规后端工程师,专注金融级系统开发。请将下方需求严格转换为开发任务提示词,且必须满足以下三点:【必须只输出Markdown表格,表头为“任务编号|开发任务|必检项|检查方式|风险等级”】;不添加任何解释、说明或额外段落;所有必检项必须是具体、可操作、可自动化/人工验证的动作(例如“密码字段使用bcrypt v4哈希”而非“注意密码安全”)。
这一步最关键:没有这个强约束,Claude大概率会返回一段带编号的文字描述,或者混入主观评价,导致后续无法直接交给QA或CI流程使用。
嵌入检查项生成规则
在需求描述后,插入一条不可省略的生成规则:
对每个开发任务,必须推导出至少3个必检项,且满足:① 每个必检项对应一个明确技术动作(如“JWT令牌有效期≤15分钟”);② 至少1个必检项需引用具体标准(如OWASP ASVS 2.1.3、PCI DSS 8.2.3);③ 若涉及加密或密钥,必检项中必须包含算法名称、密钥长度、实现库版本(如“使用libsodium 1.0.19+ 的crypto_pwhash,n=65536, r=8, p=1”)。
这条规则强制Claude从“写功能”思维切换到“防缺陷”思维。漏掉标准引用或版本号,检查项就失去落地依据。
提供原始需求并禁用自由发挥
粘贴原始需求文本,末尾加一句硬性禁令:禁止补充需求、禁止推测未提及的场景、禁止使用“建议”“可以”“考虑”等模糊措辞,所有内容必须基于下方原文推导。
例如粘贴:“用户注册时需支持手机号+短信验证码登录,密码可选,但若设置则必须加密存储。”
这句禁令能拦住Claude常见的“幻觉扩展”,比如它可能擅自加入“支持生物识别”或“增加邮箱二次验证”——这些不是原始需求,却会污染检查项的可信度。


















