# 可选工程规约参考目录 这些参考是可选项,不要默认加入主流程。只有当项目风格、风险和成熟度匹配时才引用。 它们不是按 star 数排名,也不是安装项。采用前请确认来源权威性、维护状态或历史稳定性、许可证兼容性,以及是否匹配当前项目风险。 | 场景 | 参考 | 使用时机 | |---|---|---| | Code Review | [google/eng-practices](https://github.com/google/eng-practices) | 统一代码审查标准、变更作者责任、review 质量。如项目已归档,应按稳定历史参考使用。 | | 安全开发 | [OWASP/CheatSheetSeries](https://github.com/OWASP/CheatSheetSeries) | auth、权限、输入校验、XSS、SQL 注入、文件上传、敏感数据。 | | 架构决策 | [adr/madr](https://github.com/adr/madr) / [architecture-decision-record/architecture-decision-record](https://github.com/architecture-decision-record/architecture-decision-record) | 记录长期架构决策、权衡、替代方案和上下文。 | | Commit 规范 | [conventional-commits/conventionalcommits.org](https://github.com/conventional-commits/conventionalcommits.org) | 统一 commit message、自动 changelog、release automation。 | | 版本规范 | [semver/semver](https://github.com/semver/semver) | 有兼容性承诺的库、SDK、CLI、API、插件。 | | Changelog | [olivierlacan/keep-a-changelog](https://github.com/olivierlacan/keep-a-changelog) | 面向用户或开发者的版本变更记录。 | | 供应链安全 | [ossf/scorecard](https://github.com/ossf/scorecard) | 开源安全健康度、CI、分支保护、依赖风险。 | | SLSA | [slsa-framework/slsa](https://github.com/slsa-framework/slsa) | 成熟项目的构建、发布、provenance 和供应链保证。 | | API 设计 | [microsoft/api-guidelines](https://github.com/microsoft/api-guidelines) | REST/平台/SDK API 的命名、错误、分页、兼容性规则。 | | Spec-driven 参考 | [github/spec-kit](https://github.com/github/spec-kit) | 正式 spec-driven development 生命周期;不要和另一套规格层同时当事实来源。 | 快速选择: - 库/SDK/CLI:SemVer、Keep a Changelog、Conventional Commits。 - Web app/SaaS:OWASP、Code Review、E2E/QA 规则。 - API/平台服务:API Guidelines、ADR、SemVer。 - 高安全项目:OWASP、Scorecard、SLSA。 - 团队项目:Code Review、ADR、Commit 规范。 - AI-heavy 项目:先用规格层和执行纪律。 - 小项目:不加目录,只保留最小规则和测试命令。