Mentoria Funnel Labs I.A. · metodologia do squad
Metodologia · v4.2.1

Software como deveria ser feito

Lead único, decision tree de roteamento, 4 workflows executáveis, 13 hooks de quality gate, princípios Karpathy e o Anti-IA Engineering Protocol. Não é como normalmente se faz — é como deveria ser.

01

Princípios fundadores

Princípio 01

Lead único é não-negociável

O @engineering-chief é a porta de entrada pra tudo. Sem chief não existe o pipeline padronizado: briefing, triage, delegação com skill do domínio, review em 4 blocos, entrega.

Princípio 02

Karpathy guidelines aplicados

Think before coding (premissas explícitas), simplicity first (zero abstração especulativa), surgical changes (toca só o necessário), goal-driven execution (critério verificável antes de loopar).

Princípio 03

YAGNI · KISS · DRY

Zero feature pra futuro hipotético. Três linhas parecidas vencem abstração prematura. DRY só quando o repeat é o mesmo conceito — não a mesma sintaxe.

Princípio 04

TDD em features novas

Skill tdd-mastery ativa por padrão: teste antes da implementação, bug fix começa pelo teste que reproduz. Cobertura mínima de 70% — cai abaixo, bloqueia.

Princípio 05

Security-first em camadas

secret-scanner em HARD FAIL, dep-vuln-scan, license-check e sast-scan no pre-commit. Auditoria defensiva e ofensiva. OWASP, MITRE, STRIDE.

Princípio 06

Observability com SLO

Logs estruturados, traces OpenTelemetry, métricas RED/USE, multi-window burn-rate (Google SRE Workbook) e alertas acionáveis — zero barulho.

Princípio 07

Anti-IA Engineering Protocol

8 perguntas bloqueantes antes de cada entrega: isso parece código de IA? Tem padrão genérico? Abstração especulativa? Fallback impossível? Wrapper inútil? Um sim = reprovado.

Princípio 08

Allowlist de propriedade intelectual

.10x/allowlist.yaml com SHA-256 + salt, em modo internal (mentorado individual) ou distributed (squad compartilhado). Proteção do material da mentoria.

02

12 pecados de código IA

O Anti-IA Engineering Protocol bloqueia código com qualquer um destes vícios — espelho do sistema anti-IA do MSE, aplicado à engenharia.

01

Over-engineering

Solução desproporcional. Factory pra criar 1 objeto.

02

Premature abstraction

Generaliza antes de ter 3 casos reais. Vira config hell.

03

Try/catch swallow

catch (e) {}. Erro silenciado é bug invisível.

04

Any explosion

any espalhado "pra facilitar". Anula o type system.

05

Falsa flexibilidade

Parâmetro "pro futuro" que ninguém usa. Complexidade sem ROI.

06

Comentário óbvio

// increment counter antes de i++. Ruído.

07

Naming genérico

data, info, handler, helper. Comunica zero.

08

Wrapper desnecessário

function add(a,b){return a+b} sem motivo real.

09

Barrel files explosion

index.ts reexportando tudo. Quebra tree-shaking.

10

Retorno inflexionado

Union confuso (T | null | undefined | ''). O caller que decifre.

11

Test trivial

expect(true).toBe(true). Cobre métrica, não comportamento.

12

Código não pedido

Getters, setters, utilities e error classes que ninguém pediu.

03

Decision tree de roteamento

O @engineering-chief consulta esta árvore antes de delegar. Cada folha tem agente responsável e command associado.

Tarefa de engineering?
├── Incidente prod (P0/P1)?    → /eng-incident-triage + incident-responder + sre-engineer
├── Deploy?                    → /eng-deploy-check + deployment-engineer
├── Cloudflare Pages?          → /eng-cf-deploy + cloudflare-pages-specialist
├── Segurança defensiva?       → /eng-security-audit + security-auditor
├── Pentesting/ofensivo?       → penetration-tester (legal gate)
├── Performance/lentidão?      → /eng-perf-audit + performance-engineer + postgres-pro
├── Refactor/tech debt?        → /eng-refactor-pass + simplify-gate hook
├── DB/queries/RLS?            → /eng-db-optimize + postgres-pro
├── PR/merge/quality gate?     → /eng-code-quality-gate + qa-expert (4 blocos)
├── DevEx/CI lento/monorepo?   → /eng-dx-audit + ci-cd-pipeline-designer
├── LLM routing/cost?          → /eng-llm-route + llm-architect + local-llm-orchestrator
├── Monorepo novo?             → /eng-monorepo-init + monorepo-architect
├── Feature nova:
│   ├── Next.js 16/App Router  → nextjs-developer
│   ├── Node.js backend        → node-specialist
│   ├── Python/FastAPI         → fastapi-developer
│   ├── React Native/Expo      → expo-react-native-expert
│   ├── Supabase/RLS           → supabase-specialist
│   └── Genérico               → chief + Explore → specialist
├── Infra:                     → cloud-architect · deployment-engineer + vps-operator · docker-expert
├── QA:                        → qa-expert · test-automator · chaos-engineer
├── AI/LLM:                    → ai-engineer · llm-architect · evals-engineer · prompt-engineer
├── SaaS:                      → billing-specialist · webhook-bypass-engineer · funnel-labs-deliverer
├── SRE:                       → sre-engineer · production-debugger
└── Multi-agente paralelo      → engineering-chief (fan-out nativo de Tasks + síntese)
04

4 workflows executáveis + 3 pipelines

W1 · eng-review

Feature development

Chief (briefing, triage), Explore (scout), specialist com skill do domínio, @test-automator, review paralelo com verificação adversarial em 4 blocos, @security-auditor se sensível, docs e commit. Pra features novas e código de produção.

W2 · eng-security-sweep

Security hardening

@security-auditor (OWASP, CVEs, threat model) + @penetration-tester (ATT&CK, recon, exploitation) em paralelo, fixes, revalidação do @qa-expert e re-audit. Antes de release sensível e em audits periódicos.

W3 · eng-perf-sweep

Performance audit

@performance-engineer (CWV, latência) + @postgres-pro (queries) + @production-debugger (eBPF, py-spy) em paralelo, relatório consolidado, fixes priorizados e re-medição.

W4 · eng-research-fanout

Multi-agent parallel

Fan-out nativo de Tasks: 3+ specialists em paralelo, chief agrega os findings com síntese cross-agente. Pra tarefas grandes com partes independentes e audits cross-cutting.

P · incidente

Incidente produção (P0/P1)

@incident-responder no lead, @error-detective + @production-debugger + @sre-engineer em paralelo, mitigação imediata, RCA e postmortem blameless.

P · billing

SaaS billing

@billing-specialist desenha o webhook com HMAC + idempotency, @postgres-pro define o schema, @test-automator cobre edge cases, @security-auditor revisa.

P · evals

LLM evals & production quality

@evals-engineer define dimensões, datasets golden, DeepEval/Ragas/promptfoo, CI gate, A/B de variantes e monitoring em produção.

05

13 hooks ativos por padrão

25 scripts disponíveis, 13 ligados no settings-patch.json — distribuídos nos momentos estratégicos da operação.

HookTriggerSeveridadeO que faz
secret-scannerPreToolUse Write/EditHARD FAILBloqueia arquivo com API_KEY, SECRET, TOKEN ou senha hard-coded
commit-guardPreToolUse BashHARD FAILValida conventional commit antes do git commit
dep-vuln-scanPreToolUse BashSOFTnpm/pip/cargo audit antes do commit
license-checkPreToolUse BashSOFTDetecta licenças copyleft proibidas (GPL/AGPL/SSPL/BUSL)
sast-scanPostToolUse EditSOFTSemgrep OWASP top ten após cada edit
type-checkPostToolUse .ts/.tsxSOFTtsc --noEmit nos arquivos alterados
lint-fixPostToolUseSOFTESLint --fix / ruff format
auto-testPostToolUse src/SOFTRoda os testes relevantes ao diff
simplify-gatePostToolUse EditSOFTDetecta arquivo >600 linhas, deep nesting, any explosion
skill-dedupSessionStartINFODetecta skills duplicadas via similaridade Jaccard
prompt-checkUserPromptSubmitSOFTDetecta prompt vago e pede mais contexto
learning-logSessionEndSOFTLog diário de aprendizados
pre-compactPreCompactSOFTSalva contexto crítico antes do compact
06

O que este squad não é

Não é

"AI pair programming"

Não é assistente passivo. É squad com autoridade — o chief reprova entrega que não bate o quality gate, mesmo se você reclamar.

Não pula

Testes "porque tá apertado"

Sem testes, sem merge. Pular teste porque o cliente está esperando é a forma mais cara de economizar tempo.

Não inventa

Solução sem research

Framework ou API desconhecida? O squad pesquisa (Context7, docs-seeker, web) antes de aplicar. Zero chute.

Não silencia

Erro engolido

Try/catch que engole erro e retorna sucesso é o pecado #3. Erro é logado, classificado e tratado — ou propagado.

Não escreve

Código com cara de IA

O protocolo bloqueia os 12 pecados antes da entrega. Ficou com cara de máquina? Volta pro specialist com feedback específico.

Não vaza

Material sem allowlist

A allowlist hasheada protege o material exclusivo. Uso internal (próprio) ou distributed (squad da agência) — nunca fora disso.