严格代码审查
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,将 @user_13e46a0f/codereview 安装到你的 AI 助手中。
技能介绍
问题
很多代码审查停留在“看有没有明显错误”,容易漏掉与需求不符、边界条件、事务一致性、安全默认值和测试覆盖。code-review 把审查对象限定为一次分支或工作区差异,目标是输出可定位、可追责、可决定是否合并的工程判断,而不只是代码风格建议。
工作方式
技能会先确认 PRD、issue、验收标准或业务目标;没有时标记审查受限。随后选择 origin/master...HEAD 或 master...HEAD 作为比较基,列出覆盖文件与 hunk。审查重点包括:
- 正确性:业务语义、空值、类型转换、时区、精度、幂等。
- 可靠性:事务、重试、并发、批处理部分失败。
- 安全:认证、授权、注入、路径穿越、不安全反序列化、敏感日志。
- 数据:迁移兼容、重复数据、回滚风险。
- 性能:N+1 查询、无界循环、大对象加载、阻塞调用。
- 测试:正常路径、错误路径、边界和回归覆盖。
最终生成 code-review-report-YYYYMMDD-HHmm.md,按 Critical、Major、Minor、Suggestion 分级,并总结最高风险、验证状态和合并建议。
适用边界
它默认不修改产品代码,除非明确要求修复。若仓库命令不可信、测试不可安全运行,或差异过大导致上下文不足,报告应说明验证受限。涉及隐私时,需按规则脱敏密钥、内部地址、客户标识和绝对路径。
使用场景
- 合并支付退款相关 PR 前,检查事务、部分失败、幂等和回滚风险
- 提交含配置、SQL 和文件处理的改动后,生成带严重级和合并建议的审查报告
- 在共享仓库中审查分支差异,同时脱敏密钥、内部地址和客户标识
- 用 `rg` 追踪调用点和测试覆盖,确认错误路径与边界用例是否遗漏
适合人员
- 负责服务合并质量的后端工程师,需要把 PR 审查从风格检查转为缺陷与安全判断
- 接手遗留系统的工程师,要在有限上下文里确认交易、数据和迁移风险
- 带代码评审职责的技术负责人,需要把审查结果沉淀为可追溯的 Markdown 报告
- 处理敏感仓库的开发者,需要在输出报告中避免暴露密钥、客户标识和绝对路径