七维代码审查
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_19b9fbd9/code-review93。
技能介绍
解决什么问题
代码审查是软件质量的关键环节,但实践中常遇到两大挑战:一是审查者容易陷入“顺手修复”的陷阱,导致审查与实现混杂,问题追踪困难;二是随着 AI 辅助编程的普及,生成的代码虽“看起来对”,却可能隐藏着 API 幻觉、静默降级等人类代码不常见的风险。传统的审查清单往往不涵盖这些新维度。
本技能(code-review)正是为应对这些挑战而设计的只读、结构化的 AI 代码审查代理。它的核心价值在于强制分离审计与修复,并针对 AI 代码引入了独有的检查维度。
如何工作
核心原则:审计修复分离
这是本技能铁律。当用户发出 review/看看/审查 等指令时,技能进入只读模式。它将执行全面的代码审计,并输出一份结构化的问题清单,然后停止。它绝不会在审查过程中附带任何代码修改。修复决策权完全交还给用户。清单中的每条问题都严格遵循五字段格式:定位 (文件:行号)、根因、影响面、维度+严重度、修复方向。
关键步骤:从环境探测到七维审查
在开始审查前,技能会先进行环境探测:确认审查对象是单文件、目录还是 git diff;强制读取目标文件全文以获取上下文;对疑似死代码进行全项目引用检索;并记录运行环境版本。这确保了审查结论的准确性,避免“管中窥豹”。
审查则依据其核心的 七维检查清单进行,覆盖了从传统 bug 到 AI 特有问题的广泛维度:
- ① 正确性 Bug:检查边界条件(空集合、
None、NaN、跨日等)与跨环境陷阱(路径、编码、时区)。 - ② AI 特有:幻觉与静默降级:验证 API 签名,排查
except: pass等吞掉错误的代码,要求降级时必须带质量标记。 - ③ 性能与资源:识别无缓存循环、资源泄漏、无超时调用等。
- ④ 冗余与一致性:寻找死代码、调试残留、重复逻辑(遵循三次法则)和孤儿变量。
- ⑤ 安全与泄漏:扫描硬编码密钥、SQL 注入、敏感信息日志等。
- ⑥ 产品与过度工程:判断功能是否是垃圾或过度设计,逻辑是否可简化。
- ⑦ 可验证性与可回滚:确保改动有基准、关键路径有测试。
审查全程遵循严格的 证据纪律:任何结论都必须基于实际验证(如运行代码、查阅官方文档)。无法直接验证的,只标注为“最可能原因 + 待验证动作”。对于性能建议,在没有 profile 数据前后对比前,只说“预期”,禁说“会变快”。
边界与注意点
本技能是审查专家,而非修复实施者。其能力边界明确:
- 只做审计,不做修复:问题清单确认后,若用户要求修复,则需切换至正常的编码流程。
- 不实施性能调优:只报告性能问题的方向和基线要求。
- 不进行专业安全审计:仅能扫描常见的泄漏模式。
使用时请注意:对于大仓库,应按依赖分层,一次审查一个模块;对于 AI 生成的“看起来对”的代码,务必通过文档或本地测试进行验证;若对问题定性(风格问题 vs. 真问题)犹豫,可执行“删除测试”——若删除该代码后行为不变,则属于低优先级或无需报告。
使用场景
- 开发者利用AI工具生成了核心业务逻辑,在合并到主分支前,需要对该段代码进行一次全面、结构化的审查,以系统性地识别正确性、性能和安全风险,而不是仅靠肉眼简单看看。
- 技术负责人/架构师正在为团队制定关于AI辅助编码的规范,需要一份详细的检查清单来定义什么是“高质量的AI代码”,并借此向团队成员解释为什么AI生成的代码需要更严格的特定维度(如幻觉、降级)审查。
- 项目依赖库的某个模块是由AI生成的复杂数据处理代码,运行时出现诡异错误。需要先进行一次只读的“诊断性审查”,严格按照七维度清单和证据纪律定位问题,明确根因和待验证动作,为后续修复提供精准输入,避免因盲目改动引入新问题。
适合人员
- 在日常开发中频繁使用 GitHub Copilot、Cursor 等AI辅助编码工具的软件工程师,其诉求是系统性地审查和保障AI生成代码的质量,而不仅仅是手动检查。
- 负责团队代码质量、审查流程或编码规范的技术主管(Tech Lead)或软件架构师,他们需要一套具体的、可操作的审查框架(尤其是针对AI代码的维度)来指导团队和落实规范。
- 进行AI模型集成、MLOps平台开发或AI应用开发的科研与工程人员,他们需要深入检查由模型输出或自动生成的代码的可靠性、性能边界与潜在的静默失败。