技术债务诊断分析器
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_f37e97ba/technical-debt-diagnostic。
技能介绍
要解决的问题
大型代码库常常同时存在代码气味、架构腐化、依赖风险和安全隐患。这些债务不会一次性爆发,却会让 git blame 变慢、重构成本上升、安全补丁更难落地。技术债务诊断分析器面向工程师,把分散的问题整理成可追踪的诊断报告,而不是只给出一堆模糊建议。
工作方式
该技能按固定流程工作:
- 先确认语言、扫描粒度和关注领域,支持单文件、模块或仓库描述。
- 对代码进行静态检查,识别过长函数、重复代码、上帝类、深层嵌套等气味,并尽量给出文件位置和代码片段。
- 检查模块边界、分层依赖和巨石文件,输出循环依赖、违反分层、职责过多等架构问题。
- 扫描
package.json、requirements.txt、pom.xml等声明文件,标注旧版本锁定、弃用包、未使用依赖和版本冲突。 - 对照常见安全模式,检查 SQL 注入、硬编码凭证、不安全反序列化、敏感信息日志等风险,并标注“需人工验证”。
- 最后按严重度、修复成本和影响范围排序,生成 Sprint 级偿还路线图。
适用边界
它适合做静态诊断和优先级讨论,但不会执行用户代码,也不等同于完整 SCA 或安全审计。依赖漏洞判断基于已知 CVE 与声明文件,实际影响仍建议结合 Snyk、OWASP Dependency Check 等工具复核。对于超过万行的仓库,更适合按模块分批分析。
使用场景
- 接手一个 Python 服务后,在重构评审前定位上帝类、过长函数、深层嵌套并给出修复优先级。
- 发布前检查 `package.json` 与 `requirements.txt` 中的旧版本、弃用包、未使用依赖和版本冲突。
- 微服务拆分评审时,排查循环依赖、分层违规和巨石文件,输出 Sprint 级偿还路线图。
- 安全审计前,对登录、支付、文件上传模块做静态风险梳理,标记硬编码凭证和 SQL 注入需人工验证。
适合人员
- 准备重构老旧 Python / Java 服务,需要定位高维护成本模块并给出 Sprint 级路线图的工程师。
- 负责发布前依赖审查,需要从 `package.json`、`pom.xml` 中筛出高风险包并排序升级优先级的后端负责人。
- 在微服务拆分或架构评审中,需要梳理循环依赖、分层违规和职责过多文件的架构师。
- 需要在安全审计前完成静态风险清单,并对硬编码凭证、SQL 注入等做人工复核标注的安全工程师。