Agent Skills
返回列表
代码库全面审计工具

代码库全面审计工具

开发编程 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_7871dce1/code-auditor-zh 到你的 AI 助手中。

技能介绍

要解决的问题

代码库在迭代后常常出现架构漂移、重复代码、敏感信息暴露和测试覆盖不足等问题。人工 Review 容易停留在局部函数,而重构或安全专项又缺少统一口径。这个技能的目标,是把一次代码库检查从“看几个文件”变成可交付的审计结果:列出问题、标注严重程度、给出处理优先级。

如何工作

该技能围绕六个维度展开:

  • 架构设计:检查模块划分、依赖关系和耦合度
  • 代码质量:关注命名规范、重复代码、复杂度
  • 安全漏洞:识别注入风险、权限控制薄弱点和敏感信息暴露
  • 性能瓶颈:查找低效查询、内存泄漏和多余同步操作
  • 测试覆盖:评估单元测试率与关键路径覆盖
  • 可维护性:检查文档完整性和变更影响范围

它依赖 read 与 exec 能力来查看仓库内容并执行必要分析。输出通常接近一份工程清单:严重问题优先,例如 SQL 拼接、硬编码 token;中等问题进入当前迭代,例如输入校验缺失、循环依赖;低优先级事项用于长期治理,例如测试覆盖率偏低、函数过长。

适用边界

适合用于项目重构前评估、技术债务盘点和安全风险初筛。它更适合作为代码健康度检查入口,而不是完整 SAST 或性能压测工具。对于强合规场景,仍应结合专业安全扫描、架构评审和测试体系使用。

使用场景

  • 重构前对 Node.js 项目做健康度检查,输出严重、中等和低优先级问题清单。
  • 排查代码库安全漏洞,重点确认权限控制、敏感信息暴露和注入风险。
  • 盘点循环依赖、重复代码和测试覆盖率,为迭代排期提供依据。
  • 评估项目可维护性,梳理文档完整性和关键路径变更影响范围。

适合人员

  • 准备重构遗留模块的后端工程师,需要先看架构耦合、质量债务和修复优先级。
  • 负责上线前安全检查的安全工程师,需要排查权限控制、敏感信息暴露和注入点。
  • 接手新项目的主管或 Tech Lead,需要快速判断代码健康度、测试覆盖和文档状况。
  • 维护高负载服务的全栈工程师,需要定位性能瓶颈、同步开销和关键路径风险。