代码审核助手
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_607b37be/code-reviewer-nameused。
技能介绍
解决什么问题
普通代码审核容易停留在风格检查,缺少对业务逻辑、安全上下文和测试覆盖的持续判断;直接靠人肉读 PR 又难在安全、性能、错误处理、测试、文档之间保持同一标准。code-reviewer 面向 PR/diff、现有代码库审计和合并前检查,把确定性脚本结果与模型上下文推理结合,输出带 Critical 到 Info 分级的可执行问题列表。
工作方式
它按四阶段推进:
- 范围与计划:识别单文件、目录、
git diff或 PR,判断语言和审核深度。 - 自动化分析:当 Python 可用时,运行
analyze_complexity.py检测过长函数、圈复杂度、深层嵌套;运行scan_patterns.py扫描 SQL 注入、命令注入、硬编码密钥、eval、弱哈希、XSS 等反模式。 - 上下文审核:基于
checklist.md、security-rules.md、best-practices.md、severity-guide.md排除误报,并检查模式匹配难以覆盖的问题,如授权缺失、竞态条件、资源泄漏、错误传播、测试隔离和文档缺口。 - 报告与建议:按严重性分级,生成可选 HTML 报告,并在对话中给出合并前必须修复项和后续跟进项。
适用边界
该技能适合工程团队在 PR 审查、安全审计和质量门禁中使用。它不是编译器或完整 SAST 替代品:脚本不可用时会退化为基于参考文档的人工检查;模式扫描仍可能有误报,需要结合代码上下文确认。对于历史代码库,应优先关注高风险影响面,而不是把所有风格问题都作为合并阻塞项。
使用场景
- 提交 PR 前,对 diff 做安全、性能与错误处理检查,整理合并前必修项。
- 接手陌生仓库,先扫描硬编码密钥、SQL 注入、异常吞没等反模式,形成风险清单。
- 合并门禁中,把复杂度、测试覆盖、文档缺口按 Critical 到 Info 分级输出。
- 审计现有服务,定位 N+1 查询、资源泄漏、竞态条件和缺少鉴权的业务路径。
适合人员
- 负责 PR 门禁的后端工程师,需要把安全漏洞、错误路径和测试缺口整理成合并前修复清单。
- 接手遗留服务的平台工程师,需要快速定位硬编码密钥、命令注入和资源泄漏等风险。
- 关注质量门禁的 Tech Lead,需要用严重性分级区分合并阻塞项和后续跟进项。
- 做安全审计的 SRE,需要结合上下文确认注入、鉴权缺失和竞态条件是否真实成立。