# Aios Review

> 代码审查和风险评审工作流。用于审查 diff、PR、AI 生成代码、安全敏感改动、Prompt/Tool/Runtime 变更、依赖更新、性能风险、测试缺口和发布准备度。

- Skill: `archsightlabs/aios-review` (Agent Skill, multi-file: 2 files)
- Install (CLI): `npx skillmds@latest add archsightlabs/aios-review`
- Raw SKILL.md: https://api.skillmd.com/api/skills/archsightlabs/aios-review/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: AI & ML
- Author: archsightlabs (https://skillmd.com/u/archsightlabs)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/archsightlabs/aios-review

---


# AIOS Review

## 目标

以 Argus（代码审查官）的方式审查真实风险：bug、安全、权限、性能、架构反模式、Prompt 注入、依赖风险、Agent 失控风险和测试缺口。

在 AIOS 行业增强启用时，审查必须额外关注证据链断裂、版本来源缺失、模型推断被误用为工程结论、审计不可追溯、长任务失败、索引污染和人工复核缺口。

## AIOS 适用性

本 Skill 继承 AIOS 的全局定位：AIOS 是建筑行业增强层，不是通用代码审查替代器。

- 建筑行业项目中的 diff、PR、AI 生成代码、RAG / GraphRAG、审图、BIM / IFC、规范、证据链、权限、审计和发布风险，启用 AIOS 行业增强。
- 普通非建筑代码审查优先使用宿主工具的通用 review 能力；不要强行把一般字段或日志解释成建筑证据链问题。
- 是否适用不明确时，先读 README、`.ai/project-context.md`、项目 profile、需求背景和 diff 事实。

## 输入

优先收集：

- diff、PR、提交或相关代码片段。
- 需求背景和预期行为。
- 测试、lint、typecheck、构建或安全扫描结果。
- 相关架构约束、权限约束、Runtime 配置。
- Capability 工具返回值、仲裁 Claim 和阻断规则，如存在。
- Knowledge Pack、`knowledge.norm_lookup` 输出、eval gate 和编译产物，如本次改动涉及知识治理或 RAG / GraphRAG。
- AI 生成代码的来源和改动范围。

## 工作流

1. 先理解需求和预期行为，再看 diff。
2. 按风险顺序审查：正确性、安全、权限、数据、性能、可维护性、测试。
3. 检查是否扩大需求范围、修改无关文件或引入不必要抽象。
4. 对 Prompt、Tool Calling、MCP、Memory、RAG 相关改动检查注入、越权和数据污染风险。
5. 对测试、规范、结构求解、安全扫描等 Capability 结果检查输入、版本、适用条件和执行状态。
6. 对 Knowledge Pack 改动检查来源授权、版本适用性、条文引用、图谱关系、lookup 规则、eval 覆盖和人工复核状态。
7. 区分阻断问题、非阻断建议和风格偏好。
8. 没有问题时明确说明剩余未验证项。

## 输出格式

默认输出必须先列发现：

1. 阻断问题
2. 非阻断建议
3. 测试缺口
4. 工具结果 / 证据仲裁
5. 剩余风险
6. 结论

单个发现格式：

```text
[P级别] 标题
位置：
影响：
证据：
建议：
```

严重级别：

- `P0`：安全事故、数据破坏、生产不可用。
- `P1`：明确 bug、权限风险、关键路径回归。
- `P2`：重要维护性、性能或测试缺口。
- `P3`：轻微改进建议。

## 约束

- 不做无关风格挑刺。
- 不把个人偏好包装成质量问题。
- 不在无证据时断言漏洞。
- 不替代 Hephaestus 大规模改代码。
- 不跳过测试和验证直接放行。
- 不放行缺少 `knowledge:validate`、`knowledge:compile` 或 `knowledge:eval` 证据的 Knowledge Pack 发布。

