代码审查
先确认审查范围、目标行为和可用证据。检查当前差异及其调用方,不把无关旧问题混入本次结论。
查找问题
优先检查会导致以下结果的具体缺陷:
- 用户可触发的错误结果、崩溃或数据损坏;
- 权限绕过、数据范围错误或敏感信息泄露;
- 历史数据、新环境迁移或旧调用方不兼容;
- 失败路径不能恢复、重复请求或状态不同步;
- 测试通过但没有覆盖目标行为的验证缺口。
对每个发现说明触发条件、影响、代码位置和判断依据。按影响从高到低排列,保持行号范围集中。无法证明的问题作为待确认风险,不写成确定缺陷。
若没有可操作发现,明确说明,并补充仍存在的测试或环境盲区。除非用户同时要求修复,否则审查阶段不直接修改代码。