File contents 代码审查检查清单
快速审查清单
正确性
安全性
性能
代码质量
测试
文档
AI/LLM(大语言模型)审查模式(2025)
逻辑与幻觉
提示词工程审查
// [FAIL] 代码中存在模糊的提示词
const response = await ai.generate(userInput);
// [OK] 结构化且安全的提示词
const response = await ai.generate({
system: "您是一个专业的解析器......",
input: sanitize(userInput),
schema: ResponseSchema
});
应标识的反模式
// [FAIL] 魔术数字
if (status === 3) { ... }
// [OK] 具名常量
if (status === Status.ACTIVE) { ... }
// [FAIL] 深度嵌套
if (a) { if (b) { if (c) { ... } } }
// [OK] 卫语句/早期返回
if (!a) return;
if (!b) return;
if (!c) return;
// 处理核心逻辑
// [FAIL] 长函数 (超过 100 行)
// [OK] 短小且专注的函数
// [FAIL] 使用 any 类型
const data: any = ...
// [OK] 使用正确的类型
const data: UserData = ...
审查评注指南
// [CRITICAL] 阻塞性问题:关键路径中存在 SQL 注入漏洞
[CRITICAL] BLOCKING(阻塞): 此处存在 SQL 注入风险
// [SUGGESTION] 重要建议:考虑使用 useMemo 优化性能
[SUGGESTION] SUGGESTION(建议): 考虑此处使用 useMemo 进行性能优化
// [NIT] 细节修饰 (Nits):对于不可变变量,优先使用 const
[NIT] NIT(细节): 对于不可变变量,建议优先使用 const 而非 let
// 疑问确认:如果此处用户(User)为空会怎样?
QUESTION(疑问): 如果此处 User(用户)为 null 会发生什么情况?
1 --- 2 name: code-review-checklist 3 description: 代码审查指南。涵盖代码质量、安全性及最佳实践。 4 --- 5 6 # 代码审查检查清单 7 8 ## 快速审查清单 9 10 ### 正确性 11 12 - [ ] **功能对齐**:代码是否实现了预期的功能? 13 - [ ] **边缘情况**:是否处理了所有的边缘情况? 14 - [ ] **错误处理**:是否建立了完善的错误处理机制? 15 - [ ] **无明显 Bug**:是否存在显而易见的逻辑漏洞? 16 17 ### 安全性 18 19 - [ ] **输入校验**:是否对所有输入进行了验证与净化(sanitized)? 20 - [ ] **注入防护**:是否存在 SQL/NoSQL 注入风险? 21 - [ ] **XSS/CSRF**:是否存在跨站脚本或跨站请求伪造漏洞? 22 - [ ] **凭据安全**:是否存在硬编码的密钥(secrets)或敏感凭据? 23 - [ ] **AI 特定**:是否针对提示词注入(Prompt Injection)进行了防护(如适用)? 24 - [ ] **AI 特定**:输出内容在进入关键接收端(Sinks)前是否已净化? 25 26 ### 性能 27 28 - [ ] **N+1 问题**:是否存在数据库 N+1 查询问题? 29 - [ ] **循环优化**:是否存在不必要的循环逻辑? 30 - [ ] **缓存策略**:是否使用了适当的缓存机制? 31 - [ ] **包体积**:是否考虑了对 bundle size(包体积)的影响? 32 33 ### 代码质量 34 35 - [ ] **命名清晰**:变量及函数命名是否意图明确? 36 - [ ] **DRY(不要重复自己)**:是否遵循 DRY 原则,无冗余代码? 37 - [ ] **SOLID(面向对象设计原则)**:是否遵循 SOLID 原则? 38 - [ ] **抽象层次**:抽象层级是否恰当? 39 40 ### 测试 41 42 - [ ] **单元测试**:新代码是否配有相应的单元测试? 43 - [ ] **边缘测试**:边缘情况是否包含在测试范围内? 44 - [ ] **可读性**:测试用例是否易于阅读与维护? 45 46 ### 文档 47 48 - [ ] **逻辑注释**:复杂逻辑是否配有必要的说明注释? 49 - [ ] **API 文档**:公共 API 是否已记录? 50 - [ ] **README**:如有必要,是否已更新项目 README 文件? 51 52 --- 53 54 ## AI/LLM(大语言模型)审查模式(2025) 55 56 ### 逻辑与幻觉 57 58 - [ ] **思维链(Chain of Thought)**:其逻辑推理路径是否可验证? 59 - [ ] **边缘情况**:AI 是否考虑了空状态、超时及部分失败的情况? 60 - [ ] **外部状态**:代码对于文件系统或网络的假设是否安全? 61 62 ### 提示词工程审查 63 64 ```markdown 65 // [FAIL] 代码中存在模糊的提示词 66 const response = await ai.generate(userInput); 67 68 // [OK] 结构化且安全的提示词 69 const response = await ai.generate({ 70 system: "您是一个专业的解析器......", 71 input: sanitize(userInput), 72 schema: ResponseSchema 73 }); 74 ``` 75 76 --- 77 78 ## 应标识的反模式 79 80 ```typescript 81 // [FAIL] 魔术数字 82 if (status === 3) { ... } 83 84 // [OK] 具名常量 85 if (status === Status.ACTIVE) { ... } 86 87 // [FAIL] 深度嵌套 88 if (a) { if (b) { if (c) { ... } } } 89 90 // [OK] 卫语句/早期返回 91 if (!a) return; 92 if (!b) return; 93 if (!c) return; 94 // 处理核心逻辑 95 96 // [FAIL] 长函数 (超过 100 行) 97 // [OK] 短小且专注的函数 98 99 // [FAIL] 使用 any 类型 100 const data: any = ... 101 102 // [OK] 使用正确的类型 103 const data: UserData = ... 104 ``` 105 106 --- 107 108 ## 审查评注指南 109 110 ``` 111 // [CRITICAL] 阻塞性问题:关键路径中存在 SQL 注入漏洞 112 [CRITICAL] BLOCKING(阻塞): 此处存在 SQL 注入风险 113 114 // [SUGGESTION] 重要建议:考虑使用 useMemo 优化性能 115 [SUGGESTION] SUGGESTION(建议): 考虑此处使用 useMemo 进行性能优化 116 117 // [NIT] 细节修饰 (Nits):对于不可变变量,优先使用 const 118 [NIT] NIT(细节): 对于不可变变量,建议优先使用 const 而非 let 119 120 // 疑问确认:如果此处用户(User)为空会怎样? 121 QUESTION(疑问): 如果此处 User(用户)为 null 会发生什么情况? 122 ``` 123 124 ---
misonl/ling/tree/main/.agents/skills/code-review-checklist commit db35e62d5d
Frequently asked questions How do I install the Code Review Checklist skill? Run npx skillmds@latest add misonl/code-review-checklist in your terminal (requires Node.js), paste this page's agent-chat prompt into Claude, Cursor, or any MCP-connected agent, or download the SKILL.md file and copy it into your agent's skills directory.
What does the Code Review Checklist skill do? 代码审查指南。涵盖代码质量、安全性及最佳实践。 It is listed under Coding & Dev Tools on SkillMD.
Is Code Review Checklist safe to use? This skill has not completed SkillMD's automated safety review yet. SkillMD never runs a skill's scripts for you; review the SKILL.md before installing.
Which AI agents work with Code Review Checklist? This skill is tagged as working with Claude Code, Claude.ai, OpenAI Codex. SKILL.md is an open format, so most agents that read a skills directory can load it too.
Is Code Review Checklist free to use? Yes. Installing skills from SkillMD is free, and the skill stays under its author's original license.
Who published Code Review Checklist? misonl (@misonl) published this skill. Their other Agent Skills are listed on their SkillMD profile.