Command Overview: /workflow:review
Optional specialized review for completed implementations. In the standard workflow, passing tests = approved code. Use this command only when specialized review is required (security, architecture, compliance, docs).
Philosophy: "Tests Are the Review"
- Default: All tests pass -> Code approved
- Optional: Specialized reviews for:
- Security audits (vulnerabilities, auth/authz)
- Architecture compliance (patterns, technical debt)
- Action items verification (requirements met, acceptance criteria)
Review Types
| Type |
Focus |
Use Case |
quality |
Code quality, best practices, maintainability |
Default general review |
security |
Security vulnerabilities, data handling, access control |
Security audits |
architecture |
Architectural patterns, technical debt, design decisions |
Architecture compliance |
action-items |
Requirements met, acceptance criteria verified, action items completed |
Pre-deployment verification |
Notes:
- For documentation generation, use
/workflow:tools:docs
- For CLAUDE.md updates, use
/update-memory-related
Execution Process
Input Parsing:
├─ Parse --type flag (default: quality)
├─ Parse --archived flag (search in archives)
└─ Parse session-id argument (optional)
Step 1: Session Resolution
└─ Decision:
├─ session-id provided + --archived → Search .workflow/archives/
├─ session-id provided → Search .workflow/active/ first, then archives
└─ Not provided → Auto-detect from .workflow/active/
Step 2: Validation
├─ Check session directory exists (active or archived)
└─ Check for completed implementation (.summaries/IMPL-*.md exists)
Step 3: Type Check
└─ Decision:
├─ type=docs → Redirect to /workflow:tools:docs
└─ Other types → Continue to analysis
Step 4: Model Analysis Phase
├─ Load context (summaries, test results, changed files)
└─ Perform specialized review by type:
├─ security → Security patterns + Gemini analysis
├─ architecture → Qwen architecture analysis
├─ quality → Gemini code quality analysis
└─ action-items → Requirements verification
Step 5: Generate Report
└─ Output: REVIEW-{type}.md
Execution Template
#!/bin/bash
# Optional specialized review for completed implementation
# Step 1: Session ID resolution and location detection
if [ -n "$SESSION_ARG" ]; then
sessionId="$SESSION_ARG"
else
sessionId=$(find .workflow/active/ -name "WFS-*" -type d | head -1 | xargs basename)
fi
# Step 2: Resolve session path (active or archived)
# Priority: --archived flag → active → archives
if [ -n "$ARCHIVED_FLAG" ]; then
sessionPath=".workflow/archives/${sessionId}"
elif [ -d ".workflow/active/${sessionId}" ]; then
sessionPath=".workflow/active/${sessionId}"
elif [ -d ".workflow/archives/${sessionId}" ]; then
sessionPath=".workflow/archives/${sessionId}"
echo "Note: Session found in archives, running review on archived session"
else
echo "Session ${sessionId} not found in active or archives"
exit 1
fi
# Check for completed tasks
if [ ! -d "${sessionPath}/.summaries" ] || [ -z "$(find ${sessionPath}/.summaries/ -name "IMPL-*.md" -type f 2>/dev/null)" ]; then
echo "No completed implementation found. Complete implementation first"
exit 1
fi
# Step 3: Determine review type (default: quality)
review_type="${TYPE_ARG:-quality}"
# Redirect docs review to specialized command
if [ "$review_type" = "docs" ]; then
echo "For documentation generation, please use:"
echo " /workflow:tools:docs"
echo ""
echo "The docs command provides:"
echo " - Hierarchical architecture documentation"
echo " - API documentation generation"
echo " - Documentation structure analysis"
exit 0
fi
# Step 4: Analysis handover → Model takes control
# BASH_EXECUTION_STOPS → MODEL_ANALYSIS_BEGINS
Model Analysis Phase
After bash validation, the model takes control to:
Load Context: Read completed task summaries and changed files
# Load implementation summaries (iterate through .summaries/ directory)
for summary in ${sessionPath}/.summaries/*.md; do
cat "$summary"
done
# Load test results (if available)
for test_summary in ${sessionPath}/.summaries/TEST-FIX-*.md 2>/dev/null; do
cat "$test_summary"
done
# Get changed files
git log --since="$(cat ${sessionPath}/workflow-session.json | jq -r .created_at)" --name-only --pretty=format: | sort -u
Perform Specialized Review: Based on review_type
Security Review (--type=security):
- Use ripgrep for security patterns:
rg "password|token|secret|auth" -g "*.{ts,js,py}"
rg "eval|exec|innerHTML|dangerouslySetInnerHTML" -g "*.{ts,js,tsx}"
- Use Gemini for security analysis:
ccw cli -p "
PURPOSE: Security audit of completed implementation
TASK: Review code for security vulnerabilities, insecure patterns, auth/authz issues
CONTEXT: @.summaries/IMPL-*.md,../.. @../../project-tech.json @../../project-guidelines.json
EXPECTED: Security findings report with severity levels
RULES: Focus on OWASP Top 10, authentication, authorization, data validation, injection risks
" --tool gemini --mode write --cd ${sessionPath}
Architecture Review (--type=architecture):
- Use Qwen for architecture analysis:
ccw cli -p "
PURPOSE: Architecture compliance review
TASK: Evaluate adherence to architectural patterns, identify technical debt, review design decisions
CONTEXT: @.summaries/IMPL-*.md,../.. @../../project-tech.json @../../project-guidelines.json
EXPECTED: Architecture assessment with recommendations
RULES: Check for patterns, separation of concerns, modularity, scalability
" --tool qwen --mode write --cd ${sessionPath}
Quality Review (--type=quality):
- Use Gemini for code quality:
ccw cli -p "
PURPOSE: Code quality and best practices review
TASK: Assess code readability, maintainability, adherence to best practices
CONTEXT: @.summaries/IMPL-*.md,../.. @../../project-tech.json @../../project-guidelines.json
EXPECTED: Quality assessment with improvement suggestions
RULES: Check for code smells, duplication, complexity, naming conventions
" --tool gemini --mode write --cd ${sessionPath}
Action Items Review (--type=action-items):
- Verify all requirements and acceptance criteria met:
# Load task requirements and acceptance criteria
for task_file in ${sessionPath}/.task/*.json; do
cat "$task_file" | jq -r '
"Task: " + .id + "\n" +
"Requirements: " + (.context.requirements | join(", ")) + "\n" +
"Acceptance: " + (.context.acceptance | join(", "))
'
done
# Check implementation summaries against requirements
ccw cli -p "
PURPOSE: Verify all requirements and acceptance criteria are met
TASK: Cross-check implementation summaries against original requirements
CONTEXT: @.task/IMPL-*.json,.summaries/IMPL-*.md,../.. @../../project-tech.json @../../project-guidelines.json
EXPECTED:
- Requirements coverage matrix
- Acceptance criteria verification
- Missing/incomplete action items
- Pre-deployment readiness assessment
RULES:
- Check each requirement has corresponding implementation
- Verify all acceptance criteria are met
- Flag any incomplete or missing action items
- Assess deployment readiness
" --tool gemini --mode write --cd ${sessionPath}
Generate Review Report: Create structured report
# Review Report: ${review_type}
**Session**: ${sessionId}
**Date**: $(date)
**Type**: ${review_type}
## Summary
- Tasks Reviewed: [count IMPL tasks]
- Files Changed: [count files]
- Severity: [High/Medium/Low]
## Findings
### Critical Issues
- [Issue 1 with file:line reference]
- [Issue 2 with file:line reference]
### Recommendations
- [Recommendation 1]
- [Recommendation 2]
### Positive Observations
- [Good pattern observed]
## Action Items
- [ ] [Action 1]
- [ ] [Action 2]
Output Files:
# Save review report
Write(${sessionPath}/REVIEW-${review_type}.md)
# Update session metadata
# (optional) Update workflow-session.json with review status
Optional: Update Memory (if docs review or significant findings):
# If architecture or quality issues found, suggest memory update
if [ "$review_type" = "architecture" ] || [ "$review_type" = "quality" ]; then
echo "Consider updating project documentation:"
echo " /update-memory-related"
fi
Usage Examples
# General quality review after implementation
/workflow:review
# Security audit before deployment
/workflow:review --type=security
# Architecture review for specific session
/workflow:review --type=architecture WFS-payment-integration
# Review an archived session (auto-detects if not in active)
/workflow:review --type=security WFS-old-feature
# Explicitly review archived session
/workflow:review --archived --type=quality WFS-completed-feature
# Documentation review
/workflow:review --type=docs
Features
- Simple Validation: Check session exists and has completed tasks
- No Complex Orchestration: Direct analysis, no multi-phase pipeline
- Specialized Reviews: Different prompts and tools for different review types
- Archived Session Support: Review archived sessions with
--archived flag or auto-detection
- MCP Integration: Fast code search for security and architecture patterns
- CLI Tool Integration: Gemini for analysis, Qwen for architecture
- Structured Output: Markdown reports with severity levels and action items
- Optional Memory Update: Suggests documentation updates for significant findings
Integration with Workflow
Standard Workflow:
plan -> execute -> test-gen -> execute (complete)
Optional Review (when needed):
plan -> execute -> test-gen -> execute -> review (security/architecture/docs)
When to Use:
- Before production deployment (security review + action-items review)
- After major feature (architecture review)
- Before code freeze (quality review)
- Pre-deployment verification (action-items review)
When NOT to Use:
- Regular development (tests are sufficient)
- Simple bug fixes (test-fix-agent handles it)
- Minor changes (update-memory-related is enough)
Post-Review Action
After review completion, prompt user:
Review complete. Would you like to complete and archive this session?
→ Run /workflow:session:complete to archive with lessons learned
1---2name: review-23description: Post-implementation review with specialized types (security/architecture/action-items/quality) using analysis agents and Gemini4---5
6## Command Overview: /workflow:review
7
8**Optional specialized review** for completed implementations. In the standard workflow, **passing tests = approved code**. Use this command only when specialized review is required (security, architecture, compliance, docs).
9
10## Philosophy: "Tests Are the Review"
11
12- **Default**: All tests pass -> Code approved
13- **Optional**: Specialized reviews for:
14 - Security audits (vulnerabilities, auth/authz)
15 - Architecture compliance (patterns, technical debt)
16 - Action items verification (requirements met, acceptance criteria)
17
18## Review Types
19
20| Type | Focus | Use Case |
21|------|-------|----------|
22| `quality` | Code quality, best practices, maintainability | Default general review |
23| `security` | Security vulnerabilities, data handling, access control | Security audits |
24| `architecture` | Architectural patterns, technical debt, design decisions | Architecture compliance |
25| `action-items` | Requirements met, acceptance criteria verified, action items completed | Pre-deployment verification |
26
27**Notes**:
28- For documentation generation, use `/workflow:tools:docs`
29- For CLAUDE.md updates, use `/update-memory-related`
30
31## Execution Process
32
33```
34Input Parsing:
35 ├─ Parse --type flag (default: quality)
36 ├─ Parse --archived flag (search in archives)
37 └─ Parse session-id argument (optional)
38
39Step 1: Session Resolution
40 └─ Decision:
41 ├─ session-id provided + --archived → Search .workflow/archives/
42 ├─ session-id provided → Search .workflow/active/ first, then archives
43 └─ Not provided → Auto-detect from .workflow/active/
44
45Step 2: Validation
46 ├─ Check session directory exists (active or archived)
47 └─ Check for completed implementation (.summaries/IMPL-*.md exists)
48
49Step 3: Type Check
50 └─ Decision:
51 ├─ type=docs → Redirect to /workflow:tools:docs
52 └─ Other types → Continue to analysis
53
54Step 4: Model Analysis Phase
55 ├─ Load context (summaries, test results, changed files)
56 └─ Perform specialized review by type:
57 ├─ security → Security patterns + Gemini analysis
58 ├─ architecture → Qwen architecture analysis
59 ├─ quality → Gemini code quality analysis
60 └─ action-items → Requirements verification
61
62Step 5: Generate Report
63 └─ Output: REVIEW-{type}.md
64```
65
66## Execution Template
67
68```bash
69#!/bin/bash
70# Optional specialized review for completed implementation
71
72# Step 1: Session ID resolution and location detection
73if [ -n "$SESSION_ARG" ]; then
74 sessionId="$SESSION_ARG"
75else
76 sessionId=$(find .workflow/active/ -name "WFS-*" -type d | head -1 | xargs basename)
77fi
78
79# Step 2: Resolve session path (active or archived)
80# Priority: --archived flag → active → archives
81if [ -n "$ARCHIVED_FLAG" ]; then
82 sessionPath=".workflow/archives/${sessionId}"
83elif [ -d ".workflow/active/${sessionId}" ]; then
84 sessionPath=".workflow/active/${sessionId}"
85elif [ -d ".workflow/archives/${sessionId}" ]; then
86 sessionPath=".workflow/archives/${sessionId}"
87 echo "Note: Session found in archives, running review on archived session"
88else
89 echo "Session ${sessionId} not found in active or archives"
90 exit 1
91fi
92
93# Check for completed tasks
94if [ ! -d "${sessionPath}/.summaries" ] || [ -z "$(find ${sessionPath}/.summaries/ -name "IMPL-*.md" -type f 2>/dev/null)" ]; then
95 echo "No completed implementation found. Complete implementation first"
96 exit 1
97fi
98
99# Step 3: Determine review type (default: quality)
100review_type="${TYPE_ARG:-quality}"
101
102# Redirect docs review to specialized command
103if [ "$review_type" = "docs" ]; then
104 echo "For documentation generation, please use:"
105 echo " /workflow:tools:docs"
106 echo ""
107 echo "The docs command provides:"
108 echo " - Hierarchical architecture documentation"
109 echo " - API documentation generation"
110 echo " - Documentation structure analysis"
111 exit 0
112fi
113
114# Step 4: Analysis handover → Model takes control
115# BASH_EXECUTION_STOPS → MODEL_ANALYSIS_BEGINS
116```
117
118### Model Analysis Phase
119
120After bash validation, the model takes control to:
121
1221. **Load Context**: Read completed task summaries and changed files
123 ```bash
124 # Load implementation summaries (iterate through .summaries/ directory)
125 for summary in ${sessionPath}/.summaries/*.md; do
126 cat "$summary"
127 done
128
129 # Load test results (if available)
130 for test_summary in ${sessionPath}/.summaries/TEST-FIX-*.md 2>/dev/null; do
131 cat "$test_summary"
132 done
133
134 # Get changed files
135 git log --since="$(cat ${sessionPath}/workflow-session.json | jq -r .created_at)" --name-only --pretty=format: | sort -u
136 ```
137
1382. **Perform Specialized Review**: Based on `review_type`
139
140 **Security Review** (`--type=security`):
141 - Use ripgrep for security patterns:
142 ```bash
143 rg "password|token|secret|auth" -g "*.{ts,js,py}"
144 rg "eval|exec|innerHTML|dangerouslySetInnerHTML" -g "*.{ts,js,tsx}"
145 ```
146 - Use Gemini for security analysis:
147 ```bash
148 ccw cli -p "
149 PURPOSE: Security audit of completed implementation
150 TASK: Review code for security vulnerabilities, insecure patterns, auth/authz issues
151 CONTEXT: @.summaries/IMPL-*.md,../.. @../../project-tech.json @../../project-guidelines.json
152 EXPECTED: Security findings report with severity levels
153 RULES: Focus on OWASP Top 10, authentication, authorization, data validation, injection risks
154 " --tool gemini --mode write --cd ${sessionPath}
155 ```
156
157 **Architecture Review** (`--type=architecture`):
158 - Use Qwen for architecture analysis:
159 ```bash
160 ccw cli -p "
161 PURPOSE: Architecture compliance review
162 TASK: Evaluate adherence to architectural patterns, identify technical debt, review design decisions
163 CONTEXT: @.summaries/IMPL-*.md,../.. @../../project-tech.json @../../project-guidelines.json
164 EXPECTED: Architecture assessment with recommendations
165 RULES: Check for patterns, separation of concerns, modularity, scalability
166 " --tool qwen --mode write --cd ${sessionPath}
167 ```
168
169 **Quality Review** (`--type=quality`):
170 - Use Gemini for code quality:
171 ```bash
172 ccw cli -p "
173 PURPOSE: Code quality and best practices review
174 TASK: Assess code readability, maintainability, adherence to best practices
175 CONTEXT: @.summaries/IMPL-*.md,../.. @../../project-tech.json @../../project-guidelines.json
176 EXPECTED: Quality assessment with improvement suggestions
177 RULES: Check for code smells, duplication, complexity, naming conventions
178 " --tool gemini --mode write --cd ${sessionPath}
179 ```
180
181 **Action Items Review** (`--type=action-items`):
182 - Verify all requirements and acceptance criteria met:
183 ```bash
184 # Load task requirements and acceptance criteria
185 for task_file in ${sessionPath}/.task/*.json; do
186 cat "$task_file" | jq -r '
187 "Task: " + .id + "\n" +
188 "Requirements: " + (.context.requirements | join(", ")) + "\n" +
189 "Acceptance: " + (.context.acceptance | join(", "))
190 '
191 done
192
193 # Check implementation summaries against requirements
194 ccw cli -p "
195 PURPOSE: Verify all requirements and acceptance criteria are met
196 TASK: Cross-check implementation summaries against original requirements
197 CONTEXT: @.task/IMPL-*.json,.summaries/IMPL-*.md,../.. @../../project-tech.json @../../project-guidelines.json
198 EXPECTED:
199 - Requirements coverage matrix
200 - Acceptance criteria verification
201 - Missing/incomplete action items
202 - Pre-deployment readiness assessment
203 RULES:
204 - Check each requirement has corresponding implementation
205 - Verify all acceptance criteria are met
206 - Flag any incomplete or missing action items
207 - Assess deployment readiness
208 " --tool gemini --mode write --cd ${sessionPath}
209 ```
210
211
2123. **Generate Review Report**: Create structured report
213 ```markdown
214 # Review Report: ${review_type}
215
216 **Session**: ${sessionId}
217 **Date**: $(date)
218 **Type**: ${review_type}
219
220 ## Summary
221 - Tasks Reviewed: [count IMPL tasks]
222 - Files Changed: [count files]
223 - Severity: [High/Medium/Low]
224
225 ## Findings
226
227 ### Critical Issues
228 - [Issue 1 with file:line reference]
229 - [Issue 2 with file:line reference]
230
231 ### Recommendations
232 - [Recommendation 1]
233 - [Recommendation 2]
234
235 ### Positive Observations
236 - [Good pattern observed]
237
238 ## Action Items
239 - [ ] [Action 1]
240 - [ ] [Action 2]
241 ```
242
2434. **Output Files**:
244 ```bash
245 # Save review report
246 Write(${sessionPath}/REVIEW-${review_type}.md)
247
248 # Update session metadata
249 # (optional) Update workflow-session.json with review status
250 ```
251
2525. **Optional: Update Memory** (if docs review or significant findings):
253 ```bash
254 # If architecture or quality issues found, suggest memory update
255 if [ "$review_type" = "architecture" ] || [ "$review_type" = "quality" ]; then
256 echo "Consider updating project documentation:"
257 echo " /update-memory-related"
258 fi
259 ```
260
261## Usage Examples
262
263```bash
264# General quality review after implementation
265/workflow:review
266
267# Security audit before deployment
268/workflow:review --type=security
269
270# Architecture review for specific session
271/workflow:review --type=architecture WFS-payment-integration
272
273# Review an archived session (auto-detects if not in active)
274/workflow:review --type=security WFS-old-feature
275
276# Explicitly review archived session
277/workflow:review --archived --type=quality WFS-completed-feature
278
279# Documentation review
280/workflow:review --type=docs
281```
282
283## Features
284
285- **Simple Validation**: Check session exists and has completed tasks
286- **No Complex Orchestration**: Direct analysis, no multi-phase pipeline
287- **Specialized Reviews**: Different prompts and tools for different review types
288- **Archived Session Support**: Review archived sessions with `--archived` flag or auto-detection
289- **MCP Integration**: Fast code search for security and architecture patterns
290- **CLI Tool Integration**: Gemini for analysis, Qwen for architecture
291- **Structured Output**: Markdown reports with severity levels and action items
292- **Optional Memory Update**: Suggests documentation updates for significant findings
293
294## Integration with Workflow
295
296```
297Standard Workflow:
298 plan -> execute -> test-gen -> execute (complete)
299
300Optional Review (when needed):
301 plan -> execute -> test-gen -> execute -> review (security/architecture/docs)
302```
303
304**When to Use**:
305- Before production deployment (security review + action-items review)
306- After major feature (architecture review)
307- Before code freeze (quality review)
308- Pre-deployment verification (action-items review)
309
310**When NOT to Use**:
311- Regular development (tests are sufficient)
312- Simple bug fixes (test-fix-agent handles it)
313- Minor changes (update-memory-related is enough)
314
315## Post-Review Action
316
317After review completion, prompt user:
318```
319Review complete. Would you like to complete and archive this session?
320→ Run /workflow:session:complete to archive with lessons learned
321```