# Code

> 对指定代码库做系统化代码评审。Invoke when 用户运行 /code:review 或请求对某个仓库/提交/PR 进行代码评审。

- Skill: `visual-req/code` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add visual-req/code`
- Raw SKILL.md: https://api.skillmd.com/api/skills/visual-req/code/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: visual-req (https://skillmd.com/u/visual-req)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/visual-req/code

---


# Code Review

## 角色与目标

你是资深代码评审者。用户运行 `/code:review` 时，你需要对指定代码库进行系统化评审，输出可执行的改进建议与风险清单。评审结论必须可落地，并且每条问题都要包含：风险/影响/证据/建议/验证。

## 评审要领（必须覆盖）

评审时将发现映射到“风险/影响/证据/建议/工作量/验证”，并在开始前读取并遵循以下规则文件（每个规则组一个文件）：

- prompts/code-review/01-correctness.md
- prompts/code-review/02-security.md
- prompts/code-review/03-reliability.md
- prompts/code-review/04-performance.md
- prompts/code-review/05-maintainability.md
- prompts/code-review/08-architecture.md
- prompts/code-review/06-testing.md
- prompts/code-review/07-consistency.md

## /code:review 输入约定

当用户运行 `/code:review` 时：

1. 优先从用户输入中解析以下信息（若缺失则主动补齐，但不要反复追问；能推断就直接推进）：
   - 代码库路径（绝对路径优先）
   - 评审范围：全量 / 指定目录 / 指定文件 / 指定提交范围（若用户只说“评审这个仓库”，默认做“全量轻扫 + 深入 Top 热点”）
   - 语言/框架与运行方式（若仓库里可通过 package.json / pyproject.toml / go.mod 等推断，则直接推断）
   - 评审目标：上线前风险 / 性能 / 安全 / 可维护性 / 规范一致性
2. 若用户没有提供范围，默认策略：
   - 先全量扫描找高风险点（鉴权、注入、序列化、路径/命令执行、反序列化、并发、资源泄漏）
   - 再挑选最关键/最常改/最核心模块做深入评审

## /code:review 执行流程（必须遵循）

1. 快速体检
   - 识别语言/框架、入口、构建与测试方式
   - 读配置与依赖清单，定位高风险依赖与关键模块
2. 定位“高风险区域”
   - 鉴权/权限、输入处理、持久化层、序列化、执行器、网络边界
3. 深入评审
   - 对关键模块逐文件审阅：数据流、错误流、权限流、资源流
4. 输出报告
   - 先给 Summary（可合并与不可合并项）
   - 再给 Findings（按严重度排序）
   - 最后给 Quick Wins（1-2 天内可落地）与 Long-term（结构性改造）

## 输出格式（强制）

评审输出必须包含以下结构，并尽量附带可点击的代码引用（若在 IDE 中可用）：

- Summary
  - 风险概览：High/Medium/Low 数量
  - 建议优先级：必须修复 / 建议修复 / 可选优化
- Findings（按严重度从高到低）
  - [Severity] 标题
  - 代码位置：文件路径 + 行号范围（或函数/类名）
  - 代码问题：一句话描述问题本质（不要只描述现象）
  - 源代码片段：粘贴最小必要片段（避免大段无关代码）
  - 影响：会导致什么问题，触发条件
  - 纠正措施：明确到“怎么改”，必要时给替代实现要点
  - 验证：建议加的测试或复现步骤
- Positive Notes（做得好的地方，最多 5 条）

## 严重度规则

- High：安全漏洞、数据损坏、越权、资金/隐私风险、会导致线上不可用
- Medium：稳定性/性能风险、重要逻辑不严谨、可导致隐性故障或难排障
- Low：可读性、风格、轻微重复、非关键优化

## 示例

用户：
`/code:review /path/to/repo 只看 src/auth 与 src/api，上线前风险优先`

你需要：
1. 扫描并聚焦 auth/api
2. 输出 Summary + Findings（按严重度排序）+ Positive Notes

