安全·质量·性能三维代码审查(autumnsgrove-code-reviewer)
## 是什么 一款覆盖安全性、质量和性能三大维度的结构化代码审查 Skill
是什么
一款覆盖安全性、质量和性能三大维度的结构化代码审查 Skill。内置多类检查清单,可调用 Bandit、Radon、Pylint、Safety 等 Python 工具自动分析,也支持纯人工引导审查,适用于 PR、发布审计和团队规范建设等多种场景。
核心能力
- 安全审查:覆盖输入验证、身份认证、授权控制、数据暴露、注入攻击、序列化漏洞、加密弱点等
- 质量评估:代码复杂度、模块化程度、命名规范、错误处理、重复代码、可维护性打分
- 性能分析:低效算法识别、数据库查询问题、网络调用优化、缓存策略缺陷、资源泄漏检查
- 测试覆盖评估:单元测试/集成测试质量、测试覆盖率、文档完整性、部署就绪度
- 自动化工具集成:支持调用 Bandit(安全)、Radon(复杂度)、Pylint(代码风格)、Safety(依赖漏洞)等
- 报告生成:支持 Markdown 或 JSON 格式,可指定输出路径,适合 CI/CD 流程
适用场景
- PR 审查:按优先级输出安全性、质量、可维护性反馈,帮助在合并前发现关键问题
- 发布审计:系统检查代码库的安全风险、性能隐患、依赖漏洞和部署配置
- 团队规范建设:将内置工作流和检查清单转化为团队统一的代码审查标准
使用方法
快速代码审查
审查 [文件或变更]。列出正确性、安全性和可维护性问题,按严重程度排序并提供具体修复建议。
安全专项审查
审查 [代码或目录],重点检查注入攻击、访问控制、敏感数据暴露、不安全反序列化、弱加密等问题。引用证据并推荐缓解措施。
PR 评估
审查 [Pull Request],对照其声明的目标评估架构、性能、测试、文档、兼容性和安全性。区分阻止项和改进项。
高级风险审查
对 [变更] 进行威胁建模,检查信任边界和故障模式,评估复杂度和性能。发现按影响力、可利用性、可信度和修复成本排序。
局限与注意事项
- 自动化检查依赖 Python 环境及 Bandit、Radon、Pylint、Safety 等工具的安装
- 辅助工具主要覆盖 Python 代码,其他语言需人工补充审查
- 无法验证业务逻辑正确性或运行时行为
- 内置阈值和建议为通用指导,不一定适配所有项目
安全说明
Skill 已通过独立安全审计(2026-07-23)。111 项静态告警均为误报,来自文档示例和 Markdown 语法。辅助工具仅执行本地固定分析器,无命令注入风险,报告仅写入用户指定路径。
基础信息
- 作者:AutumnsGrove(MIT 许可证)
- 支持工具:Claude、Codex、Claude Code
- 安全评级:safe(已完成第三方安全审计)
- 安装量:76 次
- 获取方式:
npx skillstore add autumnsgrove/code-reviewer
团队信息
AI产品库
官方
由 AI 猎手自动发现
评论与建议
登录 后参与评论或提建议