你的AI Code Review,只是多打了个”LGTM”?
让 AI Code Review 不只是「 LGTM 」
你平时的 Code Review 是不是这样的:AI 看完代码,丢一句「看起来不错」,然后你 Merge?
——然后第二天线上爆了。
问题不在于 AI 不会 Review,而在于大多数 AI Review 工具只做存在性检查(有没有语法错误),不查结构性风险(并发 Bug、SQL 注入、生产环境下才会暴露的逻辑问题)。
最近我发现了一个 Skill,专门做 Pre-landing PR 审查,来自 YC 总裁 Garry Tan 的开源项目 gstack(没错,就是那个 13.2 万 Star 的 Claude Code 配置套件)。
它怎么工作的?
/review 这个 Skill 会做两件事:
1. 两轮深度扫描(不看「代码好不好看」,专看「会不会在生产炸」)
第一轮是关键安全检查,覆盖:
– SQL 安全(注入风险、事务边界)
– 并发竞态条件
– LLM 输出信任边界(你信了 AI 生成的那段 SQL 吗?)
– 枚举值完整性(新增状态值有没有在所有引用处处理?)
第二轮是结构性问题,包括:
– 条件副作用
– 魔法数字与字符串耦合
– 死代码
– 测试盲区
2. Fix-First 机制——AI 动手修,你只决策
这是最让我眼前一亮的设计。
大多数 Review 工具只会告诉你「这里有问题」。而 /review 会:
– 对可自动修复的问题,直接动手修,贴一行 [AUTO-FIXED] 说明改了什么
– 对需要人工判断的问题,汇总到一个 AskUserQuestion,等你拍板
也就是说:简单问题不过你,复杂问题才来问你。Review 的最后一屏,不是「发现了 8 个问题请逐一处理」,而是「我自动修了 5 个,剩下 3 个需要你决定」。
什么场景用它?
当你:
– 要 Merge 一个 PR,不想盲信 CI 通过就放行
– 引入了新的枚举值或状态机,不确定下游是否都处理了
– 用了 AI 生成 SQL,不确定有没有注入风险
– 想让 Code Review 变成可自动化的工作流,而不是每次都从零开始写 Review Prompt
怎么安装?
一行命令:
npx -y skills add garrytan/gstack --skill review --agent claude-code
装完整套 gstack 也可以(33 个 Skill),直接 Clone 仓库:
git clone --single-branch --depth 1 https://github.com/garrytan/gstack.git ~/.claude/skills/gstack && cd ~/.claude/skills/gstack && ./setup
支持 Claude Code、Codex CLI 和 Gemini CLI。
总结
gstack-review 解决的不是「有没有 Bug」的问题,而是「CI 通过了还会有什么 Bug」的问题。它把 Code Review 从一个聊天式的建议流程,变成了一个带修复 + 决策分流的结构化工作流。
对于已经重度依赖 AI 编程、但又担心 AI 偷偷引入生产 Bug 的团队来说,这个 Skill 值得加到你的日常工作流里。
GitHub:
https://github.com/garrytan/gstack
评论区
登录后可评论。