本案例演示如何利用 Codex 建立一套自动化的代码评审(CR)机制,识别潜在的逻辑漏洞、安全风险及规范偏离。

1. 任务背景

在提交 Pull Request 前,需要确保代码符合团队规范,且没有包含调试信息或敏感凭据。

2. 第一步:设定评审角色与标准

在发起评审前,必须明确 AI 的“评审视角”。

Prompt 示例:

``text

请作为一名资深 Java 开发专家,只读评审我最近的改动(git diff)。

评审标准:

  1. 逻辑漏洞:是否存在边界条件未处理或潜在的空指针异常?
  2. 2. 规范偏离:是否符合 AGENTS.md 中定义的命名规范和分层准则?

    3. 安全隐患:是否包含硬编码的 Key、内网 IP 或敏感注释?

    4. 副作用:这次改动是否会意外影响到支付或鉴权等核心模块?

    `

    3. 第二步:使用子代理进行深度专项评审

    针对高风险任务,可以调用 Subagent 进行“交叉审计”。

    Prompt 示例:

    `text

    请调用 security-audit 子代理,专门审查本次改动是否符合 OWASP Top 10 安全标准。

    请重点检查:

    1. SQL 注入风险。
    2. 2. 越权访问漏洞。

      3. 敏感数据泄露。

      `

      4. 第三步:处理评审反馈

      AI 给出的建议应被视为“参考”,由开发者决定是否采纳。

      操作策略:

      • 高风险项:必须修复并重新发起评审。
      • 建议项:如涉及代码风格或轻微重构,可根据时间进度决定是否优化。
      • 误报项:如果 AI 产生了幻觉,应通过对话纠正其认知,并考虑是否需要更新 AGENTS.md` 以避免后续误报。

      5. 最终交付:生成 CR 报告

      要求 Codex 汇总评审结果,生成一份可读的总结,作为 PR 的描述内容。

      ---

      下一篇推荐实战案例:用 Codex 整理版本发布说明 —— 将代码改动转化为清晰的交付产物。