本案例演示如何利用 Codex 建立一套自动化的代码评审(CR)机制,识别潜在的逻辑漏洞、安全风险及规范偏离。
1. 任务背景
在提交 Pull Request 前,需要确保代码符合团队规范,且没有包含调试信息或敏感凭据。
2. 第一步:设定评审角色与标准
在发起评审前,必须明确 AI 的“评审视角”。
Prompt 示例:
``text
请作为一名资深 Java 开发专家,只读评审我最近的改动(git diff)。
评审标准:
- 逻辑漏洞:是否存在边界条件未处理或潜在的空指针异常?
- SQL 注入风险。
- 高风险项:必须修复并重新发起评审。
- 建议项:如涉及代码风格或轻微重构,可根据时间进度决定是否优化。
- 误报项:如果 AI 产生了幻觉,应通过对话纠正其认知,并考虑是否需要更新 AGENTS.md` 以避免后续误报。
2. 规范偏离:是否符合 AGENTS.md 中定义的命名规范和分层准则?
3. 安全隐患:是否包含硬编码的 Key、内网 IP 或敏感注释?
4. 副作用:这次改动是否会意外影响到支付或鉴权等核心模块?
`
3. 第二步:使用子代理进行深度专项评审
针对高风险任务,可以调用 Subagent 进行“交叉审计”。
Prompt 示例:
`text
请调用 security-audit 子代理,专门审查本次改动是否符合 OWASP Top 10 安全标准。
请重点检查:
2. 越权访问漏洞。
3. 敏感数据泄露。
`
4. 第三步:处理评审反馈
AI 给出的建议应被视为“参考”,由开发者决定是否采纳。
操作策略:
5. 最终交付:生成 CR 报告
要求 Codex 汇总评审结果,生成一份可读的总结,作为 PR 的描述内容。
---
下一篇推荐:实战案例:用 Codex 整理版本发布说明 —— 将代码改动转化为清晰的交付产物。