返回文章列表

AI 代码审查清单:让模型先找风险而不是先夸代码

整理适合 AI 辅助代码审查的提示结构、输出格式和风险优先级。

AI 很适合辅助代码审查,但前提是任务目标要清楚:先找 bug、回归风险、遗漏测试和安全问题,而不是总结代码写了什么。OpenAI 和 Anthropic 的提示工程资料都强调明确任务和输出约束的重要性。[review-001][review-002]

审查输出要按严重度排序

建议让模型输出:

  • 文件和行号。
  • 风险等级。
  • 可复现条件。
  • 影响范围。
  • 建议修复。

代码审查的价值在于发现会伤害用户或系统的风险,不是生成一段礼貌总结。

概念格式:

{
  "severity": "high",
  "file": "app/api/orders/route.ts",
  "risk": "重复提交可能创建两次订单",
  "suggested_fix": "加入幂等键"
}

给模型足够上下文

只贴 diff 往往不够。最好提供相关测试、调用方、数据结构和业务约束。高风险结论必须要求模型说明证据。

综合提示工程资料可以推断:AI code review 应该被设计成风险筛查器,而不是自动批准器。

参考资料

  1. [review-001] OpenAI Developers, “Prompt engineering”, https://developers.openai.com/api/docs/guides/prompt-engineering
  2. [review-002] Anthropic Docs, “Prompt engineering overview”, https://docs.anthropic.com/en/docs/build-with-claude/prompt-engineering/overview