AI 代码审查清单:让模型先找风险而不是先夸代码
整理适合 AI 辅助代码审查的提示结构、输出格式和风险优先级。
AI 很适合辅助代码审查,但前提是任务目标要清楚:先找 bug、回归风险、遗漏测试和安全问题,而不是总结代码写了什么。OpenAI 和 Anthropic 的提示工程资料都强调明确任务和输出约束的重要性。[review-001][review-002]
审查输出要按严重度排序
建议让模型输出:
- 文件和行号。
- 风险等级。
- 可复现条件。
- 影响范围。
- 建议修复。
代码审查的价值在于发现会伤害用户或系统的风险,不是生成一段礼貌总结。
概念格式:
{
"severity": "high",
"file": "app/api/orders/route.ts",
"risk": "重复提交可能创建两次订单",
"suggested_fix": "加入幂等键"
}给模型足够上下文
只贴 diff 往往不够。最好提供相关测试、调用方、数据结构和业务约束。高风险结论必须要求模型说明证据。
综合提示工程资料可以推断:AI code review 应该被设计成风险筛查器,而不是自动批准器。
参考资料
- [review-001] OpenAI Developers, “Prompt engineering”, https://developers.openai.com/api/docs/guides/prompt-engineering
- [review-002] Anthropic Docs, “Prompt engineering overview”, https://docs.anthropic.com/en/docs/build-with-claude/prompt-engineering/overview