aksheyw/claude-code-deep-review

GitHub: aksheyw/claude-code-deep-review

一套面向 Claude Code 的 14 维度迭代式深度代码审查方法论与技能插件,通过多轮多角度审查发现传统单次审查遗漏的生产环境 Bug。

Stars: 1 | Forks: 0

# 深度审查:Claude Code 的 14 维度审查方法论 这是一个 Claude Code 技能,它通过 14 个连续的审查维度(文件完整性、契约一致性、安全性、状态转换、基础设施配置以及其他 9 个维度)进行审查,直到完整的一轮审查不再产生任何新发现为止。 在首次实际使用中,它**历经 28 轮审查发现了 14 个生产环境 Bug**,其中包括 2 个会导致生产环境中所有 API 调用和所有图片上传崩溃的严重阻断性问题。这些问题都没有在最初的单次审查中被捕获。 ## 为什么开发这个工具 我正准备发布一个已经经过一次“代码审查”的版本。但感觉有些不对劲,所以我尝试换一种思维角度再次审查它,结果发现了一个严重的 Bug。接着我尝试了第三个角度,又发现了另一个。 等我做完这一切时,我已经列出了 14 个审查维度,进行了 28 轮审查,并找出了传统审查无法发现的 14 个 Bug。规律已经很清晰了:每个维度都能捕获不同*类别*的问题。运行所有维度,直到一整轮审查没有发现任何新问题为止。 我将这些维度编纂成了一个 Claude Code 技能,这样我就不会在未运行它们的情况下发布任何代码。这个仓库就是那个技能。 ## 这个仓库包含什么 | 文件 | 用途 | |------|---------| | `SKILL.md` | 技能本身:放入 `~/.claude/skills/deep-review.md` | | `rule.md` | 在审查任务中自动加载该技能的简短规则:放入 `~/.claude/rules/deep-review.md` | | `examples/sample-output.md` | 深度审查过程在实践中的具体示例 | | `LICENSE` | MIT | ## 14 个维度(一句话总结) 1. **文件 / 章节完整性**:产出物是否覆盖了每个文件/章节? 2. **函数级审计**:对于已覆盖的文件,是否检查了每个导出的函数? 3. **类别遗漏**:是否遗漏了整个类别(例如完全没有 E2E 测试)? 4. **清理与性能**:计时器、监听器、内存泄漏、热路径中的 O(n²) 复杂度 5. **客户端-服务端契约**:会导致发布阻断的问题通常出在这里 6. **平台特定路径**:平台 `if` 判断的两个分支是否都覆盖了? 7. **网络与错误条件**:离线、速率限制、超时 8. **状态转换**:每个状态机,双向转换 9. **用户体验细节**:模态框中的返回按钮、空状态、图片回退方案 10. **基础设施与配置**:每个配置文件,从头到尾全面检查 11. **安全与密钥**:凭证、CORS、标头、数据净化 12. **数据层规则**:每个集合以及子集合 13. **现有工作质量**:测试是否测错了对象 14. **内部一致性**:文档本身是否存在自相矛盾? 完整描述:参见 [SKILL.md](SKILL.md)。 ## 安装 将文件放入你的 Claude Code 配置中: ``` # Clone 这个 repo git clone https://github.com/aksheyw/claude-code-deep-review.git cd claude-code-deep-review # 安装该 skill cp SKILL.md ~/.claude/skills/deep-review.md # 可选:安装 auto-trigger rule cp rule.md ~/.claude/rules/deep-review.md ``` 安装完成后,在任何 Claude Code 会话中运行: ``` Use the deep-review skill on this PR ``` ……或者使用诸如*“你遗漏了什么吗?”*、*“这够全面吗?”*、*“再检查一遍”*等短语隐式触发它。 ## 验证安装是否成功 在一个新的 Claude Code 会话中: - 输入 `/deep-review`,自动补全功能应该会提示该技能。 - 或者问:*“在这个 PR 上使用 deep-review 技能”*,Claude 应该能根据名称识别它。 - 如果安装了配套规则,诸如*“这够全面吗?”*之类的短语也应该会自动触发它。 如果以上方法都不起作用,请参阅下方的**故障排除**。 ## 输出示例 来自真实会话的简略追踪记录(完整 14 轮版本请参见 [examples/sample-output.md](examples/sample-output.md))。 ``` ## Round 1:File 完整性 Findings: 3 new - Missing test plan entry for `src/api/auth.ts` — Severity: HIGH - New file `src/lib/imageUpload.ts` not mentioned anywhere — Severity: HIGH - `src/components/EmptyState.tsx` has no test coverage section — Severity: MEDIUM Running total: 3 findings, 0 ship-stoppers. ## Round 5:Client-Server Contract 对齐 Findings: 2 new - 🚨 CRITICAL — Client sends `{ user_id }`, server expects `{ userId }` — every API call to `/profile/update` will silently 400 — SHIP-STOPPER - Auth header missing on `/upload` endpoint client-side — Severity: HIGH Running total: 8 findings, 1 ship-stopper. ## Round 6:Platform-Specific 路径 Findings: 1 new - 🚨 CRITICAL — Android image-upload branch calls a method that does not exist on the Capacitor bridge — SHIP-STOPPER Running total: 9 findings, 2 ship-stoppers. ## Deep Review 完成 Rounds completed: 15 · Total findings: 14 · Ship-stoppers: 2 (both fixed) ``` 模式如下:每一轮对应一个维度,发现的问题会被分配严重等级,当完整应用所有 14 个维度的一轮审查不再产生新发现时,循环即告停止。 ## 故障排除 - **技能无法自动补全:** 确认文件确实位于 `~/.claude/skills/deep-review.md`(平铺结构)。平铺结构和 `~/.claude/skills/deep-review/SKILL.md`(目录结构)这两种布局都支持,但只能选其一。 - **Claude 未在审查短语上自动调用:** 将配套的 `rule.md` 安装到 `~/.claude/rules/deep-review.md`,它会在每个会话中被动加载。 - **规则未自动加载:** 某些 Claude Code 版本可能无法自动发现 `~/.claude/rules/`。备用方案:将规则内容粘贴到你项目的 `CLAUDE.md` 中。 - **技能已加载但只运行了 1-2 轮:** 模型正在发生短路。在你的 prompt 中添加*“持续进行,直到一整轮审查不再产生任何新发现”*,因为那才是停止条件。 ## 何时使用 - 在合并涉及契约边界(API ↔ 客户端、数据库规则、身份验证)的 PR 之前 - 编写测试计划之后,验证你是否覆盖了所有类别 - 编写架构文档之后,找出不一致之处和未处理的故障模式 - 进行安全审查之后,确保没有遗漏任何整个类别 - 任何单次审查感觉不够全面的时候 ## 何时不使用 - 琐碎的单行更改:杀鸡用牛刀 - 以后还会迭代的限时探索:推迟到发布阶段再进行 - 当你仍处于设计阶段,且产出物刻意保持不完整时 ## 预计运行时间 | 范围 | 轮数 | |-------|--------| | 小型产出物(单个文件、简短文档) | 5-8 | | 中型(多文件、完整计划) | 10-15 | | 大型(完整代码库、发布准备就绪状态) | 15-20+ | 每一轮对应一个维度。当一整轮维度审查不再产生任何新发现时,该技能即会停止。 ## 关联仓库 此技能是我的 Claude Code 配置系列的一部分: - [`claude-code-pm-agents`](https://github.com/aksheyw/claude-code-pm-agents):7 个产品构建子代理(PM、增长、品牌、ASO、SEO、YouTube、通信分流) - [`claude-code-rules`](https://github.com/aksheyw/claude-code-rules):具有强烈主观色彩的全局规则,包括可自动加载此技能的 deep-review 审查纪律规则 - [`claude-code-learned-skills`](https://github.com/aksheyw/claude-code-learned-skills):从真实调试和研究会话中自动提取的 12 个技能(Docker/SSH/VPS、ML pipeline、prompt 指南、质量工具、项目 wiki) - [`career-command-center-template`](https://github.com/aksheyw/career-command-center-template):用于 AI 原生求职工作流的完整插件模板(12 个技能、8 个个人数据骨架、hooks) ## 许可证 MIT(参见 [LICENSE](LICENSE))。 由 [Akshey Walia](https://github.com/aksheyw) 构建。如果你使用了它,并发现了这些维度遗漏的 Bug,请提交 issue,因为这个维度列表还会不断增加。
标签:AI辅助编程, Claude, CVE检测, SOC Prime, 代码审查, 开发工具, 软件质量, 防御加固