aksheyw/claude-code-deep-review
GitHub: aksheyw/claude-code-deep-review
一套面向 Claude Code 的 14 维度迭代式深度代码审查方法论与技能插件,通过多轮多角度审查发现传统单次审查遗漏的生产环境 Bug。
Stars: 1 | Forks: 0
# 深度审查:Claude Code 的 14 维度审查方法论
这是一个 Claude Code 技能,它通过 14 个连续的审查维度(文件完整性、契约一致性、安全性、状态转换、基础设施配置以及其他 9 个维度)进行审查,直到完整的一轮审查不再产生任何新发现为止。
在首次实际使用中,它**历经 28 轮审查发现了 14 个生产环境 Bug**,其中包括 2 个会导致生产环境中所有 API 调用和所有图片上传崩溃的严重阻断性问题。这些问题都没有在最初的单次审查中被捕获。
## 为什么开发这个工具
我正准备发布一个已经经过一次“代码审查”的版本。但感觉有些不对劲,所以我尝试换一种思维角度再次审查它,结果发现了一个严重的 Bug。接着我尝试了第三个角度,又发现了另一个。
等我做完这一切时,我已经列出了 14 个审查维度,进行了 28 轮审查,并找出了传统审查无法发现的 14 个 Bug。规律已经很清晰了:每个维度都能捕获不同*类别*的问题。运行所有维度,直到一整轮审查没有发现任何新问题为止。
我将这些维度编纂成了一个 Claude Code 技能,这样我就不会在未运行它们的情况下发布任何代码。这个仓库就是那个技能。
## 这个仓库包含什么
| 文件 | 用途 |
|------|---------|
| `SKILL.md` | 技能本身:放入 `~/.claude/skills/deep-review.md` |
| `rule.md` | 在审查任务中自动加载该技能的简短规则:放入 `~/.claude/rules/deep-review.md` |
| `examples/sample-output.md` | 深度审查过程在实践中的具体示例 |
| `LICENSE` | MIT |
## 14 个维度(一句话总结)
1. **文件 / 章节完整性**:产出物是否覆盖了每个文件/章节?
2. **函数级审计**:对于已覆盖的文件,是否检查了每个导出的函数?
3. **类别遗漏**:是否遗漏了整个类别(例如完全没有 E2E 测试)?
4. **清理与性能**:计时器、监听器、内存泄漏、热路径中的 O(n²) 复杂度
5. **客户端-服务端契约**:会导致发布阻断的问题通常出在这里
6. **平台特定路径**:平台 `if` 判断的两个分支是否都覆盖了?
7. **网络与错误条件**:离线、速率限制、超时
8. **状态转换**:每个状态机,双向转换
9. **用户体验细节**:模态框中的返回按钮、空状态、图片回退方案
10. **基础设施与配置**:每个配置文件,从头到尾全面检查
11. **安全与密钥**:凭证、CORS、标头、数据净化
12. **数据层规则**:每个集合以及子集合
13. **现有工作质量**:测试是否测错了对象
14. **内部一致性**:文档本身是否存在自相矛盾?
完整描述:参见 [SKILL.md](SKILL.md)。
## 安装
将文件放入你的 Claude Code 配置中:
```
# Clone 这个 repo
git clone https://github.com/aksheyw/claude-code-deep-review.git
cd claude-code-deep-review
# 安装该 skill
cp SKILL.md ~/.claude/skills/deep-review.md
# 可选:安装 auto-trigger rule
cp rule.md ~/.claude/rules/deep-review.md
```
安装完成后,在任何 Claude Code 会话中运行:
```
Use the deep-review skill on this PR
```
……或者使用诸如*“你遗漏了什么吗?”*、*“这够全面吗?”*、*“再检查一遍”*等短语隐式触发它。
## 验证安装是否成功
在一个新的 Claude Code 会话中:
- 输入 `/deep-review`,自动补全功能应该会提示该技能。
- 或者问:*“在这个 PR 上使用 deep-review 技能”*,Claude 应该能根据名称识别它。
- 如果安装了配套规则,诸如*“这够全面吗?”*之类的短语也应该会自动触发它。
如果以上方法都不起作用,请参阅下方的**故障排除**。
## 输出示例
来自真实会话的简略追踪记录(完整 14 轮版本请参见 [examples/sample-output.md](examples/sample-output.md))。
```
## Round 1:File 完整性
Findings: 3 new
- Missing test plan entry for `src/api/auth.ts` — Severity: HIGH
- New file `src/lib/imageUpload.ts` not mentioned anywhere — Severity: HIGH
- `src/components/EmptyState.tsx` has no test coverage section — Severity: MEDIUM
Running total: 3 findings, 0 ship-stoppers.
## Round 5:Client-Server Contract 对齐
Findings: 2 new
- 🚨 CRITICAL — Client sends `{ user_id }`, server expects `{ userId }` —
every API call to `/profile/update` will silently 400 — SHIP-STOPPER
- Auth header missing on `/upload` endpoint client-side — Severity: HIGH
Running total: 8 findings, 1 ship-stopper.
## Round 6:Platform-Specific 路径
Findings: 1 new
- 🚨 CRITICAL — Android image-upload branch calls a method that does not
exist on the Capacitor bridge — SHIP-STOPPER
Running total: 9 findings, 2 ship-stoppers.
## Deep Review 完成
Rounds completed: 15 · Total findings: 14 · Ship-stoppers: 2 (both fixed)
```
模式如下:每一轮对应一个维度,发现的问题会被分配严重等级,当完整应用所有 14 个维度的一轮审查不再产生新发现时,循环即告停止。
## 故障排除
- **技能无法自动补全:** 确认文件确实位于 `~/.claude/skills/deep-review.md`(平铺结构)。平铺结构和 `~/.claude/skills/deep-review/SKILL.md`(目录结构)这两种布局都支持,但只能选其一。
- **Claude 未在审查短语上自动调用:** 将配套的 `rule.md` 安装到 `~/.claude/rules/deep-review.md`,它会在每个会话中被动加载。
- **规则未自动加载:** 某些 Claude Code 版本可能无法自动发现 `~/.claude/rules/`。备用方案:将规则内容粘贴到你项目的 `CLAUDE.md` 中。
- **技能已加载但只运行了 1-2 轮:** 模型正在发生短路。在你的 prompt 中添加*“持续进行,直到一整轮审查不再产生任何新发现”*,因为那才是停止条件。
## 何时使用
- 在合并涉及契约边界(API ↔ 客户端、数据库规则、身份验证)的 PR 之前
- 编写测试计划之后,验证你是否覆盖了所有类别
- 编写架构文档之后,找出不一致之处和未处理的故障模式
- 进行安全审查之后,确保没有遗漏任何整个类别
- 任何单次审查感觉不够全面的时候
## 何时不使用
- 琐碎的单行更改:杀鸡用牛刀
- 以后还会迭代的限时探索:推迟到发布阶段再进行
- 当你仍处于设计阶段,且产出物刻意保持不完整时
## 预计运行时间
| 范围 | 轮数 |
|-------|--------|
| 小型产出物(单个文件、简短文档) | 5-8 |
| 中型(多文件、完整计划) | 10-15 |
| 大型(完整代码库、发布准备就绪状态) | 15-20+ |
每一轮对应一个维度。当一整轮维度审查不再产生任何新发现时,该技能即会停止。
## 关联仓库
此技能是我的 Claude Code 配置系列的一部分:
- [`claude-code-pm-agents`](https://github.com/aksheyw/claude-code-pm-agents):7 个产品构建子代理(PM、增长、品牌、ASO、SEO、YouTube、通信分流)
- [`claude-code-rules`](https://github.com/aksheyw/claude-code-rules):具有强烈主观色彩的全局规则,包括可自动加载此技能的 deep-review 审查纪律规则
- [`claude-code-learned-skills`](https://github.com/aksheyw/claude-code-learned-skills):从真实调试和研究会话中自动提取的 12 个技能(Docker/SSH/VPS、ML pipeline、prompt 指南、质量工具、项目 wiki)
- [`career-command-center-template`](https://github.com/aksheyw/career-command-center-template):用于 AI 原生求职工作流的完整插件模板(12 个技能、8 个个人数据骨架、hooks)
## 许可证
MIT(参见 [LICENSE](LICENSE))。
由 [Akshey Walia](https://github.com/aksheyw) 构建。如果你使用了它,并发现了这些维度遗漏的 Bug,请提交 issue,因为这个维度列表还会不断增加。
标签:AI辅助编程, Claude, CVE检测, SOC Prime, 代码审查, 开发工具, 软件质量, 防御加固