Token导航 LogoToken导航TokenDH.com
研究检索external-servicegithub未标认证来源可访问许可证需确认审计通过

code-review-expert代码审查专家

Agent Skill

code-review-expert 用于查找、检索和筛选相关信息,适合在 Codex、Claude、Cursor、Gemini CLI 中需要根据关键词、任务场景或来源线索快速定位候选结果时使用。可结合来源仓库、安装命令和原始 README 继续核验具体用法。安装前建议确认权限范围、维护状态,以及是否会触发联网、命令执行或文件读写。

总安装

210

周安装

9

GitHub Stars

2,669

下载量

73
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:code-review-expert(代码审查专家)
来源仓库:https://github.com/wei-shaw/sub2api
仓库路径:skills/code-review-expert
安装命令:
npx skills add https://github.com/wei-shaw/sub2api --skill code-review-expert
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/wei-shaw/sub2api --skill code-review-expert

简介

code-review-expert 用于查找、检索和筛选相关信息。

  • 适合在 Codex、Claude、Cursor、Gemini CLI 中根据关键词或任务场景快速定位候选结果。
  • 通过 npx skills add 命令从指定 GitHub 仓库安装并使用。
  • 安装前需确认权限范围、维护状态,注意是否触发联网、命令执行或文件读写操作。
  • 适用宿主包括 Codex、Claude、Cursor、Gemini CLI,接入前应确认版本、权限和运行环境要求。

SKILL.md

Universal Code Review Expert

基于 git worktree 隔离 + 5 子 Agent 并行 + Context7 反幻觉验证的通用代码审核系统。

Guardrails

  • 只读审核,绝不修改源代码,写入仅限报告文件
  • 语言无关,通过代码模式识别而非编译发现问题
  • 每个子 Agent 在独立 git worktree 中工作
  • 审核结束后无条件清理所有 worktree(即使中途出错)
  • 问题必须给出具体 file:line,不接受泛泛而谈
  • 涉及第三方库 API 的发现必须通过 Context7 MCP 验证,严禁凭记忆断言 API 状态
  • 文件 > 500 个时自动启用采样策略
  • 上下文保护:严格遵循下方 Context Budget Control 规则,防止 200K 上下文耗尽

Context Budget Control (上下文预算管理)

核心问题:5 个子 Agent 并行审核时,每个 Agent 读取大量文件会快速耗尽 200K 上下文,导致审核卡住或失败。

预算分配策略

主 Agent 在 Phase 0 必须计算上下文预算,并分配给子 Agent:

总可用上下文 ≈ 180K tokens(预留 20K 给主 Agent 汇总)
每个子 Agent 预算 = 180K / 5 = 36K tokens
每个子 Agent 可读取的文件数 ≈ 36K / 平均文件大小

七项强制规则

  1. 文件分片不重叠:每个文件只分配给一个主要维度(按文件类型/路径自动判断),不要多维度重复审核同一文件。高风险文件(auth、crypto、payment)例外,可分配给最多 2 个维度。
  2. 单文件读取上限:子 Agent 读取单个文件时,使用 Read 工具的 limit 参数,每次最多读取 300 行。超过 300 行的文件分段读取,仅审核关键段落。
  3. 子 Agent prompt 精简:传递给子 Agent 的 prompt 只包含:

- 该维度的精简检查清单(不要传全部 170 项,只传该维度的 ~30 项) - 文件列表(路径即可,不包含内容) - C7 缓存中该维度相关的部分(不传全量缓存) - 输出格式模板(一次,不重复)

  1. 结果输出精简:子 Agent 找到问题后只输出 JSON Lines,不要输出解释性文字、思考过程或总结。完成后只输出 status 行。
  2. 子 Agent max_turns 限制:每个子 Agent 使用 max_turns 参数限制最大轮次:

- 文件数 ≤ 10: max_turns=15 - 文件数 11-30: max_turns=25 - 文件数 31-60: max_turns=40 - 文件数 > 60: max_turns=50

  1. 大仓库自动降级

- 文件数 > 200:减为 3 个子 Agent(安全+可靠性、架构+性能、质量+可观测性) - 文件数 > 500:减为 2 个子 Agent(安全重点、质量重点)+ 采样 30% - 文件数 > 1000:单 Agent 串行 + 采样 15% + 仅审核变更文件

  1. 子 Agent 使用 run_in_background:所有子 Agent Task 调用设置 run_in_background=true,主 Agent 通过 Read 工具轮询 output_file 获取结果,避免子 Agent 的完整输出回填到主 Agent 上下文。

文件分配算法

按文件路径/后缀自动分配到主要维度:

模式主维度辅助维度(仅高风险文件)
*auth*, *login*, *jwt*, *oauth*, *crypto*, *secret*SecurityReliability
*route*, *controller*, *handler*, *middleware*, *service*Architecture-
*cache*, *pool*, *buffer*, *queue*, *worker*Performance-
*db*, *model*, *migration*, *transaction*ReliabilityPerformance
*test*, *spec*, *log*, *metric*, *config*, *deploy*Quality-
其余文件按目录轮询分配到 5 个维度-

主 Agent 汇总时的上下文控制

Phase 3 汇总时,主 Agent 不要重新读取子 Agent 审核过的文件。仅基于子 Agent 输出的 JSON Lines 进行:

  • 去重合并
  • 严重等级排序
  • Context7 交叉验证(仅对 critical/high 且未验证的少数发现)
  • 填充报告模板

Workflow

Phase 0 — Scope Determination

  1. 确定审核范围(按优先级):

- 用户指定的文件/目录 - 未提交变更:git diff --name-only + git diff --cached --name-only - 未推送提交:git log origin/{main}..HEAD --name-only --pretty=format:"" - 全仓库(启用采样:变更文件 → 高风险目录 → 入口文件 → 其余 30% 采样)

  1. 收集项目元信息:语言构成、目录结构、文件数量
  2. 生成会话 IDSESSION_ID="cr-$(date +%Y%m%d-%H%M%S)-$(openssl rand -hex 4)" WORKTREE_BASE="/tmp/${SESSION_ID}"
  3. 将文件分配给 5 个审核维度(每个文件可被多维度审核)

Phase 0.5 — Context7 Documentation Warm-up (反幻觉第一重)

详细流程见 references/context7-integration.md
  1. 扫描依赖清单(go.mod, package.json, requirements.txt, Cargo.toml, pom.xml 等)
  2. 提取核心直接依赖,按优先级筛选最多 10 个关键库

- P0 框架核心(web 框架、ORM)→ P1 安全相关 → P2 高频 import → P3 其余

  1. 对每个库调用 resolve-library-idget-library-docs(每库 ≤ 5000 tokens)
  2. 构建 C7 知识缓存 JSON,传递给所有子 Agent
  3. 降级:Context7 不可用时跳过,报告标注 "未经官方文档验证"

Phase 1 — Worktree Creation

CURRENT_COMMIT=$(git rev-parse HEAD)
for dim in security architecture performance reliability quality; do
  git worktree add "${WORKTREE_BASE}/${dim}" "${CURRENT_COMMIT}" --detach
done

Phase 2 — Parallel Sub-Agent Dispatch (反幻觉第二重)

在一条消息中发出所有 Task 调用subagent_type: general-purpose),必须设置

  • run_in_background: true — 子 Agent 后台运行,结果写入 output_file,避免回填主 Agent 上下文
  • max_turns — 按文件数量设置(见 Context Budget Control)
  • model: "sonnet" — 子 Agent 使用 sonnet 模型降低延迟和 token 消耗

Agent 数量根据文件规模自动调整(见 Context Budget Control 大仓库降级规则)。

每个 Agent 收到:

参数内容
worktree 路径${WORKTREE_BASE}/{dimension}
文件列表该维度独占分配的文件(不重叠)
检查清单该维度对应的精简清单(~30 项,非全量 170 项)
C7 缓存仅该维度相关的库文档摘要
输出格式JSON Lines(见下方)
文件读取限制单文件最多 300 行,使用 Read 的 limit 参数

每个发现输出一行 JSON:

{
  "dimension": "security",
  "severity": "critical|high|medium|low|info",
  "file": "path/to/file.go",
  "line": 42,
  "rule": "SEC-001",
  "title": "SQL Injection",
  "description": "详细描述",
  "suggestion": "修复建议(含代码片段)",
  "confidence": "high|medium|low",
  "c7_verified": true,
  "verification_method": "c7_cache|c7_realtime|model_knowledge",
  "references": ["CWE-89"]
}

关键规则

  • 涉及第三方库 API 的发现,未经 Context7 验证时 confidence 不得为 high
  • verification_method == "model_knowledge" 的发现自动降一级置信度
  • 每个子 Agent 最多消耗分配的 Context7 查询预算
  • 完成后输出:{"status":"complete","dimension":"...","files_reviewed":N,"issues_found":N,"c7_queries_used":N}

Phase 3 — Aggregation + Cross-Validation (反幻觉第三重)

  1. 等待所有子 Agent 完成
  2. 合并 findings,按 severity 排序
  3. Context7 交叉验证

- 筛选 c7_verified==false 且 severity 为 critical/high 的 API 相关发现 - 主 Agent 独立调用 Context7 验证 - 验证通过 → 保留 | 验证失败 → 降级或删除(标记 c7_invalidated

  1. 去重(同一 file:line 合并)
  2. 生成报告到 code-review-report.md(模板见 references/report-template.md

Phase 4 — Cleanup (必须执行)

for dim in security architecture performance reliability quality; do
  git worktree remove "${WORKTREE_BASE}/${dim}" --force 2>/dev/null
done
git worktree prune
rm -rf "${WORKTREE_BASE}"
即使前面步骤失败也必须执行此清理。

Severity Classification

等级标签定义
P0critical已存在的安全漏洞或必然导致数据丢失/崩溃
P1high高概率触发的严重问题或重大性能缺陷
P2medium可能触发的问题或明显设计缺陷
P3low代码质量问题,不直接影响运行
P4info优化建议或最佳实践提醒

置信度:high / medium / low,低置信度须说明原因。

Five Review Dimensions

每个维度对应一个子 Agent,详细检查清单见 references/checklists.md

  1. Security & Compliance — 注入漏洞(10 类)、认证授权、密钥泄露、密码学、依赖安全、隐私保护
  2. Architecture & Design — SOLID 原则、架构模式、API 设计、错误策略、模块边界
  3. Performance & Resource — 算法复杂度、数据库性能、内存管理、并发性能、I/O、缓存、资源泄漏
  4. Reliability & Data Integrity — 错误处理、空值安全、并发安全、事务一致性、超时重试、边界条件、优雅关闭
  5. Code Quality & Observability — 复杂度、重复、命名、死代码、测试质量、日志、可观测性、构建部署

Context7 Anti-Hallucination Overview

详细集成文档见 references/context7-integration.md

三重验证防御 5 类 LLM 幻觉:

幻觉类型说明防御层
API 幻觉错误断言函数签名第一重 + 第二重
废弃幻觉错误标记仍在用的 API 为 deprecated第二重 + 第三重
不存在幻觉声称新增 API 不存在第一重 + 第二重
参数幻觉错误描述参数类型/默认值第二重实时查
版本混淆混淆不同版本 API 行为第一重版本锚定

验证覆盖度评级:FULL (100% API 发现已验证) > PARTIAL (50%+) > LIMITED (<50%) > NONE

Error Handling

  • 某个子 Agent 失败:继续汇总其他结果,报告标注不完整维度
  • git worktree 创建失败:git worktree prune 重试 → 仍失败则回退串行模式
  • Context7 不可用:跳过验证阶段,报告标注 "未经官方文档验证"
  • 所有情况下 Phase 4 清理必须执行

Resources

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

36.87%
按下载量换算27

Claude

26.86%
按下载量换算20

Cursor

17.58%
按下载量换算13

Gemini CLI

9.74%
按下载量换算7

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

external-service

该 Skill 可能调用第三方服务、云服务或外部模型 API,使用前需要确认账号、额度、数据发送范围和服务条款。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills