Tech
[技术栈] 分享一个代码审查 / 安全审计 Skill: finecomb
最近把自己平时用的一些代码审查规则整理了一下,做成了一个 Skill:
finecomb
主要是给 Claude Code 、Codex 这类 Agent 审代码时用的。
为什么做这个
起因是我平时让各种 Agent 审项目,感觉多少都有点“偷懒”:有时候审得很细,有时候扫一遍就结束了;这次记得看并发,下次可能忘了资源释放;安全问题看了一堆,异常路径、状态变化或者一些边界条件又没看。
而且项目一大以后,这种情况更明显。不是模型完全不知道这些问题,而是一次审查里要考虑的方向太多,很容易漏掉一些检查点。
所以干脆把能想到的审查方向、常见问题和不同领域容易踩的坑都列出来,让 Agent 按着一项项过,尽量少依赖它这一次刚好想到了什么。
目前里面除了常见的安全问题,也有并发、资源、错误处理、API 契约、配置、性能,以及不同语言和不同类型项目的一些专项检查。
用历史漏洞做验证
后面还加了历史漏洞的命中测试:拿已经公开并修复的漏洞,只看它的真实根因,再检查现有规则能不能把审查过程引到这个问题上。命中不了的,就看是不是缺了某个检查点,再抽象以后补进去。
...
Read the full discussion on V2EX
This article was aggregated from V2EX. Click to join the conversation.
View on V2EX