很多开发者把代码整段贴给 AI,然后问一句“帮我 review 一下”,得到的建议通常大而空。代码审查要想出效果,需要像请真人专家一样准备上下文。

阶段一:先交代背景,再给代码

告诉模型这段代码属于哪个模块、被谁调用、输入输出是什么。没有背景的 review 只能停留在语法层面。

阶段二:分维度提问而不是笼统提问

  • 健壮性:空值、边界值、并发场景会怎样
  • 性能:这段逻辑的时间复杂度是多少,热点在哪
  • 安全:是否存在注入、越权或敏感信息泄露
  • 可维护:命名、职责、重复代码是否合理

阶段三:让模型输出分级问题清单

请按以下格式审查代码:
1. P0 阻断性问题:会导致崩溃、数据错误或安全漏洞
2. P1 建议修改:影响扩展或性能
3. P2 代码风格:可读性优化
每条请指出对应行号与修改后的写法。

阶段四:对修改做二次审查

拿到修改意见并人工采纳后,把最终版本再次发给 AI,请它确认 P0 是否清零、是否引入新问题。两次审查闭环能让风险大幅下降。

提醒:AI 的审查结果只作参考,涉及资金、权限、加密等关键逻辑必须以人工理解和测试为准。