这个提示词用来做什么
提交 PR 或合并前,让 AI 按清单对代码做结构化审查。既看注入、越权与密钥泄露等安全项,也看命名、分层与重复代码问题,按严重程度排序。粘贴改动即可,可指定涉及的数据与权限范围。
提示词全文
请对下面的代码做一次结构化审查,分别从安全与可维护性两个维度给意见。
代码(含上下文):{粘贴代码或 PR diff}
## 安全维度
1. 输入处理:外部输入是否经过校验与白名单;有没有注入、路径穿越、命令拼接风险
2. 数据与权限:敏感信息是否泄露到日志或前端;权限检查是否在服务端完成
3. 依赖与配置:是否有硬编码密钥、不安全的默认值、已废弃的不安全 API
## 可维护性维度
1. 结构与命名:职责是否单一;命名是否表达意图
2. 错误处理:异常是否被吞掉或过度包装;失败路径是否有兜底
3. 测试与可观测性:关键分支是否有测试;是否有日志与指标支撑排查
## 输出要求
每条意见按「严重度(高/中/低)|问题位置|问题说明|修复建议」给出,最后汇总必须修复的高严重度问题。没有问题的维度明确写「通过」,不要为了凑数而挑毛病。
怎么用
- 把上面的提示词全文复制到对话窗口或工作流里。
- 把花括号占位符(如 {任务描述})替换成你自己的内容。
- 条目越具体,产出越稳定;不需要的条目可以直接删掉。
输出示例
输入一段带用户上传功能的 Python 代码,输出注入风险、权限校验缺失等中高危意见及修复示例。
基本信息
- 分类:编程
- 标签:代码审查 · 安全 · 可维护性 · Code Review
- 收录日期:2026-08-27