在 Manus 中运行任何 Skill
一键导入
一键导入
一键在 Manus 中运行任何 Skill
开始使用code-review
星标3
分支0
更新时间2026年6月17日 05:12
单文件代码审查,6个维度逐项检查。覆盖正确性、安全性、性能、可维护性、测试、无障碍
安装
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
SKILL.md
readonly菜单
单文件代码审查,6个维度逐项检查。覆盖正确性、安全性、性能、可维护性、测试、无障碍
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
CI/CD 流水线和容器化部署,覆盖 GitHub Actions、GitLab CI、Docker、测试策略和部署自动化
查询优化、索引策略和数据库性能调优,覆盖 PostgreSQL 和 MySQL
微服务设计模式,涵盖服务网格、事件驱动架构、Saga 模式和 API 网关
Web 性能优化,涵盖包分析、懒加载、缓存策略和 Core Web Vitals
TypeScript 进阶模式,涵盖泛型、条件类型、映射类型、模板字面量和类型守卫
UI 原型产出技能,根据选定风格生成静态 HTML 原型,作为 Builder 的设计契约
| name | code-review |
| description | 单文件代码审查,6个维度逐项检查。覆盖正确性、安全性、性能、可维护性、测试、无障碍 |
本技能聚焦单文件内部的质量检查。跨文件一致性、变更完整性等由 /review-all 负责。
查什么:逻辑是否正确、边界是否处理、错误是否捕获
怎么查:
常见问题:
// ❌ 未处理 null
const name = user.profile.name;
// ❌ 异步错误未 catch
const data = await fetch(url).then(r => r.json());
// ❌ 条件分支不完整
function getRole(user) {
if (user.isAdmin) return 'admin';
// 忘了处理普通用户的情况,返回 undefined
}
查什么:是否有注入、越权、密钥泄露等安全漏洞
怎么查:
$ 或 ` 模板字符串中拼接用户输入的位置innerHTML、dangerouslySetInnerHTML、JSX 中直接渲染用户输入exec、spawn、system 中拼接参数的位置OWASP Top 10 速查:
| 类别 | 检查项 | 搜索关键词 |
|---|---|---|
| 注入 | SQL/XSS/命令注入 | query(, innerHTML, exec( |
| 认证 | 密码哈希、Token 安全 | password, token, jwt |
| 授权 | 水平/垂直越权 | role, permission, userId |
| 密钥 | 无硬编码 | secret, key, password= |
| 输入 | 验证所有外部输入 | req.body, req.params, process.env |
查什么:是否有不必要的计算、查询、渲染
怎么查:
for/map/forEach 内的 await/query/fetchSELECT * 无 LIMITuseMemo、记忆化)常见问题:
// ❌ N+1 查询
for (const id of userIds) {
const user = await db.user.findUnique({ where: { id } });
}
// ❌ 每次渲染创建新对象
<Component style={{ color: 'red' }} />
// ❌ 无限制查询
const all = await db.logs.findMany(); // 百万行全查
查什么:代码是否清晰、是否易于修改
怎么查:
查什么:是否有测试、测试是否有意义
怎么查:
.test.ts 文件查什么:UI 组件是否对辅助技术友好
怎么查:
aria-label 或可见文本alt 属性<button> 而非 <div onClick>)