CLAUDE CODE 指南 · 代码审查与测试

Claude Code 代码审查 Skills:官方插件与实用工具对比

Claude Code 已有官方 PR 审查插件;其他 Agent Skills 更适合差异分析、静态检查或浏览器证据等窄任务。本指南比较它们实际做什么、需要哪些工具,以及为什么仍要由人做最终判断。

发布于 更新于 原创 · 来源感知
01

先定义审查任务,不要先看工具名称

搜索 Claude Code 代码审查 Skill,可能实际想找的是 GitHub PR 审查流程、聚焦差异的分析、静态分析保护,或验证改动后的用户流程。这些任务依赖的工具不同,不该被混为一个分数或一个包。

SkillSignal 按照上游说明比较每个选项的实际职责、访问要求、兼容证据和产物。这是基于来源的精选,不是运行基准测试;最终合并决定仍应由了解仓库和发布背景的人负责。

02

Claude Code 官方 /code-review 插件:PR 工作流,不是可移植 Skill

Anthropic 的 Claude Code 官方插件仓库列出了 /code-review 命令,用多个专门 Agent 自动审查拉取请求,并对发现进行置信度评分。上游 README 表示该插件随 Claude Code 提供;请先检查当前安装版本是否能使用该命令,不要照搬旧的 Marketplace 安装说明。

它是 Claude Code 插件命令,不是可移植的 SKILL.md 文件夹。README 列出 GitHub CLI 和 GitHub 集成要求,并说明它会发布审查评论,因此应视为有写入能力:先确认目标 PR 与可用权限。置信度过滤可以减少噪声,但不能认证结论正确,也不能证明 PR 可以安全合并。

03

只为审查缺少的证据增加 Skill

differential-review 聚焦改动行与可能的影响范围,可帮助梳理差异审查,但不能证明运行时行为,也不能代替仓库知识。使用前要确认其来源支持你选择的 Agent。

Semgrep 提供基于规则的静态检查;CodeQL 可分析受支持的语言和已配置的数据集。结果取决于规则、语言覆盖、配置和人工分诊。两者都不是通用安全认证,也不能替代 PR 工作流。

webapp-testing 为本地 Web 应用提供独立的浏览器证据。它可以验证明确流程,但一次通过不能覆盖所有状态、浏览器、无障碍路径或生产依赖。

04

建立可审计的四步审查流程

第一步明确目标分支、预期行为、敏感文件与审查决策;第二步若使用 Claude Code PR 插件,先确认仓库和 GitHub 写入权限,再阅读差异,避免无边界自动化;第三步运行最小相关静态或行为检查,并保留命令、范围与输出;第四步对照验收标准审查全部证据并记录未解决风险,不把工具结果自动升级为批准。

  • 核心审查说明行为变化和可能的影响范围。
  • 每项自动检查都注明文件、规则、语言支持与排除项。
  • GitHub 集成审查明确是否允许发布评论。
  • 行为证据覆盖真实改动流程,而不是无关的冒烟测试。
  • 由明确的人工审查者负责最终判断和例外。
05

比原生标签更重要的是可重复边界

同一个 Skill 可能对某个 Agent 提供原生路径,对另一个 Agent 只提供可移植 SKILL.md。可移植很有价值,但不能证明测试程度、工具访问或权限行为完全相同。安装前要检查所选 Agent 的路径与依赖。

审查场景中,更重要的问题是:另一位审查者能否看到同一来源提交、运行同一项有边界的检查,并理解结果为何重要?如果不能,增加更多 Skills 往往只会增加歧义。

06

选择检查清单

选择能回答当前审查问题的最小组合。只有当新 Skill 拥有独立职责,并能产生真正会被使用的证据时,才增加它。

  • PR 审查必须支持哪个具体决策?
  • 每个 Skill 可以访问哪些文件、命令、网络与外部服务?
  • 上游来源是否固定?是否做过独立运行测试?
  • 什么结果会触发停止、升级或拒绝?

下一步

建立更小、更可审计的审查方案

从 Claude Code 官方工作流或最窄的兼容 Skill 开始,只增加审查者真正需要的证据。