一、基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 正式名称 | code-review-and-quality | 合集仓库子目录名(见下方说明) |
| 所属合集仓库 | addyosmani/agent-skills(“Production-grade engineering skills for AI coding agents”,24 个技能构成的软件工程全生命周期技能包) | GitHub |
| 作者/维护者 | Addy Osmani(个人开发者,前 Google Chrome 团队工程负责人,Web 性能与开发者工具领域知名工程师) | GitHub / 官方博客 |
| 来源链接 | https://github.com/addyosmani/agent-skills/tree/main/skills/code-review-and-quality | — |
| 许可证 | MIT | GitHub API |
| 所属仓库整体 Stars/Forks | 78,542 / 8,430(注:该数字属整个合集,不代表本技能自身热度,仅供了解仓库整体规模) | GitHub API |
| 该技能自身活跃度 | SKILL.md 单文件 13 次独立提交(仓库内已核查的同类技能中最高),另有 4 条专门讨论该技能的开放 Issue(#173 #172 #19 #95) | GitHub API / Issue 搜索 |
| 最新版本 | 无独立版本号,随仓库滚动更新(仓库整体 release 0.6.4,2026-07-12) | GitHub Releases |
| 最近提交 | 2026-06-27(距今约 19 天),48 位贡献者,非 archived 状态 | GitHub API |
| 安装方式 | 见第十章 | 官方 README |
二、功能介绍与亮点
code-review-and-quality 把“资深工程师如何做代码评审”拆解成一套可执行的五维评审流程,核心内容:
- 五维评审框架:正确性、可读性与简洁性、架构、安全性、性能,逐维给出具体检查问题清单
- 结构性问题的“补救动作”清单:不只指出“这里复杂”,而是给出具体重构手法(如替换条件链为类型化模型、拆分编排与业务逻辑、删除透传包装器等)
- 变更规模分级:~100 行为宜、~300 行可接受、~1000 行须拆分,并给出四种拆分策略(Stack/按文件分组/水平/垂直)
- 评审意见分级标注:Critical/无前缀必改/Nit/Optional/FYI 五级标签,避免作者把所有意见当作强制项
- 多模型交叉评审模式:一个模型写代码、另一个模型专门评审正确性与架构,人类做最终裁决
- 依赖变更专项审查:新增依赖前的五问清单,以及“批量 bump 依赖”这类高风险变更的逐包审查纪律
- 常见借口对照表与红旗清单:把“能跑就行”“以后再清理”“AI 写的代码应该没问题”等借口逐一拆穿
亮点:①该技能是仓库文档中明确点名的三大“旗舰/基石”技能之一(与 spec-driven-development、test-driven-development 并列),绑定专属 /review 斜杠命令;②作者 Addy Osmani 另有独立博客文章系统论证“Agent 时代代码评审为何成为新瓶颈”,与本技能的方法论一脉相承;③Hacker News 有真实讨论帖,O’Reilly Radar 等技术媒体亦有报道;④文档详尽(近 400 行),含大量可直接套用的检查清单与反例。
三、适用场景
固定分类:工程效率与代码质量
适用于:合并任何 PR 或 Agent 生成的代码前做结构化评审;评审另一个 Agent 或人类写的代码;重构后确认改动是否真正降低了复杂度;升级依赖时需要按包审查而非“一把梭”。受益人群:希望给 Agent 生成的代码建立统一评审标准、不想每次临时构思评审维度的初中级 Claude Code / Codex 用户;团队缺乏成文评审规范、想直接套用一份可执行清单的开发者。
四、跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | 官方提供插件市场安装路径:/plugin marketplace add addyosmani/agent-skills,插件清单 .claude-plugin/plugin.json 显式声明 skills 目录与配套 agents/commands |
| Codex | 原生支持 | 仓库同时提供 AGENTS.md(Codex 等通用 Agent 的标准约定文件)及官方文档说明的 Codex 插件市场安装路径,可用 codex plugin marketplace add addyosmani/agent-skills |
| OpenClaw | 未验证 | 已抓取材料未提及 OpenClaw 专属适配,未为此单独搜索 |
| Hermes Agent | 未验证 | 同上 |
补充:README 另列出 Cursor、Gemini CLI、Windsurf、Antigravity 等 70+ agent 的通用安装方式(npx skills add),均不在上表评估的四个主流 agent 生态之内,仅作背景信息记录。
五、推荐理由
Agent 生成代码的速度已经不是瓶颈,能否放心合并才是——作者本人的博客明确指出“评审时长增长 441.5%、AI 代码缺陷率是人类代码的 1.7 倍”是当下真实痛点。code-review-and-quality 把资深工程师隐性的评审直觉拆成五个维度的具体问题清单,并且不止于挑毛病,还给每类结构性问题配上具体补救手法(如“删除抽象优于打磨抽象”),这对不熟悉该如何系统评审 Agent 产出代码的初中级用户尤其有价值:不用自己摸索评审该看什么、多细才算够,直接照单执行即可。
六、评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | 仓库整体 star 属整个合集、不代表本技能自身热度,故以该技能自身的证据评估:该技能是文档明确点名的三大旗舰技能之一,专属 /review 命令;4 条专门讨论该技能路由/设计的开放 Issue 佐证真实使用;Hacker News 真实讨论帖、O’Reilly Radar 等第三方媒体报道确认仓库整体有活跃独立讨论 |
| 可用性 | 9 | Claude Code / Codex 插件市场均一条命令安装;SKILL.md 近 400 行,含完整检查清单、正反例、评审流程步骤;19 天前有提交,48 位贡献者维护;无付费依赖 |
| 安全性 | 7 | 见下方安全检查清单——技能本身纯文本无脚本,但仓库存在一条尚未关闭的相关安全提示需要披露 |
| 综合评分 | 8.0 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令执行及权限范围 | code-review-and-quality 目录仅含一个 SKILL.md,无脚本、无 shell 命令,纯方法论指导 |
| ② 运行时联网外发数据 | 该技能本身无网络请求;但同一插件的 hooks/ 目录(随整包安装一起启用)存在开放 Issue #106,指出 sdd-cache-*.sh 中有未做白名单校验的出站 curl(SSRF 形态,中危),该发现由自动化扫描工具提交,作者尚未处理或关闭 |
| ③ API Key/凭据要求 | 无需任何凭据 |
| ④ 可疑指令/Prompt Injection 迹象 | SKILL.md 本身未发现可疑指令;同一 Issue #106 另指出 hooks/simplify-ignore-test.sh 中有一处对提取自其他文件的代码做 eval 的模式(标记为“严重”),影响范围是仓库的测试脚本而非 code-review-and-quality 本身,截至取证时仍是开放状态 |
| ⑤ 作者/组织信誉 | Addy Osmani,真实身份公开、行业知名度高,48 位贡献者共同维护,仓库对安全扫描类 Issue 保持公开可查 |
| ⑥ License 是否明确 | MIT,明确 |
| ⑦ 最近维护时间 | 该技能最近提交 2026-06-27(19 天前),近 3 个月内持续有文档修订,无弃置风险 |
七、跟同类 Skills 相比的优势
| 维度 | code-review-and-quality(本次推荐) | code-review-skill(awesome-skills) | differential-review(trailofbits/skills) |
|---|---|---|---|
| 定位 | 通用五维评审框架,覆盖正确性/可读性/架构/安全/性能全流程 | 独立单一仓库的评审技能,聚焦评审流程本身 | Trail of Bits 出品,专注“差异化评审”(对比历史版本找异常变更) |
| 内容深度 | 含分级标注体系、变更拆分策略、多模型交叉评审模式、依赖升级专项审查 | 未同等深度覆盖依赖审查与变更分级 | 侧重安全视角的差异比对,非通用质量评审 |
| 生态位置 | 仓库明确点名的三大旗舰技能之一,与 spec/test/ship 环节串联成完整生命周期 | 独立单点工具 | 面向安全导向团队的专项工具 |
| 适合场景 | 想要一套可直接套用、覆盖面广的日常代码评审标准的用户 | 只需要基础评审流程的用户 | 需要专门排查“这次改动引入了什么异常”的安全敏感团队 |
三者并不互斥:code-review-and-quality 定位为日常全维度评审的默认选择,differential-review 更适合安全敏感场景下的专项复核,可视需要组合使用。
八、用户评价
- Hacker News 讨论(news.ycombinator.com/item?id=48015397,Agent Skills 相关讨论串):用户 ElijahLynn 给出正面评价——“它确实一路搀扶着我,让我能专注于做产品而不是纠结怎么搭”;用户 senko 提出批评,认为这类精细脚手架系统容易成为反模式,是人们为控制随机过程而搭建的“鲁布·戈德堡机器”;用户 yks 持怀疑态度,指出这类工作流缺乏大规模 A/B 测试验证,“直接给 Claude 一份 spec + 验收标准,效果说不定一样好”
- 仓库自身 Issue 讨论(GitHub Issues #173/#172):有使用者反馈该技能与仓库内置的 code-reviewer persona 在自然语言路由上存在竞争,反映真实使用中确实会调用到该技能,但触发路径不够确定
九、其他补充
仓库整体覆盖软件开发全生命周期(idea-refine、spec-driven-development、planning-and-task-breakdown、test-driven-development、debugging-and-error-recovery、shipping-and-launch 等 24 个技能),彼此可独立安装也可作为整体流程使用。code-review-and-quality 与 security-and-hardening、performance-optimization 两个技能通过“详见”交叉引用,构成评审时的安全/性能深挖入口。
十、安装使用方式
方式一:Claude Code 插件市场(安装全部 24 个技能,含 hooks/)
/plugin marketplace add addyosmani/agent-skills
/plugin install agent-skills@addy-agent-skills
方式二:只装这一个技能(通用,适配 70+ agent,不涉及 hooks/)
npx skills add addyosmani/agent-skills --skill code-review-and-quality
方式三:Codex 原生插件
codex plugin marketplace add addyosmani/agent-skills
安装后用 @code-review-and-quality 调用,或在 Claude Code 中用触发短语(如“帮我评审这个改动”)自动生效;/review 斜杠命令也会直接进入该流程。无需重启,首次使用建议查看仓库 docs/getting-started.md。
十一、注意事项
/review命令命名冲突(开放 Issue #95):本插件注册的/review斜杠命令会覆盖 Claude Code 自带的/review内置命令,截至取证时仓库尚未明确这是否为有意设计,选择整包安装前建议留意- 与内置 code-reviewer persona 的路由竞争(开放 Issue #173/#172):用户用“review this change”等自然语言请求时,Agent 可能路由到本技能,也可能路由到仓库自带的 code-reviewer persona,两者描述有重叠,尚无确定性区分规则
- 整包安装会一并启用 hooks/(开放 Issue #106):若通过插件市场整包安装,会随之启用仓库的 SessionStart 钩子等机制;该目录下的部分脚本被自动化安全扫描标记为中危(未做白名单校验的出站请求)和低危问题,作者尚未处理或说明是否有意为之——只装单个技能(方式二)可规避此项
- OpenClaw、Hermes Agent 的兼容性未在已抓取材料中得到证实,标记为“未验证”
- 目前主要由 Addy Osmani 个人主导设计方向,虽有 48 位贡献者参与,仍建议关注后续维护连续性