SkillsScout
ENG-QUALITY / 工程效率与代码质量

code-review-and-quality-addyosmani-agent-skills

收录日期 2026-07-16·来源仓库 ↗·2026-07-22 修订
受欢迎程度
8
可用程度与相关性
9
安全性
7
8SCOUT SCORE

一、基本信息

项目 内容 数据来源
正式名称 code-review-and-quality 合集仓库子目录名(见下方说明)
所属合集仓库 addyosmani/agent-skills(“Production-grade engineering skills for AI coding agents”,24 个技能构成的软件工程全生命周期技能包) GitHub
作者/维护者 Addy Osmani(个人开发者,前 Google Chrome 团队工程负责人,Web 性能与开发者工具领域知名工程师) GitHub / 官方博客
来源链接 https://github.com/addyosmani/agent-skills/tree/main/skills/code-review-and-quality
许可证 MIT GitHub API
所属仓库整体 Stars/Forks 78,542 / 8,430(:该数字属整个合集,不代表本技能自身热度,仅供了解仓库整体规模) GitHub API
该技能自身活跃度 SKILL.md 单文件 13 次独立提交(仓库内已核查的同类技能中最高),另有 4 条专门讨论该技能的开放 Issue(#173 #172 #19 #95) GitHub API / Issue 搜索
最新版本 无独立版本号,随仓库滚动更新(仓库整体 release 0.6.4,2026-07-12) GitHub Releases
最近提交 2026-06-27(距今约 19 天),48 位贡献者,非 archived 状态 GitHub API
安装方式 见第十章 官方 README

二、功能介绍与亮点

code-review-and-quality 把“资深工程师如何做代码评审”拆解成一套可执行的五维评审流程,核心内容:

亮点:①该技能是仓库文档中明确点名的三大“旗舰/基石”技能之一(与 spec-driven-development、test-driven-development 并列),绑定专属 /review 斜杠命令;②作者 Addy Osmani 另有独立博客文章系统论证“Agent 时代代码评审为何成为新瓶颈”,与本技能的方法论一脉相承;③Hacker News 有真实讨论帖,O’Reilly Radar 等技术媒体亦有报道;④文档详尽(近 400 行),含大量可直接套用的检查清单与反例。

三、适用场景

固定分类:工程效率与代码质量

适用于:合并任何 PR 或 Agent 生成的代码前做结构化评审;评审另一个 Agent 或人类写的代码;重构后确认改动是否真正降低了复杂度;升级依赖时需要按包审查而非“一把梭”。受益人群:希望给 Agent 生成的代码建立统一评审标准、不想每次临时构思评审维度的初中级 Claude Code / Codex 用户;团队缺乏成文评审规范、想直接套用一份可执行清单的开发者。

四、跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 官方提供插件市场安装路径:/plugin marketplace add addyosmani/agent-skills,插件清单 .claude-plugin/plugin.json 显式声明 skills 目录与配套 agents/commands
Codex 原生支持 仓库同时提供 AGENTS.md(Codex 等通用 Agent 的标准约定文件)及官方文档说明的 Codex 插件市场安装路径,可用 codex plugin marketplace add addyosmani/agent-skills
OpenClaw 未验证 已抓取材料未提及 OpenClaw 专属适配,未为此单独搜索
Hermes Agent 未验证 同上

补充:README 另列出 Cursor、Gemini CLI、Windsurf、Antigravity 等 70+ agent 的通用安装方式(npx skills add),均不在上表评估的四个主流 agent 生态之内,仅作背景信息记录。

五、推荐理由

Agent 生成代码的速度已经不是瓶颈,能否放心合并才是——作者本人的博客明确指出“评审时长增长 441.5%、AI 代码缺陷率是人类代码的 1.7 倍”是当下真实痛点。code-review-and-quality 把资深工程师隐性的评审直觉拆成五个维度的具体问题清单,并且不止于挑毛病,还给每类结构性问题配上具体补救手法(如“删除抽象优于打磨抽象”),这对不熟悉该如何系统评审 Agent 产出代码的初中级用户尤其有价值:不用自己摸索评审该看什么、多细才算够,直接照单执行即可。

六、评分

维度 分数 说明
受欢迎程度 8 仓库整体 star 属整个合集、不代表本技能自身热度,故以该技能自身的证据评估:该技能是文档明确点名的三大旗舰技能之一,专属 /review 命令;4 条专门讨论该技能路由/设计的开放 Issue 佐证真实使用;Hacker News 真实讨论帖、O’Reilly Radar 等第三方媒体报道确认仓库整体有活跃独立讨论
可用性 9 Claude Code / Codex 插件市场均一条命令安装;SKILL.md 近 400 行,含完整检查清单、正反例、评审流程步骤;19 天前有提交,48 位贡献者维护;无付费依赖
安全性 7 见下方安全检查清单——技能本身纯文本无脚本,但仓库存在一条尚未关闭的相关安全提示需要披露
综合评分 8.0 三项均值

安全检查清单:

检查项 结果
① Shell 命令执行及权限范围 code-review-and-quality 目录仅含一个 SKILL.md,无脚本、无 shell 命令,纯方法论指导
② 运行时联网外发数据 该技能本身无网络请求;但同一插件的 hooks/ 目录(随整包安装一起启用)存在开放 Issue #106,指出 sdd-cache-*.sh 中有未做白名单校验的出站 curl(SSRF 形态,中危),该发现由自动化扫描工具提交,作者尚未处理或关闭
③ API Key/凭据要求 无需任何凭据
④ 可疑指令/Prompt Injection 迹象 SKILL.md 本身未发现可疑指令;同一 Issue #106 另指出 hooks/simplify-ignore-test.sh 中有一处对提取自其他文件的代码做 eval 的模式(标记为“严重”),影响范围是仓库的测试脚本而非 code-review-and-quality 本身,截至取证时仍是开放状态
⑤ 作者/组织信誉 Addy Osmani,真实身份公开、行业知名度高,48 位贡献者共同维护,仓库对安全扫描类 Issue 保持公开可查
⑥ License 是否明确 MIT,明确
⑦ 最近维护时间 该技能最近提交 2026-06-27(19 天前),近 3 个月内持续有文档修订,无弃置风险

七、跟同类 Skills 相比的优势

维度 code-review-and-quality(本次推荐) code-review-skill(awesome-skills) differential-review(trailofbits/skills)
定位 通用五维评审框架,覆盖正确性/可读性/架构/安全/性能全流程 独立单一仓库的评审技能,聚焦评审流程本身 Trail of Bits 出品,专注“差异化评审”(对比历史版本找异常变更)
内容深度 含分级标注体系、变更拆分策略、多模型交叉评审模式、依赖升级专项审查 未同等深度覆盖依赖审查与变更分级 侧重安全视角的差异比对,非通用质量评审
生态位置 仓库明确点名的三大旗舰技能之一,与 spec/test/ship 环节串联成完整生命周期 独立单点工具 面向安全导向团队的专项工具
适合场景 想要一套可直接套用、覆盖面广的日常代码评审标准的用户 只需要基础评审流程的用户 需要专门排查“这次改动引入了什么异常”的安全敏感团队

三者并不互斥:code-review-and-quality 定位为日常全维度评审的默认选择,differential-review 更适合安全敏感场景下的专项复核,可视需要组合使用。

八、用户评价

  1. Hacker News 讨论(news.ycombinator.com/item?id=48015397,Agent Skills 相关讨论串):用户 ElijahLynn 给出正面评价——“它确实一路搀扶着我,让我能专注于做产品而不是纠结怎么搭”;用户 senko 提出批评,认为这类精细脚手架系统容易成为反模式,是人们为控制随机过程而搭建的“鲁布·戈德堡机器”;用户 yks 持怀疑态度,指出这类工作流缺乏大规模 A/B 测试验证,“直接给 Claude 一份 spec + 验收标准,效果说不定一样好”
  2. 仓库自身 Issue 讨论(GitHub Issues #173/#172):有使用者反馈该技能与仓库内置的 code-reviewer persona 在自然语言路由上存在竞争,反映真实使用中确实会调用到该技能,但触发路径不够确定

九、其他补充

仓库整体覆盖软件开发全生命周期(idea-refine、spec-driven-development、planning-and-task-breakdown、test-driven-development、debugging-and-error-recovery、shipping-and-launch 等 24 个技能),彼此可独立安装也可作为整体流程使用。code-review-and-quality 与 security-and-hardening、performance-optimization 两个技能通过“详见”交叉引用,构成评审时的安全/性能深挖入口。

十、安装使用方式

方式一:Claude Code 插件市场(安装全部 24 个技能,含 hooks/)

/plugin marketplace add addyosmani/agent-skills
/plugin install agent-skills@addy-agent-skills

方式二:只装这一个技能(通用,适配 70+ agent,不涉及 hooks/)

npx skills add addyosmani/agent-skills --skill code-review-and-quality

方式三:Codex 原生插件

codex plugin marketplace add addyosmani/agent-skills

安装后用 @code-review-and-quality 调用,或在 Claude Code 中用触发短语(如“帮我评审这个改动”)自动生效;/review 斜杠命令也会直接进入该流程。无需重启,首次使用建议查看仓库 docs/getting-started.md

十一、注意事项