1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | sql-code-review-github-awesome-copilot |
| 作者/维护者 | GitHub(github/awesome-copilot 官方合集仓库) |
| 来源链接 | https://github.com/github/awesome-copilot/tree/main/skills/sql-code-review |
| 许可证 | MIT(仓库级,来自 GitHub API) |
| GitHub Stars | 38,082(GitHub API,属整个 awesome-copilot 合集,不代表本技能自身热度) |
| Forks | 4,809(GitHub API,同上,属合集整体) |
| 最新版本 | 无独立版本号,随仓库持续更新(最近一次内容改动 2026-08-07) |
| 安装方式 | gh skills install github/awesome-copilot sql-code-review(需 GitHub CLI v2.90.0+)或手动复制 skills/sql-code-review 目录到本地 skills 目录 |
2. 功能介绍与亮点
sql-code-review 是一个通用 SQL 代码审查助手,对选中的 SQL 代码(或整个项目)做安全性、性能、可维护性三方面的系统审查,覆盖 MySQL、PostgreSQL、SQL Server、Oracle 四种主流数据库。核心能力包括:
- SQL 注入防护检查:识别字符串拼接式查询等危险写法,给出参数化查询的具体改法,按数据库类型分别给出示例。
- 访问控制审查:检查权限最小化、敏感字段暴露等问题。
- 代码规范与反模式检测:命名规范、冗余子查询、缺失索引提示等常见 SQL 反模式。
- 跨数据库覆盖:同一份审查逻辑适配四种主流关系型数据库的语法差异,不需要为每种数据库单独找工具。
技能内容约 8.9KB,以可直接套用的“❌ 危险写法 / ✅ 安全写法”对照代码块组织,覆盖面完整且示例具体,不是空泛的原则罗列。
3. 适用场景
固定分类:工程效率与代码质量
任何在日常开发中编写或审查 SQL 语句的开发者都可以使用本技能——无论是新写的查询、PR 里的 SQL 变更,还是排查历史代码中的安全隐患,调用后即可获得一份结构化的问题清单和修复建议。对使用 Claude Code、Codex 等 Coding Agent 的初中级用户而言,这类技能能在代码审查环节自动补上“SQL 安全”这一容易被忽略的检查项。
分类判定:工程效率与代码质量|依据:manual/08 规则 B——核心动作是对既有 SQL 代码产出问题清单与修复意见,不改变输入本身,属代码审查类|最近邻:junit-5-skill-lambdatest-agent-skills(工程效率与代码质量)、database-skills(工程效率与代码质量)|一致
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持——标准 Agent Skills 格式(SKILL.md + YAML front matter),复制到
.claude/skills/目录即可使用。 - Codex:✅ 原生支持——Codex CLI 官方文档明确其技能系统构建在开放的 Agent Skills 标准之上,兼容同一格式的 SKILL.md。
- OpenClaw:未验证。
- Hermes Agent:未验证。
5. 推荐理由
SQL 相关的安全问题(尤其是注入漏洞)是应用安全审计中最常见也最容易在日常编码中被忽视的一类。这个技能把“SQL 审查”做成了一个开箱即用的检查清单,跨四种主流数据库通用,不需要额外配置或付费依赖,安装后立即可以对着选中代码触发审查。对于团队里没有专职 DBA 或安全工程师的中小团队,这类技能能在代码合并前提供一道低成本的安全把关。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | GitHub 官方仓库出品,是被广泛使用的开发工具平台配套内容;该子技能自身尚无独立于合集之外的第三方热度证据 |
| 可用性 | 8 | 单文件即可用,无需额外配置或付费依赖,触发方式清晰(选中代码后调用);内容近期(2026-08-07)经过一次修订,仓库整体保持高频更新 |
| 安全性 | 9 | 纯提示词/指令类技能,不含可执行脚本,不联网外发,不要求任何凭据;内容公开可审计 |
安全检查清单: ① Shell 命令执行——无,技能本身不包含可执行脚本。 ② 联网外发——无。 ③ API Key/凭据——不需要。 ④ 可疑指令——通读全文未发现夹带指令或 prompt injection 迹象。 ⑤ 作者/组织信誉——GitHub 官方仓库出品。 ⑥ License——MIT,明确。 ⑦ 最近维护——仓库整体每日有提交,本技能内容最近一次改动为 2026-08-07。
综合评分 = (7+8+9)/3 = 8.0
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| database-skills(PlanetScale 官方出品) | 面向 MySQL/PostgreSQL/Vitess 的 schema 设计与查询性能调优参考 | 聚焦“怎么设计得更快”,不做安全审查;本技能聚焦“这段 SQL 有没有安全/规范问题” |
| postgresql-code-review(同仓库) | PostgreSQL 专属代码审查,覆盖 JSONB、数组、行级安全(RLS)等 PG 特有特性 | 只覆盖单一数据库,深度更高但适用范围窄;本技能覆盖四种主流数据库,通用性更强 |
sql-code-review 与二者互补:需要专精 PostgreSQL 特有机制(如 RLS、JSONB 索引)时可搭配 postgresql-code-review 使用;需要设计阶段的性能建议时可搭配 database-skills;日常代码提交前的通用安全与规范检查则用本技能。
8. 用户评价
该技能目前在第三方平台(GitHub Discussions、Reddit、Hacker News 等)尚无具名用户评价。技能所在仓库 github/awesome-copilot 本身有独立的第三方技能目录站点收录展示,但均为自动化元数据聚合,非人工撰写的使用反馈。
9. 其他补充
技能触发时使用 ${selection} 变量,即优先审查编辑器中选中的 SQL 代码;未选中内容时会对整个项目做审查。审查结果按“安全性 → 性能 → 可维护性”顺序输出,每类问题均附带具体代码示例。
10. 安装使用方式
方式一(GitHub CLI,推荐):
gh skills install github/awesome-copilot sql-code-review
需要 GitHub CLI v2.90.0 及以上版本。
方式二(手动安装):
将仓库中的 skills/sql-code-review/ 整个目录复制到本地 Agent 的 skills 目录(如 Claude Code 的 .claude/skills/ 或项目级 .claude/skills/),无需重启,下次触发相关任务时会被自动发现。
安装后,在编辑器中选中一段 SQL 代码,向 Agent 发出“审查这段 SQL”一类的请求即可触发。
11. 注意事项
- 本技能只产出审查意见和修复建议,不会自动修改代码,需要用户或 Agent 手动应用建议的修改。
- 内容以英文撰写,中文使用者需要 Agent 做一次转述。
- 技能内容基于 2026 年 2 月最初编写、8 月经过一次格式修订,实际审查建议的时效性取决于所用数据库版本的具体特性,遇到较新的数据库版本特性时建议结合官方文档交叉核实。