代码评审是工程组织里最贵的「人肉瓶颈」:资深工程师的时间被大量「看一眼没问题的 diff」消耗,而评审质量又高度依赖评审人当天的状态与领域熟悉度。让 AI 先审一遍再交人,是 2025–2026 年 AI 编程落地最快的场景之一——但用过的人都知道,它的最大敌人不是漏报,而是误报:一个只会输出「建议加注释」的评审机器人,上线一周就会被团队静音。本文讲怎么让 AI 评审真正有用。
先定位:AI 评审擅长什么、不擅长什么
诚实的定位决定工作流设计。AI 评审擅长的是机械性、可枚举的检查:空指针与边界条件、资源泄漏、并发隐患(共享状态没加锁)、错误处理缺失、测试覆盖缺口、明显的逻辑颠倒;以及「新鲜眼」价值——它不像同事那样有审阅疲劳,对每个 diff 都是第一次看。
它不擅长的是需要业务上下文与组织记忆的判断:这个改动是否符合架构方向、这个「冗余」的分支是不是在为下季度需求铺垫、这个 API 变更是否会破坏某个还没写测试的老客户。所以正确姿势是 AI 海选 + 人类裁决:AI 把 80% 的机械问题筛掉,人把注意力集中在 20% 需要判断力的部分。
评审什么:一张问题分类清单
让 AI 有条理地审,第一步是把「审什么」显式列出。一个实用的分类清单:
- 正确性:逻辑错误、边界条件、空值、越界、错误的比较;
- 资源与副作用:连接/文件/锁的泄漏、未处理的异常路径、重复触发;
- 并发:共享可变状态、竞态、死锁风险、原子性假设;
- 安全:注入、路径拼接、权限校验缺失、敏感信息入库(安全专题的攻防地图见站内《越狱攻防面地图》);
- 测试:新增逻辑有没有对应测试、测试是否真的断言了行为(而不是只跑通);
- 接口与一致性:签名变更的调用方、错误码/日志风格与本仓库惯例的一致性。
一次评审全部六类,模型注意力会稀释;更好的做法见下一节的分agent。
提示词设计五要素
- 每类问题一个专门视角:与其一个提示词要求「全面审查」,不如按上面清单拆成多个专门评审(正确性 agent、并发 agent、安全 agent……)——Claude Code 官方文档描述的多 agent 评审模式就是这个思路,每个 agent 只找一类问题;
- 喂上下文:只给 diff 等于让评审人盲审。至少附上:变更涉及的函数全文、直接调用方、相关的既有测试与仓库约定(上下文工程原理见站内上一篇《AI 编程的上下文管理》);
- 明确排除项:显式写上「不要评论风格、命名、注释缺失,除非导致行为错误」——把噪音在源头关掉;
- 要求证据链:每条发现必须给出「文件:行号 + 触发场景 + 失败后果」三件套,写不出触发场景的发现不允许上报——这一条对压误报贡献最大;
- 分级输出:must-fix(行为错误/安全)/ should-fix(隐患)/ note(值得讨论)三级,让人类把注意力按级分配。
误报治理:验证环节是分水岭
行业反馈的一致结论是:AI 评审上线失败的原因几乎都是误报失控。治理三板斧:
- 上报前先验证:对每个候选发现,让 agent 再跑一轮验证——重读相关代码确认调用路径、写个最小复现、跑一下测试。Claude Code 文档描述的模式就是「发现 → 对照实际代码行为验证 → 过滤掉站不住的」之后再报给人类。未经验证的发现直接进 PR 评论,是噪音之源;
- 分阶段扩量:先只在内部工具类仓库开一类评审(比如正确性),每周复盘误报清单、修订提示词,信号稳定后再加下一类——社区最佳实践总结的 rollout 节奏正是「每阶段复盘误报 → 调提示 → 信号强了再扩」;
- 用仓库上下文压误报:模式匹配式的评审器会拿着通用规则乱套(把仓库里故意的防御性写法当 bug),提示词里带上本仓库的惯例说明、历史决策记录,能显著减少「正确但多余的批评」。
人机分工与落地路径
一个务实的落地位:AI 评审意见默认不阻塞合并,must-fix 级由人确认后才阻塞;AI 的每条意见都带「同意/误报」反馈按钮,反馈数据回流修提示词——评审机器人因此变成一个随团队成长的资产。节奏上:第一周单仓库单类别试运行 → 一个月后扩展到全仓库三类问题 → 半年后把验证环节的复现脚本沉淀成团队测试资产。AI 评审的终极价值不只是抓 bug,而是把「什么样的代码算好」从资深工程师的直觉变成显式的、可执行的清单——这个过程本身就在提升整个团队的工程水位。
结语
AI 代码评审的成功公式:分类显式化(审什么)+ 上下文充分(凭什么审)+ 验证前置(报之前先自证)+ 反馈回流(越用越准)。四件事做到位,评审机器人从「没人看的噪音源」变成「新同事的第一道过滤器」;少做任何一件,它就只是一个自动生成废话的插件。
参考资料
- Code Review 多 agent 模式 — Claude Code 官方文档
- Effective prompt engineering for AI code reviews — Graphite
- AI Code Review: Approaches, Tools, and Best Practices(2026)— Collin Wilkins
- 9 Parallel AI Agents That Review My Code — hamy.xyz(2026-02)
- 10 Best Practices That Will Transform Your Code Review — Apiiro(2025-11)
读者留言
COMMENTS 暂无还没有留言,来说第一句?