review-codebase
关于
This skill performs a comprehensive, multi-phase code review covering architecture, security, code quality, and UX/accessibility in a single coordinated pass. It outputs a prioritized table of findings with severity classifications, which is directly formatted for conversion into GitHub issues using the create-github-issues skill. Use it for deep, structured analysis of an entire codebase to generate actionable development tasks.
快速安装
Claude Code
推荐npx skills add pjt222/agent-almanac -a claude-code/plugin add https://github.com/pjt222/agent-almanacgit clone https://github.com/pjt222/agent-almanac.git ~/.claude/skills/review-codebase在 Claude Code 中复制并粘贴此命令以安装该技能
技能文档
name: review-codebase description: > Revisión profunda de base de código en múltiples fases con clasificaciones de gravedad y resultados estructurados. Cubre arquitectura, seguridad, calidad del código y UX/accesibilidad en un único pase coordinado. Produce una tabla de hallazgos priorizada apta para su conversión directa a issues de GitHub mediante la habilidad create-github-issues. locale: es source_locale: en source_commit: 6f65f316 translator: claude-opus-4-6 translation_date: 2026-03-16 license: MIT allowed-tools: Read Grep Glob Bash WebFetch metadata: author: Philipp Thoss version: "1.0" domain: review complexity: advanced language: multi tags: review, code-quality, architecture, security, accessibility, codebase
Revisar Base de Código
Revisión profunda de base de código en múltiples fases que produce hallazgos con clasificación de gravedad y recomendaciones de orden de corrección. A diferencia de review-pull-request (limitado a un diff) o revisiones de un solo dominio (security-audit-codebase, review-software-architecture), esta habilidad cubre un proyecto completo o subproyecto en todas las dimensiones de calidad en un solo pase.
Cuándo Usar
- Revisión de todo el proyecto o subproyecto (no limitada a una PR)
- Incorporación a una nueva base de código — construyendo un modelo mental de lo que existe y lo que necesita atención
- Comprobaciones periódicas de salud después de un desarrollo sostenido
- Control de calidad previo al lanzamiento en arquitectura, seguridad, calidad del código y UX
- Cuando el resultado debe alimentar directamente la creación de issues o la planificación de sprints
Entradas
- Obligatorio:
target_path— directorio raíz de la base de código o subproyecto a revisar - Opcional:
scope— qué fases ejecutar:full(predeterminado),security,architecture,quality,uxoutput_format—findings(solo tabla),report(narrativa),both(predeterminado)severity_threshold— gravedad mínima a incluir:LOW(predeterminado),MEDIUM,HIGH,CRITICAL
Procedimiento
Paso 1: Censo
Inventariar la base de código para establecer el alcance e identificar los objetivos de revisión.
- Contar archivos por lenguaje/tipo:
find target_path -type f | sort by extension - Medir los recuentos totales de líneas por lenguaje
- Identificar directorios de pruebas y estimar la cobertura de pruebas (archivos con pruebas vs. sin pruebas)
- Verificar el estado de dependencias: archivos de bloqueo presentes, dependencias desactualizadas, vulnerabilidades conocidas
- Anotar el sistema de construcción, la configuración CI/CD y el estado de la documentación
- Registrar el censo como la sección inicial del informe
Esperado: Un inventario factual — recuentos de archivos, lenguajes, presencia de pruebas, salud de dependencias. Sin juicios aún.
En caso de fallo: Si la ruta objetivo está vacía o es inaccesible, detenerse e informar. Si subdirectorios específicos son inaccesibles, anotarlos y continuar con lo que está disponible.
Paso 2: Revisión Arquitectónica
Evaluar la salud estructural: acoplamiento, duplicación, flujo de datos y separación de responsabilidades.
- Mapear la estructura de módulos/directorios e identificar el patrón arquitectónico principal
- Verificar la duplicación de código — lógica repetida en archivos, patrones de copia-pega
- Evaluar el acoplamiento — cuántos archivos deben cambiar para una sola modificación de característica
- Evaluar el flujo de datos — ¿hay límites claros entre capas (UI, lógica, datos)?
- Identificar código muerto, exportaciones no utilizadas y archivos huérfanos
- Verificar patrones consistentes — ¿sigue la base de código sus propias convenciones?
- Clasificar cada hallazgo: CRITICAL, HIGH, MEDIUM o LOW
Esperado: Una lista de hallazgos arquitectónicos con clasificaciones de gravedad y referencias a archivos. Hallazgos comunes: duplicación de despacho de modo, capas de abstracción faltantes, dependencias circulares.
En caso de fallo: Si la base de código es demasiado pequeña para una revisión arquitectónica significativa (< 5 archivos), anótelo y pase al Paso 3. La revisión arquitectónica requiere suficiente código para tener estructura.
Paso 3: Auditoría de Seguridad
Identificar vulnerabilidades de seguridad y lagunas en la codificación defensiva.
- Escanear en busca de vectores de inyección: inyección HTML (
innerHTML), inyección SQL, inyección de comandos - Revisar los patrones de autenticación y autorización (si aplica)
- Revisar el manejo de errores — ¿los errores se tragan silenciosamente? ¿Los mensajes de error filtran datos internos?
- Auditar las versiones de dependencias contra CVEs conocidas
- Verificar secretos hardcodeados, claves de API o credenciales
- Revisar la seguridad de Docker/contenedores: usuario root, puertos expuestos, secretos de construcción
- Verificar localStorage/sessionStorage para almacenamiento de datos sensibles
- Clasificar cada hallazgo: CRITICAL, HIGH, MEDIUM o LOW
Esperado: Una lista de hallazgos de seguridad con gravedad, archivos afectados y orientación de remediación. Los hallazgos CRITICAL incluyen vulnerabilidades de inyección y secretos expuestos.
En caso de fallo: Si no existe código relevante para la seguridad (proyecto de documentación pura), anótelo y pase al Paso 4.
Paso 4: Calidad del Código
Evaluar la mantenibilidad, legibilidad y la codificación defensiva.
- Identificar números mágicos y valores hardcodeados que deberían ser constantes con nombre
- Verificar convenciones de nomenclatura consistentes en toda la base de código
- Encontrar validación de entrada faltante en los límites del sistema
- Evaluar los patrones de manejo de errores — ¿son consistentes? ¿Proporcionan mensajes útiles?
- Verificar código comentado, marcadores TODO/FIXME e implementaciones incompletas
- Revisar la calidad de las pruebas — ¿están probando el comportamiento o los detalles de implementación?
- Clasificar cada hallazgo: CRITICAL, HIGH, MEDIUM o LOW
Esperado: Una lista de hallazgos de calidad enfocada en la mantenibilidad. Hallazgos comunes: números mágicos, patrones inconsistentes, guardias faltantes.
En caso de fallo: Si la base de código es generada o minificada, anótelo y ajuste las expectativas. El código generado tiene criterios de calidad diferentes al código escrito a mano.
Paso 5: UX y Accesibilidad (si existe frontend)
Evaluar la experiencia de usuario y el cumplimiento de accesibilidad.
- Verificar roles ARIA, etiquetas y landmarks en elementos interactivos
- Verificar la navegación con teclado — ¿se pueden alcanzar todos los elementos interactivos mediante Tab?
- Probar la gestión del foco — ¿se mueve el foco lógicamente cuando se abren/cierran paneles?
- Verificar el diseño responsivo — probar en puntos de quiebre comunes (320px, 768px, 1024px)
- Verificar que los ratios de contraste de color cumplen los estándares WCAG 2.1 AA
- Verificar la compatibilidad con lectores de pantalla — ¿se anuncian los cambios de contenido dinámico?
- Clasificar cada hallazgo: CRITICAL, HIGH, MEDIUM o LOW
Esperado: Una lista de hallazgos UX/a11y con referencias WCAG donde sea aplicable. Si no existe frontend, este paso produce "N/A — no frontend code detected."
En caso de fallo: Si existe código frontend pero no puede renderizarse (falta paso de construcción), auditar el código fuente estáticamente y anotar que las pruebas en tiempo de ejecución no fueron posibles.
Paso 6: Síntesis de Hallazgos
Compilar todos los hallazgos en un resumen priorizado.
- Fusionar los hallazgos de todas las fases en una sola tabla
- Ordenar por gravedad (CRITICAL primero, luego HIGH, MEDIUM, LOW)
- Dentro de cada nivel de gravedad, agrupar por tema (seguridad, arquitectura, calidad, UX)
- Para cada hallazgo, incluir: gravedad, fase, archivo(s), descripción en una línea, corrección sugerida
- Producir un orden de corrección recomendado que tenga en cuenta las dependencias entre correcciones
- Resumir: total de hallazgos por gravedad, las 3 prioridades principales, nivel de esfuerzo estimado
Esperado: Una tabla de hallazgos con columnas: #, Gravedad, Fase, Archivo(s), Hallazgo, Corrección. Una recomendación de orden de corrección que tenga en cuenta las dependencias (p. ej., "refactorizar la arquitectura antes de añadir pruebas").
En caso de fallo: Si no se produjeron hallazgos, esto en sí mismo es un hallazgo — ya sea que la base de código sea excepcionalmente limpia o que la revisión fuera demasiado superficial. Reexaminar al menos una fase con una inspección más profunda.
Validación
- Todas las fases solicitadas fueron completadas (o explícitamente omitidas con justificación)
- Cada hallazgo tiene una clasificación de gravedad (CRITICAL/HIGH/MEDIUM/LOW)
- Cada hallazgo hace referencia a al menos un archivo o directorio
- La tabla de hallazgos está ordenada por gravedad
- Las recomendaciones de orden de corrección tienen en cuenta las dependencias entre hallazgos
- El resumen incluye recuentos totales por gravedad
- Si
output_formatincluyereport, las secciones narrativas acompañan la tabla
Escalado con Descanso
Entre fases de revisión, use /rest como punto de control — especialmente entre las fases 2-5, que requieren diferentes perspectivas analíticas. Un descanso de punto de control (breve, de transición) evita que el impulso de una fase sesgue la siguiente. Consulte la sección "Scaling Rest" de la habilidad rest para orientación sobre el descanso de punto de control frente al descanso completo.
Errores Comunes
- Hervir el océano: Revisar cada línea de una base de código grande produce ruido. Enfóquese en las áreas de alto impacto: puntos de entrada, límites de seguridad y costuras arquitectónicas
- Inflación de gravedad: No todo hallazgo es CRITICAL. Reserve CRITICAL para vulnerabilidades explotables y riesgos de pérdida de datos. La mayoría de los problemas arquitectónicos son MEDIUM
- Perder el bosque por los árboles: Los problemas individuales de calidad del código importan menos que los patrones sistémicos. Si los números mágicos aparecen en 20 archivos, ese es un hallazgo arquitectónico, no 20 hallazgos de calidad
- Saltarse el censo: El censo (Paso 1) parece burocrático pero evita revisar código que no existe o pasar por alto directorios completos
- Sangrado entre fases: Hallazgos de seguridad durante la revisión arquitectónica, o hallazgos de calidad durante la auditoría de seguridad. Anótelos para la fase correcta en lugar de mezclar preocupaciones — produce una tabla de hallazgos más limpia
Habilidades Relacionadas
security-audit-codebase— auditoría de seguridad profunda cuando la fase de seguridad de review-codebase revela vulnerabilidades complejasreview-software-architecture— revisión arquitectónica detallada para subsistemas específicosreview-ux-ui— auditoría exhaustiva de UX/accesibilidad más allá de lo que cubre la fase 5review-pull-request— revisión limitada al diff para cambios individualesclean-codebase— implementa las correcciones de calidad del código identificadas por esta revisióncreate-github-issues— convierte la tabla de hallazgos en issues de GitHub rastreados
GitHub 仓库
相关推荐技能
content-collections
元Content Collections 是一个 TypeScript 优先的构建工具,可将本地 Markdown/MDX 文件转换为类型安全的数据集合。它专为构建博客、文档站和内容密集型 Vite+React 应用而设计,提供基于 Zod 的自动模式验证。该工具涵盖从 Vite 插件配置、MDX 编译到生产环境部署的完整工作流。
polymarket
元这个Claude Skill为开发者提供完整的Polymarket预测市场开发支持,涵盖API调用、交易执行和市场数据分析。关键特性包括实时WebSocket数据流,可监控实时交易、订单和市场动态。开发者可用它构建预测市场应用、实施交易策略并集成实时市场预测功能。
creating-opencode-plugins
元该Skill帮助开发者创建OpenCode插件,用于接入命令、文件、LSP等25+种事件。它提供了插件结构、事件API规范和JavaScript/TypeScript实现模式,适合需要拦截操作、扩展功能或自定义事件处理的场景。开发者可通过它快速构建响应式模块来增强OpenCode AI助手的能力。
sglang
元SGLang是一个专为LLM设计的高性能推理框架,特别适用于需要结构化输出的场景。它通过RadixAttention前缀缓存技术,在处理JSON、正则表达式、工具调用等具有重复前缀的复杂工作流时,能实现极速生成。如果你正在构建智能体或多轮对话系统,并追求远超vLLM的推理性能,SGLang是理想选择。
