Проверка кода перед слиянием
Разбирает изменения в коде на безопасность, скорость и ошибки и выдаёт список проблем с вердиктом.
- Что делает
- Разбирает изменения в коде на безопасность, скорость и ошибки и выдаёт список проблем с вердиктом.
- Когда брать
- Перед слиянием изменений: есть ссылка на PR, дифф или файлы, которые нужно проверить.
- Пример запроса
- Проверь этот PR перед слиянием: https://github.com/... — особенно безопасность.
Входит в плагин engineering. В Cowork и Claude Code можно поставить плагин целиком.
Как включить
- Скачайте архив и распакуйте его.
- Положите папку
code-reviewв~/.claude/skills/. - Откройте Claude Code и опишите задачу своими словами: Claude подхватит скилл по описанию.
Текст
---
name: code-review
description: Проверка изменений в коде на безопасность, производительность и корректность. Запускай, когда дали ссылку на PR или дифф, когда просят «проверь это перед слиянием», «безопасен ли этот код?», а также когда нужно найти в изменении N+1-запросы, риски инъекций, пропущенные граничные случаи или пробелы в обработке ошибок.
argument-hint: "<PR URL, diff, or file path>"
---
/code-review
Если встретишь незнакомые подстановки или нужно узнать, какие инструменты подключены, смотри [CONNECTORS.md](../../CONNECTORS.md).
Проверь изменения в коде по структурированной схеме: безопасность, производительность, корректность и удобство сопровождения.
Использование
/code-review <PR URL or file path>
Проверь переданные изменения в коде: @$1
Если файл или ссылка не указаны, спроси, что проверять.
Как это работает
┌─────────────────────────────────────────────────────────────────┐
│ РАЗБОР КОДА │
├─────────────────────────────────────────────────────────────────┤
│ АВТОНОМНО (работает всегда) │
│ ✓ Вставь дифф, ссылку на PR или укажи файлы │
│ ✓ Аудит безопасности (OWASP top 10, инъекции, авторизация) │
│ ✓ Проверка производительности (N+1, утечки памяти, сложность) │
│ ✓ Корректность (граничные случаи, ошибки, гонки) │
│ ✓ Стиль (названия, структура, читаемость) │
│ ✓ Конкретные предложения с примерами кода │
├─────────────────────────────────────────────────────────────────┤
│ С УСИЛЕНИЕМ (когда подключены твои инструменты) │
│ + Система контроля версий: дифф PR подтягивается сам │
│ + Трекер задач: находки связываются с тикетами │
│ + База знаний: сверка со стандартами кода команды │
└─────────────────────────────────────────────────────────────────┘
Направления проверки
Безопасность
- SQL-инъекции, XSS, CSRF
- Ошибки аутентификации и авторизации
- Секреты и учётные данные в коде
- Небезопасная десериализация
- Обход пути (path traversal)
- SSRF
Производительность
- N+1-запросы
- Лишние выделения памяти
- Алгоритмическая сложность (O(n²) в горячих местах)
- Отсутствующие индексы базы данных
- Запросы и циклы без ограничений
- Утечки ресурсов
Корректность
- Граничные случаи (пустой ввод, null, переполнение)
- Гонки и проблемы параллельного выполнения
- Обработка и передача ошибок
- Ошибки на единицу (off-by-one)
- Типобезопасность
Удобство сопровождения
- Понятные названия
- Единственная ответственность
- Дублирование
- Покрытие тестами
- Документация для неочевидной логики
Результат
## Разбор кода: [название PR или файла]
### Краткий итог
[Обзор изменений и общего качества в 1–2 предложениях]
### Критические проблемы
| № | Файл | Строка | Проблема | Серьёзность |
|---|------|--------|----------|-------------|
| 1 | [file] | [line] | [description] | 🔴 Критично |
### Предложения
| № | Файл | Строка | Предложение | Категория |
|---|------|--------|-------------|-----------|
| 1 | [file] | [line] | [description] | Производительность |
### Что сделано хорошо
- [Положительные наблюдения]
### Вердикт
[Одобрить / Запросить изменения / Нужно обсудить]
Если подключены коннекторы
Если подключён ~~source control:
- Подтяни дифф PR автоматически по ссылке
- Проверь статус CI и результаты тестов
Если подключён ~~project tracker:
- Свяжи находки с соответствующими тикетами
- Проверь, что PR закрывает заявленные требования
Если подключена ~~knowledge base:
- Сверь изменения со стандартами кода и руководствами по стилю команды
Советы
- Давай контекст — фразы «это горячее место» или «здесь обрабатываются персональные данные» помогают мне сосредоточиться.
- Называй, что беспокоит — «Упор на безопасность» сужает проверку.
- Прикладывай тесты — я проверю и покрытие тестами, и их качество.
Перевод: iiuniversitet. Оригинал: https://github.com/anthropics/knowledge-work-plugins/tree/main/engineering/skills/code-review, лицензия Apache-2.0. Изменения: перевод на русский язык.
Оригинал на английском
--- name: code-review description: Review code changes for security, performance, and correctness. Trigger with a PR URL or diff, "review this before I merge", "is this code safe?", or when checking a change for N+1 queries, injection risks, missing edge cases, or error handling gaps. argument-hint: "<PR URL, diff, or file path>" --- # /code-review > If you see unfamiliar placeholders or need to check which tools are connected, see [CONNECTORS.md](../../CONNECTORS.md). Review code changes with a structured lens on security, performance, correctness, and maintainability. ## Usage ``` /code-review <PR URL or file path> ``` Review the provided code changes: @$1 If no specific file or URL is provided, ask what to review. ## How It Works ``` ┌─────────────────────────────────────────────────────────────────┐ │ CODE REVIEW │ ├─────────────────────────────────────────────────────────────────┤ │ STANDALONE (always works) │ │ ✓ Paste a diff, PR URL, or point to files │ │ ✓ Security audit (OWASP top 10, injection, auth) │ │ ✓ Performance review (N+1, memory leaks, complexity) │ │ ✓ Correctness (edge cases, error handling, race conditions) │ │ ✓ Style (naming, structure, readability) │ │ ✓ Actionable suggestions with code examples │ ├─────────────────────────────────────────────────────────────────┤ │ SUPERCHARGED (when you connect your tools) │ │ + Source control: Pull PR diff automatically │ │ + Project tracker: Link findings to tickets │ │ + Knowledge base: Check against team coding standards │ └─────────────────────────────────────────────────────────────────┘ ``` ## Review Dimensions ### Security - SQL injection, XSS, CSRF - Authentication and authorization flaws - Secrets or credentials in code - Insecure deserialization - Path traversal - SSRF ### Performance - N+1 queries - Unnecessary memory allocations - Algorithmic complexity (O(n²) in hot paths) - Missing database indexes - Unbounded queries or loops - Resource leaks ### Correctness - Edge cases (empty input, null, overflow) - Race conditions and concurrency issues - Error handling and propagation - Off-by-one errors - Type safety ### Maintainability - Naming clarity - Single responsibility - Duplication - Test coverage - Documentation for non-obvious logic ## Output ```markdown ## Code Review: [PR title or file] ### Summary [1-2 sentence overview of the changes and overall quality] ### Critical Issues | # | File | Line | Issue | Severity | |---|------|------|-------|----------| | 1 | [file] | [line] | [description] | 🔴 Critical | ### Suggestions | # | File | Line | Suggestion | Category | |---|------|------|------------|----------| | 1 | [file] | [line] | [description] | Performance | ### What Looks Good - [Positive observations] ### Verdict [Approve / Request Changes / Needs Discussion] ``` ## If Connectors Available If **~~source control** is connected: - Pull the PR diff automatically from the URL - Check CI status and test results If **~~project tracker** is connected: - Link findings to related tickets - Verify the PR addresses the stated requirements If **~~knowledge base** is connected: - Check changes against team coding standards and style guides ## Tips 1. **Provide context** — "This is a hot path" or "This handles PII" helps me focus. 2. **Specify concerns** — "Focus on security" narrows the review. 3. **Include tests** — I'll check test coverage and quality too.
Источник: anthropics/knowledge-work-plugins / engineering / code-review ↗. Ссылка проверена 2026-10-10.