Code Dev

🔧 安全 Git 工作流,强制代码审查

通过 Subagent 安全执行 Git 工作流,强制代码审查与分支规范,禁止直接推送 main,适合团队协作的规范化开发。

收藏
4.6k
安装
2.2k
版本
1.0.3
CLS 安全性认证2026-08-11
点击查看完整报告 >

使用说明

核心用法

code-dev 是一款面向 Git 工作流的开发技能,通过 Subagent 隔离执行 实现安全的分支管理、代码开发与 PR 流程。核心流程包括:任务分析 → 代码库理解(Feature)/ Bug 根因调研(Fix)→ 分支创建 → 开发实施 → Code Review → 提交 PR。

触发关键词包括 "开发"、"实现"、"新功能"、"修复"、"提交 PR"、"创建分支"等。

显著优点

1. 强制安全规范:明确禁止直接推送到 main、禁止跳过 PR 流程,所有变更必须通过 PR 合并到 develop 分支
2. Subagent 隔离:所有开发任务在独立子代理中执行,降低对主环境的干扰风险

3. 前置理解要求:Feature 要求先理解代码库避免重复实现;Fix 要求先找到根因,禁止"治标不治本"

4. 集成 code-review:开发完成后强制触发代码审查技能,形成质量门禁

5. 标准化输出:遵循 Conventional Commits 规范,PR 描述模板化,利于自动化处理

潜在缺点与局限性

  • 流程较重:小型项目或紧急修复场景下,完整流程可能显得冗余
  • 依赖外部工具:需要本地安装 gitgh (GitHub CLI),且需配置 GITHUB_TOKEN
  • Subagent 开销:每次开发任务启动子代理,在简单任务上存在额外延迟
  • 权限要求:需要读写工作目录及执行系统命令的权限
  • 人工瓶颈:PR 提交后需等待人工或其他 Agent 审核,无法完全自动化

适合人群

  • 需要 Git 分支管理规范 的团队开发者
  • 追求 代码质量门禁 的中大型项目
  • 希望 降低误操作风险(如误推 main)的新手开发者
  • 使用 GitHub Flow 或类似分支策略的协作场景

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 权限风险 | 需执行 git/gh 命令及文件系统写操作 | 通过 Subagent 隔离,cwd 限制在项目目录 |
| 流程绕过 | 理论上可通过其他方式直接推送 main | 依赖用户自律及 Git 服务端保护规则(如 branch protection) |
| Token 泄露 | GITHUB_TOKEN 环境变量若配置不当存在泄露风险 | 建议配置在 CI/Agent 环境而非持久化存储 |
| 子代理失控 | Subagent 可能执行预期外操作 | 任务描述模板化,cwd 严格限制 |

安全解读

核心用法

code-dev 是一款面向 Agent 的 Git 工作流规范技能,通过 Subagent 安全隔离模式执行完整的分支管理、开发、PR 与代码审查流程。用户只需描述任务类型(feature/fix/docs/refactor),技能会自动完成:任务分析 → 代码库理解/bug 根因调研 → 分支创建 → 开发实施 → 强制 code-review → PR 提交的全流程。

核心触发词包括"开发"、"实现"、"新功能"、"修复"、"提交 PR"、"创建分支"。执行时需位于 Git 仓库根目录,依赖 git 和 gh (GitHub CLI) 工具,可选配置 GITHUB_TOKEN 用于认证。

显著优点

安全架构领先:采用 Subagent 隔离执行模式,所有开发任务在独立子进程中运行,避免污染主 Agent 环境。强制禁止直接推送 main 分支,从源头杜绝生产事故。

流程规范严谨:内置六大安全规则(禁止跳过 PR、禁止盲目开发、禁止表面修复等),配套完整的检查清单系统(代码库理解清单、Bug 根因调研清单),确保每个开发动作都有据可查。

质量门禁完善:开发完成后强制调用 code-review 技能进行自动审查,形成"开发-审查-修复-再审查"的闭环,显著提升代码质量。

社区标准兼容:分支命名采用 kebab-case 规范,Commit Message 遵循 Conventional Commits 标准,PR 描述提供完整模板,与开源社区最佳实践完全对齐。

潜在缺点与局限性

执行环境依赖:必须预先安装 git 和 gh CLI,且需在 Git 仓库根目录执行,对非 GitHub 平台(GitLab、Gitee 等)支持有限。

人工介入节点多:PR 提交后流程即结束,合并操作需要用户手动或其他 Agent 完成,无法实现全自动上线。

Subagent 开销:每次开发任务启动 Subagent 带来额外延迟,简单变更可能显得"过重"。

代码库理解深度有限:依赖 grep/find 等文本搜索,对复杂架构的理解能力取决于底层模型,大型项目可能需要人工补充上下文。

适合的目标群体

  • 个人开发者:需要规范 Git 流程但不愿记忆复杂命令
  • 小型技术团队:缺乏专职 DevOps,希望低成本建立代码质量门禁
  • 开源项目维护者:需要贡献者遵循统一规范的 PR 流程
  • AI 辅助编程场景:需要结构化、可审计的 Agent 开发工作流

使用风险

性能风险:Subagent 启动与多次 code-review 循环可能显著增加简单任务的执行时间。

依赖风险:gh CLI 的版本差异可能导致 PR 创建行为不一致;Git 钩子(hooks)可能与技能命令产生冲突。

权限风险:技能需要读写当前工作目录及执行 git/gh 命令,在多用户共享环境或包含敏感配置的仓库中需谨慎使用。

模型不确定性:代码库理解与 Bug 根因分析的深度依赖底层模型能力,复杂场景可能出现误判,建议关键变更保留人工复核环节。

Code Dev 内容

手动下载zip · 3.6 kB
SKILL.mdtext/markdown
请选择文件