Embedded Code Review Expert

🔍 双模型交叉审查·嵌入式代码安全守门员

嵌入式固件代码审查专家,采用Claude+Codex双模型交叉审查,精准识别内存安全、中断风险、RTOS陷阱及硬件接口缺陷

收藏
6.9k
安装
1.4k
版本
1.1.0
CLS 安全性认证2026-07-14
点击查看完整报告 >

使用说明

核心用法

embedded-review 专为嵌入式/固件项目设计的结构化代码审查工具,支持裸机MCU、FreeRTOS/Zephyr/ThreadX RTOS及Linux嵌入式环境。核心机制为双模型交叉审查:Claude Code与Codex独立审查同一代码变更,通过对比结果消除单模型盲视。

触发方式

  • 自然语言:"review firmware-pro2 的改动"、"review the NFC changes"
  • 命令式:/embedded-review ~/Documents/dec/firmware-pro2 或配合commit范围 HEAD~5..HEAD
  • 支持GitHub PR直接审查

审查模式

  • 单模型模式(默认≤100行):快速低成本,适合配置调整、文档修改
  • 双模型交叉审查(>100行或关键路径):Claude+Codex并行审查,交叉比对结果,标记共识/独有发现/矛盾项

六维审查框架
1. 内存安全(栈溢出、缓冲区溢出、DMA缓存一致性)

2. 中断与并发(临界区、优先级反转、重入性)

3. 硬件接口(外设初始化顺序、寄存器访问、时序违规)

4. C/C++语言陷阱(未定义行为、整数溢出、编译器假设)

5. 架构可维护性(HAL分层、耦合度、测试性)

6. 嵌入式安全(密钥存储、调试接口、固件完整性、侧信道)

P0-P3四级严重度:Critical(阻塞合并)、High(修复后合并)、Medium(跟进修复)、Low(可选改进)。输出包含交叉审查统计表(共识/独有/矛盾发现数)及明确的后续行动选项。

显著优点

  • 异构视角互补:Claude的系统性工程思维与Codex的bug猎手视角形成互补,显著降低漏检率
  • 关键路径强制升级:ISR、DMA、加密、NFC、启动代码自动触发双模型审查
  • 结构化参考体系:四份专项checklist(memory-safety.md、interrupt-safety.md等)确保审查覆盖度
  • 安全导向设计:将嵌入式特有安全风险(fault injection、stack canaries、侧信道)纳入标准流程
  • 人机协作边界明确:仅输出审查结果,绝不自动实施修改,需用户显式确认后才执行修复

潜在局限

  • ACP依赖:双模型模式依赖Anthropic Compute Platform,存在运行时可用性限制
  • 成本权衡:双模型审查token消耗约为单模型的2-3倍
  • 硬件上下文缺失:无法访问实际硬件进行运行时验证,纯静态分析
  • 领域知识边界:对特定厂商SDK(如STM32 HAL细节)的隐性规则覆盖可能不完整
  • 矛盾项需人工仲裁:模型间分歧仍需开发者专业判断

适合人群

  • 固件工程师审查关键代码变更
  • 安全审计人员评估嵌入式系统风险
  • 代码维护者进行PR质量 gate
  • 技术负责人建立团队审查规范

常规风险

  • 假阳性消耗:P2/P3级别发现可能较多,需团队建立"修复or接受"决策机制
  • 工具链版本敏感:编译器特定行为(如GCC vs Clang优化差异)可能产生环境相关误报
  • RTOS配置依赖:FreeRTOSConfig.h等配置项变更若未进入diff,可能导致上下文误判
  • 并发时序盲区:静态分析无法捕获实际硬件时序抖动引发的race window

权威性说明

本技能由嵌入式系统专家设计,整合MISRA-C、CERT C、CMSIS最佳实践,经实际固件项目验证。双模型交叉机制基于软件工程研究中"异构评审者提升缺陷检出率"的实证结论。

安全解读

核心用法

embedded-review 是一款面向嵌入式/固件开发的专业代码审查 Skill,采用双模型交叉审查(Dual-Model Cross-Review)架构:Claude Code 与 Codex 通过 ACP 框架独立审查同一份代码 diff,再对结果进行交叉比对,有效捕获单模型审查的盲区。

触发方式

  • 自然语言:"review firmware-pro2 的改动"
  • 路径参数:/embedded-review ~/Documents/dec/firmware-pro2
  • 范围指定:/embedded-review <repo> HEAD~5..HEAD
  • PR 链接:/embedded-review <github-pr-url>

审查模式

  • 单模型模式(默认,≤100 行改动):快速低成本审查
  • 双模型模式(默认,>100 行或关键路径):并行独立审查 + 交叉验证

显著优点

1. 异构模型互补:Claude 擅长架构与安全分析,Codex 擅长边缘条件与逻辑漏洞,交叉验证显著提升召回率
2. 嵌入式专项深度:覆盖内存安全(DMA 缓存一致性、堆碎片化)、中断并发(优先级反转、临界区)、硬件接口(时序违规、寄存器访问)、RTOS 陷阱四大核心领域

3. 分级 severity 体系:P0(阻断合并)到 P3(可选改进)四级分类,配合共识标记(🤝 Claude-only 🔵 / Codex-only 🟢)辅助决策

4. 零外部依赖风险:纯本地文档清单 + git 命令,无网络请求、无敏感数据外传

潜在局限

  • T3 来源等级:个人开发者维护(ylongwang2782),非知名组织背书,建议商业机密场景二次验证
  • 双模型成本:大 diff 场景下 token 消耗翻倍,需权衡质量与成本
  • ACP 框架依赖:双模型功能依赖特定运行时支持,环境受限时降级为单模型
  • 中文语境局限:触发词与输出以英文为主,中文支持有限

适合人群

  • 嵌入式固件工程师(MCU/RTOS/Linux 嵌入式)
  • 代码审查负责人,需系统性捕获内存/并发/硬件层面隐患
  • 安全关键领域开发(支付终端、IoT 安全芯片、汽车 ECU)

常规风险

| 风险项 | 说明 | 缓解措施 |
|--------|------|----------|
| 代码泄露顾虑 | 双模型审查需将 diff 发送至第二模型 | 建议敏感代码先用单模型离线验证;关注 ACP 数据路由策略 |
| 误报/漏报 | 模型对某些嵌入式模式(如裸机寄存器操作)理解偏差 | 结合人工判断,优先处理 🤝 共识发现项 |
| 路径注入 | prepare-diff.sh 接收用户路径参数 | 建议审查前验证路径合法性,避免 `../` 遍历 |

安全认证

经 CLS-Certify v2.1.0 六维扫描:安全等级 S(95 分),无危险函数、无网络请求、无敏感信息硬编码,符合生产环境部署标准。

Embedded Code Review Expert 内容

references文件夹
scripts文件夹
手动下载zip · 22.0 kB
c-pitfalls.mdtext/markdown
请选择文件