Compétences code-review-ai-ai-review
📝

code-review-ai-ai-review

Sûr

أتمتة مراجعات الكود باستخدام الذكاء الاصطناعي

تحويل مراجعة الكود اليدوية إلى ضمان جودة آلي بمساعدة الذكاء الاصطناعي. يجمع هذا المهارة بين أدوات التحليل الثابت ونماذج Claude وGPT لاكتشاف ثغرات أمنية ومشاكل الأداء ومشكلات البنية مبكراً.

Prend en charge: Claude Codex Code(CC)
🥉 73 Bronze
1

Télécharger le ZIP du skill

2

Importer dans Claude

Allez dans Paramètres → Capacités → Skills → Importer un skill

3

Activez et commencez à utiliser

Tester

Utilisation de "code-review-ai-ai-review". مراجعة وحدة المصادقة الحساسة للأمان

Résultat attendu:

  • ## نتائج مراجعة الأمان **حرج - حقن SQL** - الملف: `src/auth/login.ts:42` - تسلسل السلاسل مع إدخال المستخدم يمكّن حقن SQL - الإصلاح: استخدام استعلامات معاملية **عالي - تخزين كلمة مرور ضعيف** - الملف: `src/auth/user.ts:15` - استخدام MD5 لتشفير كلمات المرور - الإصلاح: استخدام bcrypt أو Argon2

Utilisation de "code-review-ai-ai-review". تحليل استعلام قاعدة البيانات هذا لمشاكل الأداء

Résultat attendu:

  • ## تحليل الأداء **عالي - اكتشاف استعلام N+1** - الملف: `src/api/users.js:28` - الحلقة تحتوي على 5 استعلامات قاعدة البيانات - الأثر: 100 مستخدم = 500 استعلام - الإصلاح: استخدام JOIN أو التحميل الدفعي

Utilisation de "code-review-ai-ai-review". مراجعة تغييرات خدمة Microservice

Résultat attendu:

  • ## مراجعة البنية **تحذير - قاعدة بيانات مشتركة** - حدود الخدمة مخالفة - الإصلاح: تنفيذ نمط قاعدة بيانات لكل خدمة **معلومات - قاطع دارة مفقود** - استدعاءات API الخارجية تفتقر للمرونة - التوصية: إضافة نمط قاطع الدارة

Audit de sécurité

Sûr
v1 • 2/25/2026

All 53 static findings are false positives. The skill is a legitimate code review assistant that integrates security scanning tools (SonarQube, CodeQL, Semgrep, TruffleHog) with AI models. External commands, environment access, and network calls are all required for its core function of automated code analysis and GitHub integration.

1
Fichiers analysés
453
Lignes analysées
6
résultats
1
Total des audits
Problèmes à risque faible (6)
External Command Execution
The skill contains examples of running static analysis tools (sonar-scanner, semgrep, codeql) via subprocess. These are hardcoded tool invocations required for code review functionality - not user input injection vectors.
Environment Variable Access
Accesses GITHUB_TOKEN and ANTHROPIC_API_KEY environment variables. These are required for authenticating with GitHub API to post review comments and Claude API for AI analysis.
Network Request to External URL
Contains a reference URL to cwe.mitre.org for vulnerability documentation. This is a documentation link, not a data exfiltration endpoint.
File System Operations
Reads review-comments.json file to post comments via GitHub API. Standard file I/O for workflow automation.
Secret Detection Tools
Shows integration with TruffleHog for secret scanning. This is a defensive security tool to DETECT leaked secrets, not to exfiltrate them.
Weak Cryptographic Algorithm References
Mentions MD5 and SHA-1 in OWASP Top 10 context as vulnerabilities to DETECT (e.g., weak password hashing), not as algorithms the skill uses.

Motifs détectés

Code Execution + Network + Credentials Pattern
Audité par: claude

Score de qualité

38
Architecture
100
Maintenabilité
87
Contenu
50
Communauté
93
Sécurité
91
Conformité aux spécifications

Ce que vous pouvez construire

مراجعة Pull Request الآلية

التكامل مع خطوط CI/CD لمراجعة كل طلب سحب تلقائياً، ونشر تعليقات منظمة مع ملاحظات الأمان والأداء والبنية.

عمليات تدقيق أمنية شاملة

تشغيل تحليل أمني شامل باستخدام CodeQL وSemgrep لتحديد حقن SQL وXSS وتجاوزات المصادقة وثغرات حرجة أخرى.

تحسين الأداء

اكتشاف أنماط الأداء الشائعة مثل استعلامات N+1 وفقدان فهارس قواعد البيانات والمجموعات غير المحدودة قبل وصولها للإنتاج.

Essayez ces prompts

مراجعة كود أساسية
مراجعة هذا Pull Request للثغرات الأمنية ومشاكل جودة الكود:

وصف PR: {pr_description}

فرق الكود:
{diff}

التركيز على: أخطاء الأمان ومشاكل الأداء ومخاوف قابلية الصيانة.
فحص أمني شامل
إجراء تحليل أمني عميق لهذا التغيير في الكود. التحقق من:
1. ثغرات حقن SQL وحقن الأوامر
2. عيوب المصادقة والتفويض
3. ممارسات التشفير غير الآمنة
4. مخاطر كشف البيانات

الكود:
{code_snippet}

نتائج التحليل الثابت:
{static_results}
مراجعة البنية
تحليل هذا التغيير في الكود لمخاوف البنية:
- هل يتبع مبادئ SOLID؟
- هل يتم إدارة التبعيات بشكل صحيح؟
- هل يوجد فصل صحيح في الاهتمامات؟
- أي مشاكل محتملة في قابلية التوسع؟

الكود:
{code}

سياق النظام: {architecture_summary}
مراجعة Full Stack مع تكامل CI
إجراء مراجعة كود شاملة تجمع نتائج التحليل الثابت مع تحليل الذكاء الاصطناعي:

الفرق:
{diff}

مشاكل SonarQube: {sonarqube}
تنبيهات CodeQL: {codeql}
نتائج Semgrep: {semgrep}

توفير النتائج ذات الأولوية مع أمثلة إصلاح قابلة للتنفيذ.

Bonnes pratiques

  • تشغيل أدوات التحليل الثابت (CodeQL، Semgrep) قبل تحليل الذكاء الاصطناعي لتوفير بيانات سياقية
  • استخدام temperature=0.1-0.2 للمراجعات الأمنية المتسقة والحتمية
  • ضبط بوابات الجودة التي تحظر PRs ذات النتائج الحرجة

Éviter

  • الاعتماد فقط على الذكاء الاصطناعي بدون سياق التحليل الثابت - يمكن للذكاء الاصطناعي أن يفوت أنماط الثغرات المعروفة
  • ضبط temperature عالي جداً (>0.5) مما يؤدي لنتائج غير متسقة أو مصطنعة
  • تجاهل معدلات الإيجابيات الكاذبة - دائماً التحقق من النتائج الحرجة يدوياً

Foire aux questions

ما هي أدوات التحليل الثابت التي تستخدمها هذه المهارة؟
تتكامل المهارة مع SonarQube وCodeQL وSemgrep وTruffleHog وGitGuardian لفحص أمني شامل.
ما هي نماذج الذكاء الاصطناعي الأفضل لمراجعة الكود؟
يُوصى بـ Claude 4.5 Sonnet وGPT-4o للتحليل المفصل. للمراجعات السريعة أقل من 200 سطر، تكفي نماذج Haiku أو mini.
هل أحتاج مفاتيح API لاستخدام هذه المهارة؟
نعم، تحتاج GITHUB_TOKEN لنشر التعليقات وANTHROPIC_API_KEY أو OPENAI_API_KEY لتحليل الذكاء الاصطناعي.
هل يمكن لهذه المهارة اكتشاف الأسرار في الكود؟
نعم، يتضمن تكامل TruffleHog لاكتشاف مفاتيح API المتسربة وكلمات المرور وبيانات الاعتماد الحساسة الأخرى في الكود.
كيف يعمل تكامل CI/CD؟
توفر المهارة أمثلة على سير عمل GitHub Actions الذي يشغل التحليل الثابت ويستدعي واجهات برمجة تطبيقات الذكاء الاصطناعي وينشر تعليقات مراجعة منظمة.
ما هي اللغات المدعومة؟
تدعم المهارة أكثر من 30 لغة من خلال قواعد CodeQL وSemgrep الخاصة باللغة.

Détails du développeur

Structure de fichiers

📄 SKILL.md