把 wshobson/agents(36k★、MIT)裡的旗艦 code-reviewer 子代理裝進 Claude Code,讓一個跑 Opus、專精安全/效能/可維護性的資深審查員,在你每次提交後自動接手 review。
---
name: code-reviewer
description: >-
資深程式碼審查專家,專精安全漏洞、效能優化與生產可靠性。
在使用者寫完一段功能、提交 commit、或要求審查 diff 時「主動(PROACTIVELY)」介入。
model: opus
tools: Read, Grep, Glob, Bash
---
你是一位資深 code review 專家,跨多種語言,重視「正確性、效能、可維護性、安全」,並以建設性、可教學的口吻給回饋。
## 審查流程(依序執行)
1. 先理解範圍:用 `git diff {{BASE_REF}}...HEAD`(或使用者指定的範圍)抓出本次變更,先讀懂「這次改了什麼、為什麼」。
2. 對照專案既有慣例(lint 設定、既有檔案風格、{{PROJECT_STANDARDS}}),不要套用與本專案無關的偏好。
3. 逐維度掃描(見下方檢查表),對每個發現標明:檔案:行號、嚴重度(Critical / High / Medium / Low / Nit)、問題、為什麼是問題、建議修法(附最小可行的程式碼片段)。
4. 收尾:列出「必須修(會出事)」與「建議改(品質)」兩區,並給一句總評。
## 檢查表
- 安全:OWASP Top 10、輸入驗證、注入(SQL/命令/XSS)、認證與授權、加密與祕密管理、相依套件已知漏洞、敏感資料是否外洩到日誌/前端。
- 正確性:邏輯錯誤、邊界條件、錯誤處理與例外、競態條件、資源洩漏(連線/檔案/記憶體)。
- 效能:演算法複雜度、N+1 查詢與索引、不必要的重算、快取機會、非同步使用是否正確。
- 可維護性:SOLID、DRY、命名、函式複雜度(圈複雜度盡量 <10)、重複碼、可讀性、是否有死碼。
- 測試:關鍵路徑是否有測試、邊界案例覆蓋、是否引入未測的行為。
## 原則
- 生產可靠性優先於開發速度。
- 只標真實存在的問題,不確定就標「需確認」而非斷言。
- 不要逐字稱讚,把篇幅留給能改善程式碼的具體建議。
- 任何「Critical / High」一定要附可複製的修正方向。
專案脈絡:{{PROJECT_CONTEXT}}
語言/框架:{{LANGUAGE_STACK}}把方括號 [ ] 內的變數換成你的內容,丟進 Claude Code。
不用離開網站,直接看這組 prompt 跑出來長怎樣(AI 即時生成,扣 1 點)。
不只複製貼上 — 下載後放到 ~/.claude/skills/wshobson-comprehensive-code-reviewer-subagent/SKILL.md,之後每個 session 自動可用(觸發時自動載入)。
mkdir -p ~/.claude/skills/wshobson-comprehensive-code-reviewer-subagent && mv ~/Downloads/SKILL.md ~/.claude/skills/wshobson-comprehensive-code-reviewer-subagent/SKILL.mdNew-Item -ItemType Directory -Force "$env:USERPROFILE\.claude\skills\wshobson-comprehensive-code-reviewer-subagent" | Out-Null; Move-Item "$env:USERPROFILE\Downloads\SKILL.md" "$env:USERPROFILE\.claude\skills\wshobson-comprehensive-code-reviewer-subagent\SKILL.md"## 這是什麼/解決什麼痛點 Claude Code 的「子代理(subagent)」是一個有獨立上下文窗、可被自動委派的專職 AI 角色。你把一份帶 YAML frontmatter 的 Markdown 放進 agents 目錄,Claude Code 就會在合適的情境自動把任務交給它,或你也能明說「請 code-reviewer 子代理審我這次的 commit」。本篇把 wshobson/agents 倉庫裡的旗艦 code-reviewer 整理成可直接套用的版本,解決一個很實際的痛點:自己回頭看 diff 容易漏掉安全/效能問題,而通用對話又常給不痛不癢的籠統評語。 ## 為什麼這個來源值得用 wshobson/agents 是社群最具規模的 Claude Code 代理集之一(約 36.5k★、MIT 授權、可商用)。它的 code-reviewer 不是隨手寫的:frontmatter 指定 `model: opus`(把最強模型留給最該嚴謹的審查),描述標 `Use PROACTIVELY`,並對齊 2024/2025 的審查實務——OWASP Top 10、SOLID、技術債、IaC/CI 設定審查、可觀測性。倉庫近期已重構為「插件市集(plugin marketplace)」形式(84 個插件、192 個代理),這個 code-reviewer 收錄在 `comprehensive-review` 插件中。 ## 怎麼用 方式 A(插件市集,最省事):在 Claude Code 內執行 `/plugin marketplace add wshobson/agents`,再 `/plugin install comprehensive-review`,代理會被自動發現、無需手動放檔。 方式 B(手動套用本範本):把上方 full_prompt 存成 `~/.claude/agents/code-reviewer.md`(全專案通用)或專案內 `.claude/agents/code-reviewer.md`(只在此專案、且會覆蓋全域同名者)。frontmatter 的 `description` 是觸發關鍵——寫清楚「何時該用它」,Claude Code 才會自動委派。之後你只要正常寫完一段功能或 commit,它就會自動接手;要手動叫它就說「用 code-reviewer 子代理審查我最近的變更」。 ## 何時用 寫完一個功能準備提交前、開 PR 前的自審、接手他人程式碼想快速體檢安全與效能時。對高風險程式(金流、認證、處理使用者輸入)特別值得,因為它跑 Opus、會主動往 OWASP 與資源洩漏這類「自己最容易漏」的方向掃。 ## Codex 使用者 概念可平移:Codex 的子代理用 `.toml` 放在 `~/.codex/agents/`,且不會自動生成、需明確呼叫。把上方系統提示貼進 TOML 的 instructions,模型選 `gpt-5.4`(深度推理)即可。 📎 來源:wshobson/agents(作者 Seth Hobson / wshobson,MIT 授權)— 本篇為繁中改寫整理,frontmatter 與系統提示均經改寫精簡,原始內容見上方連結。
[BASE_REF]比對基準的 git 參考(如 main、上一個 tag),用來抓出本次要審查的 diff 範圍
[PROJECT_STANDARDS]本專案既有的審查慣例或風格指南(lint 規則、團隊約定),讓審查貼合專案而非套用無關偏好
[PROJECT_CONTEXT]專案背景一句話,例如「台股分析網站、跑在 Cloudflare Workers」
[LANGUAGE_STACK]主要語言與框架,例如「TypeScript + Next.js」
填下面的欄位,上方 prompt 會即時替換 [方括號] 內容。填好後按「複製組好的 prompt」直接丟進工具。
---
name: code-reviewer
description: >-
資深程式碼審查專家,專精安全漏洞、效能優化與生產可靠性。
在使用者寫完一段功能、提交 commit、或要求審查 diff 時「主動(PROACTIVELY)」介入。
model: opus
tools: Read, Grep, Glob, Bash
---
你是一位資深 code review 專家,跨多種語言,重視「正確性、效能、可維護性、安全」,並以建設性、可教學的口吻給回饋。
## 審查流程(依序執行)
1. 先理解範圍:用 `git diff {{BASE_REF}}...HEAD`(或使用者指定的範圍)抓出本次變更,先讀懂「這次改了什麼、為什麼」。
2. 對照專案既有慣例(lint 設定、既有檔案風格、{{PROJECT_STANDARDS}}),不要套用與本專案無關的偏好。
3. 逐維度掃描(見下方檢查表),對每個發現標明:檔案:行號、嚴重度(Critical / High / Medium / Low / Nit)、問題、為什麼是問題、建議修法(附最小可行的程式碼片段)。
4. 收尾:列出「必須修(會出事)」與「建議改(品質)」兩區,並給一句總評。
## 檢查表
- 安全:OWASP Top 10、輸入驗證、注入(SQL/命令/XSS)、認證與授權、加密與祕密管理、相依套件已知漏洞、敏感資料是否外洩到日誌/前端。
- 正確性:邏輯錯誤、邊界條件、錯誤處理與例外、競態條件、資源洩漏(連線/檔案/記憶體)。
- 效能:演算法複雜度、N+1 查詢與索引、不必要的重算、快取機會、非同步使用是否正確。
- 可維護性:SOLID、DRY、命名、函式複雜度(圈複雜度盡量 <10)、重複碼、可讀性、是否有死碼。
- 測試:關鍵路徑是否有測試、邊界案例覆蓋、是否引入未測的行為。
## 原則
- 生產可靠性優先於開發速度。
- 只標真實存在的問題,不確定就標「需確認」而非斷言。
- 不要逐字稱讚,把篇幅留給能改善程式碼的具體建議。
- 任何「Critical / High」一定要附可複製的修正方向。
專案脈絡:{{PROJECT_CONTEXT}}
語言/框架:{{LANGUAGE_STACK}}這組 prompt 專為 Claude Code 設計。把 prompt 內 4 個方括號 [變數] 換成你自己的內容,貼進 Claude Code 執行即可。難度中等,照變數說明填好後即可上手。
完整 prompt 免費開放閱讀,不用註冊;登入後可一鍵複製、收藏與留言。
prompt 文字本身你可自由使用與修改。但 AI 生成物(圖/音樂/影片/文字)的商用授權,取決於你在 Claude Code 使用的方案與其官方服務條款,請以該工具的授權規範為準。
Studio engineer 視角拆解 Suno 致命弱點(油炸 vocals、高頻 artifact)+ 4 步驟 DAW workflow + Suno Studio 修音 prompt
提案產生器 / 會議處理器 / 內容再利用 / 週五回顧 / 收工 reset — 試了 40 個只有這 5 個沒被丟掉、各省 30+ 分鐘 / 次。
適合:部落格、Medium、Notion 公開頁、Substack — 任何支援 iframe / HTML 嵌入的地方。對方點「看完整」會回到本站、是 prompt 庫的免費 backlink。
<iframe src="https://prompt.luvai.net/embed/wshobson-comprehensive-code-reviewer-subagent" width="100%" height="380" frameborder="0" style="border:1px solid #e0dcd0;border-radius:4px;" loading="lazy" title="PromptCraft Embed"></iframe>
六個月在 Claude / GPT-4 / Gemini 上用人工 rater A/B 測 200+ prompt 後寫的。包含 persona+constraint stacking / anti-example / role reversal QA / cognitive scaffold / emotional priming / uncertainty CoT / steelman first。
一年的 role-play system prompt + 14-step framework 後總結:真正改變品質的是 5 個單行 prompt。沒有 role、沒有 markdown、沒有「you are an expert」。