当项目迭代到一定规模,依靠人工走查很难发现潜藏的共性问题。CodeBuddy 支持以整个代码库为范围,集中扫描并定位安全漏洞、性能隐患、代码异味及规范违规等问题。
发起排查
在侧边栏对话面板中,使用 @目录 引用项目根目录(如 @/src 或 @/),然后描述你的排查目标。例如:
- "检查全库是否有 SQL 注入风险"
- "扫描所有接口是否做了空指针校验"
- "查找重复代码块和未使用的变量"
你也可以直接发起全面体检:"请对当前项目做一次代码质量检查,列出高风险问题"。
排查结果与定位
CodeBuddy 会基于项目全局上下文进行分析,返回结构化的问题清单。每个条目通常包含:
- 风险等级:高 / 中 / 低
- 问题描述:具体缺陷说明与潜在影响
- 涉及文件:精确到文件路径与代码行号
- 修复建议:可直接应用的代码片段或重构方案
点击结果中的文件路径,支持直接跳转至对应编辑器位置进行复核。
批量修复与确认
对于共性问题(如统一替换废弃 API、补充缺失的边界判断),可要求工具生成跨文件的批量修改方案。确认后,通过多文件差异对比逐一审阅,再统一应用。涉及核心业务逻辑或安全关键处,建议逐条人工复核,避免批量替换引入新 Bug。
适用场景
- 安全审计:排查硬编码密钥、不安全加密算法、注入风险等。
- 性能体检:发现重复查询、无效循环、内存泄漏隐患。
- 规范落地:检查命名统一性、异常处理完整性、注释覆盖率。
- 技术债清理:识别僵尸代码、重复实现、过期依赖调用。
注意事项
- 大项目分批扫描:代码量极大时,一次性全库分析可能耗时较长且结果庞杂。建议按模块或目录分批进行,如先扫描
@/src/api,再处理@/src/utils。 - 结合团队规范:提前通过
@规则绑定团队编码规范,排查结果会更贴合组织内部标准。 - 上下文限制:若项目超大,超出当前模型上下文窗口,工具会自动采用摘要或分层分析策略,关键细节可能需你补充说明。