需为项目配置只负责代码审查的ai专家团队,通过在.codebuddy/agents/review/下创建security.md定义子代理,明确输入路径、工具与权限,并在settings.json中配置正则触发规则与最小化读取权限,禁用写入和敏感文件访问,最后重启ide生效。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

你需要为项目配置一个只负责代码审查的AI专家团队,让不同角色自动分工协作,而不是每次手动指定“你来审代码”。
创建审查专用子代理
在项目根目录下新建 【.codebuddy/agents/review/】 目录,这是审查子代理的专属位置。目录名 review 会自动成为来源标签的一部分,后续在管理界面能看到“代码审查 (project:review)”这样的标识。
在该目录中新建 【security.md】 文件,文件名将注册为子代理名称。不要用 review.md 这种泛称——它会被其他审查类代理覆盖,导致权限或指令混淆。
打开 security.md,在顶部写入 YAML Frontmatter:
---
name: "security-auditor"
description: "专注识别硬编码密钥、SQL注入风险、XSS漏洞"
tools: "fs,regex,static-analysis"
color: "#E74C3C"
---
Frontmatter 后直接写系统指令正文,必须明确写出输入格式:“仅接收 src/ 和 lib/ 下的 .js、.ts、.py 文件路径列表”,否则代理可能误读整个项目结构。
配置审查流程的触发规则
方法一:用正则匹配自动激活
在 【.codebuddy/settings.json】 的 permissions → allow 字段中添加:
"Regex(.*\.js$|.*\.ts$):security-auditor"
CodeBuddy Code CLI 的安装、配置与使用指南。CodeBuddy Code 是腾讯推出的 AI 驱动 CLI 编程助手,支持自然语言驱动开发。 - 必备触发词:CodeBuddy, codebuddy, AI CLI, Tencent AI coding, @tencent-ai/codebuddy-code, terminal AI assistant - 适用场景:安装 CodeBuddy CLI、配置 CodeBuddy、使用 CodeBuddy 命令、排查 CodeBuddy 问题
方法二:通过命令显式调用
在 【.codebuddy/commands/review-now.md】 中写入:
```bash
team_create --members security-auditor,quality-auditor --task "review ${file}"
```
这样执行 /review-now 命令时,会同时启动两个子代理并行工作。
注意:如果只配置了 method one 但没在 settings.json 中启用 regex 权限,该规则完全不会生效——CodeBuddy 默认禁用所有正则匹配。
绑定团队级审查权限
第一步:确认项目级设置文件存在
检查 【.codebuddy/settings.json】 是否已存在,不存在就新建一个。
第二步:写入最小化权限集
在 permissions → deny 字段中强制加入:
"Read(./.env.*)", "Read(./secrets/**)", "Bash(curl:*)"
这能防止审查代理意外读取敏感文件或外发请求。
第三步:赋予读取权但禁止修改
在 permissions → allow 字段中只加:
"Read(src/**)", "Read(lib/**)", "Read(test/**)"
【绝不添加 Write 或 Bash(edit:*) 权限】,审查代理只能看不能改,这是安全底线。
第四步:保存后重启 CodeBuddy IDE
配置变更不会热加载,必须关闭再打开窗口才能生效。










