必须切换开发工程师角色并启用security-auditor技能,严格按三要素指令模板提交代码,且开启双模型协同审查,否则无法触发ast解析、安全风险定位及结构化review输出。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

切换到开发工程师角色启用深度审查能力
你提交代码后WorkBuddy没输出结构化Review要点,大概率是因为它还在通用办公模式下运行,根本没调用AST语法树解析和漏洞识别引擎。必须主动切换专家角色才能解锁代码规范检查、常见漏洞识别和重构建议模板。
点击界面左上角【专家】标签→进入专家市场→在搜索框输入“开发工程师”→找到对应卡片后点击【启用】。
返回新建任务页,在任务输入框上方确认专家模式已显示为开发工程师图标。这一步【不完成就无法触发任何代码语义分析】,纯粘贴代码也不会有行号级定位或修复示例。
粘贴待审代码,并在指令中明确声明“请以资深后端工程师身份执行代码审查”。模糊说“看看这段代码”只会得到泛泛而谈的评价。
手动调用security-auditor技能精准捕获安全风险
当你要查SQL注入、XSS、硬编码凭证这类高危问题时,不能依赖角色自动判断——必须显式调用专用技能,否则系统不会强制输出“风险等级+位置行号+修复示例”三段式结构。
方法一:在任务输入框中,于代码前添加指令前缀:/security-auditor。
方法二:确保代码块使用```python、```java等语言标识符包裹,不可仅粘贴纯文本。缺少语言标记会导致AST解析失败,所有安全规则直接跳过。
提交任务后,若检测到明文密码、eval()调用、未过滤的用户输入拼接SQL等高危项,系统将自动高亮标注并给出可直接复制的修复代码片段。这一步【跳过即无法获得可落地的安全修复方案】。
用三要素指令模板锁定Review输出格式
WorkBuddy对模糊指令易产生泛化响应,比如只说“指出问题”,它可能返回一段300字的概括性文字,而不是你真正需要的带行号引用的条目式建议。
第一步:在任务中严格按以下格式组织指令:
做是什么:审查Python Flask接口代码;
有什么:关注SQL查询构造、用户输入校验、异常处理完整性;
怎么样:分条列出Review要点,每条含【问题类型】【影响范围】【改进建议】三部分,禁用段落式描述。
第二步:将原始代码置于指令下方单独段落,前后用空行隔开。这是解析器识别“指令-代码”边界的关键信号,混在一起会导致指令被当作注释忽略。
第三步:提交后检查输出是否满足:每条Review要点均以【开头,且每条建议附带对应代码行号引用。不满足说明指令结构未被正确识别,需重写。
启用双模型协同审查提升建议可靠性
单一模型在逻辑推演与风格一致性判断上存在局限,比如对“是否该提取为常量”“日志级别是否合理”这类主观性强的问题容易误判。启用DeepSeek+GLM双模型比对可交叉验证问题真实性。
进入【设置】→【AI模型】→【代码审查专项】→勾选启用双模型协同分析。
启用后,每条Review要点会标注来源模型(如“DeepSeek判定为N+1查询,GLM验证通过”),冲突项将自动标黄并触发人工复核提示。这一步不是可选项,而是解决“AI乱提建议”的关键开关。











