aionclaw以本地化“有经验同事”角色开展代码审查,全程不上传代码;需开启全盘访问权限、支持拖拽/git/路径三种导入方式,审查结果四段式呈现并提供可选安全替换。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

用AionClaw做代码审查,不是把它当静态扫描器用,而是让它以“有经验的同事”身份介入开发流程——能读你本地项目、比对规范、指出逻辑漏洞、甚至生成修复建议,全过程不上传代码到任何远程服务器。
确认本地代码可被AionClaw直接访问
打开AionClaw客户端→点击左下角「工具管理」→选择「文件系统权限」→开启「允许访问本机全部文件夹」开关。这一步必须完成,否则后续所有代码分析操作都会失败,因为AionClaw默认只读取软件安装目录和用户文档根目录。
注意:macOS用户需额外在系统设置→隐私与安全性→完全磁盘访问中,手动添加AionClaw.app;Windows用户若启用BitLocker或第三方加密软件,需确保目标代码所在卷已解密并标记为“可信位置”。
把待审代码导入AionClaw工作区
方法一:拖拽式导入(推荐)
直接将整个项目文件夹拖入AionClaw主界面中央虚线框内,松手后自动触发索引,支持.git目录识别,会跳过node_modules、__pycache__等标准忽略路径。
方法二:路径绑定导入
点击「自动化(RPA)」→「新建任务」→选择「代码审查预置模板」→在「源码路径」栏粘贴本地绝对路径(如:【/Users/xxx/project-alpha】 或 【D:\dev\backend-api】),点击「加载」。
方法三:Git仓库直连(仅限专业版)
输入仓库SSH地址或HTTPS链接,AionClaw会调用本地git命令克隆最新commit,并自动校验HEAD是否干净——如果工作区有未提交修改,会弹出警告并暂停导入。
发起一次结构化代码审查
第一步:在对话任务栏输入指令,例如:“审查当前导入项目的Python代码,重点检查Flask路由函数中的SQL注入风险、未处理的异常分支、硬编码密钥。”
第二步:等待AionClaw调用内置Hermes Agent模块启动多轮分析,它会先做AST语法树解析,再结合你指定的语言规则库(默认启用PEP8+OWASP Top 10)交叉比对。
第三步:结果以「问题定位→风险等级→依据条款→修复示例」四段式呈现,每条问题都带文件名+行号+可点击跳转链接。
关键细节:AionClaw不会直接修改你的源码,所有建议都以只读注释形式嵌入审查报告;若你回复“按建议修改第3、7、12行”,它才会调用本地编辑器API执行精准替换——这个动作需要你二次确认,且替换前自动生成.bak备份文件。
绑定企业级代码规范库
进入「量身定制」→「规则中心」→点击「导入自定义规则」→选择本地JSON格式的规范文件(支持SonarQube导出规则、公司内部《Python安全编码手册》等)。
AionClaw会将该规则集编译为轻量运行时模块,下次审查时自动启用,无需重启软件。
注意:【规则文件必须包含version字段且值≥2026.1】,旧版规则因语法解析器升级已不兼容。
查看历史审查记录与趋势对比
点击左侧导航栏「安全保护」→切换至「代码审计日志」标签页。
这里列出每次审查的起止时间、扫描文件数、高危问题数、平均响应延迟。
点击任意一条记录,可展开查看本次与上一次审查的差异对比——比如“SQL注入类问题减少42%,但新增3处未校验用户输入的API参数”。
这个功能依赖AionClaw本地记忆体系持续积累,首次使用时无对比数据,第二次起才开始生成趋势图表。











