KI-generierten Code prüfen
AbgeschlossenPrüfen Sie die tatsächliche Änderung, ihre Vertrauensgrenzen und ihre Nachweise, bevor Sie sie annehmen.
Veröffentlicht von TaigaWie wir schreiben
Das lernen Sie
- Verhalten und Befugnisse vor dem Stil prüfen.
- Eine fehlende Autorisierungsprüfung in einem kleinen Beispiel erkennen.
- Eine generierte Zusammenfassung von geprüften Nachweisen unterscheiden.
Lesen Sie die Anforderung vor der Zusammenfassung
Beginnen Sie mit dem angeforderten Verhalten und den Abnahmekriterien. Prüfen Sie dann den tatsächlichen Diff. Die Zusammenfassung eines Agenten kann bei der Orientierung helfen. Sie kann aber Änderungen auslassen oder Prüfungen falsch beschreiben.
Bestätigen Sie den geprüften Branch und Commit. Prüfen Sie neben dem Anwendungscode auch Änderungen an Konfiguration, Abhängigkeiten, Infrastruktur und Tests. Eine kleine sichtbare Funktion kann erhebliche Änderungen an Berechtigungen oder am Deployment-Verhalten enthalten.
Prüfen Sie zuerst das Verhalten mit den größten möglichen Folgen. Formatierung und Benennung sind relevant, sollten aber nicht von einer fehlenden Datengrenze ablenken.
Verfolgen Sie die Identität bis zur Ressource
Betrachten Sie diesen unvollständigen, fiktiven Endpunkt. Das Beispiel veranschaulicht ein Review-Problem. Es ist kein Produktionscode.
async function getInvoice(request) {
const user = await requireSignedInUser(request);
return database.invoice.findById(request.params.id);
}
Die Funktion ermittelt einen authentifizierten Nutzer. Sie zeigt keine Autorisierungsentscheidung für die Rechnung. Ein Reviewer muss prüfen, ob eine andere Schicht diese Entscheidung durchsetzt. Der ungenutzte Nutzerwert ist ein Anlass zur Untersuchung und für sich allein kein Beweis einer ausnutzbaren Schwachstelle.
Verfolgen Sie die Anfrage durch das tatsächliche System. Ermitteln Sie den vertrauenswürdigen Nutzer und seine Organisation. Prüfen Sie, wie die Abfrage den Zugriff auf den angeforderten Datensatz begrenzt. Untersuchen Sie Fehlerverhalten und Tests für verbotene Anfragen.
Nehmen Sie nicht an, dass eine ausgeblendete Schaltfläche die API schützt. Ein Aufrufer kann eine Anfrage ohne die Oberfläche senden. Nehmen Sie auch nicht an, dass eine gültige Datensatz-ID Zugriff erlaubt.
Fragen Sie, welche Nachweise die Änderung zurückweisen könnten
Ein bestandener Test kann eine Administrator-Fixture oder simulierte Autorisierung verwenden. Prüfen Sie, ob er die relevante Grenze tatsächlich testet. Ergänzen Sie bei Bedarf einen Fall mit einer anderen Organisation und einem echten Autorisierungspfad.
Prüfen Sie bei einer Oberflächenänderung das gerenderte Ergebnis. Prüfen Sie Tastaturbedienung, leere Zustände, Ladeverhalten und Fehler. Eine Typprüfung kann nicht belegen, dass ein Dialog per Tastatur bedienbar ist.
Prüfen Sie bei einer Abhängigkeitsänderung, warum sie nötig ist. Prüfen Sie Version, Lizenz und Sicherheitsbefunde. Nehmen Sie kein aufgabenfremdes Upgrade an, nur weil der Agent es während der Aufgabe erzeugt hat.
Halten Sie das Review unabhängig
Ein zweites Modell kann nützliche Probleme erkennen. Es kann auch Annahmen der Implementierung wiederholen. Geben Sie einem Reviewer Anforderung und Diff. Sagen Sie ihm nicht vorab, dass die Änderung bereits korrekt ist.
Verlangen Sie zu jedem Befund einen konkreten Fehlerpfad und den relevanten Code. Behandeln Sie unbelegte Warnungen als Fragen zur Untersuchung. Behandeln Sie eine selbstsichere Zustimmung als weitere Meinung, bis die wichtigen Aussagen belegt sind.
Menschliches Review bleibt eine Entscheidung über Verantwortung. Ein Reviewer sollte die Änderung ausreichend verstehen, um Verhalten, Risiken und Prüfung zu erklären. Ist der Diff zu groß, verringern Sie den Umfang oder teilen Sie ihn in prüfbare Änderungen auf.
Schließen Sie das Review an der endgültigen Revision ab
Führen Sie nach einer Korrektur die betroffenen Prüfungen erneut aus. Untersuchen Sie, ob die Korrektur ein neues Problem verursacht. Stellen Sie sicher, dass das erforderliche Review gemäß Repository-Richtlinie für die endgültige Revision gilt.
Begründen Sie die Annahmeentscheidung mit Verhalten und Nachweisen. Dokumentieren Sie jede verbleibende Einschränkung mit einer verantwortlichen Person und einer nächsten Aktion. Machen Sie aus einem offenen Problem keine Behauptung, dass alle Prüfungen bestanden wurden.
Nutzen Sie die Code-Review-Übung, um die fehlende Entscheidung zu erkennen, bevor Sie eine echte Änderung prüfen.
Übung bearbeiten
Öffnen Sie die Code-Review-Übung im Übungsbereich. Ermitteln Sie Akteur, angeforderte Ressource und vertrauenswürdige Organisationsgrenze. Prüfen Sie anschließend mit derselben Methode einen echten kleinen PR. Verwenden Sie nur Code, den Sie prüfen dürfen.
Arbeitsblatt herunterladen (Markdown)Verständnis prüfen
Quellen und weiterführende Lektüre
Passende Lektüre von Taiga
Wenn Sie diese Auswahl aufheben, wird der gesamte in diesem Browser gespeicherte Fortschritt gelöscht.
Ihr Fortschritt bleibt in diesem Browser. Ohne Konto und Tracking.