Verificați codul generat de AI
TerminatInspectați modificarea efectivă, limitele sale de încredere și dovezile înainte de a o accepta.
Publicat de TaigaCum scriem
Verificați ce ați înțelesUn endpoint verifică dacă utilizatorul este autentificat, apoi încarcă o înregistrare folosind un ID furnizat în cerere. Ce trebuie să verificați?Faceți exercițiul
Ce veți învăța
- Verificați comportamentul și autoritatea înaintea stilului.
- Identificați o verificare de autorizare lipsă într-un exemplu mic.
- Separați un rezumat generat de dovezile verificate.
Citiți cerința înaintea rezumatului
Începeți cu comportamentul cerut și criteriile de acceptare. Apoi inspectați diff-ul efectiv. Rezumatul unui agent vă poate ajuta să vă orientați, dar poate omite modificări sau descrie inexact verificările.
Confirmați branch-ul și commit-ul verificate. Căutați modificări de configurație, dependențe, infrastructură și teste, nu doar de cod al aplicației. O funcționalitate vizibilă mică poate include o schimbare majoră a permisiunilor sau a modului de instalare în mediu.
Verificați mai întâi comportamentul cu cele mai importante consecințe. Formatarea și denumirile contează, dar nu trebuie să distragă atenția de la o limită lipsă pentru date.
Urmăriți identitatea până la resursă
Luați în considerare acest endpoint fictiv și incomplet. Exemplul ilustrează o problemă de verificare; nu este cod pentru producție.
async function getInvoice(request) {
const user = await requireSignedInUser(request);
return database.invoice.findById(request.params.id);
}
Funcția obține un utilizator autentificat. Nu arată o decizie de autorizare pentru factură. Persoana care verifică trebuie să inspecteze dacă alt strat impune acea decizie. Valoarea nefolosită a utilizatorului este un motiv de investigare, nu o dovadă suficientă a unui defect exploatabil.
Urmăriți cererea prin sistemul real. Identificați utilizatorul și organizația pe baza unor informații de încredere. Verificați cum limitează interogarea accesul la înregistrarea cerută. Inspectați comportamentul erorilor și testele pentru cererile interzise.
Nu presupuneți că un buton ascuns protejează API-ul. Un apelant poate trimite o cerere fără a folosi interfața. Nu presupuneți că un ID valid de înregistrare acordă acces.
Întrebați ce dovezi ar putea respinge modificarea
Un test încheiat cu succes poate folosi date de test pentru un administrator sau un mock de autorizare. Verificați dacă testează limita importantă. Adăugați, unde este potrivit, un caz cu altă organizație și o cale reală de autorizare.
Pentru o modificare de interfață, inspectați rezultatul afișat. Verificați operarea cu tastatura, stările fără conținut, comportamentul la încărcare și erorile. O verificare de tipuri nu poate dovedi că un dialog poate fi folosit cu tastatura.
Pentru o modificare de dependență, verificați de ce este necesară. Verificați versiunea, licența și constatările de securitate. Nu acceptați o actualizare fără legătură doar pentru că agentul a generat-o în timpul sarcinii.
Păstrați independența verificării
Un al doilea model poate identifica probleme utile. Poate și repeta ipotezele implementării. Dați evaluatorului cerința și diff-ul. Evitați să îi spuneți că modificarea este deja corectă.
Cereți ca fiecare constatare să identifice o cale concretă de eșec și codul relevant. Tratați avertismentele fără dovezi ca întrebări de investigat. Tratați aprobarea exprimată cu certitudine ca pe încă o opinie, până când afirmațiile importante au dovezi.
Verificarea umană rămâne o decizie despre responsabilitate. Persoana care verifică trebuie să înțeleagă suficient din modificare pentru a explica comportamentul, riscurile și verificarea sa. Dacă diff-ul este prea mare, reduceți domeniul sau împărțiți-l în modificări care pot fi verificate.
Încheiați verificarea pe versiunea finală a codului
După o corecție, executați din nou verificările afectate. Inspectați dacă aceasta creează o problemă nouă. Asigurați-vă că verificarea obligatorie se aplică versiunii finale, conform politicii depozitului de cod.
Formulați decizia de acceptare în termeni de comportament și dovezi. Consemnați orice limitare rămasă, cu un responsabil și o acțiune următoare. Nu transformați o problemă nerezolvată într-o afirmație că toate verificările au trecut.
Folosiți exercițiul de verificare a codului pentru a exersa identificarea deciziei lipsă înainte de examinarea unei modificări reale.
Faceți exercițiul
Deschideți exercițiul de verificare a codului din laboratorul practic. Identificați actorul, resursa cerută și limita organizației bazată pe informații de încredere. Apoi inspectați un PR real și mic cu aceeași metodă. Folosiți numai cod pe care aveți autorizarea să îl verificați.
Descărcați fișa de lucru (Markdown)Debifarea acestei opțiuni șterge tot progresul salvat în acest browser.
Progresul rămâne în acest browser. Fără cont, fără urmărire.