Ganhos:
- Capacidade de usar IA como filtro de revisão inicial com categorias e tags de gravidade
- Capacidade de filtrar descobertas com a mente humana para verificar/falso positivo/aplicar
- Capacidade de impor requisitos de aprovação humana em regras de negócios, arquitetura e decisões críticas de segurança
A revisão de código ocorre quando uma alteração escrita por um desenvolvedor é revisada por outra pessoa antes de ser mesclada. Boa revisão; Ele detecta bugs antecipadamente, compartilha informações e mantém a base de código consistente. Mas as avaliações são cansativas, propensas à distração e tornam-se superficiais sob pressão de tempo. A inteligência artificial é um assistente duplo aqui: ela permite que você pré-limpe seu próprio código que você envia para revisão e examine o PR (solicitação de pull) de outra pessoa com um olhar mais aguçado.
A distinção crítica é esta: a IA acelera e melhora a revisão, mas não pode assumir a responsabilidade pela aprovação. A frase “AI olhou, está limpo” não é um endosso. A decisão final de "mesclagem" cabe a um engenheiro que conhece o código e o contexto.
O que a IA é boa e ruim em análise
Bom para: falhas de verificação de nulos, vazamentos de recursos (arquivo/link permanece aberto), exceções não detectadas, condições obviamente erradas (>= em vez de >), sugestões de renomeação, legibilidade, casos extremos ausentes, cheiros de segurança simples (como concatenação de strings SQL), detecção de código duplicado.
Fraquezas: Falhas profundas que violam sua regra de negócios, mas exigem contexto e tempo, como lógica sintaticamente correta, conformidade arquitetural, gargalos reais de desempenho, erros de simultaneidade. A IA também produz falsos positivos (confundir algo que não é realmente um problema com um problema) e falsos negativos (perder o erro real). Portanto, o seu resultado é uma “lista de advertências”, não um veredicto definitivo.
Cuidado: Só porque a IA diz “sem problemas” não prova que o código esteja correto. Os falsos negativos são silenciosos; Os erros mais perigosos são aqueles que nunca são mencionados na revisão.
Etapas da revisão sistemática
- Dê o contexto. Adicione o propósito da mudança, o problema relevante e os critérios de aceitação, se houver, ao prompt. A revisão sem propósito produz uma interpretação sem propósito.
- Divida-o em categorias. Peça ao modelo para classificar as descobertas como "bug/segurança/desempenho/legibilidade/estilo"; então você separa o crítico do ruído.
- Solicite um rótulo de gravidade. Dê a cada descoberta uma classificação "alta/média/baixa" e inclua "causa" e "correção recomendada".
- Filtre com seus próprios olhos. Avalie cada descoberta: é real (verifique), é um falso positivo (escreva a justificativa), há alguma coisa faltando (adicione seu próprio conhecimento).
- Verifique os caminhos críticos manualmente. Leia e execute rotas que envolvem dinheiro, identidade, autorização e exclusão de dados sem depender de IA.
Três Mini Estojos
Caso 1 — Erro nulo silencioso detectado. Uma equipe fez com que a IA pré-revisasse um PR de 380 linhas. O modelo sinalizou uma maneira pela qual uma resposta de serviço externo poderia ser nula, mas nenhuma verificação foi feita para isso no código. O revisor humano verificou esse caminho e adicionou uma verificação nula; Um erro semelhante causou uma interrupção de produção de 2 horas no trimestre anterior.
Caso 2 — Eliminação de falso positivo. A IA sinalizou um “possível problema de desempenho” em um loop. O revisor encerrou isso como um falso positivo, sabendo que o loop só funciona com no máximo 5 elementos (ele faz um loop sobre um enum). A modelo, que não conhecia o contexto, alertou; A pessoa que conhecia o contexto tomou a decisão certa.
Caso 3 — Erro de regra de negócios perdida pela IA. Embora uma conta com desconto deva ter no máximo 30% de acordo com a regra da campanha, o código permitia 50%. A IA nunca percebeu esse erro lógico sintaticamente perfeito; porque ele não conhecia a regra. O bug foi detectado na revisão pelo proprietário do produto que conhecia os critérios de aceitação. Lição: a validação de regras de negócios é um trabalho humano.
Quatro modelos copiáveis
Revisão categorizada e orientada para o propósito:
Função: Revisor de código meticuloso. Objetivo da mudança: {{propósito / problema}}Revise esta diferença. Forneça descobertas nestas categorias: [Bug] [Segurança] [Desempenho] [Legibilidade] [Estilo]. Para cada descoberta: arquivo:linha, gravidade(alta/média/baixa), causa, correção recomendada. Marque "possível" se não tiver certeza. Você não conhece as regras dos negócios; Pergunte-me sobre lugares que exigem regras.{{diff}}
Para se preparar para revisar seu próprio código:
Revise esta mudança antes de abrir um PR. Procure: nulo/verificação de bug ausente, vazamento de recurso, caso extremo, segredo, ramificação não testada. Liste as descobertas em ordem de prioridade; sugira correção de 1 linha para cada.{{code}}
Caça a casos extremos:
Liste as entradas e situações em que esta função pode falhar: vazia, nula, muito grande, negativa, chamada simultânea, erro de rede, dados parciais. Para cada caso, escreva o comportamento esperado e o que o código atual fará.{{function}}
Varredura de cheiro de segurança (pré-triagem):
Procure por cheiros de segurança comuns neste código: concatenação SQL/comando, entrada não validada, segredo incorporado imutável, desserialização insegura, falta de verificação de privilégios. Separe as descobertas em “certo/provável/conhecimento”. Esta é uma triagem preliminar; Não é uma decisão definitiva.{{code}}
Alerta fraco / Alerta forte
Fraco: “Há algum erro neste PR?”
Forte: "Objetivo: adicionar desconto de cupom ao total do carrinho (o desconto não deve ser superior a 30% - você não pode verificar esta regra sozinho, apenas me diga se o código impõe um limite superior). Examine a comparação; forneça as descobertas por categoria + gravidade + correção sugerida, marque 'possível' se não tiver certeza. [diff]"
A versão forte declara claramente a intenção, a regra de negócios e os limites da IA; Assim, surgem descobertas úteis e a área desconhecida do modelo permanece clara.
Tipo de descoberta
Confiabilidade de IA
o papel do homem
Verificação de nulo/erro ausente
alto
Verifique e inscreva-se
Legibilidade/estilo
alto
Escolha por preferência
Cheiro de segurança simples
médio
Finalizar, digitalizar com veículo
Conformidade com regras de negócios
baixo
É inteiramente humano.
Simultaneidade/arquitetura
baixo
Revisão especializada é necessária
A revisão de IA não substitui a revisão humana
Posicione a revisão da IA como um “primeiro filtro”: uma passagem preliminar barata, rápida e incansável. Esse filtro libera a atenção do revisor humano de detalhes sem importância (um espaço, um nome) e a direciona para lugares que realmente exigem reflexão — a regra de negócio, a arquitetura, o resultado de segurança. Mas a aprovação da fusão é a assinatura de uma pessoa responsável dentro da equipe. A revisão independente por pelo menos um engenheiro competente é obrigatória para alterações críticas de segurança.
Dica: Leia a lista de descobertas que a IA produz como “coisas para verificar” em vez de “coisas para fazer”. Verifique e aplique cada item ou escreva em uma frase por que você foi aprovado; esse rastreamento torna a revisão auditável.
Erros comuns
- Significa "AI olhou, está limpo". Esta é uma falsa sensação de confiança por causa de falsos negativos.
- Não dando contexto. Sem propósito e critérios de aceitação, o modelo produz apenas interpretações superficiais de estilo.
- Aplicando cegamente falsos positivos. Corrigir todos os avisos do modelo pode quebrar o código em execução.
- Perguntando ao modelo sobre a regra de negócio. O modelo não conhece a regra; Cabe ao homem verificar isso.
- Não discrimine a violência. Colocar uma descoberta crítica de segurança e uma sugestão de nome no mesmo saco ofusca o que é importante.
Em resumo
A IA é um primeiro filtro incansável na revisão de código: ela detecta bem erros nulos/erros, casos extremos e cheiros simples de segurança; mas é fraco em falhas que exigem contexto, como regras de negócios, arquitetura e simultaneidade, e produz falsos positivos e falsos negativos. Solicite descobertas por categoria e gravidade, filtre cada uma com inteligência humana e verifique manualmente os caminhos críticos. A aprovação é sempre a assinatura de um engenheiro responsável.
Tarefa de aplicativo
Selecione um PR/diff real ou recente. Primeiro, faça com que a IA o revise com o modelo de “revisão de categoria orientada para objetivos”. Coloque as descobertas em uma tabela e decida para cada uma: verdadeira (verifiquei), falsa positiva (aqui está meu raciocínio) ou a ser implementada. Em seguida, faça um tour você mesmo e tente encontrar pelo menos uma coisa (especialmente uma regra de negócios ou caso extremo) que está faltando na IA e anote.
lista de verificação
- [] Eu uso a revisão de IA como primeiro filtro, não como endosso.
- [] Eu adiciono o propósito e os critérios de aceitação ao prompt de revisão.
- [] Separo as descobertas do ruído por categoria e as desejo fortemente.
- [] Eu filtro conscientemente cada descoberta para confirmar/falso positivo/aplicar.
- [ ] Como ser humano, verifico as regras de negócios e a conformidade arquitetônica.
- [ ] Exijo a aprovação de um engenheiro qualificado para alterações críticas de segurança.