CodeReview-Agent是轻量级代码审查与安全漏扫助手,支持Python/JS/Java分析,通过扣子内置能力实现端到端闭环,含文件上传、多语言规则匹配、敏感指令拦截及调试发布全流程。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

你需要在扣子(Coze)平台快速搭建一个能自动审查代码风格、检测常见安全漏洞的轻量级Agent,不依赖复杂框架,也不需要部署服务器,直接用扣子内置能力完成端到端闭环。
创建基础Agent并配置核心指令
进入扣子官网控制台 → 点击「创建 Bot」→ 选择「空白模板」→ 在「Bot 名称」栏填入“CodeReview-Agent” → 在「描述」中写明“轻量级代码审查与安全漏扫助手,支持Python/JS/Java文件分析”。
在「系统提示词」区域粘贴以下内容:【必须严格使用中文回复,禁止输出任何代码块以外的Markdown格式,所有分析结论需分点列出,每条不超过20字】
这一步决定Agent的语言边界和输出规范,漏掉该限制会导致后续结果混杂Markdown符号,影响下游解析。
接入代码分析工具:三种方式任选其一
方法一:调用扣子内置「代码解释器」插件
在Bot设置页 → 「插件」→ 开启「代码解释器」→ 勾选「允许执行Python脚本」→ 保存后返回「工作流」页。
方法二:接入自托管Semgrep扫描服务(需已有HTTP接口)
在「插件」→ 「自定义插件」→ 新建插件,填写名称“semgrep-scan”,URL填你的Semgrep API地址(如https://api.yourdomain.com/scan),请求体设为JSON,字段名为code,值为{{input.code}}。
方法三:用ZipAgent轻量封装本地规则(仅限高级用户)
将700行ZipAgent核心代码打包为Docker镜像,通过OpenSandbox沙箱暴露REST接口,再以自定义插件方式接入扣子。此路径需自行维护容器生命周期,【若未配置OpenSandbox资源配额,可能触发CPU耗尽导致Bot响应超时】。
构建审查任务链:从上传到反馈
第一步:添加「文件上传」节点 → 设置支持类型为.py/.js/.java → 输出变量命名为code_file。
第二步:添加「代码解释器」节点 → 输入命令设为python3 -c "import ast;tree=ast.parse(open('{{code_file.path}}').read());print('AST parsed')" → 失败时跳转至错误处理分支。
第三步:添加「条件判断」节点 → 判断文件扩展名 → .py路径走Bandit规则集,.js路径走ESLint规则集,.java路径走FindBugs规则集。
第四步:每个分支末尾接「文本生成」节点 → 模板为:“发现【{{vuln.type}}】问题:{{vuln.desc}},建议修改第{{vuln.line}}行。” → 所有分支汇总后统一输出。
启用安全防护层:阻断高危操作
在Bot设置页 → 「安全设置」→ 开启「敏感指令拦截」→ 添加关键词:rm、chmod、eval、exec、os.system、process.spawn。
勾选「禁用插件内shell执行权限」→ 此项会强制代码解释器运行在受限沙箱中,无法调用系统命令。
这一步必须做,否则用户传入恶意payload(如__import__('os').system('rm -rf /'))将直接穿透执行。
测试与发布
点击右上角「调试」→ 上传一个含硬编码密码的Python文件 → 观察是否触发“硬编码凭证”告警 → 确认输出无代码块包裹、无多余符号、行号准确。
调试通过后 → 点击「发布」→ 选择「公开频道」或「私有链接」→ 复制分享链接即可交付使用。


















