尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

两次线上事故后,我花两周梳理了团队的代码质量管控方案

两次线上事故后,我花两周梳理了团队的代码质量管控方案 AIGC:Label: “1”ContentProducer: 001191110102MACQD9K64018705ProduceID: 3863062686733480_0/project_7657832886531457331-files/promo_csdn.mdReservedCode1: “”ContentPropagator: 001191110102MACQD9K64028705PropagateID: 3863062686733480#1788441893905ReservedCode2: “”两次线上事故后我花两周梳理了团队的代码质量管控方案最近团队连续出了两次线上事故。第一次是空指针一个同事在处理订单退款时没考虑到订单已经部分退款的状态直接调了 refund 方法数据库炸了。第二次更离谱一个接口拼接 SQL 的时候忘了过滤参数被扫出来了 SQL 注入。两次都是本可以在代码阶段就拦下来的问题。Code Review 靠不住事后复盘大家也都清楚Code Review 流程虽然有但实际执行时经常是 “LGTM” 一把过。赶排期的时候谁有空逐行看别人的代码靠人盯人终究不是长久之计。于是我花了两周时间调研了一圈代码质量检测的工具和方案记录一下选型过程中的思考希望对其他团队有参考价值。先搞清楚代码质量到底要查什么很多人对代码扫描的理解还停留在 “Lint 一下” 的阶段。实际上一次完整的代码质量检查至少要覆盖这些维度维度为什么重要出过什么事安全漏洞SQL注入、XSS、硬编码密钥我们的SQL注入事故逻辑边界空指针、条件遗漏、状态机不完整退款空指针事故性能隐患N1查询、循环内重复创建对象曾经有个接口RT飙到3s依赖安全第三方库的已知漏洞Log4j事件大家都经历过架构合理性循环依赖、模块耦合改一个bug引三个新的这五个维度任何一个单独拎出来都能写篇文章。问题是有没有一个东西能同时覆盖而不是让我装五套工具。试过的方案SonarQube行业标杆。功能全面规则丰富社区活跃。但对我们这种 10 人以下的团队来说部署和维护成本偏高。自建服务器、配数据库、调规则集光初始配置就花了大半天。而且很多规则的配置文档只有英文团队几个同事反馈看着费劲。结论适合有专人维护基础设施的中大团队。各种 Lint 工具ESLint / Pylint / Checkstyle…针对性强但问题是——每种语言得单独配一套。我们前端 TypeScript、后端 Go、脚本 Python三套语言三套工具报告格式不统一汇总起来很麻烦。而且 Lint 工具本质上是基于规则匹配的逻辑层面的问题比如条件判断的边界情况基本查不出来。结论单一语言项目够用多语言团队不适合。云厂商自带扫描阿里云效 / 腾讯云 CODING我们本身就在用阿里云试了一下云效自带的代码扫描。说实话作为 DevOps 平台的配套功能能用但扫描深度不够。很多逻辑层面的问题发现不了更多是做一些基础的规范和依赖检查。而且它绑定了云平台生态如果你哪天换平台这个能力就没了。结论已经在用这些平台的可以顺手开但别指望它做主力。SaaS 平台CodeClimate / Codacy体验和报告都很漂亮。但两个问题一是按行数收费我们几个项目加起来十几万行月费不低二是代码要传到对方服务器上安全合规评审直接被否了。结论对数据安全没要求的团队可以试试。我的最终方案调研了一圈下来我的结论是没有银弹关键看团队规模和场景。最终我们采用的组合方案是日常开发用一个叫 煋鉴 的在线扫描工具朋友推荐的。选它主要是两个原因一是支持多语言不用部署打开网页上传代码就能扫二是它有个 AI 语义分析模块。上次那个退款边界的问题就是它 AI 模块帮查出来的——这种问题规则引擎确实查不到因为语法完全正确只是业务逻辑上有一种状态没处理。另外它 API 做得比较干净我们现在是 Agent 直接调接口提交扫描扫完结果自动回流到项目管理系统里整个流程不用人介入版本发布前跑一遍 SonarQube 做深度审查CI/CD 集成通过 API 接入每次提 MR 自动触发日常扫描跑了大概一个月效果还不错。至少最近没有再出现那种本可以在代码阶段就发现的线上问题了。几点经验总结不要指望 Code Review 解决一切人的注意力是有限的重复性的检查工作交给工具工具选型看场景不要盲目追求最强适合团队规模和项目特点的才是最好的多语言团队需要一个统一平台否则每种语言一套工具维护成本比代码本身还高安全扫描不能只靠 Lint逻辑漏洞和依赖漏洞需要更专业的工具来覆盖AI 分析确实有用但别把它当万能的它更适合做规则引擎的补充如果你也在做类似的选型可以先从免费方案试起跑几个项目看看效果再决定。有同样在做代码质量管控的团队欢迎评论区交流你们的方案。本内容由 Coze AI 生成请遵循相关法律法规及《人工智能生成合成内容标识办法》使用与传播。
返回列表