手写一个AI代码审查员:Claude Agent SDK + MCP 深度实战

news2026/5/22 0:43:38
引言2026年5月Anthropic做了一件意味深长的事把 Claude Code SDK 改名为Claude Agent SDK。改名背后是一个判断——这不再是帮你写代码的工具而是一个能自主读代码、分析逻辑、修改文件、跑测试、甚至提PR的AI Agent编排框架。Python 和 TypeScript 双语言支持原生集成 MCP 协议Docker 一键部署。本文从 Quickstart 开始逐步构建一个完整的代码审查Agent自动扫描代码 → 发现Bug → 修复 → 跑测试 → 生成审查报告。最后接入 MCP让Agent直接操作 GitHub Issue 和数据库。一、为什么是 Claude Agent SDK不是直接调 API很多人第一反应我直接用requests调 Claude API 不就完了两种范式的区别方式你做什么Claude做什么直接调 API写 Prompt、解析返回、自己读文件、自己改代码、自己跑测试只生成文本Agent SDK给一个目标自己读文件、自己判断改哪里、自己编辑、自己验证Agent SDK 的核心是Agentic Loop你给目标 → Claude 自主选择工具(Read/Edit/Bash) → 观察结果 → 决定下一步 → 直到目标达成这意味着你可以把整个代码审查流程交给它而不需要写一堆 if-else 来编排。下面直接上代码。二、环境准备# 创建项目 mkdir code-review-agent cd code-review-agent # Python 虚拟环境 python3 -m venv .venv source .venv/bin/activate # Windows: .venv\Scripts\activate # 安装 SDK pip install claude-agent-sdk在项目根目录创建.envANTHROPIC_API_KEYsk-ant-api03-your-key-here注意Agent SDK 也支持 AWS Bedrock、Google Vertex AI、Azure AI Foundry。生产环境建议走 BedrockAPI Key 只在本地开发用。三、第一个Agent5分钟跑通自动修Bug创建一个有 Bug 的文件utils.py# utils.py — 故意埋了两个Bug def calculate_average(numbers): total 0 for num in numbers: total num return total / len(numbers) # Bug 1: 空列表会 ZeroDivisionError def get_user_name(user): return user[name].upper() # Bug 2: None 会 TypeError创建 Agentagent.pyimport asyncio from claude_agent_sdk import ( query, ClaudeAgentOptions, AssistantMessage, ResultMessage ) async def main(): async for message in query( prompt审查 utils.py找出所有会导致崩溃的Bug并修复, optionsClaudeAgentOptions( allowed_tools[Read, Edit, Glob], permission_modeacceptEdits, # 自动批准文件编辑 ), ): if isinstance(message, AssistantMessage): for block in message.content: if hasattr(block, text): print(block.text) elif hasattr(block, name): print(f[Tool] {block.name}) elif isinstance(message, ResultMessage): print(f[Done] {message.subtype}) asyncio.run(main())运行python agent.pyAgent 会自动 1.Readutils.py— 理解代码逻辑 2.分析— 识别空列表和 None 的边界情况 3.Edit— 添加if not numbers: return 0和if user is None: return Unknown4. 返回结果这就是 Agent SDK 和传统 API 的本质区别Claude 直接操作文件系统你只管定义目标。四、构建代码审查Agent从玩具到工具上面的例子修了两个 Bug但真正的代码审查要复杂得多。我们来构建一个实用的审查 Agent。4.1 审查标准配置创建review_config.pyREVIEW_RULES ## 审查标准按优先级 1. **安全漏洞**SQL注入、XSS、命令注入、硬编码密钥 2. **空指针/None引用**所有外部输入必须做None检查 3. **资源泄露**文件句柄、数据库连接、网络socket未关闭 4. **并发安全**共享状态是否加锁、是否有竞态条件 5. **错误处理**异常是否被静默吞掉 6. **类型安全**关键函数是否有类型标注 4.2 审查Agent核心代码import asyncio import json from datetime import datetime from pathlib import Path from claude_agent_sdk import ( query, ClaudeAgentOptions, AssistantMessage, ResultMessage ) from review_config import REVIEW_RULES class CodeReviewAgent: def __init__(self, project_path: str): self.project_path Path(project_path) self.report [] async def review_file(self, file_path: str): 审查单个文件 full_path self.project_path / file_path if not full_path.exists(): print(f文件不存在: {full_path}) return prompt f审查文件 {file_path}按以下标准逐项检查 {REVIEW_RULES} 输出格式JSON {{ file: {file_path}, issues: [ {{ severity: critical|high|medium|low, line_range: 10-15, category: 安全漏洞|空指针|资源泄露|并发安全|错误处理|类型安全, description: 问题描述, fix_suggestion: 修复建议含代码示例 }} ], summary: 整体评价50字以内 }} 如果文件没有问题issues为空数组。 async for message in query( promptprompt, optionsClaudeAgentOptions( allowed_tools[Read, Glob, Grep], system_prompt你是资深Python代码审查专家。只输出JSON格式结果不做任何修改。, permission_modeacceptEdits, max_turns5, # 限制最多5轮交互防止审查过长 ), ): if isinstance(message, AssistantMessage): for block in message.content: if hasattr(block, text): # 尝试解析JSON结果 text block.text try: result json.loads(text) self.report.append(result) except json.JSONDecodeError: print(text) # 打印思考过程 elif isinstance(message, ResultMessage): print(f审查完成: {file_path}) async def review_project(self, glob_pattern: str **/*.py): 审查整个项目 py_files list(self.project_path.glob(glob_pattern)) # 排除测试文件和虚拟环境 py_files [ f for f in py_files if .venv not in str(f) and test_ not in f.name ] print(f发现 {len(py_files)} 个Python文件开始审查...) for py_file in py_files: rel_path py_file.relative_to(self.project_path) await self.review_file(str(rel_path)) self.generate_report() def generate_report(self): 生成审查报告 report_path self.project_path / fcode_review_{datetime.now():%Y%m%d_%H%M%S}.md total_issues sum(len(r.get(issues, [])) for r in self.report) critical sum( 1 for r in self.report for i in r.get(issues, []) if i[severity] critical ) lines [ f# 代码审查报告, f审查时间{datetime.now():%Y-%m-%d %H:%M}, f审查文件数{len(self.report)}, f发现问题数{total_issues}严重{critical}, , ## 问题详情, , ] for file_report in self.report: issues file_report.get(issues, []) if not issues: continue lines.append(f### {file_report[file]}) for issue in issues: icon {critical: , high: , medium: , low: } lines.append( f- {icon.get(issue[severity], ⚪)} f[{issue[category]}] {issue[description]} f行 {issue[line_range]} ) lines.append(f - 修复建议{issue[fix_suggestion]}) lines.append() report_content \n.join(lines) report_path.write_text(report_content, encodingutf-8) print(f报告已保存: {report_path}) print(report_content) async def main(): agent CodeReviewAgent(./my_project) await agent.review_project() asyncio.run(main())4.3 进阶让Agent自动修复跑测试验证审查只读修复才创造价值。把permission_mode调成acceptEdits并加上Bash工具async def review_and_fix(self, file_path: str): 审查并自动修复修复后跑测试验证 prompt f对 {file_path} 执行以下流程 1. 审查代码找出所有Bug和安全问题 2. 逐一修复 3. 运行 pytest {file_path.replace(.py, _test.py)} 验证修复 4. 如果测试不通过继续修复直到通过 async for message in query( promptprompt, optionsClaudeAgentOptions( allowed_tools[Read, Edit, Glob, Grep, Bash], permission_modeacceptEdits, max_turns10, ), ): # 处理消息... pass这里的关键是max_turns10— Agent SDK 支持多轮自主循环Agent 修复 → 跑测试 → 失败 → 再修复 → 再测试直到通过或达到轮次上限。五、接入 MCP给 Agent 装上手和脚截至这一步Agent 还只能在本地文件系统里打转。MCPModel Context Protocol让它能操作外部系统——GitHub、数据库、Slack、Jira。5.1 配置 MCP Server在ClaudeAgentOptions中声明 MCP Serveroptions ClaudeAgentOptions( allowed_tools[Read, Edit, Glob, Grep, Bash], permission_modeacceptEdits, mcp_servers{ github: { command: npx, args: [-y, modelcontextprotocol/server-github], env: {GITHUB_PERSONAL_ACCESS_TOKEN: ghp_xxx} }, postgres: { command: python, args: [-m, mcp_server_postgres], env: {DATABASE_URL: postgresql://localhost:5432/mydb} }, }, )5.2 写一个自定义 MCP Server官方的 GitHub MCP Server 很好但企业内部系统ERP、工单、配置中心需要自己写。10 行代码搞定# erp_mcp_server.py from mcp.server import Server import requests server Server(erp-tools) server.tool() async def query_order(order_id: str) - dict: 查询ERP系统订单详情 resp requests.get( fhttps://erp.internal/api/orders/{order_id}, headers{Authorization: Bearer xxx}, timeout10, ) return resp.json() server.tool() async def create_issue(title: str, assignee: str, description: str) - dict: 在内部工单系统创建Issue resp requests.post( https://ticket.internal/api/issues, json{title: title, assignee: assignee, description: description}, timeout10, ) return resp.json() server.run()配置到 Agent SDKmcp_servers{ erp: { command: python, args: [erp_mcp_server.py], }, }现在 Agent 可以做到审查order_service.py如果发现有SQL注入风险查询ERP验证是否影响线上订单然后在工单系统创建修复任务给 zhangsanAgent 会Read 代码 → 发现 SQL 注入 → 调用query_order验证影响范围 → 调用create_issue创建工单 → Edit 修复代码。一个目标四个工具自动协同。六、Hooks在关键时刻拦截 AgentHooks 让你在 Agent 调用工具前后插入自定义逻辑。最实用的三个场景from claude_agent_sdk import ClaudeAgentOptions, HookContext async def pre_tool_hook(ctx: HookContext): 工具调用前审计日志 敏感操作拦截 print(f[AUDIT] {ctx.tool_name} → {ctx.tool_input}) # 拦截危险命令 if ctx.tool_name Bash: dangerous [rm -rf, DROP TABLE, ALTER TABLE, shutdown] cmd str(ctx.tool_input).lower() if any(d.lower() in cmd for d in dangerous): return {blocked: True, reason: 危险命令已拦截} return {blocked: False} async def post_tool_hook(ctx: HookContext): 工具调用后记录耗时 结果校验 print(f[DONE] {ctx.tool_name} → 耗时 {ctx.duration_ms}ms) # 如果 Edit 的结果文件为空回滚 if ctx.tool_name Edit and ctx.result: file_path ctx.tool_input.get(file_path, ) if file_path and not open(file_path).read().strip(): print(f警告{file_path} 编辑后为空文件) options ClaudeAgentOptions( allowed_tools[Read, Edit, Bash], permission_modeacceptEdits, hooks{ pre_tool_call: pre_tool_hook, post_tool_call: post_tool_hook, }, )Hooks 的本质是信任但验证——你相信 Agent 能做对但在关键路径上设卡。七、多Agent协作审查员 修复员 测试员单个 Agent 审查大项目会超时。参考现实世界的 Code Review 流程拆成三个专职 Agentimport asyncio async def pipeline(file_path: str): 三阶段流水线审查 → 修复 → 验证 # Agent 1: 审查员只读模式 issues [] async for message in query( promptf审查 {file_path}列出所有问题不修改代码, optionsClaudeAgentOptions( allowed_tools[Read, Grep], permission_modeacceptEdits, system_prompt你只负责发现和描述问题不做任何代码修改。, ), ): if isinstance(message, AssistantMessage): for block in message.content: if hasattr(block, text): issues.append(block.text) if not issues: print(f{file_path}: 未发现问题) return # Agent 2: 修复员 async for message in query( promptf根据以下审查意见修复 {file_path}\n\n \n.join(issues), optionsClaudeAgentOptions( allowed_tools[Read, Edit], permission_modeacceptEdits, system_prompt你只负责修复代码按审查意见逐一修改。, ), ): pass # 静默修复 # Agent 3: 测试员 async for message in query( promptf运行 {file_path} 的测试套件报告结果, optionsClaudeAgentOptions( allowed_tools[Bash, Read], permission_modeacceptEdits, ), ): if isinstance(message, AssistantMessage): for block in message.content: if hasattr(block, text): print(f[测试] {block.text}) async def main(): import glob py_files glob.glob(src/**/*.py, recursiveTrue) # 逐个文件走流水线 for f in py_files: await pipeline(f) asyncio.run(main())三个 Agent 各司其职比一个大而全的 Agent 更可控、更快。system_prompt约束每个 Agent 的行为边界避免审查员忍不住改代码、修复员忍不住写测试。八、生产部署Docker CI/CDAgent SDK 支持一键 Docker 化。在.claude/目录下创建部署配置# Dockerfile FROM python:3.12-slim RUN pip install claude-agent-sdk COPY . /app WORKDIR /app ENV ANTHROPIC_API_KEY${ANTHROPIC_API_KEY} CMD [python, agent.py]GitHub Actions 集成 —— 每次 PR 自动触发审查# .github/workflows/ai-review.yml name: AI Code Review on: pull_request: types: [opened, synchronize] jobs: review: runs-on: ubuntu-latest steps: - uses: actions/checkoutv4 - name: Run Claude Review Agent env: ANTHROPIC_API_KEY: ${{ secrets.ANTHROPIC_API_KEY }} run: | pip install claude-agent-sdk python agent.py - name: Post Review Comment uses: actions/github-scriptv7 with: script: | const fs require(fs); const report fs.readFileSync(code_review_report.md, utf8); github.rest.issues.createComment({ ...context.repo, issue_number: context.issue.number, body: report });每次提 PRClaude Agent 自动审查、修复、跑测试然后把报告贴在 PR 评论区。不用任何人手动触发。九、常见坑与最佳实践9.1 API Thinking 模式兼容性如果遇到thinking.type.enabled is not supported错误说明 SDK 版本过旧。Agent SDK v0.2.111 才支持 Claude Opus 4.7 的thinking.type.adaptivepip install --upgrade claude-agent-sdk9.2 成本控制Agent SDK 的 Agentic Loop 比单次 API 调用消耗更多 Token。三条省钱法则options ClaudeAgentOptions( max_turns8, # 限制最大轮次防止死循环 modelclaude-sonnet-4-6, # 非关键任务用 Sonnet审查才用 Opus permission_modeacceptEdits, )任务类型推荐模型预估成本代码审查单文件Sonnet 4.6~$0.05复杂重构Opus 4.7~$0.20自动修复测试Sonnet 4.6修 Sonnet 4.6测~$0.159.3 安全边界permission_modebypassPermissions只在 Docker 沙箱内使用。本地开发必须用acceptEdits或default配合 Hooks 拦截危险操作。# 生产环境的安全配置 options ClaudeAgentOptions( allowed_tools[Read, Edit, Glob, Grep], # 禁止 Bash permission_modeacceptEdits, hooks{pre_tool_call: security_hook}, # 审计拦截 max_turns10, )总结Claude Agent SDK 代表了 2026 年 AI 开发的范式转移从我调API → AI返回文本 → 我解析 → 我执行变成了我给目标 → AI自己读/写/跑/验证。本文从 5 分钟 Quickstart 到多 Agent 协作流水线覆盖了 Agent SDK 的核心链路基础query()ClaudeAgentOptions→ 第一个自动修Bug的 Agent实战CodeReviewAgent类 → 项目级代码审查输出 Markdown 报告扩展MCP Server → 让 Agent 操作 GitHub、ERP、数据库安全Hooks → 审计日志 危险操作拦截生产Docker GitHub Actions → 每次 PR 自动触发 AI Code ReviewAgent 不会取代开发者但会用 Agent SDK 的开发者正在取代不用的人。本文代码基于 claude-agent-sdk v0.2.111Python 3.12测试于 2026-05-21。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2633115.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

SpringBoot-17-MyBatis动态SQL标签之常用标签

文章目录 1 代码1.1 实体User.java1.2 接口UserMapper.java1.3 映射UserMapper.xml1.3.1 标签if1.3.2 标签if和where1.3.3 标签choose和when和otherwise1.4 UserController.java2 常用动态SQL标签2.1 标签set2.1.1 UserMapper.java2.1.2 UserMapper.xml2.1.3 UserController.ja…

wordpress后台更新后 前端没变化的解决方法

使用siteground主机的wordpress网站,会出现更新了网站内容和修改了php模板文件、js文件、css文件、图片文件后,网站没有变化的情况。 不熟悉siteground主机的新手,遇到这个问题,就很抓狂,明明是哪都没操作错误&#x…

网络编程(Modbus进阶)

思维导图 Modbus RTU(先学一点理论) 概念 Modbus RTU 是工业自动化领域 最广泛应用的串行通信协议,由 Modicon 公司(现施耐德电气)于 1979 年推出。它以 高效率、强健性、易实现的特点成为工业控制系统的通信标准。 包…

UE5 学习系列(二)用户操作界面及介绍

这篇博客是 UE5 学习系列博客的第二篇,在第一篇的基础上展开这篇内容。博客参考的 B 站视频资料和第一篇的链接如下: 【Note】:如果你已经完成安装等操作,可以只执行第一篇博客中 2. 新建一个空白游戏项目 章节操作,重…

IDEA运行Tomcat出现乱码问题解决汇总

最近正值期末周,有很多同学在写期末Java web作业时,运行tomcat出现乱码问题,经过多次解决与研究,我做了如下整理: 原因: IDEA本身编码与tomcat的编码与Windows编码不同导致,Windows 系统控制台…

利用最小二乘法找圆心和半径

#include <iostream> #include <vector> #include <cmath> #include <Eigen/Dense> // 需安装Eigen库用于矩阵运算 // 定义点结构 struct Point { double x, y; Point(double x_, double y_) : x(x_), y(y_) {} }; // 最小二乘法求圆心和半径 …

使用docker在3台服务器上搭建基于redis 6.x的一主两从三台均是哨兵模式

一、环境及版本说明 如果服务器已经安装了docker,则忽略此步骤,如果没有安装,则可以按照一下方式安装: 1. 在线安装(有互联网环境): 请看我这篇文章 传送阵>> 点我查看 2. 离线安装(内网环境):请看我这篇文章 传送阵>> 点我查看 说明&#xff1a;假设每台服务器已…

XML Group端口详解

在XML数据映射过程中&#xff0c;经常需要对数据进行分组聚合操作。例如&#xff0c;当处理包含多个物料明细的XML文件时&#xff0c;可能需要将相同物料号的明细归为一组&#xff0c;或对相同物料号的数量进行求和计算。传统实现方式通常需要编写脚本代码&#xff0c;增加了开…

LBE-LEX系列工业语音播放器|预警播报器|喇叭蜂鸣器的上位机配置操作说明

LBE-LEX系列工业语音播放器|预警播报器|喇叭蜂鸣器专为工业环境精心打造&#xff0c;完美适配AGV和无人叉车。同时&#xff0c;集成以太网与语音合成技术&#xff0c;为各类高级系统&#xff08;如MES、调度系统、库位管理、立库等&#xff09;提供高效便捷的语音交互体验。 L…

(LeetCode 每日一题) 3442. 奇偶频次间的最大差值 I (哈希、字符串)

题目&#xff1a;3442. 奇偶频次间的最大差值 I 思路 &#xff1a;哈希&#xff0c;时间复杂度0(n)。 用哈希表来记录每个字符串中字符的分布情况&#xff0c;哈希表这里用数组即可实现。 C版本&#xff1a; class Solution { public:int maxDifference(string s) {int a[26]…

【大模型RAG】拍照搜题技术架构速览:三层管道、两级检索、兜底大模型

摘要 拍照搜题系统采用“三层管道&#xff08;多模态 OCR → 语义检索 → 答案渲染&#xff09;、两级检索&#xff08;倒排 BM25 向量 HNSW&#xff09;并以大语言模型兜底”的整体框架&#xff1a; 多模态 OCR 层 将题目图片经过超分、去噪、倾斜校正后&#xff0c;分别用…

【Axure高保真原型】引导弹窗

今天和大家中分享引导弹窗的原型模板&#xff0c;载入页面后&#xff0c;会显示引导弹窗&#xff0c;适用于引导用户使用页面&#xff0c;点击完成后&#xff0c;会显示下一个引导弹窗&#xff0c;直至最后一个引导弹窗完成后进入首页。具体效果可以点击下方视频观看或打开下方…

接口测试中缓存处理策略

在接口测试中&#xff0c;缓存处理策略是一个关键环节&#xff0c;直接影响测试结果的准确性和可靠性。合理的缓存处理策略能够确保测试环境的一致性&#xff0c;避免因缓存数据导致的测试偏差。以下是接口测试中常见的缓存处理策略及其详细说明&#xff1a; 一、缓存处理的核…

龙虎榜——20250610

上证指数放量收阴线&#xff0c;个股多数下跌&#xff0c;盘中受消息影响大幅波动。 深证指数放量收阴线形成顶分型&#xff0c;指数短线有调整的需求&#xff0c;大概需要一两天。 2025年6月10日龙虎榜行业方向分析 1. 金融科技 代表标的&#xff1a;御银股份、雄帝科技 驱动…

观成科技:隐蔽隧道工具Ligolo-ng加密流量分析

1.工具介绍 Ligolo-ng是一款由go编写的高效隧道工具&#xff0c;该工具基于TUN接口实现其功能&#xff0c;利用反向TCP/TLS连接建立一条隐蔽的通信信道&#xff0c;支持使用Let’s Encrypt自动生成证书。Ligolo-ng的通信隐蔽性体现在其支持多种连接方式&#xff0c;适应复杂网…

铭豹扩展坞 USB转网口 突然无法识别解决方法

当 USB 转网口扩展坞在一台笔记本上无法识别,但在其他电脑上正常工作时,问题通常出在笔记本自身或其与扩展坞的兼容性上。以下是系统化的定位思路和排查步骤,帮助你快速找到故障原因: 背景: 一个M-pard(铭豹)扩展坞的网卡突然无法识别了,扩展出来的三个USB接口正常。…

未来机器人的大脑:如何用神经网络模拟器实现更智能的决策?

编辑&#xff1a;陈萍萍的公主一点人工一点智能 未来机器人的大脑&#xff1a;如何用神经网络模拟器实现更智能的决策&#xff1f;RWM通过双自回归机制有效解决了复合误差、部分可观测性和随机动力学等关键挑战&#xff0c;在不依赖领域特定归纳偏见的条件下实现了卓越的预测准…

Linux应用开发之网络套接字编程(实例篇)

服务端与客户端单连接 服务端代码 #include <sys/socket.h> #include <sys/types.h> #include <netinet/in.h> #include <stdio.h> #include <stdlib.h> #include <string.h> #include <arpa/inet.h> #include <pthread.h> …

华为云AI开发平台ModelArts

华为云ModelArts&#xff1a;重塑AI开发流程的“智能引擎”与“创新加速器”&#xff01; 在人工智能浪潮席卷全球的2025年&#xff0c;企业拥抱AI的意愿空前高涨&#xff0c;但技术门槛高、流程复杂、资源投入巨大的现实&#xff0c;却让许多创新构想止步于实验室。数据科学家…

深度学习在微纳光子学中的应用

深度学习在微纳光子学中的主要应用方向 深度学习与微纳光子学的结合主要集中在以下几个方向&#xff1a; 逆向设计 通过神经网络快速预测微纳结构的光学响应&#xff0c;替代传统耗时的数值模拟方法。例如设计超表面、光子晶体等结构。 特征提取与优化 从复杂的光学数据中自…