面向「要一行改动,agent 却给了十一个文件」这类 AI 代码评审难题,作者给出三层纵深防御:一是引导层,用「本任务允许触碰的路径集合」这一具体锚点约束作用域,而非让模型自查;二是流程层,通过执行代码与变异测试审查真正跑起来的东西;三是强制层,用 CI 检查与拦截写操作到作用域外路径的钩子,在 review 之下垫上确定性的闸门。