我在 CLAUDE.md 里藏了条规则,只有一个审查器能证明它读过
来源:dev.to — 2026-09-08
📋 概述
作者认为「你的 AI 代码审查器读不读 CLAUDE.md」是个错的问题——几乎所有工具都会说读了,也确实会抓到些东西;真正要紧的是你能不能区分「真读过你的规则」与「碰巧同意你的规则」。他搭了个 Cloudflare Worker 小仓库,把规则写进 CLAUDE.md 与 AGENTS.md,再故意违规两次:一次是任何安全扫描器都会拦的日志泄漏,另一次是仓库内部才有、别无理由触发的 kebab-case 路由约定。他把两个 PR 同时丢给 CodeRabbit 与 Qodo,想测试谁是真读、谁只是撞对。
🔑 核心要点
- 两个工具最终都抓到了「kebab-case」那条违规,但只有 Qodo 每次都能指出具体规则编号与命名的文件行号,可点击回去验证。
- CodeRabbit 默认的 Chill 配置放过了第二次违规,切到 Assertive 才抓到,却始终没有引用任何文件——你无法判断那一次是读了你的文件,还是调高灵敏度撞上了一个通用约定。
- 作者用这条内部约定点破要害:一旦跨几十个仓库、规则由不同人维护,无法审计的抓到与无法审计的漏掉看起来一模一样,等出事才知道是哪种。
- 结论是换一个问题:别问「它读不读规则」,改问「它能不能把读过的那一行指给你看」——两个工具里一个对每条 finding 都回答得了,另一个从不回答。
💡 金句
Getting caught wasn't the hard part. Proving it wasn't a coincidence was.
👍 0
👎 0
← 返回 dev.to 首页