improve完整指南:让AI高级顾问审计你的代码库,为廉价模型生成可执行计划
【免费下载链接】improveUse your most capable model to audit your codebase and write plans for cheaper models to execute.项目地址: https://gitcode.com/gh_mirrors/imp/improve
improve 是一个开源 AI 代码审计工具(Agent Skill):它让能力最强的 AI 模型担任代码库高级顾问,全面审计你的代码库,输出带优先级的发现表,并为更便宜的 AI 模型写出自包含、可执行的实施计划。计划就是产品——improve 自己从不写一行业务代码。
🎯适合谁用:正在使用 AI 编码智能体的开发者。想实现"聪明的模型动脑、便宜的模型动手"的分工,让 AI 代码审查的结果真正落地为可执行任务,而不是停留在口头建议。
一、为什么"动脑的贵、动手的便宜":improve 的核心思路 💡
背后的逻辑很简单:智能在三个环节产生复利——理解代码库、判断什么值得做、写规格说明。这正是昂贵大模型最擅长的部分;而"照规格执行"是可以商品化的,廉价模型完全够用。
you → /improve (expensive model, advises) plans/ → 001-fix-n-plus-one.md (self-contained specs) other agent → implements, tests, ships (cheap model, executes)三个关键点:
- 计划即产品:计划的质量直接决定执行者能否成功;
- 零上下文交接:执行模型从没见过审计对话,只靠计划文件本身就能干活;
- 人始终掌握合并权:improve 从不替你提交、推送或合并代码。
二、快速上手:一键安装 improve 技能 📦
安装只需一行:
npx skills add shadcn/improve它兼容任何支持 Agent Skills 格式的智能体;产出的计划是纯 markdown,任何智能体(或人类)都能直接接手。
如果想把这份技能本身的源码拉到本地阅读,可以克隆仓库:
git clone https://gitcode.com/gh_mirrors/imp/improve典型的首次运行流程(摘自 README.md):
- 在项目里运行
/improve(加quick可走轻量通道,更省 token); - 拿到一张发现表,回复"plan 1, 3 and 5"选出要写计划的项目;
- 计划落入
plans/目录——每个发现一个文件,外加一份含推荐执行顺序的索引; - 把计划交给任意智能体执行,或直接
/improve execute 001让技能调度更便宜的模型; - 下次会话运行
/improve reconcile清理待办清单。
三、命令速查:10 个最常用的 /improve 调用方式 ⚡
| 命令 | 作用 | 什么时候用 |
|---|---|---|
/improve | 完整审计 → 优先级发现 → 计划 | 首次深入盘点代码库 |
/improve quick | 轻量扫描:只看热点与头号问题 | 想快速摸底、少烧 token |
/improve deep | 穷尽式:每个包、每个类别 | 大重构或发版前 |
/improve security | 聚焦审计(也支持 perf、tests、bugs 等) | 专项安全检查 |
/improve branch | 只审计当前分支改动的部分 | 提交 PR 前自查 |
/improve next | 功能建议:项目下一步往哪走 | 规划路线图 |
/improve plan <描述> | 跳过审计,直接为一个事项写规格 | 已经知道要做什么 |
/improve review-plan <文件> | 批评并收紧一份现有计划 | 给计划做质量把关 |
/improve execute <计划> | 调度更便宜的执行者并审查其成果 | 让廉价模型执行 |
/improve reconcile | 刷新清单:核验、解锁、退役 | 新会话时的清理 |
--issues(修饰任意命令) | 额外把计划发布为 GitHub issues | 团队协作跟踪 |
quick/deep可与任意焦点词组合,例如quick security、deep --issues(完整列表见 README.md)。
四、一次完整审计如何工作:从"代码库"到"计划"的 5 个阶段 🔍
审计工作流(详见 SKILL.md)分五个阶段:
阶段 1:侦察(Recon)——先画地图,再下判断
先读 README、根配置、CI 配置与目录结构,弄清技术栈、代码约定,以及精确的构建 / 测试 / lint 命令——这些命令会原样写进每一份计划,成为验证闸门。如果仓库里已有 ADR、PRD、CONTEXT.md、DESIGN.md等决策文档,也会被读入:已经拍板的取舍不会被再次当成问题上报。
阶段 2:审计(Audit)——9 个维度并行扫描
对有一定规模的仓库,会并行派发只读子智能体,覆盖 9 个维度(逐项检查点见 audit-playbook.md):
- 正确性 / Bug
- 安全
- 性能
- 测试覆盖
- 技术债与架构
- 依赖与迁移
- DX 与工具链
- 文档
- 方向(功能建议与路线图)
每条发现都有硬性要求:没有证据就不算发现。"某处大概有 N+1 查询"不是发现;"orders/api.ts:142在循环内为每个订单项发一条查询"才是(原文见 audit-playbook.md)。
阶段 3:核实(Vet)——顾问亲自复核,剔除误报
子智能体倾向于多报。因此在展示给你之前,顾问会亲自打开每一处被引用的代码:属于设计使然的行为(比如遵循标准代理约定)会被拒收并记录在案,下次审计不会重复上报。
阶段 4:优先级(Prioritize)——杠杆表
发现项按杠杆值 = 影响 ÷ 工作量排序,并按置信度加权。能解锁其他工作的项(比如先建测试基线)优先上浮;高置信度的安全问题也会提前。然后由你挑选哪些写成计划——它不会自作主张地写 30 份没人要的计划。
阶段 5:计划(Plan)——每个发现一个文件
每个选中的发现写成一个独立的 markdown 文件,编号如plans/001-xxx.md,同时生成plans/README.md索引:推荐执行顺序、依赖关系图、状态表。
五、为什么廉价模型能执行这些计划:3 个可执行性设计 📝
计划是写给"最弱可能执行者"的——一个没见过顾问会话、可能小得多的模型。三个属性撑起了可执行性(设计说明见 plan-template.md):
| 属性 | 具体做法 |
|---|---|
| 📄 自包含 | 全部上下文内联:精确文件路径、现状代码摘录、仓库约定与示例文件、已验证的命令。绝不出现"如上所述" |
| ✅ 验证闸门 | 每个步骤以一条命令 + 预期输出收尾;完成标准可机器校验,执行者不需要"凭感觉"判断成败 |
| 🛑 硬边界 | 显式的范围外清单 + STOP 条件——"如果 X 发生,停下来报告",而不是让小模型在现实与计划不符时自由发挥 |
还有两个小而有用的机制:
- 漂移检查:每份计划都盖上写就时的 git 提交号,执行者动手前先跑一次机械 diff——代码变了就先停下核对;
- 对账不重复:如果
plans/已有上次运行的计划,会保持编号单调、跳过已规划项、把过期的计划标记为 stale,而不是重复写一份。
仓库自带一份完整的真实样例:examples/001-extract-shadow-config-resolution.md——对某个流行 UI 组件库审计时,它发现"两段文件各自手写了一份相同的 fallback 配置逻辑,且两份拷贝已经漂移",生成的计划里包含问题背景、代码摘录、精确到文件的步骤、用仓库自己的测试命令做验证闸门,以及专门的 STOP 条件(计划头部与背景)。
六、执行与审查:让廉价模型干活、高级顾问把关 🔄
/improve execute <计划>走的是"技术负责人"式的闭环(细节见 closing-the-loop.md):
- 前置检查:仓库必须是 git 仓库、计划依赖项已 DONE、漂移检查先自行跑一遍;
- 调度:在一个隔离的 git worktree里派生更便宜的执行子智能体,并把计划全文内联进任务书——执行者看不到任何额外上下文;
- 审查:顾问绝不自己动手修。重跑所有完成标准、核对改动文件是否都在范围内、通读 diff 对照"为什么做这件事",并专门审查新测试是否在"假装通过";
- 裁决:三种结果——APPROVE(合不合并不由它决定,永远由你决定)、REVISE(退回具体反馈,最多 2 轮)、BLOCK(标记 BLOCKED 并据此重写计划)。
执行之后,/improve reconcile负责让待办清单保持鲜活:核验 DONE 项、追查 BLOCKED 项、刷新已漂移的 TODO、退役那些"顺路被修好"的发现(reconcile 流程)。--issues选项则把计划发布为 GitHub issues——对公开仓库,发布涉及安全漏洞的计划前会先给出明确警告。
七、安全边界:4 条硬规则保护你的代码 🛡️
improve 的自我定位是"高级顾问,而非实施者"。它的 4 条硬规则(原文见 SKILL.md):
- 绝不修改源代码——唯一的写入位置是
plans/;execute的执行者也只改一次性 worktree,合并权永远在你手里; - 绝不运行会改动工作区的命令——只读、搜索、只读分析;
- 绝不复现秘密值——发现泄露的密钥只记录
文件:行号与凭据类型,并建议轮换; - 被要求直接实施时会拒绝,并指向计划文件或
execute流程。
还有一个值得注意的细节:从被审计仓库读到的一切内容都被当作数据而非指令——即使某个文件里出现"忽略之前指令"这类文本,也不会被遵从,而是作为潜在提示注入的安全发现上报。
八、项目源码在哪里:文件地图一览 🗺️
| 路径 | 说明 |
|---|---|
| README.md | 项目总览、安装方式、命令清单与使用步骤 |
| skills/improve/SKILL.md | 技能主体:硬规则、五阶段工作流、全部调用形式 |
| skills/improve/references/audit-playbook.md | 9 个审计维度逐项看什么 + 发现格式 + 优先级判据 |
| skills/improve/references/plan-template.md | 计划文件模板与"交付前质量检查"清单 |
| skills/improve/references/closing-the-loop.md | 执行-审查、清单维护与 issues 发布三条闭环流程 |
| examples/001-extract-shadow-config-resolution.md | 审计真实项目产出的完整计划样例 |
| LICENSE.md | MIT 许可证 |
九、总结:3 步开始你的第一次 AI 代码审计 ✅
npx skills add shadcn/improve安装,在任何支持 Agent Skills 的智能体里打开项目;- 跑一次
/improve quick,从发现表里挑出 1–3 个值得做的事项; - 把
plans/里的计划交给更便宜的模型执行,或直接/improve execute,让高级顾问替你审查结果。
记住 improve 的核心承诺:计划即产品。它不碰你的代码,只写计划——而且写得足够好,让一个零上下文的小模型也能一步步执行下去。这就是"最强的模型做判断,更便宜的模型做执行"的完整闭环。
【免费下载链接】improveUse your most capable model to audit your codebase and write plans for cheaper models to execute.项目地址: https://gitcode.com/gh_mirrors/imp/improve
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考