天天看點

代碼評審的18個軍規,收藏好!

作者:Java小熊

前言

我們開發完需求,提測前,一般都需要代碼評審。小夥伴們,你們知道代碼評審,一般都有哪些軍規嘛?今天給你帶來代碼評審的18個軍規。

代碼評審的18個軍規,收藏好!

1. 添加必要的注釋

其實,寫代碼的時候,沒有必要寫太多的注釋,因為好的方法名、變量名,就是最好的注釋。以下就是筆者總結的一些注釋規範:

  • 所有的類都必須添加建立者和建立日期,以及簡單的注釋描述
  • 方法内部的複雜業務邏輯或者算法,需要添加清楚的注釋
  • 一般情況下,注釋描述類、方法、變量的作用
  • 任何需要提醒的警告或TODO,也要注釋清楚
  • 如果是注釋一行代碼的,就用//;如果注釋代碼塊或者接口方法的,有多行/* **/
  • 一塊代碼邏輯如果你站在一個陌生人的角度去看,第一遍看不懂的話,就需要添加注釋了

以下就是一些添加注釋的demo:

/**
 * @author 田螺
 * @date 2023/04/22 5:20 PM
 * @desc 田螺的實作類,撿田螺、賣田螺 (更多幹貨,關注公衆号:撿田螺的小男孩)
 */
public class TianLuoClass {
 
    /**
     * 這是賣田螺的兩法,它将兩個田螺的價格整數相加并傳回結果。
     * 
     * @param x 第一個整數
     * @param y 第二個整數
     * @return 兩個整數的和
     */
    public int sellTianLuo(int x, int y) {
        return x + y;
    }
}           

2.日志列印規範

日志是快速定位問題的好幫手,是打架和甩鍋的利器!列印好日志非常重要。如果代碼評審的時候,這些日志規範沒遵守,就需要修改:

  • 日志級别選擇不對。常見的日志級别有error、warn、info、debug四種,不要反手就是info哈
  • 日志沒列印出調用方法的入參和響應結果,尤其是跨系統調用的時候。
  • 業務日志沒包含關鍵參數,如userId,bizSeq等等,不友善問題排查
  • 如果日志包含關鍵資訊,比如手機号、身份證等,需要脫敏處理
  • 一些不符合預期的情況,如一些未知異常(資料庫的資料異常等),又或者不符合業務預期的特殊場景,都需要列印相關的日志

對于日志列印規範,我之前整理出一篇文章,大家可以看一下哈,挺有用的:

工作總結!日志列印的15個建議

3. 命名規範

Java代碼的命名應該清晰、簡潔和易于了解。我們代碼評審的時候,要注意是否有命名不規範,不清晰的代碼。下面是一些命名規範的建議:

  • 類和接口應該使用首字母大寫的駝峰命名法
  • 方法和變量應該使用小寫的駝峰命名法
  • 常量應該使用全大寫字母和下劃線
  • 開發者是不是選擇易于了解的名稱給變量、類和方法進行命名

4.參數校驗

我們代碼評審的時候,要注意參數是否都做了校驗,如userId非空檢查、金額範圍檢查、userName長度校驗等等。一般我們在處理業務邏輯的時候,要遵循先檢查、後處理的原則。

如果你的資料庫字段userName設定為varchar(16),對方傳了一個32位的字元串過來,你不校驗參數,插入資料庫直接異常了。

很多bug都是因為沒做參數校驗造成的,這一軍規,是代碼評審重點關注的哈:

代碼評審的18個軍規,收藏好!

5. 判空處理

  • 擷取對象的屬性時,都要判空處理。要不然很多時候會出現空指針異常。
if(object!=null){
   String name = object.getName();
}           

如果你要周遊清單,也需要判空

if (CollectionUtils.isNotEmpty(tianLuolist)) {
        for (TianLuo temp : tianLuolist) {
            //do something
        }
    }           
代碼評審的18個軍規,收藏好!

6. 異常處理規範

良好的異常處理可以確定代碼的可靠性和可維護性。是以,異常處理也是代碼評審的一項重要規範。以下是一些異常處理的建議:

  • 不要捕獲通用的Exception異常,而應該盡可能捕獲特定的異常
  • 在捕獲異常時,應該記錄異常資訊以便于調試
  • 内部異常要确認最終的處理方式,避免未知異常當作失敗處理。
  • 在finally塊中釋放資源,或者使用try-with-resource
  • 不要使用e.printStackTrace(),而是使用log列印。
  • catch了異常,要列印出具體的exception,否則無法更好定位問題
  • 捕獲異常與抛出異常必須是完全比對,或者捕獲異常是抛異常的父類
  • 捕獲到的異常,不能忽略它,要列印相對應的日志
  • 注意異常對你的代碼層次結構的侵染(早發現早處理)
  • 自定義封裝異常,不要丢棄原始異常的資訊Throwable cause
  • 注意異常比對的順序,優先捕獲具體的異常
  • 對外提供APi時,要提供對應的錯誤碼
  • 系統内部應該抛出有業務含義的自定義異常,而不是直接抛出RuntimeException,或者直接抛出Exception\Throwable。

大家有興趣可以看下之前我的這篇文章哈:Java 異常處理的十個建議

7. 子產品化,可擴充性

代碼評審的時候,關注一下,代碼編寫設計是否滿足子產品話,接口是否具有可擴充性

比如你的需求是醬紫:是使用者添加或者修改員工時,需要刷臉。那你是反手提供一個員工管理的送出刷臉資訊接口?還是先思考:送出刷臉是不是通用流程呢?比如轉賬或者一鍵貼現需要接入刷臉的話,你是否需要重新實作一個接口呢?還是目前按業務類型劃分子產品,複用這個接口就好,保留接口的可擴充性。

如果按子產品劃分的話,未來如果其他場景比如一鍵貼現接入刷臉的話,不用再搞一套新的接口,隻需要新增枚舉,然後複用刷臉通過流程接口,實作一鍵貼現刷臉的差異化即可。

代碼評審的18個軍規,收藏好!

8. 并發控制規範

  • 在使用并發集合時,應該注意它們的線程安全性和并發性能,如ConcurrentHashMap是線性安全的,HashMap就是非線性安全的
  • 樂觀鎖,悲觀鎖防止資料庫并發.樂觀鎖一般用版本号version控制,悲觀鎖一般用select …for update
  • 如果是單執行個體的多線程并發處理,一般通過Java鎖機制,比如sychronized ,reentrantlock
  • 如果是同一叢集的多線程并發處理,可以用Redis分布式鎖或者走zookeeper
  • 如果是跨叢集的多線程并發處理,則考慮資料庫實作的分布式鎖。
  • 在使用分布式鎖的時候,要注意有哪些坑,比如redis一些經典的坑.

至于分布式鎖,大家可以看下我之前的這幾篇文章哈

  • Redis分布式鎖的10個坑
  • 面試必備:聊聊分布式鎖的多種實作!

9. 單元測試規範

  • 測試類的命名,一般以測試的類+Test,如:CalculatorTest.
  • 測試方法的命名,一般以test開頭+ 測試的方法,如testAdd.
  • 單測行覆寫率一般要求大于75%.
  • 單測一般要求包含主流程用例、參數邊界值等校驗用例
  • 單測一般也要求包含中間件通路逾時、傳回空、等異常的用例,比如通路資料庫或者Redis異常.
  • 單測用例要求包含并發、防重、幂等等用例.

10. 代碼格式規範

良好的代碼格式,可以使代碼更容易閱讀和了解。下面是一些常見的代碼格式化建議:

  • 縮進使用四個空格
  • 代碼塊使用花括号分隔
  • 每行不超過80個字元
  • 每個方法應該按照特定的順序排列,例如:類變量、執行個體變量、構造函數、公共方法、私有方法等。

11. 接口相容性

代碼評審的時候,要重點關注是否考慮到了接口的相容性.因為很多bug都是因為修改了對外舊接口,但是卻不做相容導緻的。關鍵這個問題多數是比較嚴重的,可能直接導緻系統發版失敗的。新手程式員很容易犯這個錯誤哦~

代碼評審的18個軍規,收藏好!

是以,如果你的需求是在原來接口上修改,尤其這個接口是對外提供服務的話,一定要考慮接口相容。舉個例子吧,比如dubbo接口,原本是隻接收A,B參數,現在你加了一個參數C,就可以考慮這樣處理:

//老接口
void oldService(A,B){
  //相容新接口,傳個null代替C
  newService(A,B,null);
}

//新接口,暫時不能删掉老接口,需要做相容。
void newService(A,B,C){
  ...
}           

12. 程式邏輯是否清晰,主次是否夠分明

代碼評審的時候,要關注程式邏輯是否清晰。比如,你的一個注冊接口,有參數校驗、判斷使用者是否已經注冊、插入使用者記錄、發送注冊成功通知等功能。如果你把所有所有功能代碼塞到一個方法裡面,程式邏輯就不清晰,主次不夠分明,反例如下:

public Response registerUser(String userName, String password, String email) {

        if (userName == null || StringUtils.isEmpty(userName)) {
          log.info("使用者名不能為空!");
            throw new BizException();
        }

        if (password == null || password.length() < 6) {
            log.info("密碼長度不能少于6位!");
            throw new BizException();
        }

        if (email == null || StringUtils.isEmpty(email) || !email.contains("@")) {
            log.info("郵箱格式不正确!");
            throw new BizException();
        }

        Response response = new Response();
        UserInfo userInfo = userService.queryUserInfoByUsername();
        if (Objects.nonNull(userInfo)) {
            response.setCode(0);
            response.setMsg("注冊成功");
            return response;
        }


        UserInfo addUserInfo = new UserInfo();
        addUserInfo.setUserName(userName);
        addUserInfo.setPassword(password);
        addUserInfo.setEmail(email);
        userService.addUserInfo(addUserInfo);

        MessageDo messageDo = new MessageDo();
        messageDo.setUserName(userName);
        messageDo.setEmail(email);
        messageDo.setContent("注冊成功");
        messageService.sendMsg(messageDo);

        response.setCode(0);
        response.setMsg("注冊成功");
        return response;
    }           

其實,以上這塊代碼,主次不夠分明的點:參數校驗就占registerUser方法很大一部分。正例可以劃分主次,抽一下小函數,如下:

public Response registerUser(String userName, String password, String email) {

        //檢查參數
        checkRegisterParam(userName, password, email);
        //檢查使用者是否已經存在
        if (checkUserInfoExist(userName)) {
            Response response = new Response();
            response.setCode(0);
            response.setMsg("注冊成功");
            return response;
        }

        //插入使用者
        addUser(userName, password, email);
        sendMsgOfRegister(userName, email);

        //構造注冊成功封包
        Response response = new Response();
        response.setCode(0);
        response.setMsg("注冊成功");
        return response;
    }

    private void sendMsgOfRegister(String userName, String email) {
        MessageDo messageDo = new MessageDo();
        messageDo.setUserName(userName);
        messageDo.setEmail(email);
        messageDo.setContent("注冊成功");
        messageService.sendMsg(messageDo);
    }

    private void addUser(String userName, String password, String email) {
        UserInfo addUserInfo = new UserInfo();
        addUserInfo.setUserName(userName);
        addUserInfo.setPassword(password);
        addUserInfo.setEmail(email);
        userService.addUserInfo(addUserInfo);
    }

    private boolean checkUserInfoExist(String userName) {
        UserInfo userInfo = userService.queryUserInfoByUsername();
        if (Objects.nonNull(userInfo)) {
            return true;
        }
        return false;
    }

    private void checkRegisterParam(String userName, String password, String email) {
        if (userName == null || StringUtils.isEmpty(userName)) {
            log.info("使用者名不能為空!");
            throw new BizException();
        }

        if (password == null || password.length() < 6) {
            log.info("密碼長度不能少于6位!");
            throw new BizException();
        }

        if (email == null || StringUtils.isEmpty(email) || !email.contains("@")) {
            log.info("郵箱格式不正确!");
            throw new BizException();
        } 
    }           

13. 安全規範

代碼評審,也非常有必要評審代碼是否存在安全性問題。比如:

  • 輸入校驗:應該始終對任何來自外部的輸入資料進行校驗,以確定它們符合預期并且不會對系統造成傷害。校驗應該包括檢查資料的類型、大小和格式。
  • 防範SQL注入攻擊:在使用SQL查詢時,應該始終使用參數化查詢或預處理語句,以防止SQL注入攻擊。
  • 防範跨站腳本攻擊(XSS): 在Web應用程式中,應該始終對輸入的HTML、JavaScript和CSS進行校驗,并轉義特殊字元,以防止XSS攻擊。
  • 避免敏感資訊洩露: 敏感資訊(如密碼、密鑰、會話ID等)應該在傳輸和存儲時進行加密,以防止被未經授權的人通路。同時,應該避免在日志、調試資訊或錯誤消息中洩露敏感資訊。
  • 防範跨站請求僞造(CSRF): 應該為所有敏感操作(如更改密碼、删除資料等)添加CSRF令牌,以防止未經授權的人員執行這些操作。
  • 防範安全漏洞: 應該使用安全性高的算法和協定(如HTTPS、TLS)來保護敏感資料的傳輸和存儲,并定期對系統進行漏洞掃描和安全性審計。

其實我以前寫過一篇文章,保證資料安全的10種方案,大家可以看看哈:保證接口資料安全的10種方案

14. 事務控制規範

  • 一般推薦使用程式設計式事務,而不是一個注解 @Transactional的聲明式事務。因為 @Transactional有很多場景,可能導緻事務不生效。 大家可以看下我的這篇文章哈: 美團二面:spring事務不生效的15種場景
  • 事務範圍要明确,資料庫操作必須在事務作用範圍内,如果是非資料庫操作,盡量不要包含在事務内。
  • 不要在事務内進行遠端調用(可能導緻資料不一緻,比如本地成功了,但是遠端方法失敗了,這時候需要用分布式事務解決方案)
  • 事務中避免處理太多資料,一些查詢相關的操作,盡量放到事務之外(避免大事務問題)

15. 幂等處理規範

什麼是幂等?

計算機科學中,幂等表示一次和多次請求某一個資源應該具有同樣的副作用,或者說,多次請求所産生的影響與一次請求執行的影響效果相同。

代碼評審的時候,要關注接口是否考慮幂等。比如開戶接口,多次請求過來的時候,需要先查一下該客戶是否已經開過戶,如果已經開戶成功,直接傳回開戶成功的封包。如果還沒開戶,就先開戶,再傳回開戶成功的封包。這就是幂等處理。

一般情況有這幾種幂等處理方案:

  • select+insert+主鍵/唯一索引沖突
  • 直接insert + 主鍵/唯一索引沖突
  • 狀态機幂等
  • 抽取防重表
  • token令牌
  • 悲觀鎖
  • 樂觀鎖
  • 分布式鎖

幂等要求有個唯一标記,比如資料庫防重表的一個業務唯一鍵。同時強調多次請求和一次請求所産生影響是一樣的。

代碼評審的18個軍規,收藏好!

大家如果對接口幂等有興趣的話,可以看下我之前的這篇文章: 聊聊幂等設計

16. 中間件注意事項 (資料庫,redis)

代碼評審的時候,如果用資料庫、Redis、RocketMq等的中間件時,我們需要關注這些中間件的一些注意事項哈。

比如資料庫:

  • 關注資料庫連接配接池參數設定、逾時參數設定是否合理
  • 避免循環調用資料庫操作
  • 如果不分頁,查詢SQL時,如果條數不明确,是否加了limit限制限制
  • 資料庫的傳回是否判空處理
  • 資料庫慢SQL是否有監控
  • 表結構更新是否做相容,存量表資料是否涉及相容問題考慮
  • 索引添加是否合理
  • 是否連表過多等等

比如Redis:

  • Redis的key使用是否規範
  • Redis 異常捕獲以及處理邏輯是否合理
  • Redis連接配接池、逾時參數設定是否合理
  • Redis 是否使用了有坑的那些指令,如hgetall、smember
  • 是否可能會存在緩存穿透、緩存雪奔、緩存擊穿等問題。

之前我寫過一篇文章,介紹Redis使用注意點的,大家可以看一下哈:使用Redis,你必須知道的21個注意要點

17. 注意代碼壞味道問題

了解幾個常見的代碼壞味道,大家代碼評審的時候,需要關注一些哈:

  • 大量重複代碼(抽公用方法,設計模式)
  • 方法參數過多(可封裝成一個DTO對象)
  • 方法過長(抽小函數)
  • 判斷條件太多(優化if...else)
  • 不處理沒用的代碼(沒用的import)
  • 避免過度設計

18. 遠端調用

遠端調用是代碼評審重點關注的一欄,比如:

  • 不要把逾時當作失敗處理: 遠端調用可能會失敗,比如網絡中斷、逾時等等。開發者需要注意遠端調用傳回的錯誤碼,除非是明确的失敗,如果僅僅是逾時等問題,不能當作失敗處理!而是應該發起查詢,确認是否成功,再做處理。
  • 異常處理:遠端調用可能會抛出異常,例如由于服務端錯誤或請求格式不正确等。是以,開發人員需要確定能夠捕獲和處理這些異常,以避免系統崩潰或資料丢失。
  • 網絡安全:由于遠端調用涉及網絡通信,是以開發人員需要考慮網絡安全的問題,例如資料加密、認證、通路控制等。盡可能使用安全的協定,例如HTTPS 或 SSL/TLS。
  • 服務品質:遠端調用可能會影響系統的性能和可用性。是以,開發人員需要確定服務的品質,例如避免過度使用遠端調用、優化資料傳輸、實作負載均衡等。
  • 版本相容:由于遠端調用涉及不同的程序或計算機之間的通信,是以開發人員需要注意服務端和用戶端之間的版本相容性。盡可能使用相同的接口和資料格式,避免出現不相容的情況。
  • 盡量避免for循環遠端調用: 盡量避免for循環遠端調用,而應該考慮實作了批量功能的接口。
連結:https://juejin.cn/post/7228977496515379258