构建一个 GitHub bot:响应 pull request,在沙箱中克隆仓库,使用 Claude 分析代码变更,并发布审查评论。
预计完成时间:30 分钟
- 注册 Cloudflare 账户 ↗。
- 安装
Node.js↗。
Node.js 版本管理器
使用 Volta ↗ 或 nvm ↗ 等 Node 版本管理器,以避免权限问题并切换 Node.js 版本。本指南后续将介绍的 Wrangler 需要 Node 版本 16.17.0 或更高。
你还需要:
- 一个 GitHub 账户 ↗ 以及带有以下权限的 细粒度个人访问令牌 ↗:
- Repository access(仓库访问):选择你要用于测试的特定仓库
- Permissions(权限) > Repository permissions(仓库权限):
- Metadata(元数据):只读(必需)
- Contents(内容):只读(克隆仓库所需)
- Pull requests(拉取请求):读写(发布审查评论所需)
- 用于 Claude 的 Anthropic API 密钥 ↗
- 一个用于测试的 GitHub 仓库
npm create cloudflare@latest -- code-review-bot --template=cloudflare/sandbox-sdk/examples/minimalyarn create cloudflare code-review-bot --template=cloudflare/sandbox-sdk/examples/minimalpnpm create cloudflare@latest code-review-bot --template=cloudflare/sandbox-sdk/examples/minimalcd code-review-botnpm i @anthropic-ai/sdk @octokit/restyarn add @anthropic-ai/sdk @octokit/restpnpm add @anthropic-ai/sdk @octokit/restbun add @anthropic-ai/sdk @octokit/rest替换 src/index.ts:
import { getSandbox, proxyToSandbox, type Sandbox } from "@cloudflare/sandbox";
import { Octokit } from "@octokit/rest";
import Anthropic from "@anthropic-ai/sdk";
export { Sandbox } from "@cloudflare/sandbox";
interface Env {
Sandbox: DurableObjectNamespace<Sandbox>;
GITHUB_TOKEN: string;
ANTHROPIC_API_KEY: string;
WEBHOOK_SECRET: string;
}
export default {
async fetch(
request: Request,
env: Env,
ctx: ExecutionContext,
): Promise<Response> {
const proxyResponse = await proxyToSandbox(request, env);
if (proxyResponse) return proxyResponse;
const url = new URL(request.url);
if (url.pathname === "/webhook" && request.method === "POST") {
const signature = request.headers.get("x-hub-signature-256");
const contentType = request.headers.get("content-type") || "";
const body = await request.text();
// Verify webhook signature
if (
!signature ||
!(await verifySignature(body, signature, env.WEBHOOK_SECRET))
) {
return Response.json({ error: "Invalid signature" }, { status: 401 });
}
const event = request.headers.get("x-github-event");
// Parse payload (GitHub can send as JSON or form-encoded)
let payload;
if (contentType.includes("application/json")) {
payload = JSON.parse(body);
} else {
// Handle form-encoded payload
const params = new URLSearchParams(body);
payload = JSON.parse(params.get("payload") || "{}");
}
// Handle opened and reopened PRs
if (
event === "pull_request" &&
(payload.action === "opened" || payload.action === "reopened")
) {
console.log(`Starting review for PR #${payload.pull_request.number}`);
// Use waitUntil to ensure the review completes even after response is sent
ctx.waitUntil(
reviewPullRequest(payload, env).catch(console.error),
);
return Response.json({ message: "Review started" });
}
return Response.json({ message: "Event ignored" });
}
return new Response(
"Code Review Bot\n\nConfigure GitHub webhook to POST /webhook",
);
},
};
async function verifySignature(
payload: string,
signature: string,
secret: string,
): Promise<boolean> {
const encoder = new TextEncoder();
const key = await crypto.subtle.importKey(
"raw",
encoder.encode(secret),
{ name: "HMAC", hash: "SHA-256" },
false,
["sign"],
);
const signatureBytes = await crypto.subtle.sign(
"HMAC",
key,
encoder.encode(payload),
);
const expected =
"sha256=" +
Array.from(new Uint8Array(signatureBytes))
.map((b) => b.toString(16).padStart(2, "0"))
.join("");
return signature === expected;
}
async function reviewPullRequest(payload: any, env: Env): Promise<void> {
const pr = payload.pull_request;
const repo = payload.repository;
const octokit = new Octokit({ auth: env.GITHUB_TOKEN });
const sandbox = getSandbox(env.Sandbox, `review-${pr.number}`);
try {
// Post initial comment
console.log("Posting initial comment...");
await octokit.issues.createComment({
owner: repo.owner.login,
repo: repo.name,
issue_number: pr.number,
body: "Code review in progress...",
});
// Clone repository
console.log("Cloning repository...");
const cloneUrl = `https://${env.GITHUB_TOKEN}@github.com/${repo.owner.login}/${repo.name}.git`;
await sandbox.exec(
`git clone --depth=1 --branch=${pr.head.ref} ${cloneUrl} /workspace/repo`,
);
// Get changed files
console.log("Fetching changed files...");
const comparison = await octokit.repos.compareCommits({
owner: repo.owner.login,
repo: repo.name,
base: pr.base.sha,
head: pr.head.sha,
});
const files = [];
for (const file of (comparison.data.files || []).slice(0, 5)) {
if (file.status !== "removed") {
const content = await sandbox.readFile(
`/workspace/repo/${file.filename}`,
);
files.push({
path: file.filename,
patch: file.patch || "",
content: content.content,
});
}
}
// Generate review with Claude
console.log(`Analyzing ${files.length} files with Claude...`);
const anthropic = new Anthropic({ apiKey: env.ANTHROPIC_API_KEY });
const response = await anthropic.messages.create({
model: "claude-sonnet-4-5",
max_tokens: 2048,
messages: [
{
role: "user",
content: `Review this PR:
Title: ${pr.title}
Changed files:
${files.map((f) => `File: ${f.path}\nDiff:\n${f.patch}\n\nContent:\n${f.content.substring(0, 1000)}`).join("\n\n")}
Provide a brief code review focusing on bugs, security, and best practices.`,
},
],
});
const review =
response.content[0]?.type === "text"
? response.content[0].text
: "No review generated";
// Post review comment
console.log("Posting review...");
await octokit.issues.createComment({
owner: repo.owner.login,
repo: repo.name,
issue_number: pr.number,
body: `## Code Review\n\n${review}\n\n---\n*Generated by Claude*`,
});
console.log("Review complete!");
} catch (error: any) {
console.error("Review failed:", error);
await octokit.issues.createComment({
owner: repo.owner.login,
repo: repo.name,
issue_number: pr.number,
body: `Review failed: ${error.message}`,
});
} finally {
await sandbox.destroy();
}
}在项目根目录创建 .dev.vars 文件,用于本地开发:
cat > .dev.vars << EOF
GITHUB_TOKEN=your_github_token_here
ANTHROPIC_API_KEY=your_anthropic_key_here
WEBHOOK_SECRET=your_webhook_secret_here
EOF将占位值替换为:
GITHUB_TOKEN:具有仓库权限的 GitHub 个人访问令牌ANTHROPIC_API_KEY:来自 Anthropic Console ↗ 的 API 密钥WEBHOOK_SECRET:一个随机字符串(例如:openssl rand -hex 32)
要在本地使用真实的 GitHub webhook 进行测试,请使用 Cloudflare Tunnel 暴露你的本地开发服务器。
启动开发服务器:
npm run dev在另一个终端中,创建指向本地服务器的隧道:
cloudflared tunnel --url http://localhost:8787这将输出一个公共 URL(例如 https://example.trycloudflare.com)。复制该 URL,供下一步使用。
- 在 GitHub 上打开你的测试仓库
- 前往 Settings(设置) > Webhooks(Webhook) > Add webhook(添加 webhook)
- 设置 Payload URL(负载 URL):步骤 5 中的 Cloudflare Tunnel URL,并追加
/webhook(例如https://example.trycloudflare.com/webhook) - 设置 Content type(内容类型):
application/json - 设置 Secret(密钥):与
.dev.vars文件中WEBHOOK_SECRET相同的值 - 选择 Let me select individual events(让我选择单个事件) → 勾选 Pull requests(拉取请求)
- 点击 Add webhook(添加 webhook)
创建测试 PR:
git checkout -b test-review
echo "console.log('test');" > test.js
git add test.js
git commit -m "Add test file"
git push origin test-review在 GitHub 上打开该 PR。bot 应在数秒内发布审查评论。
部署你的 Worker:
npx wrangler deploy然后设置生产密钥:
# GitHub token (needs repo permissions)
npx wrangler secret put GITHUB_TOKEN
# Anthropic API key
npx wrangler secret put ANTHROPIC_API_KEY
# Webhook secret (use the same value from .dev.vars)
npx wrangler secret put WEBHOOK_SECRET- 前往仓库 Settings > Webhooks
- 点击你现有的 webhook
- 将 Payload URL 更新为已部署的 Worker URL:
https://code-review-bot.YOUR_SUBDOMAIN.workers.dev/webhook - 点击 Update webhook(更新 webhook)
你的 bot 现已在生产环境中运行,并将自动审查所有新的 pull request。
一个 GitHub 代码审查 bot,能够:
- 接收来自 GitHub 的 webhook 事件
- 在隔离的沙箱中克隆仓库
- 使用 Claude 分析代码变更
- 自动发布审查评论
- Git 操作 - 高级仓库处理
- Sessions API - 管理长时间运行的沙箱操作
- GitHub Apps ↗ - 构建正式的 GitHub App