~/wiki

code review best practices

---
title: Code Review Best Practices
category: concepts
created: 2026-06-11
updated: 2026-06-11
tags: [code-review, software-quality, security-assessment, technical-debt, architectural-review, bug-identification, llm-systems]
sources: [raw/conversations/2025-10-07-codex-assistant-rh-77c18453.md, raw/conversations/2025-10-23-codex-assistant-rh-c34c0439.md]
confidence: high
---

# Code Review Best Practices

Systematic practices for evaluating code quality, identifying issues, and maintaining software integrity, particularly important in LLM-powered systems where security vulnerabilities can have significant impact.

## Review Categories

### Security Assessment
- **SQL injection vulnerabilities**: Check for direct string interpolation in database queries
- **Input validation**: Verify all user inputs are properly sanitized
- **Authentication bypass**: Review access control mechanisms
- **API security**: Ensure proper authorization on all endpoints

### Interface Consistency
- **Return type standardization**: Verify methods return consistent data structures
- **Contract adherence**: Check implementations match declared interfaces
- **Error handling uniformity**: Ensure consistent error propagation patterns

### Architectural Quality
- **Code duplication**: Identify and flag duplicated logic
- **Unused code**: Find methods/functions that are no longer called
- **Dependency management**: Review imports and registry systems
- **Separation of concerns**: Evaluate component boundaries

## Critical Bug Categories

### Immediate Crashes
- Missing imports while code attempts to use classes
- Unhandled exceptions in core paths
- Type mismatches in method signatures

### Silent Failures
- Registry systems that ignore configuration
- Fallback mechanisms that don't actually fall back
- Error conditions that return undefined variables

### Interface Violations
- Methods returning different types than documented
- Breaking changes to public APIs without version updates
- Inconsistent parameter handling across similar functions

## Review Process

### Systematic Analysis
1. **Security-first review**: Check for common vulnerabilities (injection, validation, auth)
2. **Interface verification**: Ensure consistent contracts across implementations
3. **Architecture assessment**: Identify technical debt and maintenance burdens
4. **Performance implications**: Review for obvious bottlenecks or inefficiencies

### Documentation Standards
- Document all identified issues with specific line references
- Categorize problems by severity (critical, major, minor)
- Provide concrete remediation suggestions
- Track architectural debt for future planning

## LLM System Specific Concerns

### Data Flow Security
- User query sanitization before database operations
- Prompt injection prevention in retrieval systems
- Output filtering to prevent information leakage

### Model Integration Issues
- Embedding model consistency across components
- Proper error handling for external API calls
- Graceful degradation when models are unavailable

## Automation Opportunities

### Static Analysis Integration
- Automated security vulnerability scanning
- Interface consistency checks
- Code duplication detection
- Dependency validation

### Testing Requirements
- Unit tests for all identified bug patterns
- Integration tests for interface contracts
- Security tests for injection vulnerabilities
- Regression tests for previously identified issues

## See also

- [sql-injection-in-llm-systems](/concepts/sql-injection-in-llm-systems)
- [Production LLM Systems](/concepts/production-rag-systems)
- [llm-security](/concepts/llm-security)
- assistant-rh