Skip to main content

Overview

Quinn the Guardian is your test architect with quality advisory authority. The QA agent provides thorough quality assessment through test architecture review, risk analysis, and advisory gates—without blocking progress.

When to Use @qa

  • Reviewing completed stories before merge
  • Running quality gate decisions
  • Designing comprehensive test strategies
  • Validating non-functional requirements
  • Creating automated test suites

Agent Profile

Key Responsibilities

  • Comprehensive story review with gate decision
  • CodeRabbit automated scanning (CRITICAL/HIGH/MEDIUM/LOW)
  • Requirements traceability mapping (Given-When-Then)
  • NFR validation (security, performance, reliability)
  • Testability assessment (controllability, observability)
  • Design comprehensive test scenarios
  • Map requirements to tests using Given-When-Then
  • Create test suites for stories (Authority: QA owns test suites)
  • Risk-based testing (probability × impact)
  • Validate test coverage and gaps
  • PASS: All criteria met, ready to merge
  • CONCERNS: Issues noted but not blocking
  • FAIL: Critical issues require fixing
  • WAIVED: Issues accepted with documented risk
  • Library validation via Context7
  • 8-point security checklist
  • Database migration validation
  • Evidence-based QA requirements
  • False positive detection for bug fixes
  • Browser console error detection
ONLY update QA Results sectionDO NOT modify: Status, Story, Acceptance Criteria, Tasks/Subtasks, Dev Notes, Testing, Dev Agent Record, Change Log

Available Commands

Code Review & Analysis

*code-review

Run automated review
Executes CodeRabbit scan on specified scope

*review

Comprehensive story review
Full quality analysis with gate decision

*review-build

10-phase structured QA review
Epic 6: Outputs qa_report.md

Quality Gates

*gate

Execute quality gate decision
Creates gate decision: PASS/CONCERNS/FAIL/WAIVED

*nfr-assess

Validate non-functional requirements
Security, performance, reliability validation

*risk-profile

Generate risk assessment matrix
Probability × Impact analysis

*create-fix-request

Generate QA_FIX_REQUEST.md
Creates fix request for @dev with issues

Enhanced Validation

*validate-libraries

Context7 library validation
Validate third-party library usage

*security-check

8-point security scan
Comprehensive security vulnerability scan

*validate-migrations

Database migration validation
Validate schema changes for safety

*evidence-check

Evidence-based QA verification
Verify evidence requirements met

*false-positive-check

Critical thinking for bug fixes
Detect false positive bug claims

*console-check

Browser console error detection
Scan browser console for errors

Test Strategy

*test-design

Create comprehensive test scenarios
Design test strategy and scenarios

*trace

Map requirements to tests
Given-When-Then traceability mapping

*create-suite

Create test suite for story
Authority: QA owns test suites

*critique-spec

Review and critique specification
Assess spec completeness and clarity

Backlog Management

*backlog-add

*backlog-update

*backlog-review

Generate backlog review for sprint

Quality Review Workflow

Standard Review Process

CodeRabbit Self-Healing

Gate Decision Matrix

Criteria:
  • All acceptance criteria met
  • No CRITICAL or HIGH CodeRabbit issues
  • Test coverage adequate
  • NFRs validated
  • No blocking security concerns
Action: Approve for merge
Criteria:
  • Acceptance criteria met
  • Minor issues or tech debt identified
  • MEDIUM severity issues
  • Non-blocking improvements needed
Action: Document concerns, allow merge, create follow-up items
Criteria:
  • CRITICAL CodeRabbit issues remain
  • Acceptance criteria not met
  • Failing tests
  • Security vulnerabilities
  • Major NFR violations
Action: Block merge, create QA_FIX_REQUEST.md, send back to @dev
Criteria:
  • Known issues accepted by stakeholders
  • Technical debt approved for later fix
  • Risk documented and understood
Action: Document waiver reason, allow merge, create tracking issue

CodeRabbit Integration

Severity Handling

Commands

Git Restrictions

@qa is READ-ONLY for git operations
  • git status, git log, git diff (review only)
  • git branch -a (list branches)
  • git push (ONLY @github-devops)
  • git commit (QA reviews, doesn’t commit)
  • gh pr create (ONLY @github-devops)
Redirect message: “QA provides advisory review only. For git operations, use appropriate agent (@dev for commits, @github-devops for push)“

Collaboration

Receives work from:

  • @dev (Dex) - Reviews code and provides feedback

Delegates to:

  • @dev (Dex) - Sends back via *create-fix-request if FAIL

Collaborates with:

  • CodeRabbit - Automated code review integration

Usage Examples

Common Pitfalls

Avoid these common mistakes:
  • ❌ Reviewing before CodeRabbit scan completes
  • ❌ Modifying story sections outside QA Results
  • ❌ Skipping non-functional requirement checks
  • ❌ Not documenting concerns in gate file
  • ❌ Approving without verifying test coverage

@dev (Dex)

Receives feedback from @qa

@sm (River)

May request risk profiling from @qa

CodeRabbit

Automated pre-review integration