* 戳上方蓝字“开源先锋”关注我
现在基本都是 AI 辅助写代码了,真的香。
但 AI 做 Code Review,大部分时候还是“看着挺像回事,细看全是废话”。行号对不上、重点抓不准、该审的文件它直接跳过。
阿里内部呢,有支团队闷头干了两年。服务了数万名开发者,识别了数百万个代码缺陷。
最近他们把整套东西开源了,叫 Open Code Review,看了下太有东西了。
项目简介
Open Code Review(简称 OCR)是一款 AI 驱动的代码审查 CLI 工具,源自阿里巴巴集团内部官方 AI 代码审查助手。在内部经过两年大规模验证后,于 2026 年 5 月正式开源。
它做了一件很具体的事:读取 Git diff,把变更文件发给配置好的 LLM,生成带行级精度的结构化审查意见。不是泛泛地说“这里可能有问题”,而是精确到第几行、什么问题、怎么改。
还有个 ocr scan,可以对整个文件做全量审查,接手陌生代码库时特别顺手。
核心思路是混合架构:确定性工程 + LLM Agent 各干各的。能用代码保证正确的事,绝不交给模型去猜。这个取舍换来的结果是:在相同模型下,精确率和 F1 得分显著高于通用 Agent,Token 消耗只有约 1/9。
项目上线后在 GitHub 上拿到了 3.5w+ star,还上了 Trendshift 的热榜。它兼容 OpenAI、Anthropic 等主流模型接口,支持 Windows / macOS / Linux 全平台,也能接入 Claude Code、Codex、Cursor、Kimi Code 等主流编码 Agent。
功能特性
01 精准文件筛选,不让 Agent “偷懒”
通用 Agent 审查大改动时有个老毛病:挑几个文件看看,剩下的直接略过。改了 30 个文件,报告里只出现 5 个。
OCR 的文件选择是纯工程逻辑,不依赖模型判断。哪些该审、哪些该过滤,算出来的,不是猜出来的。生成文件、锁文件、二进制文件自动排除。.env 这类敏感文件默认特殊处理,secret_exclude 规则优先于用户配置生效——安全规则不交给 Prompt 决定。
还支持 --preview 模式,不花一分钱 Token,先看清楚哪些文件会被审、哪些被排除、为什么。
02 智能文件打包,跨文件看问题
单看一个 Controller 文件可能没问题,但连着 Service 和 Mapper 一起看,SQL 注入的隐患就浮出来了。
OCR 会把相关联的文件打包成一个审查单元。比如 message_en.properties 和 message_zh.properties 自动捆在一起。每个包作为独立子 Agent 运行,上下文隔离。大改动拆成多个包,天然支持并发,不会因为文件多就“一口气吃撑”。
一组最多 10 个文件,超了继续拆。Token 超限自动降级成单文件审查。模型可以失败,但系统不能崩。
03 内置审查规则,覆盖 40+ 语言
不需要自己写 Prompt 教模型看什么。OCR 内置了一套经海量真实场景验证的规则集,覆盖 40 多种语言和文件类型。
Java 文件重点查 NPE、线程安全;Web 文件盯 XSS、SQL 注入;MyBatis Mapper 看参数绑定。规则基于模板引擎匹配,比纯语言驱动的引导更稳定、更可预期。
也支持项目级、用户级自定义规则覆盖,不同团队可以定制自己的审查标准。
04 独立定位与反思模块,专治“行号漂移”
AI 审查最尴尬的事:说第 42 行有问题,你跳过去一看,第 42 行是空行。
OCR 把这个环节单独拎出来做。独立的评论定位模块用三级渐进式 LLM 策略,把每条意见锚定到具体代码行。独立的反思模块提前拦截幻觉和知识偏移,确保意见本身的质量。
位置准不准,内容对不对,各有人管。
快速安装、使用
前提:Git >= 2.41,Node.js >= 18。
安装:
npm install -g @alibaba-group/open-code-review
装完后 ocr 命令全局可用。
配置 LLM:
ocr config provider # 选内置 provider 或自定义
ocr config model # 选模型,自动测连通性
支持 Anthropic、OpenAI、DashScope、DeepSeek 等预设提供商,也可以配自定义端点。
跑第一次审查:
cd your-project
# 审查工作区所有改动(staged + unstaged + untracked)
ocr review
# 分支对比
ocr review --from main --to feature-branch
# 单个 commit
ocr review --commit abc123
全量扫描(不依赖 Git 历史):
ocr scan --path internal/agent
集成到编码 Agent(Claude Code / Codex / Cursor):
npx skills add alibaba/open-code-review --skill open-code-review
装好后在 Claude Code 里用 /open-code-review:review 即可调用。
开源君想说
这是少见的、把一个场景(代码审查)打磨到骨子里的 AI 工具——大厂两年实测背书,效果有公开基准,成本砍到 1/9,上手只要两条命令。
如果你的团队还在人肉盯代码,或者被通用 Agent 的误报折腾够呛的,值得花十分钟试一下。
https://github.com/alibaba/open-code-review