阅读,与值得关注的内容Readance

阿里内部用了两年的代码审查AI,已经 3.5w 人点赞了!

* 戳上方蓝字“开源先锋”关注我




现在基本都是 AI 辅助写代码了,真的香。

但 AI 做 Code Review,大部分时候还是“看着挺像回事,细看全是废话”。行号对不上、重点抓不准、该审的文件它直接跳过。

阿里内部呢,有支团队闷头干了两年。服务了数万名开发者,识别了数百万个代码缺陷。

最近他们把整套东西开源了,叫 Open Code Review,看了下太有东西了。

OpenCodeReview logo

项目简介

Open Code Review(简称 OCR)是一款 AI 驱动的代码审查 CLI 工具,源自阿里巴巴集团内部官方 AI 代码审查助手。在内部经过两年大规模验证后,于 2026 年 5 月正式开源。

它做了一件很具体的事:读取 Git diff,把变更文件发给配置好的 LLM,生成带行级精度的结构化审查意见。不是泛泛地说“这里可能有问题”,而是精确到第几行、什么问题、怎么改。

还有个 ocr scan,可以对整个文件做全量审查,接手陌生代码库时特别顺手。

核心思路是混合架构:确定性工程 + LLM Agent 各干各的。能用代码保证正确的事,绝不交给模型去猜。这个取舍换来的结果是:在相同模型下,精确率和 F1 得分显著高于通用 Agent,Token 消耗只有约 1/9。

项目上线后在 GitHub 上拿到了 3.5w+ star,还上了 Trendshift 的热榜。它兼容 OpenAI、Anthropic 等主流模型接口,支持 Windows / macOS / Linux 全平台,也能接入 Claude Code、Codex、Cursor、Kimi Code 等主流编码 Agent。

功能特性

01 精准文件筛选,不让 Agent “偷懒”

通用 Agent 审查大改动时有个老毛病:挑几个文件看看,剩下的直接略过。改了 30 个文件,报告里只出现 5 个。

OCR 的文件选择是纯工程逻辑,不依赖模型判断。哪些该审、哪些该过滤,算出来的,不是猜出来的。生成文件、锁文件、二进制文件自动排除。.env 这类敏感文件默认特殊处理,secret_exclude 规则优先于用户配置生效——安全规则不交给 Prompt 决定。

还支持 --preview 模式,不花一分钱 Token,先看清楚哪些文件会被审、哪些被排除、为什么。

02 智能文件打包,跨文件看问题

单看一个 Controller 文件可能没问题,但连着 Service 和 Mapper 一起看,SQL 注入的隐患就浮出来了。

OCR 会把相关联的文件打包成一个审查单元。比如 message_en.properties 和 message_zh.properties 自动捆在一起。每个包作为独立子 Agent 运行,上下文隔离。大改动拆成多个包,天然支持并发,不会因为文件多就“一口气吃撑”。

一组最多 10 个文件,超了继续拆。Token 超限自动降级成单文件审查。模型可以失败,但系统不能崩。

03 内置审查规则,覆盖 40+ 语言

不需要自己写 Prompt 教模型看什么。OCR 内置了一套经海量真实场景验证的规则集,覆盖 40 多种语言和文件类型。

Java 文件重点查 NPE、线程安全;Web 文件盯 XSS、SQL 注入;MyBatis Mapper 看参数绑定。规则基于模板引擎匹配,比纯语言驱动的引导更稳定、更可预期。

也支持项目级、用户级自定义规则覆盖,不同团队可以定制自己的审查标准。

04 独立定位与反思模块,专治“行号漂移”

AI 审查最尴尬的事:说第 42 行有问题,你跳过去一看,第 42 行是空行。

OCR 把这个环节单独拎出来做。独立的评论定位模块用三级渐进式 LLM 策略,把每条意见锚定到具体代码行。独立的反思模块提前拦截幻觉和知识偏移,确保意见本身的质量。

位置准不准,内容对不对,各有人管。

快速安装、使用

前提:Git >= 2.41,Node.js >= 18。

安装:

npm install -g @alibaba-group/open-code-review

装完后 ocr 命令全局可用。

配置 LLM:

ocr config provider   # 选内置 provider 或自定义
ocr config model      # 选模型,自动测连通性

支持 Anthropic、OpenAI、DashScope、DeepSeek 等预设提供商,也可以配自定义端点。

跑第一次审查:

cd your-project

# 审查工作区所有改动(staged + unstaged + untracked)
ocr review

# 分支对比
ocr review --from main --to feature-branch

# 单个 commit
ocr review --commit abc123

全量扫描(不依赖 Git 历史):

ocr scan --path internal/agent

集成到编码 Agent(Claude Code / Codex / Cursor):

npx skills add alibaba/open-code-review --skill open-code-review

装好后在 Claude Code 里用 /open-code-review:review 即可调用。

开源君想说

这是少见的、把一个场景(代码审查)打磨到骨子里的 AI 工具——大厂两年实测背书,效果有公开基准,成本砍到 1/9,上手只要两条命令。

如果你的团队还在人肉盯代码,或者被通用 Agent 的误报折腾够呛的,值得花十分钟试一下。

https://github.com/alibaba/open-code-review
推荐阅读:

一个被低估的Markdown神器!

手机上终于有个能打的 AI Agent,太夯了!

这可能是今年最好玩的项目,JS之父都点赞!

清华开源了一间"AI 教室",爆火了!

25GB 内存的破电脑,跑起了 744B 大模型

苹果不愿意做的事,这个德国老哥做到了!



前往微信阅读全文

内容来自公众号,可前往微信查看原文。

查看作者的更多文章 →