标签: 代码审查

  • Codex Security:OpenAI 开源的 AI 代码安全审计工具(CLI + SDK)

    Codex Security:OpenAI 开源的 AI 代码安全审计工具(CLI + SDK)

    代码安全审计,正在从传统 SAST 工具的”正则匹配”走向 Agent 式的”语义理解”。OpenAI 刚开源的 Codex Security,就是这一方向的代表作——它把”发现、验证、修复漏洞”三件事,打包成一个 CLI 与 TypeScript SDK,让 AI 真正读懂你的代码。

    📌 项目简介

    Codex Security 是 OpenAI 推出的 AI 安全审计工具(CLI + TypeScript SDK),能在你的代码库中发现、验证并修复安全漏洞,把代码安全从”工具扫描”升级为”智能体审计”。

    💻 安装要求与过程

    环境要求

    • Node.js 22.13.0+(22.x 发布线)、24.x 或 26.x
    • Python 3.10 及以上
    • 可用的 Codex Security 访问权限(ChatGPT 登录或 API Key;部分安全请求需通过 Trusted Access for Cyber 审批)
    • npm 环境(用于安装与运行)

    快速安装

    # 1. 安装(本地或全局)
    npm install @openai/codex-security
    
    # 2. 登录 OpenAI / ChatGPT 账号
    npx @openai/codex-security login
    
    # 3. 扫描当前目录
    npx @openai/codex-security scan .
    
    # 4. 高精度深度扫描
    npx @openai/codex-security scan . --model gpt-5.6-terra --effort high

    在 CI 中无需登录,直接注入环境变量即可:OPENAI_API_KEYCODEX_API_KEY,密钥仅用于本次扫描,不会写入凭证目录。

    ✨ 核心功能

    Codex Security 核心能力

    1. 发现 · 验证 · 修复三合一:不止于”扫出告警”,更能跨文件理解语义、定位漏洞根因,并给出可直接落地的修复建议。
    2. CLI + TypeScript SDK 双形态:命令行随手扫描,SDK 可嵌入自有平台、工单系统与安全中台,安全能力随取随用。
    3. 深度扫描 / 多智能体并行--mode deep 下多 worker、subagent 并行深挖调用链,复杂漏洞也不放过。
    4. 多推理提供商自由切换:OpenAI / OpenRouter / Fireworks / Amazon Bedrock,模型与厂商不再被锁定。
    5. 扫描对比 scans compare:按根因智能匹配历次结果,清晰追踪”已解决 / 新增 / 复现 / 未知”的漏洞。

    🎯 典型使用场景

    • 开发者本地自检:提交前跑一句 npx @openai/codex-security scan .,把高危漏洞挡在合入之前,比事后救火省心得多。
    • CI/CD 安全门禁:在流水线中用环境变量注入 API Key 自动扫描,配合 --auth api-key 做非交互式审计,高危漏洞直接阻断合入。
    • 安全团队批量审计:用官方镜像 + Docker Compose 对多个仓库(锁定到不可变 Git revision)做可断点续扫,再用 scans compare 跟踪修复效果。

    💡 推荐理由

    我用过不少 SAST 工具,最大的痛点是”告警一堆、误报一堆、修复靠自己”。Codex Security 的聪明之处在于它把漏洞审计做成了Agent 式工作流:能理解业务语义、跨文件追踪根因、直接给修复方案,SDK 形态又方便嵌进自己的平台。多提供商支持则避免了被单一模型绑定——对注重供应链安全与自主可控的团队尤其友好。

    📥 下载地址

    本文数据来自 GitHub 公开 API(统计于 2026-08-06)。

  • Open Code Review:阿里巴巴开源的 AI 代码评审 CLI,Token 只用 1/9 却更精准

    Open Code Review:阿里巴巴开源的 AI 代码评审 CLI,Token 只用 1/9 却更精准

    如果你用过 Claude Code 之类的通用 Agent 做代码评审,大概率遇到过这些坑:改动一多就”偷工减料”只看部分文件、报出来的问题行号对不上、换个提示词质量就飘。Open Code Review(OCR) 是阿里巴巴刚开源的一款 AI 代码评审命令行工具,它把”确定性工程”和”Agent 动态决策”拧在一起,专门解决这些问题。项目上线不久便冲上 GitHub Trending,目前已收获约 12.2K Stars

    Open Code Review 功能亮点
    Open Code Review 功能亮点(图片来源:项目 README)

    一句话简介

    Open Code Review 是阿里巴巴开源的 AI 代码评审 CLI 工具——读取 Git diff,交给可配置的大模型 Agent 进行带工具调用的深度评审,产出行级精准的结构化评审意见。它源自阿里内部使用两年、服务数万开发者、累计发现数百万代码缺陷的官方评审助手,经大规模验证后开源。

    安装要求与快速上手

    环境要求

    • Git ≥ 2.41:OCR 依赖 Git 生成 diff、检索代码与仓库操作。
    • 支持 Windows / macOS / Linux 三大平台;需要配置一个大模型接口(OpenAI / Anthropic 兼容即可),或使用”委托模式”无需配模型。

    安装(npm 全局安装)

    npm install -g @alibaba-group/open-code-review

    安装完成后,全局即可使用 ocr 命令。也支持安装脚本、GitHub Release 二进制、源码编译等方式。

    配置模型

    # 选择内置服务商或添加自定义服务商
    ocr config provider
    # 为当前服务商选择模型
    ocr config model

    交互式界面会引导你完成服务商选择、API Key 填写与模型配置,并自动测试连通性。

    模型配置界面
    交互式模型配置界面(图片来源:项目 README)

    开始评审

    cd your-project
    
    # 工作区模式:评审所有暂存/未暂存/未跟踪的改动
    ocr review
    
    # 分支范围:对比两个 ref
    ocr review --from main --to feature-branch
    
    # 单个 commit
    ocr review --commit abc123
    
    # 整文件扫描:不看 diff,直接审阅整个仓库或指定目录
    ocr scan
    ocr scan --path internal/agent

    核心功能

    • 确定性工程 × Agent 混合架构:对”绝不能出错”的评审步骤(选文件、匹配规则、定位行号)用工程逻辑硬约束保证正确,把动态决策与上下文检索交给 Agent,各司其职。
    • 精准选文件 + 智能打包:明确判定哪些文件需评审、哪些应过滤;把关联文件(如中英两份 message 属性文件)打包为一个评审单元,每包作为隔离上下文的子 Agent 并发运行,在超大改动集上依然稳定。
    • 行级精准定位 + 反思模块:独立的评论定位与评论反思模块,系统性提升 AI 反馈的位置准确度与内容准确度,避免”行号漂移”。
    • diff 评审 + 整文件扫描ocr review 审阅改动,ocr scan 审阅整份文件——适合审计陌生代码库或没有有意义 diff 的目录。
    • 丰富集成能力:内置 MCP Server 扩展工具、CI/CD 集成(GitHub Actions / GitLab CI / Gerrit 等),并可作为 Skill 或插件接入 Claude Code、Codex、Cursor;浏览器端 Session Viewer 可回放评审过程。

    性能基准

    官方基于 50 个热门开源仓库、200 个真实 PR、10 种编程语言构建了真实世界评审基准,由 80+ 资深工程师交叉标注出 1505 个基准问题。结果显示:在同一底座模型下,OCR 的 准确率(Precision)与 F1 显著更高,而 Token 消耗仅约通用 Agent 的 1/9、评审更快;召回率略低,是”以精度换噪声”的有意取舍。

    性能基准对比
    在同一底座模型下的基准表现概览

    典型使用场景

    • 提交前自检:在本地 ocr review 一把,把行级问题在推送前就修掉,减少来回改 PR 的成本。
    • CI 流水线自动评审:接入 GitHub Actions / GitLab CI,对每个 PR 自动评审并留下行级评论,低 Token 成本让团队大规模跑得起。
    • 审计陌生代码库:接手老项目或第三方代码时用 ocr scan 整文件扫描,快速摸清 NPE、线程安全、XSS、SQL 注入等隐患。

    推荐理由

    市面上”给 Agent 套个 Skill 就当代码评审”的方案不少,但真正在工程上把稳定性做扎实的不多。OCR 最打动我的一点,是它没有一味迷信大模型,而是把”该确定的地方交给工程、该灵活的地方交给 Agent”这条边界划得很清楚——这正是它能在阿里内部大规模跑两年、且在基准上只花约 1/9 Token 就拿到更高精度的原因。对追求 CI 成本可控、又不想被误报刷屏的团队来说,这是个值得一试的选择。它还内置了针对 NPE、线程安全、XSS、SQL 注入等常见缺陷的微调规则集,开箱即用。

    下载地址

  • code-review-graph:让 AI 编码助手只读「该读的代码」,省下 82 倍 Token

    code-review-graph:让 AI 编码助手只读「该读的代码」,省下 82 倍 Token

    code-review-graph:Token 缩减对比

    code-review-graph(简称 CRG)是一款本地优先(local-first)的代码智能图谱工具:它用 Tree-sitter 把整个代码库解析成结构化的函数 / 类 / 调用关系图谱,再通过 MCP 协议喂给 Claude Code、Cursor、Codex 等 AI 编码助手——让它们在做代码评审、改 Bug、理解大型仓库时,只读取真正相关的文件,而不是把整个仓库灌进上下文里烧 Token。

    一、安装要求和过程

    环境要求:

    • Python 3.10+
    • 推荐安装 uv(可选,MCP 配置会自动优先用 uvx 调用);
    • 支持 Git / SVN 仓库;Windows / macOS / Linux 全平台可用。

    三步极速安装:

    pip install code-review-graph          # 或:pipx install code-review-graph
    code-review-graph install             # 自动检测并配置所有已安装的 AI 编码平台
    code-review-graph build               # 解析代码库,构建结构图谱

    一行命令搞定:install 会自动识别你装了哪些 AI 编码工具(Codex、Claude Code、Cursor、Windsurf、Zed、Continue、CodeBuddy Code、Gemini CLI、Qwen、Kiro、GitHub Copilot 等 14+ 平台),为它们写入正确的 MCP 配置,并注入”图谱感知”的指令。重启编辑器即可生效。也可以只针对单个平台:code-review-graph install --platform cursor

    一次安装,适配所有平台

    二、核心功能

    1. 增量更新 < 2 秒
    文件保存或提交时通过 hook / watch 模式触发增量解析,2900 文件的项目重新索引不到 2 秒,几乎无感。

    从仓库到最小评审集的处理管线

    2. 爆炸半径(Blast-radius)分析
    当某个文件被改动,图谱会追踪所有”调用方、依赖方、相关测试”,算出这次改动的影响半径。AI 只读这些”受影响”的文件,而不是全仓扫描。

    改动 login() 后影响半径的传递过程

    3. 本地优先 + 零遥测
    图谱以 SQLite 存在本地 .code-review-graph/ 目录,核心存储不依赖任何外部数据库或云服务;可选的向量嵌入(sentence-transformers / Gemini / OpenAI 兼容端点)也完全本地可控,默认不开云。

    AI 助手如何通过 MCP 使用图谱

    4. 30 个 MCP 工具 + 5 套工作流模板
    涵盖最小上下文、影响半径、架构总览、知识缺口、重构建议等,图谱构建完成后 AI 助手自动调用;内置 review_changes / architecture_map / debug_issue / onboard_developer / pre_merge_check 五套提示词模板。

    5. CI 风险评分 PR 审查
    可作为 GitHub Action 在每次 PR 贴出带风险评分的审查评论(原地更新),并支持 fail-on-risk 合并门禁,全程在 CI runner 本地完成,源码不出域。

    三、典型使用场景

    ① 日常代码评审
    在 Claude Code / Cursor 里问”评审这次改动”,AI 先查图谱拿到最小必要文件集合。实测 fastapi 仓库从 95 万 token 降到 2169 token(约 528 倍),评审又快又准。

    6 个真实仓库的基准测试

    ② 啃大型单体仓库(monorepo)
    CRG 自身仓库 20 万+ 源码 token 经图谱漏斗后只回传约 2495 token(约 93 倍),在巨型仓库里把噪音一刀切断——这正是 Token 浪费最痛的地方。

    ③ PR 自动化审查 + 新人 onboarding
    GitHub Action 在每次 push 原地更新带风险评分的 sticky 评论;onboard_developer MCP 工作流利用社区结构帮新人快速摸清架构边界与热点模块。

    四、推荐理由

    我(以及不少 AI 编码重度用户)最大的痛点就是:让 Agent 去”看一眼这个改动影响哪些地方”,它往往会把大半个仓库重新读一遍——Token 烧得飞起,还容易跑偏。CRG 的思路很妙:它不跟 LSP / RAG 抢饭碗,而是补上”结构化的多跳关系”这一层——调用方、依赖方、测试、影响半径,全用 AST 静态分析算出来,确定性、可复现、零云端依赖。

    官方在 6 个真实仓库上的基准测试显示,每问一次的中位数约 82 倍 token 缩减(最大 528 倍),增量更新几乎无感。对于一个”想让 AI 编码助手更省、更准、更本地”的团队来说,这是目前最省心的一站式接入方案——pip install + install 两条命令,所有平台一次配齐。

    五、下载地址