Open Code Review(alibaba/open-code-review)是一款 AI 代码审查命令行工具,出身是阿里巴巴集团内部官方 AI 代码审查助手——过去两年服务数万开发者、发现数百万个代码缺陷,经过大规模实战验证后孵化为面向社区的开源项目(Apache-2.0 协议,Go 语言实现,GitHub 已获 4.4 万+ star)。它的工作方式:读取 Git diff,通过带工具调用能力的 Agent 把变更文件发给可配置的 LLM,产出结构化、行级精准的审查评论;Agent 能读完整文件、搜索代码库、查看其他变更文件补上下文,做出深度审查而不只是表面的 diff 反馈;除 diff 审查外,ocr scan 还能对整个文件做审计级扫描,适合审查没有有效 diff 的陌生代码库。
它最核心的差异是'确定性工程 × Agent 混合'架构。通用 Agent(如用 Claude Code 做审查)有三大痛点:大改动集会'偷工减料'漏审文件、报的问题行号漂移对不上代码、质量随提示词微小变化而波动——根因是纯语言驱动缺少对审查过程的硬约束。Open Code Review 对'绝不能出错'的环节用工程逻辑而非大模型兜底:精确文件选择、智能文件打包(如中英文 properties 捆成一组,子 Agent 隔离上下文并发分治)、细粒度规则匹配(模板引擎按文件特征配规则)。实测基准(AACR-Bench:50 个热门开源仓、200 个真实 PR、10 种语言、80+ 资深工程师交叉标注 1505 个真实问题)显示:同模型下它比 Claude Code 这类通用 Agent 的 Precision 和 F1 明显更高、速度更快、单次审查只消耗约 1/9 的 token——代价是 Recall 偏低,这是官方有意'用召回换精准、少报假警'的取舍。配置上只需一条 npm install 全局装上 ocr 命令,配好模型端点即用,兼容 OpenAI 与 Anthropic 接口。
通用 Agent 覆盖全但会漏审、行号漂移、质量抖动且 token 消耗约 9 倍;Open Code Review 换来行级精准与省成本,官方承认其 Recall 更低。
SonarQube 走确定性静态规则扫描、不理解业务语义,Open Code Review 叠加了 LLM Agent 深读上下文的语义审查,二者互补。
CodeRabbit 是云端订阅服务,Open Code Review 是自托管 CLI(Apache-2.0),模型端点自选、数据不出内网。
Apache-2.0 协议开源免费;调用模型产生的 token 费用自负(其 token 消耗约为通用 Agent 的 1/9)。
不必,兼容 OpenAI 与 Anthropic 接口,自定义 provider 也行。
能——Delegation 模式下 OCR 负责选文件和规则,由你的 AI 编码 Agent 执行审查。
官方有意取舍:优先精准、抑制假警,宁可漏一点也不给你一堆噪音。
基准覆盖 10 种语言,内置规则集含 NPE、线程安全、XSS、SQL 注入等,具体语言清单见官网。
Open Code Review 是阿里开源的 AI 代码审查 CLI:确定性流水线 + LLM Agent 混合架构,行级精准评论,同模型下比通用 Agent 省 9 成 token
阿里开源的 AI 代码审查工具:确定性流水线 + LLM Agent 混合架构,行级精准评论,内置 NPE/线程安全/XSS/SQL 注入规则集。