1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | Open Code Review |
| 项目自述名称 | OpenCodeReview(README 标题写法,与正式名称不一致,仅供参考) |
| 作者/维护者 | alibaba(阿里巴巴官方 GitHub 组织) |
| 来源链接 | https://github.com/alibaba/open-code-review |
| 许可证 | Apache-2.0(GitHub API) |
| GitHub Stars | 10,684(GitHub API) |
| Forks | 725(GitHub API) |
| 最新版本 | v1.7.12,发布于 2026-07-17(GitHub API) |
| 安装方式 | npm install -g @alibaba-group/open-code-review,或官方 curl/PowerShell 安装脚本,或在 Claude Code / Codex 内通过插件市场安装 |
2. 功能介绍与亮点
Open Code Review(ocr)是一款开源代码审查 CLI,读取 Git diff,把改动文件交给可配置的 LLM(Anthropic 或 OpenAI 兼容接口)做带工具调用能力的审查,产出行级精确的结构化评论。它最初是阿里巴巴内部的官方 AI 代码审查助手,服务内部数万名开发者两年、发现数百万个代码缺陷后才开源。
核心设计是“确定性工程 × Agent”混合架构:文件筛选、文件分组、规则匹配、评论定位与复核这些“不能出错”的环节由工程逻辑而非模型完成,模型只负责需要动态判断的部分——这是它区别于纯提示词驱动的通用 Agent 审查技能的主要卖点。内置针对 NPE、线程安全、XSS、SQL 注入等的调优规则集,支持按文件类型匹配专项规则,也支持项目自定义规则文件。除了 diff 审查,ocr scan 还能对无 diff 的整个文件/目录做审计,适合审查不熟悉的代码库。
3. 适用场景
固定分类:工程效率与代码质量
在合并代码前对 Git 提交、分支或 PR 做行级代码审查的场景最为典型;也适用于审计缺乏历史 diff 的陌生代码库、或在 CI/CD 流水线中做自动化质量闸门。目标用户是希望比通用 Agent 审查更稳定、更少漏审大文件的 Claude Code、Codex 开发者与团队。
4. 跨 Agent 兼容性
- Claude Code:原生支持 ✅ —— 官方提供两种接入方式:
npx skills add alibaba/open-code-review --skill open-code-review安装为 Skill,或/plugin marketplace add alibaba/open-code-review安装为插件,注册/open-code-review:review斜杠命令。 - Codex:原生支持 ✅ ——
codex plugin marketplace add alibaba/open-code-review安装后通过@Open Code Review显式调用,内部执行本地ocrCLI。 - OpenClaw:未验证 —— 官方文档未提及。
- Hermes Agent:未验证 —— 官方文档未提及。
(判断依据:仅基于官方 README 与 SKILL.md 中明确列出的集成方式,未额外发起兼容性搜索。)
5. 推荐理由
官方出品、经阿里内部两年千万级验证的确定性引擎加 Agent 混合架构代码审查工具。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 9 | 阿里巴巴官方组织出品,10,684 stars 且持续增长,GitHub Trendshift 收录,Hacker News 两次独立讨论 |
| 可用性 | 8 | npm/curl 一条命令安装,5 种语言文档,v1.7.12 于两天前发布、维护活跃;但需自行配置 LLM API Key,社区曾反馈过 GPT-5.x 参数不兼容问题(官方已修复) |
| 安全性 | 8 | 见下方检查清单 |
安全检查清单
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | 执行本地 ocr 二进制,操作范围限于当前 Git 仓库的读取、diff 与(经用户确认后的)代码修改,SKILL.md 明确要求“应用修复前需用户确认” |
| ② 运行时联网外发 | 会把变更代码发送给用户自行配置的 LLM 服务商(Anthropic/OpenAI 兼容),目标透明、由用户指定,无隐蔽外发 |
| ③ API Key 存储 | 存于本地 ~/.opencodereview/config.json 或环境变量,SKILL.md 明确写明“绝不臆造或硬编码密钥” |
| ④ 可疑指令排查 | 抓取的 README 与 SKILL.md 全文未发现要求执行额外操作、访问无关文件或凭据的可疑指令 |
| ⑤ 作者信誉 | 阿里巴巴官方组织账号,OpenSSF Best Practices 银牌认证 |
| ⑥ License | Apache-2.0,清晰 |
| ⑦ 维护时间 | 最近一次推送 2026-07-17,活跃维护中 |
7. 跟同类 Skills 相比的优势
| Skill | 定位 | 与本技能的差异 |
|---|---|---|
| Anthropic 官方 code-review 插件 | 43 万+安装量,纯提示词驱动的 GitHub PR 自动评审,一条命令接入置信度过滤 | 零依赖、无需自建 LLM 配置即可用;Open Code Review 需要安装 CLI 与配置 API Key,但用确定性文件筛选/分组/定位模块换取大文件不漏审、评论行号更准 |
| Semgrep 官方 code-security 技能 | 基于静态规则的 OWASP Top 10 主动防御检查 | 偏纯规则引擎、无需 LLM 判断即可出结果,聚焦安全维度;Open Code Review 是 LLM+规则的混合审查,覆盖面更广(含性能、可读性等)但结果依赖所选模型质量 |
| awesome-skills/code-review-skill | 四阶段流程加六级严重度标签的零依赖提示词审查技能 | 复制即用、无需装 CLI;Open Code Review 用独立的定位与复核模块换取更稳定的行号定位,但代价是多一步 CLI 安装与 LLM 配置 |
8. 用户评价
- eranation(Hacker News):在 10 个 PR 的基准测试集上实测,召回率约 74% 但精确率仅约 12%(F1 约 20%),认为误报率偏高;作者据此讨论了该工具在同类产品中的排名位置。
- lizhengfeng101(阿里团队,Hacker News 回复):确认存在“关键工具调用异常”影响了评审质量,并说明新版本已修复;同时确认早期版本与 GPT-5.x 系列模型存在参数不兼容问题,现已修复。
- 关于精确率与召回率孰重孰轻,评论区存在分歧:部分用户(如 akie)认为召回优先,误报易于忽略;另一部分用户(如 witx、evolve-maz)认为过高的误报率会消耗开发者信任、导致团队养成忽略警告的习惯。
9. 其他补充
README 提供英语、简体中文、日语、韩语、俄语五个语言版本;仓库通过了 OpenSSF Best Practices 银牌认证;支持通过 MCP(Model Context Protocol)接入外部工具扩展审查能力。
10. 安装使用方式
方式一:作为 CLI 独立使用
npm install -g @alibaba-group/open-code-review
ocr config provider # 交互式选择 LLM 服务商并填写 API Key
ocr config model
ocr review --audience agent
方式二:作为 Claude Code Skill
npx skills add alibaba/open-code-review --skill open-code-review
方式三:作为 Claude Code 插件
/plugin marketplace add alibaba/open-code-review
/plugin install open-code-review@open-code-review
方式四:作为 Codex 插件
codex plugin marketplace add alibaba/open-code-review
安装后需先运行 ocr llm test 验证 LLM 连通性,未配置时命令会报错并提示配置步骤;无需重启 Agent,插件/Skill 安装后即可通过对应命令或斜杠命令触发。
11. 注意事项
- 必须自行配置一个可用的 LLM(Anthropic 或 OpenAI 兼容接口)才能使用,无内置免费模型;
- 社区实测反馈显示精确率与官方基准测试结果存在出入,误报率可能高于预期,建议结合审查结果人工复核,不要盲目自动应用修复建议;
- 官方安装脚本本身也提醒“直接把远程脚本管道进 shell 存在风险”,建议优先用 npm 安装,或下载脚本后先审阅再执行;
- OpenClaw 与 Hermes Agent 的兼容性未获官方文档确认,如需在这两个生态使用请自行验证。