SkillsScout
ENG-QUALITY / 工程效率与代码质量

Open Code Review

收录日期 2026-07-19·来源仓库 ↗
受欢迎程度
9
可用程度与相关性
8
安全性
8
8.3SCOUT SCORE

1. 基本信息

项目 内容
名称 Open Code Review
项目自述名称 OpenCodeReview(README 标题写法,与正式名称不一致,仅供参考)
作者/维护者 alibaba(阿里巴巴官方 GitHub 组织)
来源链接 https://github.com/alibaba/open-code-review
许可证 Apache-2.0(GitHub API)
GitHub Stars 10,684(GitHub API)
Forks 725(GitHub API)
最新版本 v1.7.12,发布于 2026-07-17(GitHub API)
安装方式 npm install -g @alibaba-group/open-code-review,或官方 curl/PowerShell 安装脚本,或在 Claude Code / Codex 内通过插件市场安装

2. 功能介绍与亮点

Open Code Review(ocr)是一款开源代码审查 CLI,读取 Git diff,把改动文件交给可配置的 LLM(Anthropic 或 OpenAI 兼容接口)做带工具调用能力的审查,产出行级精确的结构化评论。它最初是阿里巴巴内部的官方 AI 代码审查助手,服务内部数万名开发者两年、发现数百万个代码缺陷后才开源。

核心设计是“确定性工程 × Agent”混合架构:文件筛选、文件分组、规则匹配、评论定位与复核这些“不能出错”的环节由工程逻辑而非模型完成,模型只负责需要动态判断的部分——这是它区别于纯提示词驱动的通用 Agent 审查技能的主要卖点。内置针对 NPE、线程安全、XSS、SQL 注入等的调优规则集,支持按文件类型匹配专项规则,也支持项目自定义规则文件。除了 diff 审查,ocr scan 还能对无 diff 的整个文件/目录做审计,适合审查不熟悉的代码库。

3. 适用场景

固定分类:工程效率与代码质量

在合并代码前对 Git 提交、分支或 PR 做行级代码审查的场景最为典型;也适用于审计缺乏历史 diff 的陌生代码库、或在 CI/CD 流水线中做自动化质量闸门。目标用户是希望比通用 Agent 审查更稳定、更少漏审大文件的 Claude Code、Codex 开发者与团队。

4. 跨 Agent 兼容性

(判断依据:仅基于官方 README 与 SKILL.md 中明确列出的集成方式,未额外发起兼容性搜索。)

5. 推荐理由

官方出品、经阿里内部两年千万级验证的确定性引擎加 Agent 混合架构代码审查工具。

6. 评分

维度 分数 说明
受欢迎程度 9 阿里巴巴官方组织出品,10,684 stars 且持续增长,GitHub Trendshift 收录,Hacker News 两次独立讨论
可用性 8 npm/curl 一条命令安装,5 种语言文档,v1.7.12 于两天前发布、维护活跃;但需自行配置 LLM API Key,社区曾反馈过 GPT-5.x 参数不兼容问题(官方已修复)
安全性 8 见下方检查清单

安全检查清单

检查项 结果
① Shell 命令与权限范围 执行本地 ocr 二进制,操作范围限于当前 Git 仓库的读取、diff 与(经用户确认后的)代码修改,SKILL.md 明确要求“应用修复前需用户确认”
② 运行时联网外发 会把变更代码发送给用户自行配置的 LLM 服务商(Anthropic/OpenAI 兼容),目标透明、由用户指定,无隐蔽外发
③ API Key 存储 存于本地 ~/.opencodereview/config.json 或环境变量,SKILL.md 明确写明“绝不臆造或硬编码密钥”
④ 可疑指令排查 抓取的 README 与 SKILL.md 全文未发现要求执行额外操作、访问无关文件或凭据的可疑指令
⑤ 作者信誉 阿里巴巴官方组织账号,OpenSSF Best Practices 银牌认证
⑥ License Apache-2.0,清晰
⑦ 维护时间 最近一次推送 2026-07-17,活跃维护中

7. 跟同类 Skills 相比的优势

Skill 定位 与本技能的差异
Anthropic 官方 code-review 插件 43 万+安装量,纯提示词驱动的 GitHub PR 自动评审,一条命令接入置信度过滤 零依赖、无需自建 LLM 配置即可用;Open Code Review 需要安装 CLI 与配置 API Key,但用确定性文件筛选/分组/定位模块换取大文件不漏审、评论行号更准
Semgrep 官方 code-security 技能 基于静态规则的 OWASP Top 10 主动防御检查 偏纯规则引擎、无需 LLM 判断即可出结果,聚焦安全维度;Open Code Review 是 LLM+规则的混合审查,覆盖面更广(含性能、可读性等)但结果依赖所选模型质量
awesome-skills/code-review-skill 四阶段流程加六级严重度标签的零依赖提示词审查技能 复制即用、无需装 CLI;Open Code Review 用独立的定位与复核模块换取更稳定的行号定位,但代价是多一步 CLI 安装与 LLM 配置

8. 用户评价

9. 其他补充

README 提供英语、简体中文、日语、韩语、俄语五个语言版本;仓库通过了 OpenSSF Best Practices 银牌认证;支持通过 MCP(Model Context Protocol)接入外部工具扩展审查能力。

10. 安装使用方式

方式一:作为 CLI 独立使用

npm install -g @alibaba-group/open-code-review
ocr config provider   # 交互式选择 LLM 服务商并填写 API Key
ocr config model
ocr review --audience agent

方式二:作为 Claude Code Skill

npx skills add alibaba/open-code-review --skill open-code-review

方式三:作为 Claude Code 插件

/plugin marketplace add alibaba/open-code-review
/plugin install open-code-review@open-code-review

方式四:作为 Codex 插件

codex plugin marketplace add alibaba/open-code-review

安装后需先运行 ocr llm test 验证 LLM 连通性,未配置时命令会报错并提示配置步骤;无需重启 Agent,插件/Skill 安装后即可通过对应命令或斜杠命令触发。

11. 注意事项