ARTICLE · 1040840
AI 写的代码人审不过来?阿里开源的工具只
AI 写的代码人审不过来?阿里开源的工具只
AI 写的代码人审不过来?阿里开源的工具只
阿里把内部跑了快两年的代码评审工具开源了,叫 open-code-review。起因是团队自己抱怨:AI 写的代码太多,人根本看不过来,不敢合。
这东西最硬的地方是数据不出内网。它用工程规则先筛一遍,实在需要理解语义再交给 AI。同等模型下,token 消耗只有 Claude Code 的九分之一。不过它只提意见、不自动改代码,召回率也刻意压低了,宁可漏掉也不乱报。
有意思的是,这工具刚被扒出一个安全漏洞。它本来用来审不可信的代码,结果栽在了不可信输入上。恶意仓库能利用路径读取漏洞,把你本机的任意文件塞进发给大模型的请求里。
好在修复挺透明,还写了完整的威胁模型。这事也提醒咱们:任何“读仓库、传云端”的工具,都是潜在的数据外泄通道。
原文AI 写的代码人审不过来?阿里开源的工具只花九分之一 token
收录于GitHub项目集
作者提示: 内容由AI生成
四川,3小时前,