
先说我的第一反应:AI 审代码的工具这两年不少,但大多是「把 diff 丢给大模型问一嘴」,结果就是评论区一坨。阿里这次开源的 open-code-review(命令叫 ocr),路子明显不一样,我装完试了一下午,值得单独写一篇。
一句话说清它是什么:
🔑 一个 AI 驱动的代码审查 CLI,前身是阿里内部官方审代码助手,跑了两年,服务了数万名开发者,识别过数百万个代码缺陷。
它最打动我的,不是「AI 会审查」,而是它的架构思路。官方叫「混合架构」,我翻译成人话就是:
✅ 确定性工程 + LLM Agent 分工。凡是「绝对不能出错」的规则,交给确定性逻辑死磕;凡是「需要看懂上下文再判断」的,才交给大模型。
举个例子,它内置了经过调优的规则集:空指针、线程安全、XSS、SQL 注入这些,属于「铁律」,走静态检查一步到位,不烧 token。而像「这段代码重构后逻辑对不对」这种,才让 Agent 结合整个文件的上下文去看。
这个设计高明在哪?我解释给你听:
❌ 纯 LLM 审代码,幻觉率压不住,还费钱。
❌ 纯静态规则,只能抓模板化问题,看不懂业务逻辑。
✅ 两者分工,既准又省,官方说 token 能省大概 9 倍。
它输出的是行级注释,直接定位到具体代码行,不是泛泛而谈的总结。安装也简单,一条命令:
npm install -g @alibaba-group/open-code-review
装完 ocr config 配个模型,进项目目录跑 ocr review 就能审当前改动,也支持 --from main --to feature-branch 比较分支。关键一点:本地执行,代码不离开你的机器,数据私有。
那到底值不值得试?我的个人判断是:
📌 正在做 Code Review 评审、又担心代码外泄的团队 → 很值得,本地部署私有化是刚需。
📌 个人开发者想给 PR 把把关 → 装上当第二双眼睛,划得来。
📌 还在幻想「AI 全自动替你做主」的 → 醒醒,它是工具,不是甩手掌柜,规则边界还得你定。
看到这儿的都是真爱,点个赞让我知道你来过。我觉得这项目真正的意义,不是又多了一个 AI 工具,而是终于有人想明白了:让规则管规则,让智能管智能,各干各的强项,才是工程化的正解。
今天这篇值得收藏,等你准备给团队上 AI 审代码时,拿出这张「混合架构」的对比图就够了。转发给那个天天在群里吐槽「AI review 都是废话」的同学,他看完会重新做人。
#每日编程小知识
夜雨聆风