Open Code Review — 阿里开源的 AI 代码审查 CLI

基本信息

它是什么

阿里内部官方 AI 代码审查助手开源版(内部运行 2 年、服务数万开发者)。“确定性流水线 + LLM Agent”混合架构:文件筛选/分组/规则匹配由工程逻辑硬约束,Agent 只做动态审查决策。行级评论,内置 NPE/线程安全/XSS/SQL注入规则集。官方 benchmark 称同模型下比 Claude Code 精确率高、token 只用 ~1/9(Recall 更低,是刻意取舍)。

能否用企业版 Copilot 登录?——不能

源码核实(internal/llm/providers.go,2026-09-20 拉取):

  • 内置 20+ provider:anthropic / bedrock / openai / openai-responses / dashscope / volcengine / deepseek / kimi / z-ai / minimax / siliconflow / litellm / ollama-cloud / gemini / mistral / xai / iflytek / qianfan 等,全部是 API Key / Base URL 模式
  • 无任何 GitHub OAuth / device flow / Copilot 认证代码
  • 根因:GitHub Copilot Business/Enterprise 本身不对外提供公开推理 API

两条替代路径

  1. 代理桥接(不推荐):社区工具(copilot-api 类)把 Copilot token 转成 OpenAI 兼容端点 → OCR 的 custom_providers 支持任意 Base URL。⚠️ 违反 GitHub ToS,企业账号有封号风险。
  2. Delegation Mode(推荐):ocr delegate preview / ocr delegate rule <files> —— OCR 只做文件选择+规则解析,审查由宿主编码 Agent 用自己的模型执行,零 API key。如果已登录 Copilot CLI,让它当执行方即合法又零成本。

MCP 方向澄清(2026-09-20 补充,源码+官方 mcp.md 核实)

OCR 的 MCP 是 client 端,不能用来接入模型。 MCP server 在 OCR 里只提供补充工具(查 issue/文档/自定义 linter)给审查 Agent,LLM 端点只认 4 种协议(anthropic/openai/openai-responses/bedrock)。把 Copilot CLI 包成 MCP server 塞不进 OCR 的推理链路。

正确接法是反向:Copilot CLI(已登录企业版)当宿主 Agent → 执行 ocr delegate preview / ocr delegate rule → 用企业版模型自己审查。官方接入命令:npx skills add alibaba/open-code-review --skill open-code-review-delegate(portable skill);若 Copilot CLI 不原生支持 SKILL.md(待验证),写入 AGENTS.md 效果等价。另需确认企业版策略允许 Copilot CLI 执行本地 shell(个别租户限制,待验证)。

技术评估

  • 成熟度: 生产就绪(阿里内部验证 + OpenSSF Gold + CI 完备)
  • 部署: npm install -g @alibaba-group/open-code-review,单 Go 二进制;需 Git ≥ 2.41
  • 集成: Claude Code / Codex / Cursor / Kimi / OpenCode 插件、GitHub Actions / GitLab CI / Gerrit、MCP Server、VS Code + IDEA 扩展
  • 其他能力: ocr scan 全文件审计(无 diff 也能审)、session resume、JSON 输出给宿主 Agent、OpenTelemetry

当前价值

  1. CI 自动代码审查门禁:配 DeepSeek/智谱/DashScope 便宜 API,成本远低于通用 Agent 直审
  2. 外包代码质量把关:Apache-2.0 可自由商用(对比 VoiceStudio 的 AGPL)
  3. Delegation Mode 可复用任意已订阅的 Agent 额度(Claude Code / Copilot CLI)

同类对比

项目优势劣势
Open Code Review混合架构定位准、省 token、规则集全、Apache-2.0Recall 偏低、265 个 open issues
Claude Code 直接审查零安装、召回高大 diff 偷工减料、位置漂移、token 贵 9x
CodeRabbit / GreptileSaaS 开箱即用按 PR 收费、代码出境

结论

[值得关注] — 工具成熟、许可宽松、有规模化验证。Copilot 登录路线不通但有 Delegation Mode 合法替代。建议:先 npm i -g + DeepSeek key 在自己仓库跑一轮,验证精确率后再进 CI。

关键链接