Open Code Review — AI 代码质量门禁
专为 AI 生成代码打造的静态质量门禁,检测幻觉导入、幻影依赖、过时 API 等传统 Linter 漏掉的缺陷,支持 CLI、MCP 和 CI/CD 集成。
技能本身不请求危险权限,扫描为只读操作,heal_code 会修改用户文件,SKILL.md 仅提示'谨慎使用、提交前审查',缺少明确的用户确认门与回滚机制;依赖外部 npm 包 @opencodereview/mcp-server 且发布者未经验证,供应链不可审计;扣分项:heal_code 写文件无确认/回滚、外部依赖安全未披露。
关键自相矛盾:SKILL.md 指示调用 scan_directory / scan_diff / explain_issue / heal_code,而 README 明确列出 MCP 工具为 ocr_scan / ocr_heal / ocr_explain,按 SKILL.md 操作可能直接失败且未提供失败反馈路径;仓库有 vitest 测试与 CI,但 CI 排除 tree-sitter WASM 测试且未执行验证;扣分项:工具名不一致、关键路径未复现。
触发条件、支持语言、使用场景(扫描、diff 审查、PR 质量门)描述清晰,语义触发较精确;但对不适用边界(如不支持的语言、误报率、依赖 L3 时需 Ollama/LLM 的前提)披露不足;核心功能依赖 npm 注册表可达,国内网络基本可用;扣分项:非适用范围与环境前提披露薄。
文档可读、结构清晰,但存在硬伤:SKILL.md front-matter 标注 license: MIT,而仓库实际 LICENSE 与 package. 均为 BUSL-1.1(非商用限制,2030 才转 Apache),许可证声明自相矛盾;元数据版本 1.0 与仓库 1.9.0 不一致;无 changelog 与明确维护路径;扣分项:许可证矛盾、版本漂移。
声称的幻觉依赖/陈旧 API 检测确有对应实现与测试证据,核心任务可信;但静态审查无法验证输出可直接使用,演示报告与竞品对比均为作者自述;扣分项:输出质量与相对收益缺乏可独立验证的证据(静态上限 7)。
仓库含真实测试文件(ai-provider.test.ts、ai-healer.test.ts 等)与 CI 工作流,属可审计的一手材料;但仅覆盖 AI 层与修复引擎,技能文档所指的扫描主路径(scan 工具族)无对应测试证据,且工具命名矛盾削弱可追溯性;扣分项:覆盖面窄、第三方执行证据不足(静态上限 5)。
- SKILL.md 声明的 MIT 许可证与仓库实际的 BUSL-1.1 冲突,商用将受限制,使用前请核实授权条款。
- SKILL.md 中的 MCP 工具名(scan_directory 等)与 README 列出的实际工具(ocr_scan 等)不一致,按文档调用可能失败。
- heal_code 会直接修改源码文件,务必先备份或在 dry-run 模式下使用并人工审查改动。
- 技能依赖未经 FollowSkills 验证的第三方 npm 包,存在供应链风险。
- 本评估为静态源码审查,未执行任何扫描,实际检测效果未经验证。
这个 Skill 能做什么,适合哪些场景?
Open Code Review 是首个开源的、专门针对 AI 生成代码的 CI/CD 质量门禁。它检测幻觉导入(npm/PyPI/Maven/Go 模块注册表校验)、幻影包、过时 API、过度工程模式和安全反模式。分析分三层:结构检测、语义嵌入分析、可选的 LLM 深度扫描(支持 Ollama 本地运行或任意 OpenAI 兼容接口,代码可全程不出本机)。提供 TypeScript/JavaScript、Python、Java、Go、Kotlin 六种语言的专用检测器,输出 SARIF、JSON、HTML 等格式,可直接接入 GitHub Actions 和 GitLab CI。需要注意的是:仓库许可证信息不一致——SKILL.md 标注 MIT,README 和 npm 徽章标注 BSL-1.1,GitHub 显示 NOASSERTION,采用前必须核实许可证条款。
扫描源码目录或 PR diff,读取 package. / requirements.txt / pom.xml 等清单来校验依赖是否真实存在(对照 npm、PyPI、Maven、Go 模块注册表);检测过时/弃用的 API 调用、死代码路径、安全反模式(如硬编码密钥、eval()、裸 except、未处理错误等语言特定问题);在 L3 深度模式下调用本地或远程 LLM 做跨文件一致性检查与置信度评分;可用 ocr heal 做 AI 自动修复(先 dry-run 预览),并通过 scan_directory / scan_diff / explain_issue / heal_code 等 MCP 工具暴露给 AI IDE。输出含评分(A+ 到 F)、严重度分级和修复建议的结构化报告。
- 使用 Copilot/Cursor/Claude Code 的团队,在合并 AI 生成的 PR 前检查幻觉导入和过时 API
- 开源维护者,希望自动审查大量 AI 参与的贡献,拦截不存在的依赖包
- DevOps/平台工程师,需要在 GitHub Actions 或 GitLab CI 中加一道不外发代码的质量门禁
- 安全敏感团队,要求 100% 本地运行(Ollama),代码不离开内网
- 使用 AI IDE 的个人开发者,想通过 MCP 服务器在 Claude Desktop/Cursor/Windsurf 内直接扫描和修复
- 独立开发者,零配置快速体验:npx @opencodereview/cli scan src/
这个 Skill 有哪些优点和局限?
- 免费且开源可自托管,与按席位收费的商业 PR 审查服务形成差异
- 通过 npm/PyPI/Maven/Go 注册表真实校验幻觉导入,这是 ESLint/SonarQube 不具备的能力
- 支持 Ollama 100% 本地运行,代码不出机器,并支持任意 OpenAI 兼容端点
- 六种语言专用检测器,输出 SARIF 可直接进 GitHub Code Scanning,同时支持 GitHub 和 GitLab
- 同时提供 CLI、MCP 服务器和 GitHub Action 三种接入方式
- 许可证存在矛盾信号:SKILL.md 写 MIT,README 徽章和许可章节写 BSL-1.1(商用需付费许可,2030-03-11 才转 Apache 2.0),GitHub 显示 NOASSERTION——商用前必须核实
- L3 深度扫描依赖 LLM 端点(本地 Ollama 或远程),无 AI 时功能降级到结构检测
- README 的对比表为项目自述,缺少独立基准测试佐证;Product Hunt 徽章中的 post_id 为占位符 XXXXX
- heal_code 自动修复存在引入新问题的风险,文档自身也建议修复后必须人工审查
如何安装这个 Skill?
1) CLI:npm install -g @opencodereview/cli;2) MCP 模式:在 Claude Desktop 的 claude_desktop_config. 或 Cursor/Windsurf 的 MCP 设置中加入 {"mcpServers":{"open-code-review":{"command":"npx","args":["-y","@opencodereview/mcp-server"]}}};3) CI 模式:在 GitHub Actions 工作流中添加 uses: raye-deng/open-code-review@v1。Skill 本体位于仓库的 skill/SKILL.md,标准 Agent Skills 目录放置即可(文档未说明专门的安装脚本)。
如何使用这个 Skill?
快速扫描(无需 AI):ocr scan src/;深度扫描(本地 LLM):ocr scan src/ --sla L3 --provider ollama --model qwen3-coder,或接任意 OpenAI 兼容端点(--api-base / --model / --api-key);PR diff 审查用 scan_diff;AI 修复用 ocr heal src/ --dry-run 先预览;生成 IDE 规则用 ocr setup src/;输出格式可选 terminal//sarif/html。配置文件为 .ocrrc.yml(可设 SLA 级别和 AI provider)。作为 Skill 使用时,触发语如「扫描这段代码的质量」「检查是否有 AI 生成的 bug」「审计导入依赖」。
这个 Skill 与同类方案有什么区别?
README 将其与 Claude Code Review、CodeRabbit、GitHub Copilot 对比:主打差异是免费、开源可自托管、支持 AI 幻觉/过时 API 检测和本地 LLM 分析,而竞品为云端按席位收费且不做幻觉检测。这些对比来自项目自述,未经独立验证。