开发与工程 static-analysiscode-reviewhallucinated-importsmcp-servercicd-quality-gatesarif-outputollama

Open Code Review — AI 代码质量门禁

专为 AI 生成代码打造的静态质量门禁,检测幻觉导入、幻影依赖、过时 API 等传统 Linter 漏掉的缺陷,支持 CLI、MCP 和 CI/CD 集成。

FollowSkills 评估 · FSRS-2.0
谨慎使用
46/ 100 五分制 2.3 / 5
1 2 3 4 5 6
1信任安全12 / 25 · 2.4/5

技能本身不请求危险权限,扫描为只读操作,heal_code 会修改用户文件,SKILL.md 仅提示'谨慎使用、提交前审查',缺少明确的用户确认门与回滚机制;依赖外部 npm 包 @opencodereview/mcp-server 且发布者未经验证,供应链不可审计;扣分项:heal_code 写文件无确认/回滚、外部依赖安全未披露。

2可靠稳定10 / 20 · 2.5/5

关键自相矛盾:SKILL.md 指示调用 scan_directory / scan_diff / explain_issue / heal_code,而 README 明确列出 MCP 工具为 ocr_scan / ocr_heal / ocr_explain,按 SKILL.md 操作可能直接失败且未提供失败反馈路径;仓库有 vitest 测试与 CI,但 CI 排除 tree-sitter WASM 测试且未执行验证;扣分项:工具名不一致、关键路径未复现。

3适用触发8 / 15 · 2.7/5

触发条件、支持语言、使用场景(扫描、diff 审查、PR 质量门)描述清晰,语义触发较精确;但对不适用边界(如不支持的语言、误报率、依赖 L3 时需 Ollama/LLM 的前提)披露不足;核心功能依赖 npm 注册表可达,国内网络基本可用;扣分项:非适用范围与环境前提披露薄。

4规范维护6 / 15 · 2.0/5

文档可读、结构清晰,但存在硬伤:SKILL.md front-matter 标注 license: MIT,而仓库实际 LICENSE 与 package. 均为 BUSL-1.1(非商用限制,2030 才转 Apache),许可证声明自相矛盾;元数据版本 1.0 与仓库 1.9.0 不一致;无 changelog 与明确维护路径;扣分项:许可证矛盾、版本漂移。

5有效结果6 / 15 · 2.0/5

声称的幻觉依赖/陈旧 API 检测确有对应实现与测试证据,核心任务可信;但静态审查无法验证输出可直接使用,演示报告与竞品对比均为作者自述;扣分项:输出质量与相对收益缺乏可独立验证的证据(静态上限 7)。

6证据核验4 / 10 · 2.0/5

仓库含真实测试文件(ai-provider.test.ts、ai-healer.test.ts 等)与 CI 工作流,属可审计的一手材料;但仅覆盖 AI 层与修复引擎,技能文档所指的扫描主路径(scan 工具族)无对应测试证据,且工具命名矛盾削弱可追溯性;扣分项:覆盖面窄、第三方执行证据不足(静态上限 5)。

证据充分度: 评估于 2026年9月10日 审查版本 9e572b5de038
使用前请注意
  • SKILL.md 声明的 MIT 许可证与仓库实际的 BUSL-1.1 冲突,商用将受限制,使用前请核实授权条款。
  • SKILL.md 中的 MCP 工具名(scan_directory 等)与 README 列出的实际工具(ocr_scan 等)不一致,按文档调用可能失败。
  • heal_code 会直接修改源码文件,务必先备份或在 dry-run 模式下使用并人工审查改动。
  • 技能依赖未经 FollowSkills 验证的第三方 npm 包,存在供应链风险。
  • 本评估为静态源码审查,未执行任何扫描,实际检测效果未经验证。
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

Open Code Review 是首个开源的、专门针对 AI 生成代码的 CI/CD 质量门禁。它检测幻觉导入(npm/PyPI/Maven/Go 模块注册表校验)、幻影包、过时 API、过度工程模式和安全反模式。分析分三层:结构检测、语义嵌入分析、可选的 LLM 深度扫描(支持 Ollama 本地运行或任意 OpenAI 兼容接口,代码可全程不出本机)。提供 TypeScript/JavaScript、Python、Java、Go、Kotlin 六种语言的专用检测器,输出 SARIF、JSON、HTML 等格式,可直接接入 GitHub Actions 和 GitLab CI。需要注意的是:仓库许可证信息不一致——SKILL.md 标注 MIT,README 和 npm 徽章标注 BSL-1.1,GitHub 显示 NOASSERTION,采用前必须核实许可证条款。

扫描源码目录或 PR diff,读取 package. / requirements.txt / pom.xml 等清单来校验依赖是否真实存在(对照 npm、PyPI、Maven、Go 模块注册表);检测过时/弃用的 API 调用、死代码路径、安全反模式(如硬编码密钥、eval()、裸 except、未处理错误等语言特定问题);在 L3 深度模式下调用本地或远程 LLM 做跨文件一致性检查与置信度评分;可用 ocr heal 做 AI 自动修复(先 dry-run 预览),并通过 scan_directory / scan_diff / explain_issue / heal_code 等 MCP 工具暴露给 AI IDE。输出含评分(A+ 到 F)、严重度分级和修复建议的结构化报告。

  1. 使用 Copilot/Cursor/Claude Code 的团队,在合并 AI 生成的 PR 前检查幻觉导入和过时 API
  2. 开源维护者,希望自动审查大量 AI 参与的贡献,拦截不存在的依赖包
  3. DevOps/平台工程师,需要在 GitHub Actions 或 GitLab CI 中加一道不外发代码的质量门禁
  4. 安全敏感团队,要求 100% 本地运行(Ollama),代码不离开内网
  5. 使用 AI IDE 的个人开发者,想通过 MCP 服务器在 Claude Desktop/Cursor/Windsurf 内直接扫描和修复
  6. 独立开发者,零配置快速体验:npx @opencodereview/cli scan src/

这个 Skill 有哪些优点和局限?

优点
  • 免费且开源可自托管,与按席位收费的商业 PR 审查服务形成差异
  • 通过 npm/PyPI/Maven/Go 注册表真实校验幻觉导入,这是 ESLint/SonarQube 不具备的能力
  • 支持 Ollama 100% 本地运行,代码不出机器,并支持任意 OpenAI 兼容端点
  • 六种语言专用检测器,输出 SARIF 可直接进 GitHub Code Scanning,同时支持 GitHub 和 GitLab
  • 同时提供 CLI、MCP 服务器和 GitHub Action 三种接入方式
局限
  • 许可证存在矛盾信号:SKILL.md 写 MIT,README 徽章和许可章节写 BSL-1.1(商用需付费许可,2030-03-11 才转 Apache 2.0),GitHub 显示 NOASSERTION——商用前必须核实
  • L3 深度扫描依赖 LLM 端点(本地 Ollama 或远程),无 AI 时功能降级到结构检测
  • README 的对比表为项目自述,缺少独立基准测试佐证;Product Hunt 徽章中的 post_id 为占位符 XXXXX
  • heal_code 自动修复存在引入新问题的风险,文档自身也建议修复后必须人工审查

如何安装这个 Skill?

1) CLI:npm install -g @opencodereview/cli;2) MCP 模式:在 Claude Desktop 的 claude_desktop_config. 或 Cursor/Windsurf 的 MCP 设置中加入 {"mcpServers":{"open-code-review":{"command":"npx","args":["-y","@opencodereview/mcp-server"]}}};3) CI 模式:在 GitHub Actions 工作流中添加 uses: raye-deng/open-code-review@v1。Skill 本体位于仓库的 skill/SKILL.md,标准 Agent Skills 目录放置即可(文档未说明专门的安装脚本)。

如何使用这个 Skill?

快速扫描(无需 AI):ocr scan src/;深度扫描(本地 LLM):ocr scan src/ --sla L3 --provider ollama --model qwen3-coder,或接任意 OpenAI 兼容端点(--api-base / --model / --api-key);PR diff 审查用 scan_diff;AI 修复用 ocr heal src/ --dry-run 先预览;生成 IDE 规则用 ocr setup src/;输出格式可选 terminal//sarif/html。配置文件为 .ocrrc.yml(可设 SLA 级别和 AI provider)。作为 Skill 使用时,触发语如「扫描这段代码的质量」「检查是否有 AI 生成的 bug」「审计导入依赖」。

这个 Skill 与同类方案有什么区别?

README 将其与 Claude Code Review、CodeRabbit、GitHub Copilot 对比:主打差异是免费、开源可自托管、支持 AI 幻觉/过时 API 检测和本地 LLM 分析,而竞品为云端按席位收费且不做幻觉检测。这些对比来自项目自述,未经独立验证。

常见问题

免费吗?商用有法律风险吗?
CLI 本身免费。但许可证信息冲突(SKILL.md 说 MIT,README 说 BSL-1.1 且商用需 Team/Enterprise 许可),商用部署前务必向仓库作者确认实际许可证。
必须联网或用 LLM 吗?
不必须。ocr scan 基础扫描无需 AI,但幻觉包校验需要访问注册表(需网络);L3 深度扫描需要 LLM 端点,可用 Ollama 完全本地化,不外发代码。
支持哪些语言?
TypeScript、JavaScript (Node.js)、Python、Java、Go、Kotlin 六种,各有语言特定检测器。
自动修复安全吗?
ocr heal 支持 --dry-run 预览,官方提示也明确要求提交前人工审查自动修复的代码,不应盲信。

相关 Skills