AI 生成的代码里藏了 34% 的幽灵依赖?这个开源工具专门抓它
AI 生成的代码到底有多能骗人?这个开源工具专门抓它
你用 AI 写代码的时候,有没有遇到过来回来一个看着特别顺溜的 import,运行的时候报错了,一查发现这个包根本不存在?
这不是你的问题。2024 年有研究显示,AI 编程助手大约 3.4% 的情况下会生成不存在的包引用——换句话说,一个 1000 行代码的项目,可能隐藏着 34 个你根本不知道的”幽灵依赖”。传统 linter 根本扫不出来,因为语法上它们完全正确。
Open Code Review 就是来解决这个问题的。
它到底能干啥
这是一个专门给 AI 生成代码做质检的网关,支持 TypeScript、Python、Java、Go、Kotlin 六种语言。核心能力有这几层:
- L1 扫描:纯模式匹配,不需要 AI,不需要 API Key,10 秒扫完,直接查 npm/PyPI/Maven 仓库验证包名是不是真实存在的。
- L2/L3 深度扫描:用本地 Ollama 模型跑 embedding + LLM 分析,能抓出废弃 API、幽灵依赖、跨文件矛盾、隐藏安全反模式。
- 自动修复:heal_code 功能可以用 AI 自动修问题。
- CI/CD 集成:输出 SARIF 格式,直接进 GitHub Security Tab,配合 GitHub Actions 三十秒搭好质量门。
最打动我的一个细节
它真的去查了 npm 和 PyPI 的注册表,来验证你代码里的包是不是真实存在的——不是简单做正则匹配。这大概是目前对”AI 幻觉依赖”这件事最认真的实现方式之一。
而且整个 L1 层完全本地运行,代码不上云,适合对数据安全有要求的环境。
怎么用
# 安装
npm install -g @opencodereview/cli
# 快速扫描(L1,无需 AI)
ocr scan src/
# 深度扫描(L3 + Ollama 本地模型)
ocr scan src/ --sla L3 --provider ollama --model qwen3-coder
# GitHub Actions(30 秒接入)
- uses: raye-deng/open-code-review@v1
with:
sla: L1
threshold: 60
github-token: ${{ secrets.GITHUB_TOKEN }}
MCP Server 也支持,可以直接接进 Claude Desktop、Cursor、Windsurf。
适合谁
团队在用 Copilot / Cursor / Claude Code 写生产的;开源项目用 AI 跑 PR review 的;对代码安全有要求、不能把源码传给第三方云服务的。
项目目前 30 Stars 左右,BSL-1.1 许可证(个人免费,商业需授权)。
说实话,这个方向以后会越来越重要——AI 写代码越来越快,代码质量门这事也得跟上来,不能只靠人肉 review。
评论区
0 条评论
登录后可评论。