AI 生成的代码里藏了 34% 的幽灵依赖?这个开源工具专门抓它

AI 生成的代码到底有多能骗人?这个开源工具专门抓它

你用 AI 写代码的时候,有没有遇到过来回来一个看着特别顺溜的 import,运行的时候报错了,一查发现这个包根本不存在?

这不是你的问题。2024 年有研究显示,AI 编程助手大约 3.4% 的情况下会生成不存在的包引用——换句话说,一个 1000 行代码的项目,可能隐藏着 34 个你根本不知道的”幽灵依赖”。传统 linter 根本扫不出来,因为语法上它们完全正确。

Open Code Review 就是来解决这个问题的。

它到底能干啥

这是一个专门给 AI 生成代码做质检的网关,支持 TypeScript、Python、Java、Go、Kotlin 六种语言。核心能力有这几层:

  • L1 扫描:纯模式匹配,不需要 AI,不需要 API Key,10 秒扫完,直接查 npm/PyPI/Maven 仓库验证包名是不是真实存在的。
  • L2/L3 深度扫描:用本地 Ollama 模型跑 embedding + LLM 分析,能抓出废弃 API、幽灵依赖、跨文件矛盾、隐藏安全反模式。
  • 自动修复:heal_code 功能可以用 AI 自动修问题。
  • CI/CD 集成:输出 SARIF 格式,直接进 GitHub Security Tab,配合 GitHub Actions 三十秒搭好质量门。

最打动我的一个细节

它真的去查了 npm 和 PyPI 的注册表,来验证你代码里的包是不是真实存在的——不是简单做正则匹配。这大概是目前对”AI 幻觉依赖”这件事最认真的实现方式之一。

而且整个 L1 层完全本地运行,代码不上云,适合对数据安全有要求的环境。

怎么用

# 安装
npm install -g @opencodereview/cli

# 快速扫描(L1,无需 AI)
ocr scan src/

# 深度扫描(L3 + Ollama 本地模型)
ocr scan src/ --sla L3 --provider ollama --model qwen3-coder

# GitHub Actions(30 秒接入)
- uses: raye-deng/open-code-review@v1
  with:
    sla: L1
    threshold: 60
    github-token: ${{ secrets.GITHUB_TOKEN }}

MCP Server 也支持,可以直接接进 Claude Desktop、Cursor、Windsurf。

适合谁

团队在用 Copilot / Cursor / Claude Code 写生产的;开源项目用 AI 跑 PR review 的;对代码安全有要求、不能把源码传给第三方云服务的。

项目目前 30 Stars 左右,BSL-1.1 许可证(个人免费,商业需授权)。

说实话,这个方向以后会越来越重要——AI 写代码越来越快,代码质量门这事也得跟上来,不能只靠人肉 review。

GitHub 仓库 →


GitHub: https://github.com/raye-deng/open-code-review

评论区

0 条评论

登录后可评论。

江望 10 阅读