
La revue de code ouverte en 2026 : les outils open source, le clivage auto-hébergé vs hébergé, et ce que « gratuit » coûte réellement.
- AlibabaNOUVEAUQwen: Qwen3.8 Flash2026-08-26$0.15 / $0.47 par million de tokens
- z-aiNOUVEAUZ.ai: GLM 5.3 Flash2026-08-2658Intelligence72Code
- DeepSeekNOUVEAUDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.15 / $0.29 par million de tokens
- z-aiNOUVEAUZ.ai: GLM 5.32026-08-1860Intelligence75Code
- obsidianNOUVEAUQwen3.8 27B2026-08-1552Intelligence68Code
- qwenQwen: Qwen3.8 27B (free)2026-08-13qwen/qwen3.8-27b-free
- deepseekDeepSeek: DeepSeek V4 Pro 08132026-08-1253Intelligence69Code
- grokSpaceXAI: Grok 4.62026-08-1261Intelligence77Code
- metaMeta: Muse Spark 1.22026-08-0557Intelligence72Code
- qwenQwen: Qwen3.8 Max2026-08-0358Intelligence72Code
- deepseekDeepSeek: DeepSeek V4 Flash 07312026-07-3152Intelligence69Code
- minimaxMiniMax: MiniMax-H32026-07-31minimax/minimax-h3
- qwenQwen: Qwen3.7 Flash2026-07-27$0.03 / $0.13 par million de tokens
- orcaOrcaDub: OrcaDub 1.02026-07-27orca/dub
- anthropicAnthropic: Claude Opus 52026-07-2463Intelligence78Code
- googleGoogle: Gemini 3.6 Flash2026-07-2152Intelligence69Code
- googleGoogle: Gemini 3.5 Flash-Lite2026-07-2137Intelligence49Code
- metaMeta: Muse Spark 1.12026-07-1653Intelligence71Code
- kimiMoonshotAI: Kimi K32026-07-1560Intelligence76Code
- openaiOpenAI: GPT-5.6 Luna2026-07-0952Intelligence71Code
En 2026, la revue de code ouverte n'est plus une métaphore. Cet été, Alibaba a open-sourcé son reviewer IA interne sous le nom d'open-code-review, rejoignant un écosystème auto-hébergé qui comprend ReviewBot de Qiniu et PR-Agent — des outils que vous exécutez avec vos propres clés de modèle, sur votre propre serveur, branchés sur votre propre CI. La licence est gratuite ; ce qui vous coûte réellement, c'est tout ce qui l'entoure : les tokens de modèle, un endroit où l'exécuter, et la tuyauterie de sécurité qui empêche un reviewer de fuiter le code qu'il lit. Notre recommandation est la voie hébergée — la revue sur une passerelle qui transmet les prix catalogue des fournisseurs sans marge et utilise les clés que vous possédez déjà. C'est l'argument que défend notre page de revue de code, et ce guide passe en revue les outils, le registre des coûts, et les cas où la solution hébergée n'est pas la bonne.
Une recherche de « open code review » en août 2026 remonte principalement le dépôt open-code-review, des miroirs de documentation et une page npm. Ils vous disent que l’outil existe et comment l’installer. Aucun ne répond à la décision sous-jacente : open source et auto-hébergement ne sont pas le même choix, « gratuit » s’arrête à la licence, et les tokens du modèle coûtent le même prix catalogue, que vous hébergiez ou non le reviewer. Cette page est ce guide de décision manquant — et c’est un guide produit, pas une revue de modèle.
Ce que « open code review » signifie en 2026
Le terme a maintenant un référent concret. À la mi-2026, Alibaba a publié open-code-review, son assistant interne de revue de code basé sur l'IA, sous licence Apache-2.0 — deux ans d'utilisation interne, des dizaines de milliers de développeurs, des millions de défauts signalés. Sa conception est hybride : des pipelines déterministes gèrent la sélection des fichiers, la correspondance des règles et le positionnement des commentaires, tandis qu'un agent LLM effectue le raisonnement. Vous l'installez avec npm install -g @alibaba-group/open-code-review, puis ocr review examine l'espace de travail, ocr scan audite une base de code inconnue, et ocr config model le dirige vers n'importe quel point de terminaison compatible OpenAI ou Anthropic, y compris un point de terminaison local. Il embarque un ensemble de règles affinées couvrant NPE, la sécurité des threads, XSS et l'injection SQL, et il est délibérément conservateur : lors de sa propre évaluation AACR-Bench (50 dépôts populaires, 200 vraies pull requests, validées de manière croisée par plus de 80 ingénieurs seniors), il affiche une précision plus élevée qu'un agent à usage général comme Claude Code avec environ un neuvième des jetons — avec un rappel plus faible, un compromis qui privilégie quelques commentaires précis plutôt que des commentaires exhaustifs et bruyants.
Le domaine open-source qui l'entoure est plus vaste. Le ReviewBot de Qiniu est un outil de revue de code auto-hébergé pour GitHub et GitLab qui orchestre des linters (golangci-lint, pylint, shellcheck et autres) et ajoute une couche d'IA qui explique les résultats et suggère des correctifs ; il se déploie dans Docker ou Kubernetes. PR-Agent (MIT) a lancé cette catégorie en tant que GitHub Action avec /review, /improve et /ask comme commandes et un CLI que vous pouvez exécuter n'importe où. Ce que tout le domaine partage : aucun d'eux ne fournit le modèle. Vous apportez votre propre clé API au fournisseur de votre choix, et c'est là que commence la véritable histoire des coûts.
Autohébergé vs hébergé — le registre que personne n'imprime
Une licence gratuite n'est pas un outil gratuit. Dès que vous auto-hébergez l'un de ces outils, vous êtes responsable de cinq choses :
• Jetons de modèle. Le même prix catalogue que vous paieriez via n’importe quelle passerelle — l’auto-hébergement ne leur fait pas de remise.
• Un endroit pour l'exécuter. Un serveur, un runner CI, ou une plateforme de conteneurs avec suffisamment de mémoire et un endpoint webhook ouvert.
• Le câblage. Les permissions du dépôt, le cycle de vie des jetons, la boucle webhook → relecteur → commentaire, et les mises à jour lorsque l'outil ou le fournisseur change.
• Garde-fous. Un relecteur qui lit vos diffs peut transmettre des secrets au fournisseur du modèle, faire passer des données personnelles au-delà d'une frontière, ou se laisser piéger par une injection de prompt cachée dans un commentaire de PR qui lui demande d'approuver. L'auto-hébergement open source fait de vous l'équipe sécurité ; aucun des README ne vous offre cela.
• Audit. Qui a examiné quoi, quel modèle, à quel coût, et ce qui a été signalé — vous construisez le journal.

Les jetons sont facturés des deux côtés de l'équation. Une passe de revue typique lit environ 25K jetons d'entrée et en écrit 4K. Aux tarifs publics de GPT-5.5 — 5 $ par million de jetons d'entrée, 30 $ par million de sortie — une passe coûte environ 0,245 $. Avec DeepSeek V4 Flash, à 0,14 $ et 0,28 $ par million, une passe de filtrage coûte une fraction de centime. L'auto-hébergement ne réduit pas cette facture ; vous payez toujours le tarif public du fournisseur. Ce que l'auto-hébergement procure, c'est la confidentialité et le contrôle, et ce qu'il coûte, c'est du travail d'exploitation et de sécurité.
La route hébergée avec zéro marge — OrcaRouter
C'est ici que la réponse de la passerelle trouve sa place. OrcaRouter est une passerelle IA à 0 % de marge : les prix catalogue des fournisseurs sont transmis tels quels — le site affiche une « garantie de marge nulle » — et elle prend en charge le bring-your-own-key, afin que vous puissiez utiliser les clés des fournisseurs, les limites de débit et les crédits que vous possédez déjà. Plus de deux cents modèles se trouvent derrière un seul point de terminaison compatible OpenAI, et la fonctionnalité de revue de code est intégrée à la passerelle elle-même, plutôt que d'être vendue comme un produit séparé facturé par utilisateur. C'est ce dernier point qu'il faut remarquer : la revue est une recette de routage sur une infrastructure que vous payez peut-être déjà, et non un abonnement de plus.
OrcaCode Review fonctionne selon un processus en deux étapes. Chaque push est examiné en quelques secondes par un modèle frontal économique ; les passes propres sont promues vers un modèle puissant pour une analyse approfondie ; et les résultats P0-P1 font échouer la vérification GitHub, bloquant la fusion jusqu'à ce qu'ils soient corrigés ou levés. Le processus par défaut s'exécute sur GPT-5.5 au prix catalogue, et comme il s'agit d'un processus de passerelle ordinaire, chaque étape peut être remplacée par l'un des 200+ modèles — ou divisée, avec un filtrage économique sur DeepSeek V4 Flash et une analyse finale approfondie sur un modèle frontal. Il s'installe comme GitHub App en un clic, sans secret de dépôt ni fichier de workflow, ou comme un fichier de workflow unique pour les équipes qui souhaitent l'action dans leur propre CI.

Les garde-fous qu'un reviewer auto-hébergé vous oblige à construire sont activés par défaut sur la passerelle. Le PII Shield et la politique de contenu sont appliqués avant que vous soyez facturé — une requête qui les déclenche est interceptée avant qu'un token ne soit débité. Le pare-feu d'agent évalue les appels d'outils et les appels MCP avant leur exécution. Chaque appel laisse un journal de requête — note, modèle, latence, coût — et la plateforme conserve une piste d'audit complète avec les sièges, les plafonds de dépenses et le RBAC. Pour la revue de code en particulier, les secrets, les données personnelles et l'injection de prompt sont masqués avant que les tokens ne quittent votre référentiel. Soyez précis sur ce que cela apporte : ce sont des barrières de pré-facturation et de pré-exécution, plus un journal, et non une preuve que votre code est sécurisé. La revue identifie des problèmes candidats ; un humain décide toujours de la gravité des problèmes les plus sérieux.
Le coût réel
Faites le calcul avec l’estimateur qu’OrcaRouter publie sur sa page de revue de code. Une équipe de cinq développeurs, 40 pull requests par mois, quatre pushs par PR, environ 25K tokens en entrée / 4K tokens en sortie par passage, aux tarifs catalogue de GPT-5.5 : environ 53,90 $ par mois en tokens. En comparaison, CodeRabbit Pro est à 24 $ par développeur et par mois en facturation annuelle — environ 120 $ pour cinq sièges — et Greptile est à 30 $ par siège. Le Bugbot de Cursor est passé à une facturation à l’usage en juin 2026, à environ 1,00–1,50 $ par revue. La passerelle facture les tokens que vous utilisez réellement au même tarif catalogue que celui que vous paieriez directement au fournisseur, sans marge, et BYOK permet à ces tokens d’être déduits des crédits que vous possédez déjà.
Les produits par siège vous offrent une expérience soignée et un flux de travail maintenu, et ils évoluent en fonction du nombre d'utilisateurs, pas de l'utilisation. La revue facturée au token évolue avec le volume de revues. Pour les très petites équipes, le par-siège peut être avantageux ; dès que le volume de PR devient réel, le par-token est moins cher, et l'écart se creuse à mesure que les revues augmentent.

Quand cette recommandation est erronée
• Votre code ne peut pas quitter votre réseau. Les équipes air-gapped devraient auto-héberger l'outil open-source — ou utiliser OrcaRouter Enterprise, qui peut déployer l'ensemble de la passerelle, du routeur, des garde-fous et de l'action de revue dans votre propre VPC. Aucune option hébergée ne franchit cette barre, et c'est une exigence de conformité, pas une préférence.
• Vous voulez zéro fournisseur et un contrôle total des prompts. Les outils open source sont auditables, forkables et vous appartiennent. La recette d'OrcaCode Review est modifiable, mais elle reste hébergée. Si l'open source est une décision politique dans votre entreprise, l'outil open source est la réponse honnête — et il vous coûte le travail de sécurité ci-dessus.
• Votre volume de PR est minuscule. Une poignée de revues de code par semaine ne nécessite pas de routage. open-code-review avec votre propre clé y est parfaitement adapté ; la passerelle devient rentable une fois qu'il y a suffisamment de pull requests pour l'amortir.
• Vous travaillez sur GitLab ou Bitbucket. L'application de revue en un clic est GitHub aujourd'hui. ReviewBot couvre nativement GitHub et GitLab, donc une entreprise GitLab devrait en tenir compte — ou brancher le chemin du fichier de workflow dans GitLab CI.
• Vous traitez l'examen par IA comme une certification. Les LLM dérivent d'une exécution à l'autre, hallucinent et ne peuvent pas prouver l'exploitabilité. Conditionnez la fusion aux constatations critiques, relancez après les correctifs, et gardez un humain responsable de la revue d'architecture et de conception. Le filtrage rapide et la passe approfondie détectent de vrais bugs ; ils ne remplacent pas un relecteur qui connaît le système.
La version courte
La revue de code ouverte en 2026 est réelle, open source, et gratuite seulement jusqu'à la licence. L'open-code-review d'Alibaba, le ReviewBot de Qiniu et PR-Agent valent le détour — ils fonctionnent tous en bring-your-own-key, et ils vous facturent tous les jetons de modèle, le temps d'exploitation et le travail de sécurité. La voie hébergée semble plus chère jusqu'à ce qu'on fasse le calcul : sur une passerelle sans marge avec BYOK, elle facture les mêmes prix catalogue que votre installation auto-hébergée paierait, et les garde-fous, le pare-feu d'agent et la piste d'audit sont inclus. Commencez par là, et passez en auto-hébergement lorsque le code ne peut pas quitter le bâtiment.
Si la solution hébergée est retenue, le guide complet — et l'estimateur de coûts — se trouve surnotre page de revue de code : une passerelle à 0 % de majoration, vos propres clés de modèle, et des constatations P0-P1 qui conditionnent le merge. Installez l'application GitHub gratuitement, sans carte de crédit.
Comparés dans cet article1
Détecté à partir de cet article · Benchmarks : Artificial Analysis · mis à jour quotidiennement
