
2026年のオープンコードレビュー:オープンソースツール、セルフホストとホステッドの選択、そして「無料」の本当のコスト
- AlibabaNEWQwen: Qwen3.8 Flash2026-08-26$0.15 / $0.47 100万トークンあたり
- z-aiNEWZ.ai: GLM 5.3 Flash2026-08-2658知能72コーディング
- DeepSeekNEWDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.15 / $0.29 100万トークンあたり
- z-aiNEWZ.ai: GLM 5.32026-08-1860知能75コーディング
- obsidianNEWQwen3.8 27B2026-08-1552知能68コーディング
- qwenQwen: Qwen3.8 27B (free)2026-08-13qwen/qwen3.8-27b-free
- deepseekDeepSeek: DeepSeek V4 Pro 08132026-08-1253知能69コーディング
- grokSpaceXAI: Grok 4.62026-08-1261知能77コーディング
- metaMeta: Muse Spark 1.22026-08-0557知能72コーディング
- qwenQwen: Qwen3.8 Max2026-08-0358知能72コーディング
- deepseekDeepSeek: DeepSeek V4 Flash 07312026-07-3152知能69コーディング
- minimaxMiniMax: MiniMax-H32026-07-31minimax/minimax-h3
- qwenQwen: Qwen3.7 Flash2026-07-27$0.03 / $0.13 100万トークンあたり
- orcaOrcaDub: OrcaDub 1.02026-07-27orca/dub
- anthropicAnthropic: Claude Opus 52026-07-2463知能78コーディング
- googleGoogle: Gemini 3.6 Flash2026-07-2152知能69コーディング
- googleGoogle: Gemini 3.5 Flash-Lite2026-07-2137知能49コーディング
- metaMeta: Muse Spark 1.12026-07-1653知能71コーディング
- kimiMoonshotAI: Kimi K32026-07-1560知能76コーディング
- openaiOpenAI: GPT-5.6 Luna2026-07-0952知能71コーディング
2026年において、オープンコードレビューはもはや比喩ではない。アリババは今年の夏、社内のAIレビュアーをopen-code-reviewとしてオープンソース化し、QiniuのReviewBotやPR-Agentといったセルフホスト型の分野に加わった。これらのツールは、自分のモデルキーを使い、自社サーバー上で実行し、自社のCIに組み込むものだ。ライセンスは無料だが、実際にコストがかかるのはその周辺のすべてだ。モデルトークン、実行環境、そしてレビュアーが読んだコードを漏らさないためのセキュリティ基盤である。私たちが推奨するのはホスト型のルートだ。プロバイダーの定価をそのままマークアップなしで通過させ、すでに所有しているキーを使用するゲートウェイ上でレビューを行う。それが私たちのコードレビューページが主張する内容であり、このガイドではツール、コストの台帳、そしてホスト型が適さないケースについて詳しく説明する。
2026年8月に「open code review」を検索すると、大半はopen-code-reviewリポジトリ、ドキュメントのミラー、npmのページが表示される。それらはツールが存在し、インストール方法を教えてくれるだけだ。どれもその根底にある判断に答えていない。オープンソースとセルフホストは同じ選択ではないし、「無料」はライセンスで終わり、レビュアーを自前でホストするかどうかに関わらずモデルトークンの価格は同じ定価である。このページは、欠けていた判断ガイドであり、製品ガイドであって、モデルレビューではない。
「"オープンコードレビュー"が2026年に意味するもの」
この用語には今や具体的な指示対象がある。2026年半ば、Alibabaは社内AIコードレビューアシスタントであるopen-code-reviewをApache-2.0ライセンスのもとでリリースした。2年間の社内利用、数万人の開発者、数百万件の検出された欠陥という実績だ。その設計はハイブリッドである。決定論的パイプラインがファイル選択、ルールマッチング、コメント配置を処理し、LLMエージェントが推論を担う。インストールはnpm install -g @alibaba-group/open-code-reviewで行い、その後ocr reviewでワークスペースをレビューし、ocr scanで馴染みのないコードベースを監査し、ocr config modelで任意のOpenAI互換またはAnthropic互換のエンドポイント(ローカルも含む)を指定できる。微調整済みのルールセットが同梱されており、NPE、スレッド安全性、XSS、SQLインジェクションをカバーする。また、意図的に保守的な設計だ。独自のAACR-Bench評価(人気リポジトリ50件、実際のプルリクエスト200件、80人以上のシニアエンジニアによる交差検証)では、Claude Codeのような汎用エージェントよりも高い適合率を、およそ9分の1のトークン数で報告している。再現率は低くなるが、これは網羅的でノイズの多いコメントよりも、少数の正確なコメントを優先するトレードオフである。
その周辺のオープンソース分野はより広範です。QiniuのReviewBotは、GitHubおよびGitLab向けのセルフホスト型レビューアであり、リンター(golangci-lint、pylint、shellcheckなど)をオーケストレーションし、検出結果を説明して修正を提案するAIレイヤーを追加します。DockerまたはKubernetesでデプロイできます。PR-Agent(MIT)は、このカテゴリをGitHub Actionとして立ち上げ、/review、/improveおよび/askの各コマンドと、どこでも実行できるCLIを提供しました。この分野全体に共通するのは、どのツールもモデルを同梱していないことです。どのプロバイダーを選んでも自分のAPIキーを持ち込む必要があり、そこから実際のコストの話が始まります。
Self-hosted vs hosted — 誰も印刷しない台帳
無料ライセンスは無料ツールではない。これらのいずれかをセルフホストした時点で、あなたは5つのことに対して責任を負う:
• モデルトークン。 どのゲートウェイ経由でも支払うのと同じ定価です。セルフホスティングだからといって割引にはなりません。
• 実行する場所。 十分なメモリとウェブフックエンドポイントが開放されたサーバー、CIランナー、またはコンテナプラットフォーム。
• 配線。リポジトリの権限、トークンのライフサイクル、webhook → レビュアー → コメントのループ、そしてツールまたはプロバイダーが変更されたときの更新。
• ガードレール。 diffを読むレビュアーは、シークレットをモデルプロバイダーに転送したり、PIIを国境を越えて送信したり、PRコメントに隠された承認を指示するプロンプトインジェクションに騙されたりする可能性があります。セルフホスト型のオープンソースでは、あなた自身がセキュリティチームになることになりますが、どのREADMEもそれを提供してはくれません。
• 監査。 誰が何をレビューしたか、どのモデルを、どのコストで、何がフラグ付けされたか — あなたがログを作成します。

トークンのコストは台帳の両側で同じです。典型的なレビューパスは約25Kの入力トークンを読み、4Kを書き出します。GPT-5.5のリスト価格(入力100万トークンあたり5ドル、出力100万トークンあたり30ドル)では、1パスあたり約0.245ドルです。DeepSeek V4 Flashでは、100万トークンあたり0.14ドルと0.28ドルなので、スクリーニングパスは1セントの数分の一です。セルフホスティングはその請求額を下げません。依然としてプロバイダーのリスト価格を支払うことになります。セルフホスティングがもたらすのはプライバシーとコントロールであり、その代償として運用とセキュリティ対策の作業がかかります。
マークアップゼロのホスト型ルート — OrcaRouter
ゲートウェイという答えがその価値を発揮するのは、まさにここだ。OrcaRouterは0%マークアップのAIゲートウェイだ。プロバイダーの定価はそのまま素通りし——サイトには「ゼロマークアップ保証」と明記されている——bring-your-own-keyにも対応しているため、すでに保有しているプロバイダーキー、レート制限、クレジットをそのまま使える。200超のモデルが単一のOpenAI互換エンドポイントの背後に並び、コードレビュー機能もシート単位で売られる別製品ではなく、ゲートウェイ自体に組み込まれている。この最後の点こそ注目に値する。レビューとは、すでに支払っているかもしれないインフラ上で動くルーティングレシピであり、もうひとつのサブスクリプションではないのだ。
OrcaCode Review は2段階のレシピとして実行されます。すべてのプッシュは、まず安価なフロンティアモデルによって数秒でスクリーニングされ、クリーンなパスは強力なモデルによる詳細なパスに進みます。P0-P1 の指摘があると GitHub チェックが失敗し、修正または却下されるまでマージがブロックされます。デフォルトのレシピは GPT-5.5 を定価で使用します。通常のゲートウェイレシピであるため、いずれかのパスは 200 以上のモデルのいずれかに交換できます。また、分割して DeepSeek V4 Flash で安価なスクリーニングを行い、フロンティアモデルで強力な最終パスを実行することもできます。これはワンクリックで GitHub App としてインストールでき、リポジトリのシークレットやワークフローファイルは不要です。あるいは、アクションを自社の CI で実行したいチーム向けに、単一のワークフローファイルとしてインストールすることもできます。

自己ホスト型レビューアで構築を余儀なくされるガードレールは、ゲートウェイ上ではデフォルトで有効になっています。PIIシールドとコンテンツポリシーは、課金が発生する前に適用され、これらに抵触するリクエストはトークンが課金される前に差し止められます。エージェントファイアウォールは、ツールおよびMCPコールの実行前にそれらを評価します。すべての呼び出しはリクエストログ(評価結果、モデル、レイテンシ、コスト)を残し、プラットフォームはシート、支出上限、RBACを備えた完全な監査証跡を保持します。コードレビューに限って言えば、シークレット、PII、プロンプトインジェクションは、トークンがリポジトリを離れる前にマスクされます。これがもたらすものを正確に理解してください。これらは課金前・実行前のゲートとログであり、コードの安全性を証明するものではありません。レビューは候補となる問題を検出しますが、重大な問題の重大度判断は依然として人間が行います。
実際にかかる費用
OrcaRouterがコードレビューページで公開している見積もりツールで数字を計算してみましょう。開発者5名のチーム、月40件のプルリクエスト、PRあたり4回のプッシュ、GPT-5.5のリスト価格で1パスあたり約25K入力/4K出力トークンなら、トークン費用は月額約53.90ドルになります。一方、CodeRabbit Proは年払いで開発者1人あたり月額24ドル(5席でおよそ120ドル)、Greptileは1席あたり30ドルです。CursorのBugbotは2026年6月に従量課金制へ移行し、レビュー1回あたり約1.00〜1.50ドルとなっています。このゲートウェイは、実際に使用したトークンに対して、プロバイダーに直接支払うのと同じリスト価格で課金し、マークアップはありません。また、BYOKを使用すれば、そのトークンはすでに保有しているクレジットから充当できます。
シート単位の製品は、完成度の高さとメンテナンスされたワークフローをもたらし、使用量ではなく人数に応じてスケールします。トークン単位のレビューは、レビュー量に応じてスケールします。ごく小規模なチームではシート単位が有利なこともありますが、PR量が本格化すればトークン単位の方が安く、レビューが増えるにつれてその差は広がります。

この推奨が誤っている場合
• お客様のコードはネットワークの外に出せません。 エアギャップ環境のチームは、オープンソースツールをセルフホストするか、OrcaRouter Enterprise を実行すべきです。OrcaRouter Enterprise は、ゲートウェイ、ルーター、ガードレール、レビューアクションのすべてをお客様自身の VPC 内にデプロイできます。ホスト型の選択肢ではその基準を満たすものはなく、これは好みの問題ではなく、コンプライアンス上の線引きです。
• ベンダー依存ゼロで、プロンプトを完全に制御したい。 オープンソースのツールは監査可能で、フォーク可能で、あなたのものです。OrcaCode Reviewのレシピは編集可能ですが、それでもホストされています。オープンソースが会社の方針として決まっているなら、オープンソースのツールが正直な答えです——そして、上記のセキュリティ作業が必要になります。
• あなたのPR量は極めて少ないです。 週に数件のレビューではルーティングは必要ありません。自分のキーを使ったopen-code-reviewはそこでは本当に問題なく機能します。ゲートウェイがその価値を発揮するのは、それを償却できるほど十分な数のプルリクエストがある場合です。
• あなたはGitLabまたはBitbucketを使っています。現在、ワンクリックレビューアプリはGitHub向けです。ReviewBotはGitHubとGitLabをネイティブにサポートしているため、GitLabを利用しているチームはその点を検討すべきです。あるいは、ワークフローファイルのパスをGitLab CIに組み込んでください。
• AIレビューを認定として扱うこと。 LLMは実行ごとに変動し、幻覚を起こし、悪用可能性を証明できません。重要な発見に基づいてマージをゲートし、修正後に再実行し、アーキテクチャと設計レビューの責任は人間に保持させてください。安価なスクリーニングと強力なパスは実際のバグを捕捉しますが、システムを理解しているレビュー担当者に取って代わるものではありません。
短いバージョン
2026年のオープンコードレビューは現実のものとなり、オープンソースで、ライセンスの範囲内でのみ無料です。Alibabaのopen-code-review、QiniuのReviewBot、PR-Agentは知っておく価値があります。これらはすべてBYOK方式で、モデルトークン、運用時間、セキュリティ作業の分だけ請求されます。ホスト型のルートは、台帳を計算するまで高く見えます。BYOKの0%マークアップゲートウェイでは、セルフホスト環境が支払うのと同じ定価が請求され、さらにガードレール、エージェントファイアウォール、監査証跡が含まれます。まずはそこから始め、コードを外部に出せない場合はセルフホストにしましょう。
ホステッド版として提供される場合、完全なウォークスルーとコスト見積もりはコードレビューページにあります:マークアップ0%のゲートウェイ、自身のモデルキー、そしてマージをゲートするP0-P1の指摘事項。GitHubアプリを無料でインストール。クレジットカードは不要です。
この記事で比較したモデル1
この記事から検出 · ベンチマーク:Artificial Analysis · 毎日更新
