
2026年的開源程式碼審查:開源工具、自架與託管的分野,以及「免費」的真正代價
- Alibaba新Qwen: Qwen3.8 Flash2026-08-26$0.15 / $0.47 每百萬 tokens
- z-ai新Z.ai: GLM 5.3 Flash2026-08-2658智能72程式
- DeepSeek新DeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.15 / $0.29 每百萬 tokens
- z-ai新Z.ai: GLM 5.32026-08-1860智能75程式
- obsidian新Qwen3.8 27B2026-08-1552智能68程式
- qwenQwen: Qwen3.8 27B (free)2026-08-13qwen/qwen3.8-27b-free
- deepseekDeepSeek: DeepSeek V4 Pro 08132026-08-1253智能69程式
- grokSpaceXAI: Grok 4.62026-08-1261智能77程式
- metaMeta: Muse Spark 1.22026-08-0557智能72程式
- qwenQwen: Qwen3.8 Max2026-08-0358智能72程式
- deepseekDeepSeek: DeepSeek V4 Flash 07312026-07-3152智能69程式
- minimaxMiniMax: MiniMax-H32026-07-31minimax/minimax-h3
- qwenQwen: Qwen3.7 Flash2026-07-27$0.03 / $0.13 每百萬 tokens
- orcaOrcaDub: OrcaDub 1.02026-07-27orca/dub
- anthropicAnthropic: Claude Opus 52026-07-2463智能78程式
- googleGoogle: Gemini 3.6 Flash2026-07-2152智能69程式
- googleGoogle: Gemini 3.5 Flash-Lite2026-07-2137智能49程式
- metaMeta: Muse Spark 1.12026-07-1653智能71程式
- kimiMoonshotAI: Kimi K32026-07-1560智能76程式
- openaiOpenAI: GPT-5.6 Luna2026-07-0952智能71程式
2026年,開放程式碼審查不再是比喻。阿里巴巴今年夏天將內部AI審查工具以open-code-review之名開源,加入自架(self-hosted)陣營;該陣營還包括七牛的ReviewBot和PR-Agent——這些工具使用你自己的模型金鑰、跑在你自己的伺服器上、並接入你自己的CI。授權本身免費;真正要花錢的是圍繞它的一切:模型token、執行環境,以及防止審查工具洩漏它所讀取程式碼的安全管線。我們的建議是走代管(hosted)路線——在一個閘道上進行審查,該閘道以供應商牌價原價轉傳、不另加價,並使用你既有的金鑰。這是我們程式碼審查頁面所主張的做法,而這份指南將逐一說明這些工具、成本帳目,以及代管方案並不適用的情況。
在2026年8月搜尋「open code review」時,大部分會出現 open-code-review 儲存庫、文件鏡像,以及一個 npm 頁面。它們告訴你這個工具存在以及如何安裝。但沒有任何一個回答背後的那個決策:開源與自架不是同一個選擇,「免費」止步於授權條款,而模型 token 無論你是否自行架設審查器,都收取相同的定價。這個頁面就是那份缺失的決策指南——而且是產品指南,不是模型評測。
「開放式程式碼審查」在2026年意味著什麼
現在這個術語有了具體的指涉對象。2026年年中,阿里巴巴以Apache-2.0授權發布了open-code-review——其內部的AI程式碼審查助手。該工具經過兩年內部使用、數萬名開發者參與,共標記了數百萬個缺陷。其設計是混合式的:確定性管線負責檔案選擇、規則比對與註解定位,而LLM代理負責推理。你可以用以下指令安裝它:npm install -g @alibaba-group/open-code-review,然後ocr review會審查工作區,ocr scan會稽核陌生的程式碼庫,而ocr config model可將其指向任何與OpenAI或Anthropic相容的端點,包括本機端點。它內建了一套微調過的規則集,涵蓋NPE、執行緒安全、XSS與SQL注入,而且刻意保持保守:在其自家的AACR-Bench評測中(50個熱門儲存庫、200個真實的pull request,由80多位資深工程師交叉驗證),它的精確度高於Claude Code這類通用代理,token用量約僅為其九分之一——但召回率較低,這是一個取捨:寧願提供少數精確的評論,也不要詳盡但充滿雜訊的評論。
它周圍的開源領域更為廣闊。Qiniu 的 ReviewBot 是 GitHub 和 GitLab 的自架審查工具,能整合各種 linter(golangci-lint、pylint、shellcheck 等),並加入 AI 層,用以解釋檢查結果、建議修復方式;它可部署在 Docker 或 Kubernetes 中。PR-Agent (MIT) 以 GitHub Action 的形式開創了這一類別,提供 /review、/improve 和 /ask 命令,以及可在任何地方執行的 CLI。整個領域的共同點是:沒有一個工具會隨附模型。你必須自備 API 金鑰,連到你選擇的任何供應商,而真正的成本故事從這裡開始。
自架 vs 託管 — 無人列印的帳本
免費授權並不表示工具免費。當你自行託管其中任何一項時,你就要承擔五件事:
• 模型 tokens。 與透過任何閘道支付的定價相同——自行託管不會為其打折。
• 一個可以運行它的地方。有足夠記憶體且開放 webhook 端點的伺服器、CI 執行器或容器平台。
• 串接。儲存庫權限、權杖生命週期、webhook → 審查者 → 留言迴圈,以及工具或提供者變更時的更新。
• 護欄。 讀取你 diff 的審查者,可能將機密轉發給模型提供者、將 PII 跨境傳輸,或中了藏在 PR 評論中、指示其批准變更的提示注入攻擊。自架開源軟體讓你成為安全團隊;沒有任何 README 會把這點交代給你。
• 稽核。 誰審核了什麼、使用哪個模型、花費多少、標記了什麼——由你來建立紀錄。

代幣在帳本兩側的成本相同。一次典型的審查流程會讀取約 25K 個輸入 token,並寫出 4K 個輸出 token。按照 GPT-5.5 的牌價——輸入每百萬個 $5,輸出每百萬個 $30——一次流程約需 $0.245。而在 DeepSeek V4 Flash,每百萬個分別只要 $0.14 與 $0.28,篩選流程的花費連一分錢都不到。自架並不會降低這筆帳單;你仍然要支付提供者的牌價。自架換來的是隱私與掌控權,付出的代價則是維運與安全工作。
零加價的託管路由 — OrcaRouter
這就是閘道方案贏得一席之地的所在。OrcaRouter 是一個 0% 加成的 AI 閘道:供應商牌價直接穿透——網站明言「零加成保證」——並支援自帶金鑰,讓你得以使用自己既有的供應商金鑰、速率限制與額度。兩百多個模型共用單一 OpenAI 相容端點,程式碼審查功能內建於閘道本身,而非作為獨立按席位銷售的產品。最後一點最值得留意:審查是建構在你可能已在付費的基礎設施上的路由配方,而非另一個訂閱。
OrcaCode Review 以兩階段配方運作。每次推送都會由一個廉價的前沿模型在數秒內進行篩查;通過初篩的乾淨案例會提升至強力模型進行深度檢查;而 P0-P1 的發現會使 GitHub 檢查失敗,阻擋合併,直到修復或豁免。預設配方以牌價在 GPT-5.5 上執行,而且由於這是一個普通的閘道配方,任何一個階段都可以換成 200+ 模型中的任何一個——或者拆分,使用 DeepSeek V4 Flash 進行廉價篩查,並使用前沿模型進行強力的最終檢查。它以一鍵點擊的方式安裝為 GitHub App,無需儲存庫密鑰,也不需要 workflow 檔案;或者作為單一 workflow 檔案,供想要在自己的 CI 中執行該動作的團隊使用。

自架設審查者迫使你建立的護欄,在閘道上預設為開啟。 {{1}}PII Shield 與內容政策會在你被收費之前強制執行——觸發這些防護的請求會在計費任何 token 之前遭到攔截。{{2}} 代理防火牆會在工具與 MCP 呼叫執行之前對其評分。{{3}} 每次呼叫都會留下請求日誌——評分、模型、延遲、成本——而且平台具備完整的稽核軌跡,包含席位、支出上限與 RBAC。{{4}} 具體針對程式碼審查,機密、PII 與提示注入會在 token 離開你的儲存庫之前被遮罩。{{5}} 要精確看待這所換來的好處:這些是計費前與執行前的閘門,外加一份日誌,而非你的程式碼安全的證明。{{6}} 審查會找出候選問題;嚴重問題的嚴重性認定仍須由人來裁決。{{7}}
實際要花多少錢
在 OrcaRouter 程式碼審查頁面上發布的估算工具上算一下數字:一個五人開發團隊,每月 40 個 pull request,每個 PR 四個 push,每次 pass 約 25K 輸入/4K 輸出 tokens,以 GPT-5.5 的列表價格計算:每月約 $53.90 的 token 費用。相比之下,CodeRabbit Pro 每年計費下每位開發者每月 $24——五人席位約 $120——而 Greptile 每席位 $30。Cursor 的 Bugbot 已於 2026 年 6 月改用用量計費制,每次審查約 $1.00–1.50。該閘道按你實際使用的 tokens 計費,價格與你直接向供應商支付的列表價格相同,無加價,而 BYOK 可讓這些 tokens 從你已持有的額度中扣除。
按席位計價的產品能為你帶來完善的產品品質與持續維護的工作流程,而且費用隨員工人數增長,而非隨使用量。按 token 計價的審查則隨審查量增長。在團隊規模很小時,按席位計價可能更划算;一旦 PR 數量真正增加,按 token 計價會更便宜,而且差距會隨著審查量成長而擴大。

當此建議有誤時
• 您的程式碼不得離開您的網路。採用氣隙隔離的團隊應自行架設開源工具——或執行 OrcaRouter Enterprise,其可將整個閘道器、路由器、防護機制與審查動作部署在您自己的 VPC 內。沒有任何託管方案能達到這個標準,這是合規底線,而非偏好。
• 您想要零供應商依賴,並完全掌控提示詞。 開源工具可稽核、可分支、且歸您所有。OrcaCode Review 的配方可編輯,但它仍是託管服務。如果貴公司將開源視為政策決定,那麼開源工具才是誠實的答案——而它需要您承擔上述的安全工作。
• 你的 PR 數量極少。一週只有幾個 review 並不需要路由。在這種情況下,用自己的金鑰跑 open-code-review 確實完全沒問題;一旦 pull request 多到足以攤平成本,閘道才有其價值。
• 你們使用 GitLab 或 Bitbucket。 目前的一鍵式審查應用程式就是 GitHub。ReviewBot 原生支援 GitHub 和 GitLab,所以使用 GitLab 的團隊應該把這點納入考量——或者將 workflow 檔案路徑接入 GitLab CI。
• 你把 AI 審查視為認證。 LLM 在不同執行之間會漂移、產生幻覺,且無法證明可利用性。應以關鍵發現作為合併的門檻,在修正後重新執行,並由人類負責架構與設計審查。低成本篩選與強力放行能抓到真正的錯誤;但它們無法取代熟悉系統的審查者。
簡短版本
2026年的開放程式碼審查是真實的、開源的,而且只有在授權範圍內才是免費的。阿里巴巴的 open-code-review、七牛的 ReviewBot 和 PR-Agent 都值得了解——它們都是自帶金鑰(BYOK),並且都以模型 token、運維時間和安全工作計費。託管方案表面上看起來更貴,但當你把帳本算清楚後:在 0% 加價的閘道上搭配 BYOK,其計費與你自架環境所需支付的牌價相同,而且還附帶護欄、代理防火牆和稽核軌跡。從這裡開始,當程式碼不能離開公司時再自架。
如果最終採用託管方案,完整的逐步解說——以及成本估算器——位於我們的程式碼審查頁面:一個 0% 加價的閘道、您自己的模型金鑰,以及作為合併關卡的 P0-P1 發現。免費安裝 GitHub App,無需信用卡。
本文中的比較1
根據本文內容識別 · 基準測試:Artificial Analysis · 每日更新
