Sourcery是什么
Sourcery是一款面向开发团队的AI代码审查与代码安全平台。它可以在拉取请求中自动生成变更摘要、逐行评论和改进建议,也能持续扫描代码仓库中的安全问题。
产品可连接GitHub、GitLab及企业自托管代码平台,并通过IDE扩展进入开发者日常工作流。团队还可以编写自定义审查规则,让自动反馈更贴近内部工程规范。
一句话介绍
Sourcery用AI自动审查拉取请求并扫描仓库安全风险,帮助团队更快发现缺陷、统一代码规范和减少人工审查负担。
核心功能
- 拉取请求摘要:概括本次变更的目的、影响范围和关键文件。
- 逐行代码评论:在相关代码行旁指出潜在缺陷、可读性问题或改进方向。
- 高层审查意见:从设计、逻辑、维护性和风险角度给出整体反馈。
- 一键修复建议:为部分问题提供可直接采用或继续调整的修改方案。
- 审查状态检查:将自动审查结果显示在合并流程中,便于建立质量门槛。
- 仓库级分析:帮助团队观察代码质量、审查活动和问题分布。
- 自定义规则:按团队架构、安全政策和编码规范约束自动审查。
- IDE辅助:在编辑器中解释代码、补充测试、生成文档或优化实现。
拉取请求自动审查
安装到代码仓库后,Sourcery会在新的拉取请求或后续提交中触发审查。结果通常包括摘要、整体反馈、逐行建议和状态检查,开发者可以在原有协作界面内处理。
- 快速理解较大的变更,不必先逐个打开所有文件。
- 在人工评审前发现明显错误、边界遗漏和不一致实现。
- 让审查者把时间集中在架构、产品逻辑和复杂风险上。
- 在更新提交后重新检查,观察问题是否已被处理。
代码安全扫描
Sourcery的安全能力不只查看当前差异,还可以扫描已连接仓库。官方文档将扫描范围分为密钥、静态应用安全、基础设施即代码、依赖项和许可证等类别。
- 密钥扫描:查找可能被提交到仓库的令牌、密码和凭据。
- 静态应用安全:识别代码中的常见安全弱点和危险数据流。
- 基础设施即代码:检查配置文件中的云资源和部署风险。
- 依赖项扫描:发现已知漏洞、过期组件或供应链问题。
- 许可证扫描:帮助团队识别第三方依赖的许可证风险。
自定义审查规则
通用AI建议未必符合每个团队的技术栈与业务约束。Sourcery允许团队配置自定义规则,用自然语言或项目配置表达希望持续检查的规范。
- 要求新增接口同时补充认证、权限或参数校验。
- 限制团队不希望继续使用的库、模式或旧版接口。
- 检查日志、异常处理、测试和文档是否符合内部约定。
- 针对金融、医疗或企业软件增加领域审查提示。
- 把重复出现的人工评审意见沉淀为可复用规则。
代码摘要与可视化
Pro及更高套餐包含拉取请求摘要和图示能力,可帮助审查者快速建立变更全貌。对于跨模块、多人协作或遗留系统,先读结构化摘要通常比直接进入细节更高效。
IDE中的AI编程辅助
Sourcery可在VS Code、Cursor、Windsurf和JetBrains系列IDE中使用。开发者可以在编码阶段理解旧代码、生成测试和文档、改善可读性,减少问题进入拉取请求之后才被发现。
- 解释陌生函数、模块关系和历史代码意图。
- 为既有逻辑补充单元测试、边界案例和文档字符串。
- 寻找影响可读性、性能或维护成本的实现。
- 在提交前先处理可自动发现的质量问题。
支持的平台与集成
| 类别 | 支持情况 | 用途 |
|---|---|---|
| GitHub.com | 支持 | 安装应用并自动审查拉取请求 |
| GitLab.com | 支持 | 在合并请求流程中运行审查 |
| GitHub Enterprise Server | 支持 | 面向企业私有代码环境 |
| 自托管GitLab | 支持 | 连接企业内部GitLab实例 |
| VS Code、Cursor、Windsurf | 支持 | 编辑器内解释、测试和代码改进 |
| JetBrains IDE | 支持 | 在专业开发环境中使用AI辅助 |
| Jira | 支持集成 | 连接开发任务与代码审查上下文 |
| 安全发现API | 提供 | 读取或整合安全扫描结果 |
适合哪些用户
- 需要缩短拉取请求等待时间的软件开发团队。
- 希望为多个仓库统一代码审查标准的平台工程团队。
- 缺少专职安全人员、但需要基础持续扫描的中小团队。
- 维护大型遗留代码、跨语言项目或复杂服务的工程组织。
- 希望为开源项目获得免费自动审查的维护者。
- 需要私有部署、自带模型或严格数据控制的大型企业。
典型应用场景
- 功能开发:在合并前检查逻辑错误、遗漏测试和异常处理。
- 代码重构:确认重构没有引入行为变化或新的维护风险。
- 新人协作:用一致反馈帮助新成员理解项目规范。
- 开源维护:为公开仓库的外部贡献提供第一轮自动审查。
- 安全治理:定期扫描密钥、依赖项和静态代码问题。
- 多仓库管理:集中观察大量项目的风险和审查活动。
- 合规开发:通过规则和私有部署加强敏感代码控制。
Sourcery使用教程
- 使用工作账号创建Sourcery账户,并选择GitHub或GitLab连接方式。
- 安装对应应用或完成授权,只选择计划启用审查的组织与仓库。
- 新建一个测试拉取请求,确认摘要、评论和状态检查能够正常出现。
- 根据项目语言和团队流程调整评论数量、触发方式与通知设置。
- 添加少量高价值自定义规则,并使用真实变更验证误报情况。
- 邀请开发者参与试用,记录审查速度、采纳率和遗漏问题。
- 确认效果后再扩展到更多私有仓库,并设置席位和权限。
如何配置自定义规则
- 收集团队过去反复提出的评审意见,优先选择可清晰判断的规则。
- 把规则写成具体要求,并补充适用目录、语言或例外条件。
- 在样例拉取请求上测试规则,检查是否会产生含糊或重复评论。
- 让负责该模块的工程师确认建议是否准确且能够执行。
- 逐步上线规则并定期清理低价值、过时或误报较多的项目。
如何使用安全扫描
- 先选择少量代表性仓库启用扫描,不要直接把全部历史问题交给团队。
- 按密钥、应用安全、基础设施、依赖和许可证分类查看发现。
- 优先处理可被利用、影响生产或包含真实凭据的高风险问题。
- 为确认的问题分配负责人和截止时间,并记录误报判断依据。
- 修复后重新扫描,同时将预防规则加入提交和合并流程。
团队落地建议
- 明确AI负责第一轮检查,最终合并仍由具备上下文的人类审查者决定。
- 建立试点基线,比较启用前后的等待时间、缺陷率和评论采纳率。
- 限定机器人评论密度,避免大量低优先级建议淹没真正风险。
- 将安全发现接入现有工单、漏洞响应和例外审批流程。
- 每月复盘自定义规则、误报和被忽略评论,并持续调优。
套餐价格
Sourcery按照已分配席位按月收费,年付可节省20%。公开仓库和开源项目可以使用免费计划,私有仓库则根据审查、安全扫描和企业部署需求选择付费版本。
| 套餐 | 公开价格 | 主要权益 | 适合对象 |
|---|---|---|---|
| Open Source | 免费 | 公开仓库使用Pro级审查;3个仓库有限安全扫描,每两周一次 | 开源项目与公开仓库维护者 |
| Pro | 12美元/席位/月 | 私有仓库审查、摘要与图示、逐行评论、自定义规则;10个仓库有限扫描 | 个人开发者与小型团队 |
| Team | 24美元/席位/月 | 包含Pro;仓库分析、200多个仓库扫描、不限安全问题、每日扫描、3倍审查限额、自带模型 | 多仓库研发与安全团队 |
| Enterprise | 定制报价 | 包含Team;自托管、优先支持、客户成功经理和发票结算 | 大型企业与受监管组织 |
套餐差异
| 能力 | Open Source | Pro | Team | Enterprise |
|---|---|---|---|---|
| 公开仓库代码审查 | 包含 | 包含 | 包含 | 包含 |
| 私有仓库代码审查 | 不包含 | 包含 | 包含 | 包含 |
| 自定义审查规则 | 开放项目可用 | 包含 | 包含 | 包含 |
| 安全扫描规模 | 3个仓库 | 10个仓库 | 200多个仓库 | 按企业方案 |
| 扫描频率 | 每两周 | 每两周 | 每日 | 按企业方案 |
| 仓库分析 | 未列入 | 未列入 | 包含 | 包含 |
| 自带大模型 | 未列入 | 未列入 | 包含 | 包含 |
| 自托管部署 | 未列入 | 未列入 | 未列入 | 包含 |
订阅与席位规则
- 年付相较按月订阅可节省20%。
- 费用只按分配给成员的席位计算。
- 私有仓库可先使用14天免费试用。
- 可以随时取消或降级,并使用到当前付费周期结束。
- 公开仓库和开源项目可免费使用代码审查。
- Enterprise价格需结合部署、支持和组织需求询价。
免费版能做什么
Open Source计划主要服务公开仓库,可使用接近Pro级别的自动代码审查。安全扫描免费覆盖3个仓库,频率为每两周一次,适合维护者体验核心流程。
免费支持开源项目不代表Sourcery商业平台本身开源。私有仓库、更多安全扫描、分析和企业能力仍需要付费套餐。
数据与隐私
Sourcery需要读取与审查相关的代码内容,并会使用Azure OpenAI、Anthropic和OpenAI等模型服务完成部分处理。官方说明不会用客户代码和消息训练模型,Sourcery自身不存储这些代码或消息。
- 代码通常以拉取请求差异或完成审查所需片段的形式处理。
- 模型服务提供方不会使用客户代码和消息进行训练。
- 官方说明第三方保存时间不超过30天。
- 企业可评估零保留选项、自带模型端点或自托管方案。
- 敏感项目仍应核对合同、数据区域、访问权限和删除机制。
企业安全能力
- SOC 2认证,用于支持企业对控制措施的审查。
- 零保留选项,适合对第三方数据保存有更严格要求的团队。
- 自带大模型端点,让组织使用已批准的模型服务。
- 自托管Sourcery,减少代码离开内部环境的范围。
- 企业代码平台支持,可连接内部GitHub或GitLab实例。
- 优先支持和客户成功服务,协助大规模上线。
产品优势
- 直接嵌入拉取请求流程,不需要开发者频繁切换工具。
- 同时覆盖代码质量审查与多类安全扫描。
- 支持自定义规则,可将团队经验转化为持续检查。
- 兼容GitHub、GitLab、企业自托管平台和主流IDE。
- 开源项目免费,适合维护者和社区贡献流程。
- Team与Enterprise提供多仓库分析、自带模型和私有部署路径。
- 定价按已分配席位计算,套餐层级相对清晰。
使用限制与注意事项
- AI审查可能误报、遗漏或误解业务上下文,不能代替人工批准。
- 自动摘要和逐行建议不等同于完整架构与威胁建模。
- Open Source和Pro的安全扫描仓库数与频率有限。
- Pro的安全扫描是有限版本,不适合替代完整安全运营体系。
- 付费成本会随分配席位和团队规模增长。
- 处理私有代码需要组织评估模型供应商、保留周期和数据区域。
- 过多自定义规则可能产生重复评论和审查噪声。
- 自托管、优先支持和发票等能力仅在Enterprise提供。
- 仓库语言、生成代码和复杂业务逻辑可能影响建议质量。
- 安全发现仍需人工确认、排序、修复和复测。
GitHub与开源情况
Sourcery官方GitHub组织公开了名为sourcery的仓库,该仓库采用MIT许可证,并包含产品说明、预提交钩子配置、演示素材和少量项目配置。仓库当前没有可识别的产品实现语言代码。
因此,MIT许可证只适用于该公开仓库中的文件,不能推导为Sourcery代码审查服务、安全扫描后端或企业平台整体开源。工具目录应将核心产品标记为闭源商业服务,并单独注明官方公开仓库采用MIT许可证。
基本信息
| 字段 | 内容 |
|---|---|
| 工具名称 | Sourcery |
| 产品类型 | AI代码审查与代码安全扫描 |
| 主要能力 | PR摘要、逐行评论、自定义规则、仓库扫描和IDE辅助 |
| 代码平台 | GitHub、GitLab及企业自托管实例 |
| 编辑器 | VS Code、Cursor、Windsurf和JetBrains IDE |
| 价格模式 | 开源项目免费、按席位订阅与企业定制 |
| 开发者能力 | 安全发现API、配置规则与平台集成 |
| 是否开源 | 核心产品不开源;官方说明仓库采用MIT许可证 |
推荐指数
4.5 / 5。Sourcery适合希望把AI第一轮审查、安全扫描和团队规则放进现有拉取请求流程的开发组织,平台覆盖面和套餐结构清晰;但AI反馈仍需人工判断,私有代码团队也应先完成数据与供应商风险评估。
常见问题
Sourcery主要做什么?
它会自动审查拉取请求、生成变更摘要和逐行建议,并扫描仓库中的安全问题。
Sourcery支持GitLab吗?
支持GitLab.com和自托管GitLab,也支持GitHub.com与GitHub Enterprise Server。
Sourcery免费吗?
公开仓库和开源项目可使用免费计划,私有仓库通常先试用14天,再选择Pro或更高套餐。
Sourcery多少钱?
Pro为12美元/席位/月,Team为24美元/席位/月,Enterprise需要定制报价;年付可节省20%。
它能扫描哪些安全问题?
官方文档列出密钥、静态应用安全、基础设施即代码、依赖项和许可证扫描。
Sourcery会用代码训练模型吗?
官方说明Sourcery及其模型服务提供方不会使用客户代码或消息训练模型。
Sourcery支持自托管吗?
支持,但自托管属于Enterprise能力,需要联系官方评估和报价。
可以使用企业自己的大模型吗?
Team包含自带大模型能力,具体支持方式和数据路径应在部署前与官方确认。
Sourcery开源吗?
核心代码审查和安全平台不开源;官方GitHub说明仓库采用MIT许可证,但不包含完整产品实现代码。
桂公网安备45132202000164号