一句话介绍
Kodus是一款面向软件研发团队的开源AI代码审查平台,其首个Agent Kody可在拉取请求中分析代码变更、补充上下文并给出可执行建议。
工具简介
Kody把自动化审查嵌入团队原有的Git工作流,重点识别潜在缺陷、安全风险、性能问题、代码质量和团队规范偏差。它既能托管使用,也能部署到自己的基础设施。
平台不固定绑定单一模型,默认采用BYOK模式。团队可选择OpenAI、Anthropic、Google Gemini、Vertex AI、Novita或兼容端点,并直接向模型提供商支付推理费用。
主要功能
自动化PR审查
Kody可在PR创建或推送新提交后自动运行,也可以通过评论命令手动触发。它会解析适用配置、收集差异和必要上下文,再生成行内建议及可选的PR摘要。
缺陷与安全问题识别
审查会关注逻辑错误、输入校验、权限控制、异常处理、安全风险、性能和可维护性。建议按严重程度和相关性筛选,并进行去重,以减少重复或低价值评论。
跨文件和业务逻辑检查
Kody可结合仓库上下文与跨文件信息分析改动,不只解释单个差异片段。业务逻辑验证还可将实现与任务说明或规格进行比较,但该能力依赖正确配置和可访问的上下文。
Kody Rules
团队可用自然语言建立审查规则,并按组织、仓库、目录或具体范围应用。规则适合固化架构约束、安全要求、测试规范和仓库约定。
团队记忆与学习
Memories会把代码库结构、约定和团队反馈作为高优先级上下文,作用于后续审查、跨文件分析和对话。记忆可按目录、仓库或组织设定范围,AI生成的记忆可以进入审批流程。
Kody Issues
当PR关闭后,未实施的文件级建议可以自动进入问题列表,并保留文件位置、严重程度和原建议上下文。后续PR完成相应修改时,平台可自动匹配并将问题标记为已解决。
Cockpit工程指标
Cockpit用于观察审查效果、规则健康、仓库质量和交付指标,适合工程负责人了解采用情况。该模块属于Teams及Enterprise权益,Community不包含。
插件与MCP
插件通过MCP把Jira等外部业务上下文带入审查流程,也能在评论线程中管理规则或创建问题。插件目前标记为测试功能,不应在未经验证的情况下承担关键生产动作。
终端CLI
Kodus CLI可直接审查工作区、暂存差异、分支或提交,并按严重程度输出结构化报告。它支持预览和应用修复、安装推送前钩子、接入CI流程以及为编码Agent提供紧凑输出。
代码审查流程
- 连接Git代码托管平台,并选择需要启用Kody的组织、工作区和仓库。
- 配置自动或手动审查、目标分支、忽略路径、建议严重程度和文件限制。
- 连接自己的模型密钥,选择模型并设置月度模型支出上限。
- 创建适用于团队、仓库或目录的Kody Rules和记忆。
- 开发者创建PR或推送新提交后,Kody收集差异与相关上下文。
- 平台执行规则、跨文件分析、建议筛选和去重。
- Kody在代码行旁发布具体建议,并按配置生成PR摘要。
- 开发者判断建议是否正确,修改代码或在评论中继续沟通。
- 需要重新分析时手动触发审查,确认新提交是否解决问题。
- 通过Cockpit和Kody Issues观察效果、遗留建议和团队趋势。
自动触发、手动触发与跳过
| 情况 | Kody行为 | 团队需要注意 |
|---|---|---|
| PR创建 | 按仓库配置自动开始审查 | 确认目标分支和草稿策略 |
| 推送新提交 | 可按设定节奏增量复审 | 避免对每次小提交产生噪声 |
| 手动命令 | 按评论请求启动新审查 | 适合关键节点或自动审查关闭时 |
| 强制复审 | 忽略无新提交等常见跳过条件 | 只在确需重新分析时使用 |
| 无有效变更 | 可能跳过本次运行 | 合并提交或忽略文件不会产生有效审查 |
| 超出文件限制 | 不执行审查 | 所有套餐都不审查超过200个变更文件的PR |
| 配置或许可无效 | 显示跳过、错误或无许可状态 | 检查密钥、席位、仓库配置和权限 |
GitHub、GitLab和Forgejo可用原生表情反应显示处理、完成、跳过、无许可或错误状态。Azure DevOps和Bitbucket缺少对应反应接口,因此部分状态会改为评论。
Kody Rules与记忆
| 项目 | 主要作用 | 作用范围 | 使用建议 |
|---|---|---|---|
| 文件级规则 | 检查具体代码和文件差异 | 目录、仓库或组织 | 用于安全、风格、测试和框架约定 |
| PR级规则 | 检查跨文件关系和PR整体条件 | 仓库或更高层级 | 用于架构、变更范围和发布要求 |
| 文件引用 | 把指定文档或代码作为规则上下文 | 由规则配置决定 | 引用稳定且受版本控制的材料 |
| MCP函数 | 从外部系统取得规格或业务信息 | 已启用插件的工作区 | 限制端点权限并验证返回内容 |
| Memories | 保留代码库和团队长期上下文 | 目录、仓库或组织 | 定期审核错误、过期或冲突记忆 |
| AI生成记忆 | 从对话与反馈中提议新上下文 | 进入指定范围前可审批 | 生产团队应启用人工审核 |
规则和记忆可以减少重复解释,但错误约束也会被持续放大。应为每条规则设置负责人,并通过真实PR回测误报、漏报和作用范围。
Kody Issues与质量跟踪
- PR关闭时记录尚未实施的文件级建议。
- 保存仓库、文件位置、类别和原建议上下文。
- 按Critical、High、Medium和Low管理严重程度。
- 使用Open、Resolved和Dismissed维护处理状态。
- 按状态、严重程度、类别和仓库筛选。
- 保存常用视图供团队持续复查。
- 在后续代码变化实现建议时自动尝试解决。
- PR级规则不会直接生成可跟踪问题。
插件与业务上下文
Kodus MCP内置对GitHub、GitLab、Bitbucket和Azure DevOps的适配器,无需为基本代码操作分别安装插件。外部插件可以读取Jira任务或规格,使建议更贴近业务验收条件。
- 只启用当前工作区确实需要的工具。
- 为外部端点设置最小权限凭据。
- 确认任务链接对Kody具有读取权限。
- 对更新任务状态等写操作保留人工确认。
- 审查自定义MCP服务器的日志、保留和安全策略。
- 测试功能升级后重新验证行为。
- 不要把外部规格内容默认视为可信指令。
支持的代码平台
| 平台 | PR或MR审查 | 状态反馈 | 部署注意 |
|---|---|---|---|
| GitHub | 支持 | 原生表情反应和行内评论 | 可通过应用、OAuth或自托管Webhook配置 |
| GitLab | 支持 | 原生表情反应和行内评论 | 确认OAuth、Webhook和项目权限 |
| Bitbucket | 支持 | 部分状态使用评论 | 平台没有原生反应接口 |
| Azure Repos | 支持 | 部分状态使用评论 | 需配置Azure DevOps访问和Webhook |
| Forgejo | 自托管文档提供事件适配 | 支持原生反应 | 托管与功能覆盖应按部署版本验证 |
| 本地Git与CI | 通过CLI审查差异 | 终端报告和退出码 | 适合推送前检查与流水线门禁 |
模型与BYOK
所有套餐默认允许用户连接自己的模型账户,模型费用由对应提供商直接结算,Kodus不对Token加价。可选择商业模型、云端企业网关、聚合服务或兼容接口。
| 模型路径 | 账号与费用关系 | 数据责任 | 适合情况 |
|---|---|---|---|
| 自带模型密钥 | 用户持有账号并直接付费 | 由用户与模型提供商的合同约束 | 大多数Community、Teams和Enterprise用户 |
| 试用免密钥 | Kodus承担有限次数的模型费用 | 由Kodus选择审查模型 | 快速体验前几次PR审查 |
| 企业托管密钥 | 由企业合同约定 | 受Enterprise协议和供应商安排约束 | 需要统一账务与支持的组织 |
| 自托管兼容端点 | 用户管理模型和基础设施 | 可把模型流量保留在受控网络 | 严格数据边界与私有模型场景 |
BYOK任务不会在用户未配置回退模型时悄悄切换到Kodus托管模型。所选模型失败时审查会失败,团队应配置自己的回退、预算和告警策略。
托管版与自托管
| 方式 | 维护责任 | 数据控制 | 适合用户 |
|---|---|---|---|
| Kodus Cloud Community | 平台维护服务,用户管理模型密钥和仓库权限 | 代码上下文按审查流程发送到所选模型 | 个人、开源项目和小团队 |
| Kodus Cloud Teams | 平台提供托管、更新和优先队列 | 用户管理模型关系,平台保存审查结果与指标 | 需要团队功能的研发组织 |
| Enterprise托管 | 合同约定专用实例、SLA和支持 | 可加入企业治理与审计要求 | 大型或受监管组织 |
| Community自托管 | 用户负责部署、更新、监控和备份 | 应用栈位于自己的基础设施 | 具备运维能力且需要控制环境的团队 |
| Enterprise自托管 | 双方按合同划分支持责任 | 可结合SSO、RBAC和专用治理 | 要求本地部署和商业支持的企业 |
自托管架构
自托管版本由网页应用、API、审查Worker、Webhook服务、MCP管理器及队列和数据库组件构成。可采用Docker Compose,也提供Kubernetes和OpenShift方向的部署材料。
- 为Webhook设置稳定入口与签名校验。
- 隔离网页、API、Worker和数据服务的网络权限。
- 把Git凭据与模型密钥存入密钥管理系统。
- 为PostgreSQL、MongoDB和消息队列建立备份。
- 限制MCP管理器访问外部系统的范围。
- 部署反向代理、传输加密和访问控制。
- 监控任务队列、失败审查、Token和存储增长。
- 在升级前验证数据库迁移和回滚。
自托管实施步骤
- 评估Cloud与自托管在数据边界、运维和支持方面的差异。
- 准备满足容器、数据库、队列、域名和传输加密要求的环境。
- 部署Kodus应用组件并设置独立的生产密钥。
- 配置Git平台应用、OAuth、Webhook或访问令牌。
- 连接模型提供商,并限制每个环境的预算。
- 创建组织、工作区、仓库、角色和审查规则。
- 使用测试仓库验证PR触发、评论、重试和状态反馈。
- 测试备份恢复、升级、日志脱敏和凭据轮换。
- 完成安全与法务审核后再连接生产仓库。
- 持续更新版本并监控队列、延迟、误报和模型费用。
CLI使用方式
CLI适合在PR创建前检查本地变更,也能进入CI或编码Agent的自动修复循环。匿名试用每天可审查5次、每次最多10个文件;登录后的限制由套餐决定,单次最多100个文件。
- 安装Kodus CLI并在目标仓库中打开终端。
- 先对工作区或暂存差异运行普通审查。
- 查看按文件和严重程度分组的问题。
- 逐项预览建议,不要直接接受所有自动修复。
- 需要时使用修复模式应用可处理的问题。
- 为AI编码Agent使用结构化的提示输出模式。
- 在CI中根据严重程度和退出码设置阻断条件。
- 将团队规则与Web端配置保持一致。
价格与套餐
价格信息于2026年8月23日核验,实际金额、税费、汇率和优惠可能变化,最终以结算页面显示为准。
Kodus按产品功能而不是PR数量区分套餐,所有套餐使用自有模型密钥时都提供不限PR审查和不限用户。Teams按当月创建PR的活跃开发者计算席位,没有公开最低席位数。
| 套餐或版本 | 价格 | 计费周期 | 核心权益或额度 | 适合用户 |
|---|---|---|---|---|
| Community | 免费 | 长期 | Cloud或自托管、不限用户和PR、最多10条规则、最多3个插件、记忆及Quality Radar | 个人、学生、开源维护者和小团队 |
| Teams月付 | 每位活跃开发者10美元,另付模型Token | 按月 | Cloud托管、优先队列、Cockpit、不限规则和插件、邮件与社区支持 | 需要协作指标和托管维护的团队 |
| Teams年付 | 折合每位活跃开发者8美元,另付模型Token | 按年 | Teams全部功能,年付相对月付优惠20% | 稳定长期使用的研发团队 |
| Enterprise | 定制报价,另付模型Token | 合同约定 | Cloud或自托管、SSO、RBAC、审计日志、专用实例、SLA和专属支持 | 大型组织和合规团队 |
| Kody Pilot | 符合条件可获30%至100%优惠 | 申请审核 | 面向早期创业公司、活跃开源项目、非营利组织和特定地区团队 | 需要费用支持且符合条件的组织 |
Community、Teams与Enterprise默认都由用户直接承担模型Token费用,实际成本取决于PR规模、上下文、模型和复审频率。Enterprise也可按合同使用Kodus管理的密钥安排。
免费试用
Teams提供14天功能试用,不要求信用卡。试用包含Cockpit、不限规则与插件和优先队列等团队功能,并由Kodus承担最初5次PR审查的模型费用。
- 14天期限控制Teams功能,不会永久禁止基础审查。
- 首批5次PR审查无需预先连接模型密钥。
- 完成部分引导任务可能获得额外试用审查次数。
- 免费审查次数用完后,连接自己的模型密钥即可继续。
- 试用模型由Kodus选择,接入自己的密钥后可自行选择模型。
- 年度Teams方案相对月付公开优惠20%。
- 取消在当前计费周期结束时生效。
- 已收费用原则上不退款,除非另有明确约定。
开源与许可证
Kodus核心仓库公开并持续维护,但采用双重许可证。除企业版标记文件和目录外的代码使用AGPL-3.0,带有企业版标记的部分受商业许可约束,因此不能简单理解为所有功能都可在AGPL下使用。
| 项目 | 公开状态 | 许可证或边界 | 正确理解 |
|---|---|---|---|
| Kodus核心单仓库 | 公开 | 社区代码AGPL-3.0 | 修改并通过网络提供服务时需评估AGPL义务 |
| 企业版文件 | 仓库中可能可见 | 商业许可证 | 文件名含企业标记或位于企业目录的不属于AGPL部分 |
| Web、API、Worker与Webhook | 核心仓库包含 | 按各路径许可证判断 | 可用于本地开发和社区部署 |
| Kodus CLI | 官方公开项目 | 以CLI仓库许可证为准 | 用于本地、CI和Agent审查 |
| 部署安装器 | 官方公开项目 | MIT许可证 | 帮助部署完整自托管栈 |
| Enterprise权益 | 商业功能 | 合同授权 | SSO、审计、专用实例和SLA不等于社区功能 |
企业计划、商业许可与开源仓库可以同时存在。准备分发修改版、提供网络服务或嵌入商业产品的组织,应由法务核对AGPL及企业许可边界。
隐私与数据处理
客户保留代码、仓库元数据、PR、评论和配置等客户数据的所有权,并授权Kodus为提供审查服务而处理这些内容。平台不会把客户代码或个人数据用于训练或微调基础模型,除非客户明确启用。
审查时只把差异和所需上下文发送给所选模型提供商,Kodus会保存建议、元数据等审查结果,用于历史展示、减少重复和计算指标。BYOK用户还需受自己与模型提供商之间的数据条款约束。
| 数据项目 | 处理方式 | 使用建议 |
|---|---|---|
| 代码差异与上下文 | 为生成当前审查发送至配置的模型 | 选择满足保留、地区和DPA要求的模型方案 |
| 模型密钥 | 静态加密且不再以明文显示 | 使用专用密钥、最小权限和定期轮换 |
| 审查建议与元数据 | 为历史、去重和指标保存 | 确认保留期限、删除和导出范围 |
| 账户与工作区数据 | 在账户存续期间及关闭后合理期限保存 | 离职与停用时执行成员和数据清理 |
| 日志与技术数据 | 为安全和故障排查保留有限期间 | 企业合同中确认具体期限 |
| 第三方集成 | 受Git和业务工具各自条款约束 | 逐一审查权限、Webhook和子处理商 |
| 国际传输 | 可能在美国及其他地区处理 | 需要时签署DPA并确认传输保障 |
自托管遥测
自托管实例默认每天发送一次匿名心跳,内容为聚合计数和运行元数据,不包含代码、身份或可追踪用户的信息。管理员可预览发送内容,也可以通过环境配置关闭遥测。
- 上线前检查当前版本的遥测字段。
- 在受监管环境中记录启用或关闭的决策。
- 限制遥测出口到指定服务。
- 升级版本后重新检查字段变化。
- 不要把匿名心跳与应用日志或模型流量混为一谈。
- 关闭遥测也不替代对Git、模型和插件流量的审查。
适合哪些用户
- 希望在PR中自动发现缺陷和安全风险的研发团队。
- 需要统一执行代码规范和架构约束的平台团队。
- 使用GitHub、GitLab、Bitbucket或Azure Repos的组织。
- 希望自行选择模型并直接控制Token费用的团队。
- 需要自托管开源代码审查平台的企业。
- 希望追踪未实施建议和技术质量趋势的工程负责人。
- 需要在本地、推送前或CI中审查代码的开发者。
- 希望让Claude Code、Cursor、Codex或Windsurf参与审查修复循环的用户。
- 需要将Jira规格带入代码评审的产品研发团队。
典型场景
- 在PR创建后自动检查安全、性能和逻辑问题。
- 通过目录级规则约束不同模块的技术规范。
- 在合并前验证实现是否符合任务验收条件。
- 为开源仓库提供持续且一致的初步审查。
- 在本地提交前发现明显缺陷并预览修复。
- 在CI中对高严重度问题设置失败门禁。
- 跟踪已关闭PR中尚未落地的改进建议。
- 比较不同模型在真实代码库中的质量和成本。
- 在自有基础设施运行应用栈和模型端点。
产品优势
- Community可免费使用并支持Cloud或自托管。
- 核心代码公开,社区部分采用AGPL-3.0。
- 不按PR次数计费,自带密钥时所有套餐均可不限PR。
- 模型中立并支持兼容端点。
- 不对用户自带模型Token费用加价。
- 规则、记忆和仓库上下文提升团队适配度。
- Kody Issues可持续追踪未实施建议。
- CLI覆盖本地、CI和编码Agent工作流。
- 支持四个主流商业Git平台。
- Enterprise提供治理、专用实例和支持选项。
使用限制
- AI建议具有概率性,可能错误、遗漏或不适用。
- 所有套餐都不会审查超过200个变更文件的PR。
- 大型差异会降低上下文质量并增加模型费用。
- BYOK费用随模型、PR规模和复审次数变化。
- 模型提供商的数据保留不由Kodus单独决定。
- 插件目前是测试功能,不适合直接执行高风险动作。
- 错误规则和记忆会持续产生系统性误报。
- 自托管需要维护数据库、队列、Webhook、升级和备份。
- Enterprise文件不属于AGPL社区许可范围。
- Teams只提供Cloud托管,常规自托管团队需选择Community或Enterprise路径。
- 匿名CLI试用具有每日次数和文件数量限制。
落地与采购清单
- 选择一个代码活跃、风险可控且有历史PR的试点仓库。
- 确定托管方式、Git权限、模型提供商和数据地区要求。
- 核对Community、Teams与Enterprise的功能和许可证边界。
- 计算活跃开发者席位与不同模型的月度Token预算。
- 建立规则负责人、记忆审批和插件准入流程。
- 用已知缺陷、正常代码和大PR测试准确性与稳定性。
- 统计建议采纳率、误报率、审查延迟和人工复核时间。
- 验证密钥加密、角色、审计、删除、备份和事件响应。
- 自托管时检查匿名遥测、网络出口和升级回滚。
- 在合同中确认退款、SLA、支持、DPA和退出迁移。
- 通过工程、安全、隐私和法务验收后逐步扩大范围。
常见问题
Kodus主要做什么?
Kodus通过Kody在PR或本地差异中执行AI代码审查,帮助团队发现缺陷、安全、性能和质量问题,并用规则、记忆和指标适配团队流程。
Kodus免费吗?
Community长期免费,支持Cloud或自托管,并允许自带模型密钥后不限PR审查。Teams按活跃开发者计费,Enterprise采用定制报价。
Teams如何计费?
月付为每位活跃开发者10美元,年付折合每位8美元,模型Token另付。只有在计费周期内创建PR的开发者计入活跃席位。
试用需要信用卡吗?
14天Teams功能试用不要求信用卡,并包含最初5次免接入模型密钥的PR审查。次数用完后可以连接自己的模型密钥继续审查。
Kodus会用代码训练模型吗?
Kodus不会用客户代码或个人数据训练或微调基础模型,除非客户明确启用。BYOK所选模型提供商如何保留和处理请求,则取决于用户与该提供商的协议。
Kodus是完全开源的吗?
社区代码采用AGPL-3.0,但企业版标记文件和目录受商业许可约束。它属于双重许可证结构,不能把所有Enterprise功能都视为AGPL开源。
可以部署到自己的服务器吗?
可以,Community和Enterprise均提供自托管路径。Teams为Cloud方案,自托管用户需要自行承担部署、数据库、队列、Webhook、升级和备份。
支持哪些Git平台?
主要支持GitHub、GitLab、Bitbucket和Azure Repos,部署文档还提供Forgejo事件适配。CLI可直接审查本地Git差异并用于CI。
总结
Kodus适合希望把AI代码审查嵌入现有Git流程,同时保留模型、费用和部署控制权的研发团队。Community免费、自托管、BYOK、Kody Rules、团队记忆、Issues和CLI构成了较完整的工程质量工作流。
它不能替代人工评审、测试、静态分析和安全审计。上线前应重点验证真实仓库中的误报与漏报、模型数据条款、AGPL与企业许可边界,以及自托管运维成本。
桂公网安备45132202000164号