Sourcery是什麼
Sourcery是一個專為開發團隊所設計的AI代碼審查及代碼安全平台。它能夠在拉取請求中自動生成變更摘要、逐行評論以及改進建議,同時還能持續掃描代碼倉庫中的安全問題。
該產品可連接GitHub、GitLab以及企業自託管的程式碼平台,並透過IDE擴充功能,融入開發人員的日常工作流程中。團隊還可以撰寫自訂的審核規則,讓自動回饋更符合內部的工程標準。
一句話介紹
Sourcery運用AI自動審查拉取請求並掃描倉庫的安全風險,協助團隊更快發現缺陷、統一代碼規範,並減少人工審查的負擔。
核心功能
- 拉取請求摘要:概括本次變更的目的、影響範圍和關鍵文件。
- 逐行代碼評論:在相關代碼行旁指出潛在缺陷、可讀性問題或改進方向。
- 高層審查意見:從設計、邏輯、維護性及風險角度給出整體反饋。
- 一鍵修復建議:為部分問題提供可直接採用或繼續調整的修改方案。
- 審查狀態檢查:會將自動審查結果顯示在合併流程中,便於建立品質門檻。
- 倉庫級分析:協助團隊觀察代碼品質、審查活動及問題分佈。
- 自訂規則:依據團隊架構、安全政策及編碼規範進行自動審查。
- IDE輔助:在編輯器中解釋代碼、補充測試、生成文件或優化實作。
拉取請求自動審查
安裝到程式碼儲存庫之後,Sourcery會在新的拉取請求或後續的提交中觸發審查程序。審查結果通常包含摘要、整體回饋、逐行建議以及狀態檢查,開發人員可以在原有的協作介面內處理這些資訊。
- 快速理解較大的變更,不必先逐個打開所有檔案。
- 在人工評審前發現明顯錯誤、邊界遺漏和不一致實現。
- 讓審查者把時間集中在架構、產品邏輯和複雜風險上。
- 在更新提交後重新檢查,觀察問題是否已被處理。
代碼安全掃描
Sourcery的安全功能不僅能檢查目前的差異,還能掃描已連接的倉庫。官方文件將掃描範圍分為金鑰、靜態應用程式安全、基礎建設即代碼、依賴項目以及授權等類別。
- 金鑰掃描:查找可能被提交到倉庫的令牌、密碼和憑證。
- 靜態應用安全:識別程式碼中的常見安全弱點及危險資料流。
- 基礎設施即代碼:檢查設定檔中的雲端資源與部署風險。
- 依賴項目掃描:發現已知漏洞、過期組件或供應鏈問題。
- 許可證掃描:協助團隊識別第三方依賴的許可證風險。
自訂審查規則
通用AI建議未必符合每個團隊的技術架構與業務限制。Sourcery允許團隊設定自訂規則,以自然語言或專案設定來表達希望持續檢查的規範。
- 要求新增介面同時補充認證、權限或參數校驗。
- 限制團隊不希望繼續使用的函式庫、模式或舊版介面。
- 檢查日誌、異常處理、測試和文件是否符合內部約定。
- 針對金融、醫療或企業軟體增加領域審查提示。
- 把重複出現的人工評審意見沉澱為可重複使用的規則。
代碼摘要與可視化
Pro及更高階的套餐包含取得請求摘要與圖示的功能,這有助於審核人員快速掌握變更的全貌。對於跨模組、多人協作或舊有系統而言,先閱讀結構化的摘要,通常比直接查看詳細內容更有效率。
IDE中的AI編程輔助
Sourcery可用於VS Code、Cursor、Windsurf以及JetBrains系列的IDE中。開發人員可以透過它,在編碼階段就能了解舊有代碼的結構,進而生成測試用例和文件,提升代碼的可讀性,如此一來,問題就不會在提交到拉取請求之後才被發現。
- 解釋陌生函數、模組關係和歷史代碼意圖。
- 為既有邏輯補充單元測試、邊界案例和文件字串。
- 尋找影響可讀性、性能或維護成本的實現方式。
- 在提交前先處理可自動發現的品質問題。
支援的平台與整合
| 類別 | 支持情況 | 用途 |
|---|---|---|
| GitHub.com | 支持 | 安裝應用並自動審查拉取請求 |
| GitLab.com | 支持 | 在合併請求流程中運行審查 |
| GitHub Enterprise Server | 支持 | 面向企業私有代碼環境 |
| 自託管GitLab | 支持 | 連接企業內部GitLab實例 |
| VS Code、Cursor、Windsurf | 支持 | 編輯器內解釋、測試和代碼改進 |
| JetBrains IDE | 支持 | 在專業開發環境中使用AI輔助 |
| Jira | 支援整合 | 連接開發任務與代碼審查上下文 |
| 安全發現API | 提供 | 讀取或整合安全掃描結果 |
適合哪些用戶
- 需要縮短拉取請求等待時間的軟體開發團隊。
- 希望為多個倉庫統一代碼審查標準的平台工程團隊。
- 缺乏專職安全人員,但需要基礎持續掃描的中小團隊。
- 維護大型遺留代碼、跨語言專案或複雜服務的工程組織。
- 希望為開源專案獲得免費自動審查的維護者。
- 需要私有部署、自帶模型或嚴格數據控制的大型企業。
典型應用場景
- 功能開發:在合併前檢查邏輯錯誤、遺漏測試和異常處理。
- 代碼重構:確認重構沒有引入行為變化或新的維護風險。
- 新人協作:用一致反饋幫助新成員理解項目規範。
- 開源維護:為公開倉庫的外部貢獻提供第一輪自動審查。
- 安全治理:定期掃描金鑰、依賴項目及靜態程式碼問題。
- 多倉庫管理:集中觀察大量項目的風險和審查活動。
- 合規開發:透過規則和私有部署加強敏感代碼控制。
Sourcery使用教學
- 使用工作帳號建立Sourcery帳戶,並選擇GitHub或GitLab的連線方式。
- 安裝對應應用或完成授權,僅選擇計劃啟用審查的組織與倉庫。
- 新建一個測試拉取請求,確認摘要、評論和狀態檢查能夠正常出現。
- 根據專案語言和團隊流程調整評論數量、觸發方式與通知設定。
- 添加少量高價值自訂規則,並使用真實變更驗證誤報情況。
- 邀請開發者參與試用,記錄審查速度、採納率及遺漏問題。
- 確認效果後再擴展到更多私有倉庫,並設定席位和權限。
如何配置自訂規則
- 收集團隊過去反覆提出的評審意見,優先選擇可清晰判斷的規則。
- 把規則寫成具體要求,並補充適用目錄、語言或例外條件。
- 在樣本拉取請求上測試規則,檢查是否會產生含糊或重複評論。
- 讓負責該模組的工程師確認建議是否準確且能夠執行。
- 逐步上線規則並定期清理低價值、過時或誤報較多的項目。
如何使用安全掃描
- 先選擇少量代表性倉庫啟用掃描,不要直接把全部歷史問題交給團隊。
- 按密鑰、應用安全、基礎設施、依賴項目和許可證分類查看發現。
- 優先處理可被利用、影響生產或包含真實憑據的高風險問題。
- 為確認的問題分配負責人與截止時間,並記錄誤報判斷依據。
- 修復後重新掃描,同時將預防規則加入提交和合併流程。
團隊落地建議
- 明確AI負責第一輪檢查,最終合併仍由具備上下文的人類審查者決定。
- 建立試點基線,比較啟用前後的等待時間、缺陷率和評論採納率。
- 限定機器人評論密度,避免大量低優先級建議淹沒真正風險。
- 將安全發現接入現有工單、漏洞回應和例外審批流程。
- 每月復盤自訂規則、誤報和被忽略評論,並持續調優。
套餐價格
Sourcery是根據已分配的儲存空間來計算費用,按月收費;若選擇年度付費方式,則可節省20%的費用。公開倉庫和開源專案可以使用免費方案,而私人倉庫則需要根據審核、安全掃描以及企業的部署需求來選擇適當的付費版本。
| 套餐 | 公開價格 | 主要權益 | 適合對象 |
|---|---|---|---|
| Open Source | 免費 | 公開倉庫使用Pro級審查;3個倉庫有限安全掃描,每兩週一次 | 開源專案與公開倉庫維護者 |
| Pro | 12美元/席位/月 | 私有倉庫審查、摘要與圖示、逐行評論、自訂規則;10個倉庫有限掃描 | 個人開發者與小型團隊 |
| Team | 24美元/席位/月 | 包含Pro;倉庫分析、200多個倉庫掃描、不限安全問題、每日掃描、3倍審查限額、自帶模型 | 多倉庫研發與安全團隊 |
| Enterprise | 訂製報價 | 包含Team;自託管、優先支援、客戶成功經理和發票結算 | 大型企業與受監管組織 |
套餐差異
| 能力 | Open Source | Pro | Team | Enterprise |
|---|---|---|---|---|
| 公開倉庫代碼審查 | 包含 | 包含 | 包含 | 包含 |
| 私有倉庫代碼審查 | 不包含 | 包含 | 包含 | 包含 |
| 自訂審查規則 | 開放項目可用 | 包含 | 包含 | 包含 |
| 安全掃描規模 | 3個倉庫 | 10個倉庫 | 200多個倉庫 | 按企業方案 |
| 掃描頻率 | 每兩週 | 每兩週 | 每日 | 按企業方案 |
| 倉庫分析 | 未列入 | 未列入 | 包含 | 包含 |
| 自帶大模型 | 未列入 | 未列入 | 包含 | 包含 |
| 自託管部署 | 未列入 | 未列入 | 未列入 | 包含 |
訂閱與席位規則
- 年付相較按月訂閱可節省20%。
- 費用只按分配給成員的席位計算。
- 私有倉庫可先使用14天免費試用。
- 可以隨時取消或降級,並使用到目前付款週期結束。
- 公開倉庫和開源專案可免費使用代碼審查。
- Enterprise的價格需結合部署、支援及組織需求進行詢價。
免費版能做什麼
開源計劃主要服務於公開的儲存庫,可提供近乎 Pro 級別的自動程式碼審查功能。安全掃描可免費為 3 個儲存庫進行,頻率為每兩週一次,很適合用來讓維護人員了解核心流程。
免費支援開源專案並不代表Sourcery商業平台本身是開源的。私人儲存庫、更多的安全掃描功能、分析功能以及企業級功能,仍需購買付費套餐才能使用。
數據與隱私
Sourcery需要讀取與審查相關的代碼內容,並會使用Azure OpenAI、Anthropic和OpenAI等模型服務來完成部分處理。官方說明指出,不會使用客戶的代碼或訊息來訓練模型,且Sourcery本身也不會儲存這些代碼或訊息。
- 代碼通常以拉取請求差異或完成審查所需片段的形態來處理。
- 模型服務提供方不會使用客戶代碼和消息進行訓練。
- 官方說明第三方保存時間不超過30天。
- 企業可評估零保留選項、自帶模型端點或自託管方案。
- 敏感項目仍應核對合約、資料區域、訪問權限和刪除機制。
企業安全能力
- SOC 2認證,用於協助企業對控制措施進行審查。
- 零保留選項,適合對第三方數據保存有更嚴格要求的團隊。
- 自帶大模型端點,讓組織使用已批准的模型服務。
- 自託管Sourcery,減少代碼離開內部環境的範圍。
- 企業代碼平台支援,可連接內部GitHub或GitLab實例。
- 優先支援與客戶成功服務,協助大規模上線。
產品優勢
- 直接嵌入拉取請求流程,不需要開發者頻繁切換工具。
- 同時覆蓋代碼品質審查與多類安全掃描。
- 支援自訂規則,可將團隊經驗轉化為持續檢查。
- 相容GitHub、GitLab、企業自託管平台及主流IDE。
- 開源專案免費,適合維護者與社群的貢獻流程。
- Team與Enterprise提供多倉庫分析、自帶模型和私有部署路徑。
- 定價按已分配席位計算,套餐層級相對清晰。
使用限制與注意事項
- AI審查可能誤報、遺漏或誤解業務上下文,不能代替人工批准。
- 自動摘要和逐行建議不等同於完整架構與威脅建模。
- Open Source和Pro的安全掃描倉庫數量與頻率有限。
- Pro的安全掃描是有限版本,不適合替代完整的安全運作體系。
- 付費成本會隨分配席位和團隊規模增長。
- 處理私有代碼需要組織評估模型供應商、保留週期和數據區域。
- 過多自訂規則可能產生重複評論和審查雜訊。
- 自託管、優先支援和發票等功能僅在Enterprise中提供。
- 倉庫語言、產生代碼和複雜業務邏輯可能影響建議品質。
- 安全發現仍需人工確認、排序、修復和複測。
GitHub與開源情況
Sourcery的官方GitHub帳戶公開了一個名為sourcery的儲存庫,該儲存庫採用MIT授權條款,其中包含產品說明、預提交掛鉤設定、示範素材以及少量專案設定。目前,該儲存庫中沒有可辨別的產品實作代碼。
因此,MIT許可證僅適用於該公開倉庫中的檔案,無法推及至Sourcery的程式碼審查服務、安全掃描後端或整個企業平台,後者仍屬於閉源商業服務。工具目錄中應將核心產品標示為閉源商業服務,並另外說明官方公開倉庫是採用MIT許可證的。
基本資訊
| 字段 | 內容 |
|---|---|
| 工具名稱 | Sourcery |
| 產品類型 | AI代碼審查與代碼安全掃描 |
| 主要能力 | PR摘要、逐行評論、自訂規則、倉庫掃描和IDE輔助 |
| 代碼平台 | GitHub、GitLab及企業自託管實例 |
| 編輯器 | VS Code、Cursor、Windsurf和JetBrains IDE |
| 價格模式 | 開源專案免費、按席位訂閱與企業定製 |
| 開發者能力 | 安全發現API、配置規則與平台集成 |
| 是否開源 | 核心產品不開源;官方說明倉庫採用MIT許可證 |
推薦指數
4.5 / 5。Sourcery適合那些希望將AI初階審核、安全掃描以及團隊規則整合到現有拉取請求流程中的開發組織,其平台的功能範圍與套餐結構都很清晰;不過,AI的回饋仍需人工判斷,而使用私有代碼的團隊也應先完成對數據及供應商的風險評估。
常見問題
Sourcery主要做什麼?
它會自動審查拉取請求、生成變更摘要與逐行建議,並掃描倉庫中的安全問題。
Sourcery支援GitLab嗎?
支援GitLab.com和自託管GitLab,也支援GitHub.com與GitHub Enterprise Server。
Sourcery免費嗎?
公開倉庫和開源專案可使用免費計劃,私有倉庫通常先試用14天,再選擇Pro或更高套餐。
Sourcery多少錢?
Pro為12美元/席位/月,Team為24美元/席位/月,Enterprise需另行報價;年付可節省20%。
它能掃描哪些安全問題?
官方文件列出金鑰、靜態應用程式安全、基礎建設即代碼、依賴項目及許可證掃描。
Sourcery會用代碼訓練模型嗎?
官方說明Sourcery及其模型服務提供方不會使用客戶代碼或訊息來訓練模型。
Sourcery支援自託管嗎?
支持,但自託管屬於Enterprise能力,需要聯繫官方評估和報價。
可以使用企業自己的大模型嗎?
Team包含自帶大模型能力,具體支持方式與數據路徑應在部署前與官方確認。
Sourcery是開源的嗎?
核心代碼審查和安全平台並非開源;官方GitHub說明該倉庫採用MIT許可證,但並不包含完整的產品實作代碼。
桂公網安備45132202000164號