一句話介紹
Kodus是一個針對軟體開發團隊的開源型AI代碼審查平台,其首個Agent Kody能夠在拉取請求中分析代碼變更、補充相關背景資訊,並提出可行的建議。
工具簡介
Kody將自動化審查功能整合到團隊原有的Git工作流程中,從而能夠識別出潛在的缺陷、安全風險、效能問題、程式碼品質問題,以及團隊規範上的偏差。它既可以作為服務來使用,也可以部署在自己的基礎設施上。
平台並不固定綁定單一模型,預設採用BYOK模式。團隊可選擇OpenAI、Anthropic、Google Gemini、Vertex AI、Novita或相容的端點,並直接向模型供應商支付推理費用。
主要功能
自動化PR審查
Kody可以在PR中被創建或推送新提交後自動運行,也可以透過評論指令手動觸發。它會解析相關的設定、收集差異與必要的上下文資訊,然後產生行內建議以及可選的PR摘要。
缺陷與安全問題識別
審查會關注邏輯錯誤、輸入校驗、權限控制、異常處理、安全風險、性能和可維護性。建議按嚴重程度和相關性篩選,並進行去重,以減少重複或低價值評論。
跨文件和業務邏輯檢查
Kody能結合倉庫的上下文以及跨檔案之間的資訊來分析變更內容,而不只是解釋單個的差異部分。此外,其業務邏輯驗證功能還能將實際實作與任務說明或規格要求進行比對,但此功能的前提是必須有正確的設定以及可取得的上下文資料。
Kody Rules
團隊可用自然語言建立審查規則,並按組織、倉庫、目錄或具體範圍應用。規則適合固化架構約束、安全要求、測試規範和倉庫約定。
團隊記憶與學習
Memories會將代碼庫的結構、約定以及團隊的反饋視為高優先級的參考資料,並用於後續的審查、跨檔案分析以及對話中。記憶的範圍可依目錄、儲存庫或組織來設定,而由 AI 生成的記憶則可以進入審核流程。
Kody Issues
當PR關閉後,那些尚未被實施的檔案級別建議會自動被列入問題清單中,同時也會保留該檔案的位址、嚴重程度以及原本的建議內容。之後,當相關的PR完成修改後,平台就會自動將這些問題標記為已解決。
Cockpit工程指標
Cockpit用於觀察審查效果、規則健康狀況、倉庫品質以及交付指標,適合工程負責人瞭解採用情況。該模組屬於Teams及Enterprise權益,Community不包含。
插件與MCP
此插件可透過MCP將Jira等外部業務環境資料引入審查流程中,同時也能在評論串中管理規則或建立問題。目前該插件被標記為測試功能,因此在未經驗證之前,不應用於處理重要的生產任務。
終端CLI
Kodus CLI可直接檢視工作區、暫存區的差異、分支或提交內容,並根據嚴重性產生結構化的報告。它還支援預覽與應用修復措施、在推送之前執行相關動作、整合到CI流程中,以及為編碼代理提供簡潔的輸出結果。
代碼審查流程
- 連接到Git代碼託管平台,並選擇需要啟用Kody的組織、工作區和儲存庫。
- 配置自動或手動審查、目標分支、忽略路徑、建議嚴重程度和檔案限制。
- 連接自己的模型密鑰,選擇模型並設定月度模型支出上限。
- 建立適用於團隊、倉庫或目錄的Kody規則與記憶。
- 開發者在建立 PR 或推送新提交後,Kody會收集差異與相關的上下文資料。
- 平台執行規則、跨文件分析、建議篩選和去重。
- Kody在代碼行旁發布具體建議,並按配置生成PR摘要。
- 開發者判斷建議是否正確,修改代碼或在評論中繼續溝通。
- 需要重新分析時手動觸發審查,確認新提交是否解決問題。
- 透過Cockpit和Kody Issues觀察效果、遺留建議和團隊趨勢。
自動觸發、手動觸發與跳過
| 情況 | Kody行為 | 團隊需要注意 |
|---|---|---|
| PR創建 | 按倉庫配置自動開始審查 | 確認目標分支和草稿策略 |
| 推送新提交 | 可按設定節奏增量复审 | 避免對每次小提交產生雜訊 |
| 手動命令 | 按評論請求啟動新審查 | 適合關鍵節點或自動審查關閉時 |
| 強制複審 | 忽略無新提交等常見跳過條件 | 只在確需重新分析時使用 |
| 無有效變更 | 可能跳過本次運行 | 合併提交或忽略文件不會產生有效審查 |
| 超出文件限制 | 不執行審查 | 所有套餐都不審查超過200個變更文件的PR |
| 配置或許已失效 | 顯示跳過、錯誤或無許可狀態 | 檢查密鑰、席位、倉庫配置和權限 |
GitHub、GitLab和Forgejo可透過原生的表情符號來顯示處理中、已完成、跳過、無許可或錯誤等狀態。而Azure DevOps和Bitbucket則沒有相應的表達方式,因此有些狀態會以評論的形式呈現。
Kody Rules與記憶
| 項目 | 主要作用 | 作用範圍 | 使用建議 |
|---|---|---|---|
| 檔案級規則 | 檢查具體代碼和檔案差異 | 目錄、倉庫或組織 | 用於安全、風格、測試和框架約定 |
| PR級規則 | 檢查跨文件關係和PR整體條件 | 倉庫或更高層級 | 用於架構、變更範圍和發布要求 |
| 文件引用 | 把指定文件或代碼作為規則上下文 | 由規則配置決定 | 引用穩定且受版本控制的材料 |
| MCP函數 | 從外部系統取得規格或業務資訊 | 已啟用插件的工作區 | 限制端點權限並驗證返回內容 |
| Memories | 保留代碼庫和團隊長期上下文 | 目錄、倉庫或組織 | 定期審核錯誤、過期或衝突記憶 |
| AI生成記憶 | 從對話與反饋中提議新上下文 | 進入指定範圍前可審批 | 生產團隊應啟用人工審核 |
規則和記憶可以減少重複解釋,但錯誤約束也會被持續放大。應為每條規則設定負責人,並透過真實PR回測誤報、漏報和作用範圍。
Kody Issues與品質追蹤
- PR關閉時記錄尚未實施的檔案級建議。
- 保存倉庫、檔案位置、類別及原建議上下文。
- 按Critical、High、Medium和Low管理嚴重程度。
- 使用Open、Resolved和Dismissed維護處理狀態。
- 按狀態、嚴重程度、類別和倉庫篩選。
- 保存常用視圖供團隊持續複查。
- 在後續代碼變化實現建議時自動嘗試解決。
- PR級規則不會直接生成可追蹤問題。
插件與業務上下文
Kodus MCP內建了對GitHub、GitLab、Bitbucket和Azure DevOps的適配器,因此無需為基本的程式碼操作另行安裝插件。此外,還可以透過外部插件來讀取Jira中的任務或規格,如此一來,所提出的建議就能更符合業務上的需求了。
- 只啟用當前工作區確實需要的工具。
- 為外部端點設定最小權限憑證。
- 確認任務連結對Kody具有讀取權限。
- 對更新任務狀態等寫操作保留人工確認。
- 審查自訂MCP伺服器的日誌、保留和安全策略。
- 測試功能升級後重新驗證行為。
- 不要把外部規格內容預設視為可信指令。
支援的代碼平台
| 平台 | PR或MR審查 | 狀態回饋 | 部署注意 |
|---|---|---|---|
| GitHub | 支持 | 原生表情反應和行內評論 | 可透過應用、OAuth或自託管Webhook配置 |
| GitLab | 支持 | 原生表情反應和行內評論 | 確認OAuth、Webhook和項目權限 |
| Bitbucket | 支持 | 部分狀態使用評論 | 平台沒有原生反應介面 |
| Azure Repos | 支持 | 部分狀態使用評論 | 需配置Azure DevOps訪問和Webhook |
| Forgejo | 自託管文件提供事件適配 | 支援原生反應 | 託管與功能覆蓋應按部署版本驗證 |
| 本地Git與CI | 透過CLI審查差異 | 終端報告和退出碼 | 適合推送前檢查與流水線門禁 |
模型與BYOK
所有套餐預設皆允許使用者連接自己的模型帳戶,模型費用由對應供應商直接結算,Kodus不會對Token加價。可選擇商業模型、雲端企業網關、聚合服務或相容介面。
| 模型路徑 | 帳號與費用關係 | 數據責任 | 適合情況 |
|---|---|---|---|
| 自帶模型密鑰 | 用戶持有帳號並直接付款 | 由用戶與模型供應商的合同約束 | 大多數Community、Teams和Enterprise用戶 |
| 試用免金鑰 | Kodus承擔有限次數的模型費用 | 由Kodus選擇審查模型 | 快速體驗前幾次PR審查 |
| 企業託管金鑰 | 由企業合同約定 | 受Enterprise協議和供應商安排約束 | 需要統一賬務與支援的組織 |
| 自託管相容端點 | 用戶管理模型和基礎設施 | 可把模型流量保留在受控網路 | 嚴格數據邊界與私有模型場景 |
BYOK任務不會在用戶未配置回退模型時擅自切換到Kodus託管模型。所選模型失敗時,審查也會失敗,因此團隊應自行設定回退、預算及告警策略。
託管版與自託管
| 方式 | 維護責任 | 數據控制 | 適合用戶 |
|---|---|---|---|
| Kodus Cloud Community | 平台維護服務,用戶管理模型金鑰和倉庫權限 | 代碼上下文按審查流程發送到所選模型 | 個人、開源專案和小團隊 |
| Kodus Cloud Teams | 平台提供託管、更新和優先隊列 | 用戶管理模型關係,平台保存審查結果與指標 | 需要團隊功能的研發組織 |
| Enterprise託管 | 合同約定專用實例、SLA和支持 | 可加入企業治理與審計要求 | 大型或受監管組織 |
| Community自託管 | 用戶負責部署、更新、監控和備份 | 應用棧位於自己的基礎設施 | 具備運維能力且需要控制環境的團隊 |
| Enterprise自託管 | 雙方按合同劃分支持責任 | 可結合SSO、RBAC和專用治理 | 要求本地部署和商業支援的企業 |
自託管架構
自託管版本由網頁應用、API、審核Worker、Webhook服務、MCP管理器以及隊列和資料庫組件所構成。可採用Docker Compose來進行部署,同時也提供了Kubernetes和OpenShift方向的部署說明文件。
- 為Webhook設定穩定入口與簽名校驗。
- 隔離網頁、API、Worker和資料服務的網路權限。
- 將Git憑證與模型密鑰存入密鑰管理系統。
- 為PostgreSQL、MongoDB和消息隊列建立備份。
- 限制MCP管理器訪問外部系統的範圍。
- 部署反向代理、傳輸加密和訪問控制。
- 監控任務隊列、失敗審查、Token和儲存增長。
- 在升級前驗證資料庫遷移和回滾。
自託管實施步驟
- 評估Cloud與自託管在數據邊界、運維和支援方面的差異。
- 準備滿足容器、資料庫、隊列、域名及傳輸加密要求的環境。
- 部署Kodus應用組件並設定獨立的生产密鑰。
- 配置Git平台應用、OAuth、Webhook或訪問令牌。
- 連接模型供應商,並限制每個環境的預算。
- 建立組織、工作區、倉庫、角色以及審核規則。
- 使用測試倉庫驗證PR觸發、評論、重試和狀態反饋。
- 測試備份恢復、升級、日誌脫敏和憑證輪換。
- 完成安全與法務審核後再連接生產倉庫。
- 持續更新版本並監控隊列、延遲、誤報和模型費用。
CLI使用方式
CLI適合在PR建立之前檢查本地的變更,同時也能融入CI或編碼Agent的自動修復流程中。匿名試用時,每天可檢視5次,每次最多10個檔案;登入後的限制則取決於所選的套餐,單次最多可處理100個檔案。
- 安裝 Kodus CLI,並在目標倉庫中開啟終端機。
- 先對工作區或暫存差異運行普通審查。
- 查看按檔案和嚴重程度分組的問題。
- 逐項預覽建議,不要直接接受所有自動修復。
- 需要時使用修復模式應用可處理的問題。
- 為AI編碼Agent使用結構化的提示輸出模式。
- 在CI中根據嚴重程度和退出碼設定阻斷條件。
- 將團隊規則與Web端配置保持一致。
價格與套餐
價格資訊於2026年8月23日核驗,實際金額、稅費、匯率及優惠可能變動,最終以結算頁面顯示為準。
Kodus是根據產品功能來區分套餐,而非PR的數量;所有套餐在使用自有的模型金鑰時,都提供無限制的PR審核次數以及無限制的使用者數量。而Teams則是根據當月創建PR的活躍開發人員數量來決定席位數,目前並未公佈最低席位數。
| 套餐或版本 | 價格 | 計費週期 | 核心權益或額度 | 適合用戶 |
|---|---|---|---|---|
| Community | 免費 | 長期 | Cloud或自託管、不限用戶和PR、最多10條規則、最多3個插件、記憶及Quality Radar | 個人、學生、開源維護者和小團隊 |
| Teams月付 | 每位活躍開發者10美元,另付模型Token | 按月 | 雲端託管、優先隊列、Cockpit、不限規則與插件、郵件與社群支援 | 需要協作指標和託管維護的團隊 |
| Teams年付 | 折合每位活躍開發者8美元,另付模型Token | 按年 | Teams全部功能,年付相對月付優惠20% | 穩定長期使用的研發團隊 |
| Enterprise | 訂製報價,另付模型Token | 合同約定 | Cloud或自託管、SSO、RBAC、審計日誌、專用實例、SLA和專屬支援 | 大型組織和合規團隊 |
| Kody Pilot | 符合條件可獲30%至100%優惠 | 申請審核 | 面向早期創業公司、活躍開源項目、非營利組織和特定地區團隊 | 需要費用支持且符合條件的組織 |
Community、Teams和Enterprise在預設情況下,都由使用者直接承擔模型Token的費用,實際成本則取決於PR的規模、上下文、所使用的模型以及審核的頻率。Enterprise也可以透過合約的方式,使用Kodus管理的金鑰來進行管理。
免費試用
Teams提供14天的功能試用期,且不需要信用卡。試用期內可使用Cockpit、無限制的規則與插件,以及優先處理隊列等團隊功能,此外,Kodus還會承擔前5次PR審查的費用。
- 14天期限控制Teams功能,不會永久禁止基礎審查。
- 首批5次PR審查無需預先連接模型密鑰。
- 完成部分引導任務可能獲得額外試用審查次數。
- 免費審查次數用完後,連接自己的模型密鑰即可繼續。
- 試用模型由Kodus選擇,接入自己的密鑰後可自行選擇模型。
- 年度Teams方案相對月付公開優惠20%。
- 取消在當前計費週期結束時生效。
- 已收費用原則上不退款,除非另有明確約定。
開源與許可證
Kodus的核心倉庫是公開的,且會持續維護,但採用雙重許可證機制。除了標有企業版標記的檔案和目錄之外,其餘的代碼均適用AGPL-3.0許可證;而那些標有企業版標記的部分則受商業許可證的約束,因此不能簡單地認為所有功能都可以在AGPL許可證的規範下使用。
| 項目 | 公開狀態 | 許可證或邊界 | 正確理解 |
|---|---|---|---|
| Kodus核心單倉庫 | 公開 | 社區代碼AGPL-3.0 | 修改並通過網路提供服務時需評估AGPL義務 |
| 企業版文件 | 倉庫中可能可見 | 商業許可證 | 檔案名稱含企業標記或位於企業目錄的不屬於AGPL部分 |
| Web、API、Worker與Webhook | 核心倉庫包含 | 按各路徑許可證判斷 | 可用於本地開發和社群部署 |
| Kodus CLI | 官方公開項目 | 以CLI倉庫許可證為準 | 用於本地、CI和Agent審查 |
| 部署安裝器 | 官方公開項目 | MIT許可證 | 幫助部署完整自託管堆疊 |
| Enterprise權益 | 商業功能 | 合同授權 | SSO、審計、專用實例和SLA不等於社區功能 |
企業計劃、商業許可與開源倉庫可以同時存在。準備發布修改版、提供網路服務或嵌入商業產品的組織,應由法務核對AGPL及企業許可的邊界。
隱私與資料處理
客戶擁有代碼、倉庫元資料、PR、評論及設定等客戶資料的所有權,並授權 Kodus 為了提供審查服務而處理這些內容。除非客戶明確同意,否則平台不會將客戶的代碼或個人資料用於訓練或微調基礎模型。
審查時,僅將差異及所需的上下文傳送給所選的模型供應商,Kodus會保存建議、元資料等審查結果,用於歷史顯示、減少重複工作以及計算相關指標。BYOK用戶還需遵守自己與模型供應商之間的數據條款。
| 數據項目 | 處理方式 | 使用建議 |
|---|---|---|
| 代碼差異與上下文 | 為生成當前審查發送至配置的模型 | 選擇滿足保留、地區和DPA要求的模型方案 |
| 模型金鑰 | 靜態加密且不再以明文顯示 | 使用專用金鑰、最小權限和定期輪換 |
| 審查建議與元數據 | 為歷史、去重和指標保存 | 確認保留期限、刪除和導出範圍 |
| 帳戶與工作區數據 | 在賬戶存續期間及關閉後合理期限保存 | 離職與停用時執行成員和數據清理 |
| 日誌與技術數據 | 為安全和故障排查保留有限期間 | 企業合同中確認具體期限 |
| 第三方整合 | 受Git和業務工具各自條款約束 | 逐一審查權限、Webhook和子處理商 |
| 國際傳輸 | 可能在美國及其他地區處理 | 需要時簽署DPA並確認傳輸保障 |
自託管遙測
自託管實例預設會每天發送一次匿名心跳訊息,內容包括聚合計數與運行元資料,不包含程式碼、身分識別資訊或可追蹤用戶的相關資料。管理員可以預覽所發送的內容,也可以透過環境設定來關閉遠端監控功能。
- 上線前檢查當前版本的遙測字段。
- 在受監管環境中記錄啟用或關閉的決策。
- 限制遙測出口到指定服務。
- 升級版本後重新檢查字段變化。
- 不要把匿名心跳與應用日誌或模型流量混為一談。
- 關閉遙測也不替代對Git、模型和插件流量的審查。
適合哪些用戶
- 希望在PR中自動發現缺陷和安全風險的研發團隊。
- 需要統一執行代碼規範和架構約束的平台團隊。
- 使用GitHub、GitLab、Bitbucket或Azure Repos的組織。
- 希望自行選擇模型並直接控制Token費用的團隊。
- 需要自託管開源代碼審查平台的企業。
- 希望追蹤未實施建議及技術品質趨勢的工程負責人。
- 需要在本地、推送前或CI中審查代碼的開發者。
- 希望讓Claude Code、Cursor、Codex或Windsurf參與審查修復循環的使用者。
- 需要將Jira規格帶入代碼審核的產品研發團隊。
典型場景
- 在PR創建後自動檢查安全、性能和邏輯問題。
- 透過目錄級規則約束不同模組的技術規範。
- 在合併前驗證實現是否符合任務驗收條件。
- 為開源倉庫提供持續且一致的初步審查。
- 在本地提交前發現明顯缺陷並預覽修復。
- 在CI中對高嚴重度問題設置失敗門禁。
- 追蹤已關閉PR中尚未落地的改進建議。
- 比較不同模型在真實代碼庫中的品質和成本。
- 在自有基礎設施運行應用堆疊和模型端點。
產品優勢
- Community可免費使用並支援Cloud或自託管。
- 核心代碼公開,社區部分採用AGPL-3.0。
- 不按PR次數計費,自帶密鑰時所有套餐均可不限PR。
- 模型中立並支援相容端點。
- 不對用戶自帶模型Token費用加價。
- 規則、記憶和倉庫上下文提升團隊適配度。
- Kody Issues可持續追蹤未實施建議。
- CLI覆蓋本地、CI和編碼Agent工作流。
- 支援四個主流商業Git平台。
- Enterprise提供治理、專用實例和支持選項。
使用限制
- AI建議具有概率性,可能錯誤、遺漏或不適用。
- 所有套餐都不會審查超過200個變更文件的PR。
- 大型差異會降低上下文品質並增加模型費用。
- BYOK費用隨模型、PR規模和審核次數變化。
- 模型供應商的資料保留並非由Kodus單獨決定。
- 插件目前是測試功能,不適合直接執行高風險動作。
- 錯誤規則和記憶會持續產生系統性誤報。
- 自託管需要維護資料庫、隊列、Webhook、升級和備份。
- Enterprise檔案不屬於AGPL社區許可範圍。
- Teams僅提供Cloud託管,常規自託管團隊需選擇Community或Enterprise路徑。
- 匿名CLI試用具有每日次數和檔案數量限制。
落地與採購清單
- 選擇一個代碼活躍、風險可控且具有歷史PR的試點倉庫。
- 確定託管方式、Git權限、模型供應商和數據地區要求。
- 核對Community、Teams與Enterprise的功能和許可證邊界。
- 計算活躍開發者席位與不同模型的月度Token預算。
- 建立規則負責人、記憶審批和插件准入流程。
- 用已知缺陷、正常代碼和大PR測試準確性與穩定性。
- 統計建議採納率、誤報率、審查延遲和人工複核時間。
- 驗證金鑰加密、角色、審計、刪除、備份和事件響應。
- 自託管時檢查匿名遙測、網路出口和升級回滾。
- 在合同中確認退款、SLA、支援、DPA和退出遷移。
- 通過工程、安全、隱私和法務驗收後逐步擴大範圍。
常見問題
Kodus主要做什麼?
Kodus透過Kody在PR或本地差異中執行AI代碼審查,協助團隊發現缺陷、安全、效能及品質問題,並以規則、記憶與指標來適配團隊流程。
Kodus免費嗎?
Community長期免費,支援Cloud或自托管,並允許攜帶模型密鑰後不受PR審查限制。Teams則根據活躍開發者人數計費,Enterprise則採用訂製報價。
Teams如何計費?
每月的費用為每位活躍開發者10美元,按年計算則為每位8美元,而模型Token則需另行支付費用。只有在那個計費週期內創建了PR的開發者,才會被計入活躍開發者之列。
試用需要信用卡嗎?
14天Teams功能試用不要求信用卡,並包含最初5次免接入模型密鑰的PR審查。次數用完後可以連接自己的模型密鑰繼續審查。
Kodus會用代碼訓練模型嗎?
Kodus不會使用客戶代碼或個人資料來訓練或微調基礎模型,除非客戶明確授權。至於BYOK所選用的模型供應商要如何保存及處理這些資料,則取決於使用者與該供應商之間的協議。
Kodus是完全開源的嗎?
社群版本的代碼遵循 AGPL-3.0 標準,但企業版中的檔案與目錄則受商業許可協議的約束。這是一種雙重許可證結構,因此並非所有的企業版功能都能被視為符合 AGPL 的開源規定。
可以部署到自己的伺服器嗎?
可以,Community和Enterprise都提供自託管路徑。Teams則屬於雲端方案,自託管的使用者需自行負責部署、資料庫、隊列、Webhook以及升級和備份等工作。
支援哪些Git平台?
主要支援GitHub、GitLab、Bitbucket和Azure Repos,部署文件還提供Forgejo事件適配。CLI可直接審查本地的Git差異並用於CI。
總結
Kodus適合那些希望將AI代碼審查功能整合到現有的Git流程中,同時仍能掌控模型、成本及部署方式的研發團隊。Community則提供免費、自托管的解決方案,並具備BYOK、Kody Rules、團隊記憶體、Issues以及CLI等功能,可構建出相當完整的工程品質管理流程。
它不能替代人工評審、測試、靜態分析與安全審計。上線前應重點驗證真實倉庫中的誤報與漏報、模型數據條款、AGPL與企業許可邊界,以及自託管運維成本。
桂公網安備45132202000164號