2026-10-09
阿里开源了个神器,给WorkBuddy、豆包挑毛病
现在用 AI 开发一个网站、小程序、APP,真的越来越简单了。 尤其是去年Vibe Coding火起来之后,很多原本完全不懂编程的人,也开始自己动手做产品。 WorkBuddy、豆包工作、Qoder、TRAE、GPT、Claude等产品,已经降低普通人的开发门槛,基本上自然语言就能手搓完成。 产品经理可以自己开发原型,知识付费博主可以做课程网站,自媒体人可以搭建内容工具,甚至一个人就能折腾出一套 SaaS 产品。 以前需要找程序员帮忙的事情,现在跟 AI 聊几句,可能就给你做出来了。 但很多人都会有个疑问: AI开发出来的产品,我们真的敢直接上线使用吗? 尤其是涉及用户注册、会员付费、订单管理等功能时,页面能正常打开,按钮能点击,就能说明代码没有问题? 我估计很多人心里也没底。 最近,阿里开源了一个挺有意思的项目,叫 Open Code Review 。 它专门负责给代码挑毛病,可以理解成一个 AI 代码质检员。 ●AI负责开发,再找个AI来挑毛病 Open Code Review 的来头还不小。 根据阿里官方介绍,它最早是集团内部使用的 AI 代码审查助手,过去两年服务了数万名开发者,累计识别出数百万个代码缺陷。 现在,阿里把这套能力开源了。 它主要通过 AI 分析代码,寻找潜在的逻辑错误、安全漏洞、性能问题等,还可以定位到具体的代码位置,给出审查意见。 举个例子。 假设你用 WorkBuddy 开发了一个网站,包含用户注册、登录、课程展示、订单管理和后台管理等功能。 AI 干活挺利索,半小时就把网站做出来了。 你打开网站试了试,页面漂亮,功能也正常。 于是准备上线。 但如果代码里藏着一些问题呢? 比如,用户登录验证存在漏洞,导致别人可以访问不属于自己的数据;或者某个后台接口没有设置权限,普通用户也能调用管理员功能。 这些问题,普通人很难通过点击页面发现。 毕竟,我们只看得懂产品界面,又看不懂代码。 Open Code Review 就可以帮你对代码做一次检查。 它不仅可以检查本次修改的代码,还提供了整个项目的代码扫描能力。 当然,它也不能保证找出所有问题,但至少能让普通人多一道检查流程。 以前程序员写完代码,还需要其他程序员帮忙 Code Review。 现在,AI 写的代码,也可以交给另一个 AI 审查。 这种感觉,还挺有意思。 ●用WorkBuddy开发的应用,也能检查吗? 这是我觉得大家最关心的地方。 比如,你已经用WorkBuddy 开发了一个网站,能不能把它交给 Open Code Review 检查? 当然可以,而且不需要重新开发一遍。 Open Code Review 是一个独立的代码审查工具。只要能够访问项目的源代码,并满足运行环境和模型配置要求,就可以进行检查。 它不会因为代码是 WorkBuddy、Qoder、Cursor 或其他工具生成的,就区别对待。 我查了腾讯 WorkBuddy 的官方资料,它具备本地文件读写和工具执行能力,也支持通过 CLI + Skill 的方式接入命令行工具。 Open Code Review 恰好提供了 CLI,因此具备结合使用的技术基础。不过,目前还没有查到双方官方提供的 WorkBuddy 专用集成方案。 我们可以用一个具体场景来理解。 假设你通过 WorkBuddy 开发了一个客户管理系统,所有项目代码都保存在电脑上的一个文件夹里。 接下来,你希望 WorkBuddy 调用阿里的 Open Code Review,给整个项目做一次检查。 具体怎么做? 第一步:让 WorkBuddy 找到项目代码。 打开之前开发项目的 WorkBuddy 工作区,告诉它: 我之前开发了一个客户管理系统。请找到这个项目在电脑上的源代码文件夹,确认项目结构和运行方式,先不要修改任何代码。 如果它找不到,也可以直接指定电脑上的项目文件夹。 注意,如果你开发的是云端应用,只有一个访问网址,没有完整源代码,就需要先把源代码导出到本地。 第二步:安装 Open Code Review。 它目前主要通过命令行运行。 官方提供的安装命令是: npm install -g @alibaba-group/open-code-review 需要电脑具备 Node.js、Git 等基础环境。安装之后,还需要为 Open Code Review 配置一个用于审查代码的 AI 模型。官方已经提供了配置向导。GitHub 如果你不熟悉命令行,也可以请 WorkBuddy 帮忙检查环境、指导安装。 第三步:让 WorkBuddy 调用工具检查代码。 完成配置后,就可以让 WorkBuddy 运行 Open Code Review 的扫描命令: ocr scan 这条命令会尝试扫描整个项目的代码。 官方还提供了 oc