策略审查
不开 AI,也能给出可解释的合并结论
敏感仓库可以只跑确定性策略引擎:不调用任何模型、不消耗 token,代码一行都不出域。AST 结构化匹配叠加代码图谱上下文,命中更准、误报更少。
免费试用登录态校验缺少参数绑定,建议改为预编译查询并保留审计日志。
$ collie review run --repo border-collie
✓ diff 已解析:42 个文件
✓ 代码图谱已同步
! 3 个风险需要审批
→ 已创建修复 PR:collie/fix-847无 AI 执行链
密钥扫描与依赖许可证预检 → 规则匹配 → 代码图谱增强 → 确定性评分与门禁判定,全程本地执行
AST 结构化匹配
基于 tree-sitter 的结构同构匹配,支持单节点与多节点通配,精确命中方法调用、注解、赋值与导入,不再误伤注释和字符串
内置策略包
Java Spring Cloud、移动端、前端三套规则开箱即用,一键导入为租户规则后可自由增删改停,随平台升级持续获得新规则
仓库级规则绑定
按策略包整组勾选或单条细选,未显式绑定时按「仓库 → 租户启用规则 → 内置包」三级回落,存量仓库行为不变
内置策略包
随二进制分发,私有化客户升级版本即自动获得新规则;导入后归租户所有,可自由调整。
Java Spring Cloud
约 30 条,覆盖 SQL 注入、反序列化与命令执行、硬编码密钥、日志敏感字段、TiDB 兼容写法、消息队列与缓存误用、RPC 超时等
移动端
约 15 条,覆盖 WebView JS bridge、SSL 校验关闭、明文本地存储、日志含 token、Android 组件导出与剪贴板读取
前端
约 15 条,覆盖 innerHTML 与 v-html XSS、eval 与 new Function、前端硬编码密钥、明文 http、localStorage 存放 token
技术要点
- 支持语言
- Java、TypeScript、JavaScript、Go、Python、Rust
- 确定性评分
- 按问题等级加权,基准 100 分,被判定为误报的命中不参与计分
- 记账透明
- 以 builtin-policy-engine 记入用量明细,tokens 为 0、不计费、不占配额
典型使用场景
当代码不能出域、模型资源受限或团队规范需要沉淀时,策略审查是最稳的一档。
合规与私有化仓库
代码完全不出域,不配置模型也能跑完整审查与门禁,结论可解释、可审计,适合金融与政企场景
本地模型并发受限
客户侧模型并发只有 1 也能保持门禁不中断:把高确定性问题交给策略引擎,AI 只用在需要语义判断的变更上
团队规范沉淀
复盘只蒸馏规则模式与统计(不含任何代码明文),草稿经测试与人工采纳后进入下一轮审查,规则越用越贴团队
