策略审查

策略审查

不开 AI,也能给出可解释的合并结论

敏感仓库可以只跑确定性策略引擎:不调用任何模型、不消耗 token,代码一行都不出域。AST 结构化匹配叠加代码图谱上下文,命中更准、误报更少。

免费试用
控制台工作台猫狗试验室
待处理任务56+12
阻断风险0干净
审查覆盖率60%42 个文件
平均耗时53sp95 91s
提交 / 合并请求今日审查水位
SQL 注入风险src/auth/login.ts · 高风险
0
许可证与密钥扫描package-lock.json · 已通过
通过
修复 PR 待确认2 个文件变更
待审批
调用影响面影响面
AuthServicePolicyCacheSessionNotify
风险详情SQL 注入风险

登录态校验缺少参数绑定,建议改为预编译查询并保留审计日志。

collie
$ collie review run --repo border-collie
✓ diff 已解析:42 个文件
✓ 代码图谱已同步
! 3 个风险需要审批
→ 已创建修复 PR:collie/fix-847
60%审查覆盖率
平均耗时 53s · 失败任务 31

无 AI 执行链

密钥扫描与依赖许可证预检 → 规则匹配 → 代码图谱增强 → 确定性评分与门禁判定,全程本地执行

AST 结构化匹配

基于 tree-sitter 的结构同构匹配,支持单节点与多节点通配,精确命中方法调用、注解、赋值与导入,不再误伤注释和字符串

内置策略包

Java Spring Cloud、移动端、前端三套规则开箱即用,一键导入为租户规则后可自由增删改停,随平台升级持续获得新规则

仓库级规则绑定

按策略包整组勾选或单条细选,未显式绑定时按「仓库 → 租户启用规则 → 内置包」三级回落,存量仓库行为不变

内置策略包

随二进制分发,私有化客户升级版本即自动获得新规则;导入后归租户所有,可自由调整。

Java Spring Cloud

约 30 条,覆盖 SQL 注入、反序列化与命令执行、硬编码密钥、日志敏感字段、TiDB 兼容写法、消息队列与缓存误用、RPC 超时等

移动端

约 15 条,覆盖 WebView JS bridge、SSL 校验关闭、明文本地存储、日志含 token、Android 组件导出与剪贴板读取

前端

约 15 条,覆盖 innerHTML 与 v-html XSS、eval 与 new Function、前端硬编码密钥、明文 http、localStorage 存放 token

技术要点

支持语言
Java、TypeScript、JavaScript、Go、Python、Rust
确定性评分
按问题等级加权,基准 100 分,被判定为误报的命中不参与计分
记账透明
以 builtin-policy-engine 记入用量明细,tokens 为 0、不计费、不占配额

典型使用场景

当代码不能出域、模型资源受限或团队规范需要沉淀时,策略审查是最稳的一档。

01

合规与私有化仓库

代码完全不出域,不配置模型也能跑完整审查与门禁,结论可解释、可审计,适合金融与政企场景

02

本地模型并发受限

客户侧模型并发只有 1 也能保持门禁不中断:把高确定性问题交给策略引擎,AI 只用在需要语义判断的变更上

03

团队规范沉淀

复盘只蒸馏规则模式与统计(不含任何代码明文),草稿经测试与人工采纳后进入下一轮审查,规则越用越贴团队