阿里开源了个神器,给WorkBuddy、豆包挑毛病

0 评论 217 浏览 1 收藏 15 分钟

现在用 AI 开发一个网站、小程序、APP,真的越来越简单了。

尤其是去年Vibe Coding火起来之后,很多原本完全不懂编程的人,也开始自己动手做产品。

WorkBuddy、豆包工作、Qoder、TRAE、GPT、Claude等产品,已经降低普通人的开发门槛,基本上自然语言就能手搓完成。

产品经理可以自己开发原型,知识付费博主可以做课程网站,自媒体人可以搭建内容工具,甚至一个人就能折腾出一套 SaaS 产品。

以前需要找程序员帮忙的事情,现在跟 AI 聊几句,可能就给你做出来了。

但很多人都会有个疑问:

AI开发出来的产品,我们真的敢直接上线使用吗?

尤其是涉及用户注册、会员付费、订单管理等功能时,页面能正常打开,按钮能点击,就能说明代码没有问题?

我估计很多人心里也没底。

最近,阿里开源了一个挺有意思的项目,叫Open Code Review。

它专门负责给代码挑毛病,可以理解成一个 AI 代码质检员。

AI负责开发,再找个AI来挑毛病

Open Code Review 的来头还不小。

根据阿里官方介绍,它最早是集团内部使用的 AI 代码审查助手,过去两年服务了数万名开发者,累计识别出数百万个代码缺陷。

现在,阿里把这套能力开源了。

它主要通过 AI 分析代码,寻找潜在的逻辑错误、安全漏洞、性能问题等,还可以定位到具体的代码位置,给出审查意见。

举个例子。

假设你用 WorkBuddy 开发了一个网站,包含用户注册、登录、课程展示、订单管理和后台管理等功能。

AI 干活挺利索,半小时就把网站做出来了。

你打开网站试了试,页面漂亮,功能也正常。

于是准备上线。

但如果代码里藏着一些问题呢?

比如,用户登录验证存在漏洞,导致别人可以访问不属于自己的数据;或者某个后台接口没有设置权限,普通用户也能调用管理员功能。

这些问题,普通人很难通过点击页面发现。

毕竟,我们只看得懂产品界面,又看不懂代码。

Open Code Review 就可以帮你对代码做一次检查。

它不仅可以检查本次修改的代码,还提供了整个项目的代码扫描能力。

当然,它也不能保证找出所有问题,但至少能让普通人多一道检查流程。

以前程序员写完代码,还需要其他程序员帮忙 Code Review。

现在,AI 写的代码,也可以交给另一个 AI 审查。

这种感觉,还挺有意思。

用WorkBuddy开发的应用,也能检查吗?

这是我觉得大家最关心的地方。

比如,你已经用WorkBuddy 开发了一个网站,能不能把它交给 Open Code Review 检查?

当然可以,而且不需要重新开发一遍。

Open Code Review 是一个独立的代码审查工具。只要能够访问项目的源代码,并满足运行环境和模型配置要求,就可以进行检查。

它不会因为代码是 WorkBuddy、Qoder、Cursor 或其他工具生成的,就区别对待。

我查了腾讯 WorkBuddy 的官方资料,它具备本地文件读写和工具执行能力,也支持通过 CLI + Skill 的方式接入命令行工具。

Open Code Review 恰好提供了 CLI,因此具备结合使用的技术基础。不过,目前还没有查到双方官方提供的 WorkBuddy 专用集成方案。

我们可以用一个具体场景来理解。

假设你通过 WorkBuddy 开发了一个客户管理系统,所有项目代码都保存在电脑上的一个文件夹里。

接下来,你希望 WorkBuddy 调用阿里的 Open Code Review,给整个项目做一次检查。

具体怎么做?

第一步:让 WorkBuddy 找到项目代码。

打开之前开发项目的 WorkBuddy 工作区,告诉它:

我之前开发了一个客户管理系统。请找到这个项目在电脑上的源代码文件夹,确认项目结构和运行方式,先不要修改任何代码。

如果它找不到,也可以直接指定电脑上的项目文件夹。

注意,如果你开发的是云端应用,只有一个访问网址,没有完整源代码,就需要先把源代码导出到本地。

第二步:安装 Open Code Review。

它目前主要通过命令行运行。

官方提供的安装命令是:

npm install -g @alibaba-group/open-code-review

需要电脑具备 Node.js、Git 等基础环境。安装之后,还需要为 Open Code Review 配置一个用于审查代码的 AI 模型。官方已经提供了配置向导。GitHub

如果你不熟悉命令行,也可以请 WorkBuddy 帮忙检查环境、指导安装。

第三步:让 WorkBuddy 调用工具检查代码。

完成配置后,就可以让 WorkBuddy 运行 Open Code Review 的扫描命令:

ocr scan

这条命令会尝试扫描整个项目的代码。

官方还提供了 ocr scan --preview,可以在真正调用模型前,先确认准备检查哪些文件。

我建议先预览,确认范围没问题再扫描,避免把无关文件或敏感内容交给模型。GitHub

检查完成后,可以让 WorkBuddy 阅读审查结果,用普通人听得懂的语言解释问题。

比如:

“发现某个接口可能存在越权访问风险,建议增加用户身份验证。”

然后继续让 WorkBuddy 修改代码,再做一次检查。

这样就有机会形成一套完整流程:WorkBuddy 开发 → Open Code Review 检查 → WorkBuddy 修复 → 再次检查。

这里我也得说明一下:目前这是一套根据双方公开能力整理的可行使用方案,我还没有在 WorkBuddy 中完整实测过,不能保证不同版本和不同权限设置下都能一次跑通。

对于小白来说,首次安装和模型配置仍然有一定门槛。

不过,为了方便大家尝试,我整理了一段可以直接复制给 WorkBuddy 的提示词。

【WorkBuddy 代码检查提示词】

我开发了一个应用,现在希望使用阿里的Open Code Review,对整个项目进行一次代码质量和安全检查。

项目地址:https://github.com/alibaba/open-code-review

请先确认当前项目的源代码目录,并检查电脑是否满足工具的运行要求。如果没有安装,请先向我说明安装步骤,获得我的授权后再安装。

安装完成后,请引导我安全配置所需的 AI 模型,先预览扫描范围,再使用 ocr scan 检查整个项目。

请重点检查登录权限、用户数据安全、潜在漏洞、业务逻辑错误和可能导致程序崩溃的问题。

最后生成一份中文检查报告,按严重程度排序。每个问题都要解释可能造成的后果,并给出修复建议。

检查阶段不要擅自修改代码,等我确认后,再逐个修复并重新检查。

需要提醒的是,复制这段提示词并不等于自动完成接入。WorkBuddy 必须获得项目访问和必要的命令执行权限,Open Code Review 也必须安装、配置成功。

另外,调用外部模型时可能产生 API 费用。涉及商业项目或用户隐私时,也要注意代码发送到第三方模型服务的范围。

下面这些图片,是我用workbuddy实测检查了一下前段时间开发的一个小程序,确实发现了不少问题,还给我输出了一个完整的检测报告,AI可以直接进行修复。

阿里其实给Qoder也准备了玩法

还有一个挺有意思的细节。

Open Code Review 提供了一种叫 Delegation Mode(委托模式) 的功能。

它可以把部分代码审查工作交给 AI 编程工具自身的模型执行。

官方文档明确提到了 Qoder、Cursor、Claude Code、Codex 等工具。

这就有意思了。

假设你平时就在使用 Qoder 开发产品,那么理论上可以通过委托模式,让 Qoder 使用自己已有的模型能力进行代码检查。

这样就不一定需要为 Open Code Review 再单独配置一个模型 API。

不过,委托模式仍需安装相应工具和配置审查工作流,也不能直接等同于 Open Code Review 的完整独立审查能力。

至于 WorkBuddy,目前可以优先采用前面介绍的独立 CLI 扫描方式。未来如果能把它封装成一个 Skill,体验还可以继续简化。

比如,你在 WorkBuddy 里开发完产品,只需要说一句:

“帮我做一次代码体检。”

它就自动完成代码扫描、问题整理,甚至在用户确认后修复问题。

我觉得这才是普通用户真正需要的体验。

Vibe Coding的下一个机会,可能藏在“验收”里

其实,Open Code Review 让我想到一个挺有意思的产品趋势。

过去一年多,AI Coding 工具一直在拼开发能力。

谁生成的页面更漂亮,谁理解需求更准确,谁能够完成更加复杂的任务,大家都在想办法证明自己更能干。

但站在一个普通用户的角度,我觉得还有很多问题没有得到很好解决。

比如,你用豆包工作做了一个网页工具,用 WorkBuddy 做了一个会员管理系统,或者用 Qoder 搭建了一个小型 SaaS 产品。

AI 告诉你:任务完成了。

接下来呢?

我们怎么判断它交付的东西,到底能不能用?

这个问题其实比想象中复杂。

产品有没有安全漏洞,是一方面;业务逻辑有没有错误,是另一方面。

比如一个会员系统,可能不存在明显的代码漏洞,但会员到期后仍然可以使用付费功能。这种问题如果没有结合业务规则进行测试,单靠常规代码审查未必能够发现。

所以我觉得,未来 AI Coding 产品还有几个非常值得挖掘的方向:代码审查、自动测试、安全检测,以及业务逻辑验收。

甚至可以让不同的 AI Agent 分工。

一个负责开发,一个负责代码审查,一个负责模拟真实用户测试,最后再由一个 Agent 把问题汇总给用户。

当然,多个 AI 互相检查也可能存在共同的判断盲区,涉及支付、隐私和真实资金的产品仍然需要更严格的专业测试。

但对普通人来说,至少可以逐渐形成一个更完整的开发流程。

以前,我们通过 AI 解决了“不会开发”的问题。现在,越来越多的人需要解决“开发完了怎么验收”的问题。

对于 OPC、独立开发者和小创业团队来说,这个需求可能会越来越普遍。

阿里把 Open Code Review 开源出来,也算是给 AI Coding 生态补上了一块拼图。

而我更期待的是,国内这些 AI 编程和办公工具能够把类似能力真正整合进去。

以后用 WorkBuddy、豆包工作开发一个应用,做完后直接点一下“全面体检”,AI 就能告诉我们代码有没有明显漏洞、哪些地方需要修改。

那才是真正适合普通人的 Vibe Coding 体验。

毕竟,AI 花半小时帮你做出一个产品,确实很爽。

但代码是谁写的已经没那么重要了,产品上线之后出了问题,最后还得你自己负责。

本文由作者@人人都是产品经理,授权发布于平台,未经许可禁止转载。

更多精彩内容,请关注人人都是产品经理微信公众号或下载App
海报
评论
评论请登录
  1. 目前还没评论,等你发挥!