Kodus ist eine Open-Source-Code-Review-Plattform, die sich auf einen Agenten namens konzentriert Kody. Es analysiert Pull-Request-Unterschiede und Kontext, wendet integrierte und vom Team definierte Regeln an, filtert Vorschläge und veröffentlicht Inline-Ergebnisse oder eine Zusammenfassung im Git-Anbieter. Aktuelle Projektmaterialien sind GitHub, GitLab, Bitbucket und Azure Repos, mit Statusreaktionen, die derzeit ausführlicher auf GitHub und GitLab verfügbar sind.
Kodus ist als früher, wiederholbarer Prüfer nützlich – nicht als verantwortlicher Betreuer, deterministischer statischer Analysator oder Beweis dafür, dass eine Änderung sicher ist. Es kann Fehler, Leistungsprobleme, Sicherheitsgerüche und Richtlinienabweichungen erkennen, aber auch systemübergreifendes Verhalten übersehen, Absichten missverstehen oder plausible Fehlalarme erzeugen. Geschützte Filialen, Tests, Spezialscanner und menschliches Eigentum bleiben notwendig.

Der Überprüfungspfad und seine Vertrauensgrenzen
PR-Ereignis / manueller @kody-Befehl
|
v
Git-Provider-App ---> Diff + ausgewählter Kontext
|
v
Kodus Steuerungsebene/selbstgehostete Dienste
|
.------+----------------.
v v
ausgewählte LLM-Regeln/Speicher/Plugins
| |
'-------- finden ------'
|
Deduplizierung + Schweregrad + Schutzmaßnahmen
|
v
Inline-Kommentar/Zusammenfassung/optionaler Bewertungsstatus
|
CI + menschlicher Prüfer -> Zusammenführungsentscheidung
Ordnen Sie diesen Ablauf der ausgewählten Edition zu. Gehostetes Kodus, selbstgehostetes Kodus mit einem Cloud-Modell und selbstgehostetes Kodus mit einem lokalen Modell haben unterschiedliche Datenpfade. „Selbst gehostet“ bedeutet nicht, dass der Code im Netzwerk bleibt, wenn Eingabeaufforderungen weiterhin an einen externen Anbieter gehen.
Editions- und Kostenmodell
Der aktuelle Repository-Vergleich listet die Editionen Community, Teams und Enterprise auf. Die Community wird als kostenlos, verfügbar gehostet oder selbst gehostet angezeigt, mit unbegrenzten PRs bei Verwendung des eigenen Modellschlüssels des Kunden, bis zu 10 Kody Regeln und bis zu drei aktiven Plugins. Für Teams wird ein monatlicher Preis von 10 $ pro Entwickler oder bei jährlicher Abrechnung 8 $ pro Entwickler und Monat zuzüglich Modell-/Tokenkosten angegeben. Enterprise ist kundenspezifisch und fügt Bereiche wie SSO, RBAC/Audit und Support hinzu; Überprüfen Sie den Live-Vergleich, da sich die Verpackung ändert.
| Wahl | Plattformgebühr | Modellabrechnung | Operatives Eigentum |
|---|---|---|---|
| Von der Community gehostet + BYOK | Derzeit kostenlos gelistet | Direkt zum ausgewählten Anbieter | Schlüssel, Repo-Berechtigungen und Richtlinien |
| Von der Community selbst gehostet + BYOK | Unter den Repository-Bedingungen kostenlos aufgeführte Software | Direkter Anbieter oder lokale Infrastruktur | Vollständige Bereitstellung, Speicherung, Sicherheit und Upgrades |
| Mannschaften | Gebühr pro Entwickler | BYOK/Token kosten separat | Konfiguration, Anbieter und Überprüfungsgovernance |
| Unternehmen | Benutzerdefiniert | Bestätigen Sie die vertraglich vereinbarte Token-Vereinbarung | Wird vertraglich mit dem Anbieter geteilt |
Das Repository fördert keinen Aufschlag auf die Modellkosten für BYOK, die Kosten hängen jedoch weiterhin von der Diff-Größe, den Kontextdateien, der dateiübergreifenden Analyse, dem ausgewählten Modell, den Wiederholungsversuchen und den Folge-Commits ab. In der Preisdokumentation heißt es, dass PRs über 200 geänderte Dateien nicht überprüft werden. Berechnen Sie die Kosten pro akzeptiertem Problem, nicht die Kosten pro PR.
Die Wahl des Modells ist eine Entscheidung der Überprüfungsrichtlinien
Kodus bietet modellunabhängige Unterstützung, einschließlich Claude, GPT, Gemini, Llama, GLM, Kimi und OpenAI-kompatibler Endpunkte. Vergleichen Sie den genauen Anbieter und das Modell in Ihrer Codebasis. Ein günstigeres Modell kann zu so vielen Fehlalarmen führen, dass Rezensenten den Bot ignorieren; Ein leistungsstarkes Modell kann mehr Kontext und Kosten offenlegen, ohne dass es zu einer proportionalen Fehlerreduzierung kommt.
| Kriterium | Messen | Warum es wichtig ist |
|---|---|---|
| Echt positive Präzision | Akzeptierte gültige Befunde / alle Befunde | Geringe Präzision zerstört das Vertrauen der Rezensenten |
| Rückruf bei ausgesäten Mängeln | Bekannte Mängel gefunden / eingefügte Mängel | Schweigen ist kein Beweis für Sicherheit |
| Schweregradkalibrierung | Übereinstimmung mit der menschlichen Rubrik | Die Blockierung hängt vom Schweregrad ab |
| Korrekturaufwand | Minuten zur Validierung und Behebung | Ein ausführlicher korrekter Kommentar kann immer noch kostspielig sein |
| Kosten | Anbieter-Tokens + Plattform + Überprüfungsarbeit | Zeigt die Gesamtkosten an, nicht nur den API Preis |
| Latenz | PR-Update für nützliches Feedback | Langsame Bewertungen unterbrechen den Fluss |
Berechtigungen: Überprüfen Sie nur das, was der Bot sehen muss
Installieren Sie die Git-Anbieter-App standardmäßig in ausgewählten Repositorys und nicht in einer gesamten Organisation. Beginnen Sie mit Lesezugriff auf Code/Metadaten und der Erlaubnis, Bewertungskommentare/-status zu veröffentlichen. Gewähren Sie keine Verwaltung, Geheimnisse, Umgebungen, Freigaben oder direkte Schreibzugriffe, es sei denn, eine gesondert begründete Funktion erfordert dies.
Der Repository-Code kann versehentlich Anmeldeinformationen, Kundendaten, proprietäre Algorithmen und persönliche Daten enthalten. Auch wenn nur Diffs und Kontext gesendet werden, können diese Fragmente sensibel sein. Überprüfen Sie die Aufbewahrungs-/Schulungsbedingungen des Anbieters, die Region, die Verschlüsselung, die Unterauftragsverarbeiter und die Löschung. Das Projekt besagt, dass der Quellcode nicht zum Trainieren von Modellen verwendet wird und während der Übertragung und im Ruhezustand verschlüsselt wird; Überprüfen Sie die vertragliche Abdeckung für den gewählten Hosting- und Provider-Pfad.
Durch das Selbsthosting entfällt keine Architekturarbeit
Offizielle Bereitstellungsmaterialien beschreiben API, Webhooks, Worker- und Webdienste sowie Datenbanken/Warteschlangen und eine AST-Graph/Cross-File-Analyse-Sandbox. Die Sandbox kann lokal innerhalb des Workers oder E2B sein, was eine kostenpflichtige Remote-Option ist. Cloud-Git-Integrationen erfordern öffentliche Web- und API-Endpunkte; Interne Git- und lokale Modelle können ohne externes Internet betrieben werden.
| Selbstgehostete Komponente | Risiko | Kontrolle |
|---|---|---|
| Webhook-Endpunkt | Gefälschte/wiedergegebene Ereignisse und Denial-of-Service | Signaturvalidierung, Replay-Verteidigung und Ratenbegrenzungen |
| Arbeiter | Nicht vertrauenswürdiges Code-Parsing und Ressourcenerschöpfung | Container-/VM-Sandbox, Kontingente und eingeschränkter Ausgang |
| Datenbank/Warteschlange | Code-/Kontext- und Token-Leak | Verschlüsselung, Authentifizierung, Backups und Aufbewahrung |
| Modellendpunkt | Prompt/Code-Offenlegung und Kostenmissbrauch | Budgets für bereichsbezogene Schlüssel, zugelassene Endpunkte und Pro-Repo-Budgets |
| Webanwendung | Konfiguration und Repo-Übernahme | SSO/MFA, RBAC, CSRF-Schutz und Audit |
| Telemetrie | Unerwartete externe Metadaten | Überprüfen Sie den anonymen Heartbeat. bei Bedarf über dokumentierte Einstellung deaktivieren |
Das Repository gibt an, dass selbst gehostete Instanzen täglich einen anonymen aggregierten Heartbeat und Dokumente senden KODUS_TELEMETRY_DISABLED=true aussteigen. Überprüfen Sie dies anhand der angehefteten Version und überwachen Sie den ausgehenden Datenverkehr.
Zuerst beratend, dann blockierend
Kody verwendet standardmäßig Vorschläge. Die Dokumentation ermöglicht optional „Änderungen anfordern“ für kritische Ergebnisse und eine automatische Genehmigung, wenn keine Probleme gefunden werden. Beginnen Sie mit der Beratung für mindestens mehrere Wochen. Aktivieren Sie die Blockierung nur für Regeln mit hoher gemessener Präzision, eindeutiger Behebung und einem Überschreibungspfad. Verwenden Sie das Fehlen von KI-Ergebnissen nicht als einzige Bedingung für die automatische Genehmigung.
| Politik | Geeigneter Erstgebrauch | Erforderlicher Begleitnachweis |
|---|---|---|
| Nur Kommentar | Alle Pilot-Repositories | Verfolgen Sie die Annahme-/Abweisungsgründe |
| Fordern Sie Änderungen bei kritischen Punkten an | Stabile, hochpräzise Sicherheits-/Leistungsregeln | Menschliche Übersteuerung und deterministischer Scanner/Test |
| Automatisch genehmigen | Dokumente/Tests mit geringem Risiko nach ausgereiftem Benchmark | Geschütztes CI und eine weitere Zusammenführungsberechtigung |
| Erforderliche Statusprüfung | Gut verwaltete Repositories | Timeout-/Fehlerrichtlinie, die keine Notfallkorrekturen zum Scheitern bringt |
Regeln erfordern als Code die gleiche Überprüfung, die sie erzwingen
Kody Regeln können Teamstandards mit Umfang, Pfaden und Schweregrad kodieren. Repository-Regeln können in dokumentierten Verzeichnissen gespeichert sein, während Centralized Config ein Repository mit Versionsverlauf, PR-Überprüfung und Rollback zur Quelle der Wahrheit der Organisation machen kann. Dies ist einer undokumentierten UI-Drift vorzuziehen – eine böswillige oder versehentliche Regeländerung kann sich jedoch auf viele Repositorys auswirken.
- Für zentralisierte Regeländerungen ist die Genehmigung des CODEOWNERS erforderlich.
- Testen Sie die Regeln vor der Einführung anhand positiver und negativer Spielpläne.
- Canary eine Teilmenge der Repositories und Vergleich des Kommentarvolumens.
- Geben Sie jeder Regel einen Eigentümer, eine Begründung, Beispiele, ein Ablauf-/Überprüfungsdatum und einen Überschreibungspfad an.
- Vermeiden Sie vage Regeln wie „Schreiben Sie sauberen Code“; Geben Sie einen beobachtbaren Fehler an.
Gedächtnis und Lernen können schlechtes Feedback bewahren
Kodus positioniert Kody als Lernteamkontext. Das Gedächtnis kann wiederholte Fehlalarme reduzieren, dennoch können Kommentare von Prüfern falsch, sarkastisch oder projektspezifisch sein. Notieren Sie die Quelle und den Umfang der erlernten Anleitung, erlauben Sie das Löschen und überprüfen Sie veraltete/widersprüchliche Erinnerungen regelmäßig. Die Sicherheitsrichtlinie sollte nicht stillschweigend herabgestuft werden, weil ein Entwickler eine Feststellung verworfen hat.
MCP und Plugins erweitern den Überprüfungsumfang
Benutzerdefinierte Plugins können dynamische Standards über MCP oder andere Integrationen abrufen. Sie können dem Modell interne Register, Issue-Tracker oder Dokumentation zugänglich machen und zu einem Pfad für die Eingabeaufforderung werden. Setzen Sie Tools und Methoden auf die Zulassungsliste, verwenden Sie schreibgeschützte Anmeldeinformationen, validieren Sie Ausgaben und verhindern Sie, dass Plugin-Inhalte die Systemüberprüfungsrichtlinien außer Kraft setzen.
Der Community-Vergleich beschränkt derzeit aktive Plugins, während höhere Stufen eine unbegrenzte Liste auflisten. „Unbegrenzt“ ist kein Designziel; Jedes Plugin sollte seinen Datenzugriffs- und Wartungsaufwand rechtfertigen.
Große und generierte Pull-Anfragen
Halten Sie PRs klein und mit einer Spezifikation verknüpft. Laut Dokumentation überprüft Kody geänderte Dateien, kann Prüfungen auf PR-Ebene/dateiübergreifend durchführen, Vorschläge filtern und deduplizieren und merkt sich den letzten analysierten Commit zur inkrementellen Nachverfolgung. Sehr große Unterschiede beeinträchtigen sowohl das KI- als auch das menschliche Verständnis und können die dokumentierte Grenze von 200 Dateien überschreiten.
Trennen Sie generierte Migrationen, Sperrdateien und bereitgestellte Assets von logischen Änderungen. Konfigurieren Sie Ignorierungsmuster, blenden Sie jedoch keine generierten Artefakte aus, deren Integrität die Bereitstellung beeinträchtigt. Fordern Sie eine Zusammenfassung der übersprungenen Dateien und Überprüfungsgrenzen an, damit ein grüner Status nicht als vollständige Abdeckung missverstanden wird.
So validieren Sie Ergebnisse
| Typ finden | Maßgebliche Validierung | Häufiges falsch positives Ergebnis |
|---|---|---|
| Fehler | Reproduzierer/Test zeigt falsches Verhalten | Der Rezensent hat an anderer Stelle eine Invariante übersehen |
| Sicherheit | Bedrohungspfad plus spezialisierter Scanner/manuelle Analyse | Die Eingabe wurde bereits an der vertrauenswürdigen Grenze validiert |
| Leistung | Benchmark/Profil auf realistischen Daten | Mikrooptimierung ohne Hot-Path-Beweise |
| Stil/Wartbarkeit | Versionierte Teamregel | Subjektive Präferenz wird als Mangel dargestellt |
| Fehlender Test | Risiko-/Verhaltensabdeckungskarte | Eine gleichwertige Abdeckung besteht auf einer anderen Ebene |
| Breaking Change | API/Schema-Kompatibilitätsprüfung | Absichtliche versionierte Unterbrechung |
Erfordern Sie Inline-Kommentare, um das betroffene Verhalten, Beweise, Schweregrad und einen begrenzten Vorschlag zu benennen. Ablehnen mit strukturierten Gründen – falsch, irrelevant, doppelt, akzeptiertes Risiko oder zurückgestellt – damit Optimierungsdaten umsetzbar sind.
Lassen Sie nicht zu, dass ein KI-Agent die Konvergenz selbst überprüft
Die archivierte Legacy-CLI Kodus förderte Schleifen, in denen ein Coding-Agent Überprüfungen durchführt, Probleme behebt und Wiederholungen durchführt. Dies kann lokal hilfreich sein, aber dasselbe Modell kann seine eigenen Annahmen generieren und diese dann genehmigen. Es kann auch Tests schwächen oder schwanken. Legen Sie Obergrenzen für Iteration, Token, Zeit und Differenzgröße fest. Verwenden Sie einen anderen schreibgeschützten Prüfer und ein endgültiges unabhängiges CI.
Beachten Sie das kodustech/cli wurde am 28. April 2026 archiviert. Erstellen Sie keinen neuen Workflow als Grundlage für dessen Installationsprogramm oder Befehle, ohne die aktuelle Kodus-Dokumentation und den verwalteten Paketpfad zu überprüfen.
Ein sechswöchiger Rollout
- Woche 1: Sicherheits-/Datenüberprüfung; Verbinden Sie zwei risikoarme Repositorys mit minimaler Berechtigung.
- Wochen 2–3: nur beratende Kommentare; Beschriften Sie jedes Ergebnis und messen Sie die Präzision.
- Woche 4: Fügen Sie fünf bis zehn konkrete Regeln hinzu und testen Sie sie anhand historischer PRs.
- Woche 5: Vergleichen Sie zwei Modelle mit demselben versteckten PR-Satz und berechnen Sie die Gesamtkosten.
- Woche 6: Aktivieren Sie eine eng definierte Blockierungsregel nur, wenn Präzision und Überschreibungsvorgänge den Zielvorgaben entsprechen.
Verfolgen Sie die eingesparten Minuten der Prüfer, akzeptierte Ergebnisse pro 100 Kommentare, entgangene Fehler, Latenz bei der ersten Reaktion, Anbieterkosten, PR-Vorlaufzeit und Entwicklerstimmung. Ein Bot, der viele technisch plausible Kommentare postet, aber den Merge-Durchsatz verlangsamt, ist nicht erfolgreich.
Alternativen
| Option | Beste Passform | Kompromiss versus Kodus |
|---|---|---|
| Kodus/Kody | Modellauswahl, Regeln und gehostete/selbstgehostete Flexibilität | Betriebs-/Konfigurationsoberfläche und sich entwickelnde Verpackung |
| GitHub Copilot Codeüberprüfung | GitHub-native Teams bereits lizenziert | Weniger Provider-/Hosting-Flexibilität |
| CodeRabbit | Verwaltete PR-Überprüfung mit umfangreichen Integrationen | Kommerziell gehostete Abhängigkeit |
| Qodo-Zusammenführung | PR-Review und testorientierte Arbeitsabläufe | Unterschiedliche Richtlinien und Preismodelle |
| Semgrep/Sonar/Snyk | Deterministische statische/Sicherheitsregeln | Weniger natürlichsprachlicher Kontext, bessere Reproduzierbarkeit |
| Überprüfung durch menschliche CODEOWNERS | Architektur, Geschäftsabsicht und Verantwortlichkeit | Knappe Expertenzeit; sollte die Automatisierung ergänzen |
Häufig gestellte Fragen
Ist Kodus Open Source?
Das Haupt-Repository ist öffentlich und beschreibt das Selbsthosting der Community. Überprüfen Sie die aktuellen Lizenzdateien und Editionsbedingungen für Ihre Bereitstellung.
Kann ich meinen eigenen Modellschlüssel verwenden?
Ja, aktuelle Materialien werben mit BYOK und mehreren Modellanbietern/OpenAI-kompatiblen Endpunkten.
Trainiert Kodus meinen Code?
Das Projekt gibt an, dass der Quellcode nicht für Schulungen verwendet wird. Überprüfen Sie die Verträge und die Bedingungen des jeweiligen Anbieters des zugrunde liegenden Modells.
Kann Kody eine Pull-Anfrage blockieren?
Es kann optional Änderungen für konfigurierte kritische Probleme anfordern. Aktivieren Sie die Funktion erst nach Präzisionstests und behalten Sie die manuelle Übersteuerung bei.
Kann es automatisch genehmigen?
In der Dokumentation wird die optionale automatische Genehmigung beschrieben, aber keine Ergebnisse sind kein Beweis für die Richtigkeit. Erfordern unabhängige CI- und Merge-Autorisierung.
Welche Repositorys werden unterstützt?
Aktuelle Materialliste GitHub, GitLab, Bitbucket und Azure Repos; Einige Schnittstellenverhaltensweisen unterscheiden sich.
Werden sehr große PRs unterstützt?
In der Preisdokumentation wird ein festes Limit von über 200 geänderten Dateien gemeldet. Kleinere PRs verbessern auch die Bewertungsqualität.
Primärquellen
- Offizielles Kodus-Repository, Editionen und Architektur
- Live-Preise im Wert von Kodus
- Offizieller Codeüberprüfungsablauf
- Offizielle Überprüfungs-/Blockierungsrichtlinie
- Zentralisierte Konfigurationsanleitung
- Offizieller Leitfaden für Selbsthosting
- Offizielle Preis- und Limiterklärung
- GitHub App Best Practices für die Sicherheit
- Referenz zur OWASP-Anwendungssicherheit
Zuletzt überprüft am 26. Juli 2026. Kodus Pläne, Modellunterstützung, CLI-Pfade und Funktionen entwickeln sich schnell weiter. Fixieren Sie die bereitgestellte Version und überprüfen Sie Datenschutz, Berechtigungen, Kosten und Finding-Präzision in Ihren Repositorys.



