Kodus
Kodus

Kodus

Kodus ist eine Open-Source-KI-Code-Überprüfungsplattform, deren Kody-Agent Pull-Anfragen in GitHub, GitLab, Bitbucket und Azure Repos mithilfe konfigurierbarer Modelle und Regeln überprüft. Dieser Leitfaden behandelt Hosting, BYOK Kosten, Datenschutz, Berechtigungen, False-Positive-Tuning, Blockierungsrichtlinien, Metriken und Alternativen.

108

Views

0

Likes

Jan 2026

Added

kodus.io

Website

Tags

KodusKodyAI code reviewopen source code reviewpull request reviewdeveloper workflow

Product Preview

A quick visual look at Kodus before you visit the official site.

Published 1/21/2026
Kodus screenshot

Editorial Review

About Kodus

Kodus ist eine Open-Source-Code-Review-Plattform, die sich auf einen Agenten namens konzentriert Kody. Es analysiert Pull-Request-Unterschiede und Kontext, wendet integrierte und vom Team definierte Regeln an, filtert Vorschläge und veröffentlicht Inline-Ergebnisse oder eine Zusammenfassung im Git-Anbieter. Aktuelle Projektmaterialien sind GitHub, GitLab, Bitbucket und Azure Repos, mit Statusreaktionen, die derzeit ausführlicher auf GitHub und GitLab verfügbar sind.

Kodus ist als früher, wiederholbarer Prüfer nützlich – nicht als verantwortlicher Betreuer, deterministischer statischer Analysator oder Beweis dafür, dass eine Änderung sicher ist. Es kann Fehler, Leistungsprobleme, Sicherheitsgerüche und Richtlinienabweichungen erkennen, aber auch systemübergreifendes Verhalten übersehen, Absichten missverstehen oder plausible Fehlalarme erzeugen. Geschützte Filialen, Tests, Spezialscanner und menschliches Eigentum bleiben notwendig.

Kodus Kody AI code review product visual
Kody arbeitet innerhalb des Pull-Request-Workflows. Bei seinen Kommentaren handelt es sich um Hypothesen mit zu bewertenden Beweisen, nicht um Fusionsgenehmigungen an sich.

Der Überprüfungspfad und seine Vertrauensgrenzen

 PR-Ereignis / manueller @kody-Befehl
             |
             v
 Git-Provider-App ---> Diff + ausgewählter Kontext
             |
             v
 Kodus Steuerungsebene/selbstgehostete Dienste
             |
      .------+----------------.
      v v
 ausgewählte LLM-Regeln/Speicher/Plugins
      |                       |
      '-------- finden ------'
               |
        Deduplizierung + Schweregrad + Schutzmaßnahmen
               |
               v
 Inline-Kommentar/Zusammenfassung/optionaler Bewertungsstatus
               |
       CI + menschlicher Prüfer -> Zusammenführungsentscheidung

Ordnen Sie diesen Ablauf der ausgewählten Edition zu. Gehostetes Kodus, selbstgehostetes Kodus mit einem Cloud-Modell und selbstgehostetes Kodus mit einem lokalen Modell haben unterschiedliche Datenpfade. „Selbst gehostet“ bedeutet nicht, dass der Code im Netzwerk bleibt, wenn Eingabeaufforderungen weiterhin an einen externen Anbieter gehen.

Editions- und Kostenmodell

Der aktuelle Repository-Vergleich listet die Editionen Community, Teams und Enterprise auf. Die Community wird als kostenlos, verfügbar gehostet oder selbst gehostet angezeigt, mit unbegrenzten PRs bei Verwendung des eigenen Modellschlüssels des Kunden, bis zu 10 Kody Regeln und bis zu drei aktiven Plugins. Für Teams wird ein monatlicher Preis von 10 $ pro Entwickler oder bei jährlicher Abrechnung 8 $ pro Entwickler und Monat zuzüglich Modell-/Tokenkosten angegeben. Enterprise ist kundenspezifisch und fügt Bereiche wie SSO, RBAC/Audit und Support hinzu; Überprüfen Sie den Live-Vergleich, da sich die Verpackung ändert.

WahlPlattformgebührModellabrechnungOperatives Eigentum
Von der Community gehostet + BYOKDerzeit kostenlos gelistetDirekt zum ausgewählten AnbieterSchlüssel, Repo-Berechtigungen und Richtlinien
Von der Community selbst gehostet + BYOKUnter den Repository-Bedingungen kostenlos aufgeführte SoftwareDirekter Anbieter oder lokale InfrastrukturVollständige Bereitstellung, Speicherung, Sicherheit und Upgrades
MannschaftenGebühr pro EntwicklerBYOK/Token kosten separatKonfiguration, Anbieter und Überprüfungsgovernance
UnternehmenBenutzerdefiniertBestätigen Sie die vertraglich vereinbarte Token-VereinbarungWird vertraglich mit dem Anbieter geteilt

Das Repository fördert keinen Aufschlag auf die Modellkosten für BYOK, die Kosten hängen jedoch weiterhin von der Diff-Größe, den Kontextdateien, der dateiübergreifenden Analyse, dem ausgewählten Modell, den Wiederholungsversuchen und den Folge-Commits ab. In der Preisdokumentation heißt es, dass PRs über 200 geänderte Dateien nicht überprüft werden. Berechnen Sie die Kosten pro akzeptiertem Problem, nicht die Kosten pro PR.

Die Wahl des Modells ist eine Entscheidung der Überprüfungsrichtlinien

Kodus bietet modellunabhängige Unterstützung, einschließlich Claude, GPT, Gemini, Llama, GLM, Kimi und OpenAI-kompatibler Endpunkte. Vergleichen Sie den genauen Anbieter und das Modell in Ihrer Codebasis. Ein günstigeres Modell kann zu so vielen Fehlalarmen führen, dass Rezensenten den Bot ignorieren; Ein leistungsstarkes Modell kann mehr Kontext und Kosten offenlegen, ohne dass es zu einer proportionalen Fehlerreduzierung kommt.

KriteriumMessenWarum es wichtig ist
Echt positive PräzisionAkzeptierte gültige Befunde / alle BefundeGeringe Präzision zerstört das Vertrauen der Rezensenten
Rückruf bei ausgesäten MängelnBekannte Mängel gefunden / eingefügte MängelSchweigen ist kein Beweis für Sicherheit
SchweregradkalibrierungÜbereinstimmung mit der menschlichen RubrikDie Blockierung hängt vom Schweregrad ab
KorrekturaufwandMinuten zur Validierung und BehebungEin ausführlicher korrekter Kommentar kann immer noch kostspielig sein
KostenAnbieter-Tokens + Plattform + ÜberprüfungsarbeitZeigt die Gesamtkosten an, nicht nur den API Preis
LatenzPR-Update für nützliches FeedbackLangsame Bewertungen unterbrechen den Fluss

Berechtigungen: Überprüfen Sie nur das, was der Bot sehen muss

Installieren Sie die Git-Anbieter-App standardmäßig in ausgewählten Repositorys und nicht in einer gesamten Organisation. Beginnen Sie mit Lesezugriff auf Code/Metadaten und der Erlaubnis, Bewertungskommentare/-status zu veröffentlichen. Gewähren Sie keine Verwaltung, Geheimnisse, Umgebungen, Freigaben oder direkte Schreibzugriffe, es sei denn, eine gesondert begründete Funktion erfordert dies.

Der Repository-Code kann versehentlich Anmeldeinformationen, Kundendaten, proprietäre Algorithmen und persönliche Daten enthalten. Auch wenn nur Diffs und Kontext gesendet werden, können diese Fragmente sensibel sein. Überprüfen Sie die Aufbewahrungs-/Schulungsbedingungen des Anbieters, die Region, die Verschlüsselung, die Unterauftragsverarbeiter und die Löschung. Das Projekt besagt, dass der Quellcode nicht zum Trainieren von Modellen verwendet wird und während der Übertragung und im Ruhezustand verschlüsselt wird; Überprüfen Sie die vertragliche Abdeckung für den gewählten Hosting- und Provider-Pfad.

Durch das Selbsthosting entfällt keine Architekturarbeit

Offizielle Bereitstellungsmaterialien beschreiben API, Webhooks, Worker- und Webdienste sowie Datenbanken/Warteschlangen und eine AST-Graph/Cross-File-Analyse-Sandbox. Die Sandbox kann lokal innerhalb des Workers oder E2B sein, was eine kostenpflichtige Remote-Option ist. Cloud-Git-Integrationen erfordern öffentliche Web- und API-Endpunkte; Interne Git- und lokale Modelle können ohne externes Internet betrieben werden.

Selbstgehostete KomponenteRisikoKontrolle
Webhook-EndpunktGefälschte/wiedergegebene Ereignisse und Denial-of-ServiceSignaturvalidierung, Replay-Verteidigung und Ratenbegrenzungen
ArbeiterNicht vertrauenswürdiges Code-Parsing und RessourcenerschöpfungContainer-/VM-Sandbox, Kontingente und eingeschränkter Ausgang
Datenbank/WarteschlangeCode-/Kontext- und Token-LeakVerschlüsselung, Authentifizierung, Backups und Aufbewahrung
ModellendpunktPrompt/Code-Offenlegung und KostenmissbrauchBudgets für bereichsbezogene Schlüssel, zugelassene Endpunkte und Pro-Repo-Budgets
WebanwendungKonfiguration und Repo-ÜbernahmeSSO/MFA, RBAC, CSRF-Schutz und Audit
TelemetrieUnerwartete externe MetadatenÜberprüfen Sie den anonymen Heartbeat. bei Bedarf über dokumentierte Einstellung deaktivieren

Das Repository gibt an, dass selbst gehostete Instanzen täglich einen anonymen aggregierten Heartbeat und Dokumente senden KODUS_TELEMETRY_DISABLED=true aussteigen. Überprüfen Sie dies anhand der angehefteten Version und überwachen Sie den ausgehenden Datenverkehr.

Zuerst beratend, dann blockierend

Kody verwendet standardmäßig Vorschläge. Die Dokumentation ermöglicht optional „Änderungen anfordern“ für kritische Ergebnisse und eine automatische Genehmigung, wenn keine Probleme gefunden werden. Beginnen Sie mit der Beratung für mindestens mehrere Wochen. Aktivieren Sie die Blockierung nur für Regeln mit hoher gemessener Präzision, eindeutiger Behebung und einem Überschreibungspfad. Verwenden Sie das Fehlen von KI-Ergebnissen nicht als einzige Bedingung für die automatische Genehmigung.

PolitikGeeigneter ErstgebrauchErforderlicher Begleitnachweis
Nur KommentarAlle Pilot-RepositoriesVerfolgen Sie die Annahme-/Abweisungsgründe
Fordern Sie Änderungen bei kritischen Punkten anStabile, hochpräzise Sicherheits-/LeistungsregelnMenschliche Übersteuerung und deterministischer Scanner/Test
Automatisch genehmigenDokumente/Tests mit geringem Risiko nach ausgereiftem BenchmarkGeschütztes CI und eine weitere Zusammenführungsberechtigung
Erforderliche StatusprüfungGut verwaltete RepositoriesTimeout-/Fehlerrichtlinie, die keine Notfallkorrekturen zum Scheitern bringt

Regeln erfordern als Code die gleiche Überprüfung, die sie erzwingen

Kody Regeln können Teamstandards mit Umfang, Pfaden und Schweregrad kodieren. Repository-Regeln können in dokumentierten Verzeichnissen gespeichert sein, während Centralized Config ein Repository mit Versionsverlauf, PR-Überprüfung und Rollback zur Quelle der Wahrheit der Organisation machen kann. Dies ist einer undokumentierten UI-Drift vorzuziehen – eine böswillige oder versehentliche Regeländerung kann sich jedoch auf viele Repositorys auswirken.

  • Für zentralisierte Regeländerungen ist die Genehmigung des CODEOWNERS erforderlich.
  • Testen Sie die Regeln vor der Einführung anhand positiver und negativer Spielpläne.
  • Canary eine Teilmenge der Repositories und Vergleich des Kommentarvolumens.
  • Geben Sie jeder Regel einen Eigentümer, eine Begründung, Beispiele, ein Ablauf-/Überprüfungsdatum und einen Überschreibungspfad an.
  • Vermeiden Sie vage Regeln wie „Schreiben Sie sauberen Code“; Geben Sie einen beobachtbaren Fehler an.

Gedächtnis und Lernen können schlechtes Feedback bewahren

Kodus positioniert Kody als Lernteamkontext. Das Gedächtnis kann wiederholte Fehlalarme reduzieren, dennoch können Kommentare von Prüfern falsch, sarkastisch oder projektspezifisch sein. Notieren Sie die Quelle und den Umfang der erlernten Anleitung, erlauben Sie das Löschen und überprüfen Sie veraltete/widersprüchliche Erinnerungen regelmäßig. Die Sicherheitsrichtlinie sollte nicht stillschweigend herabgestuft werden, weil ein Entwickler eine Feststellung verworfen hat.

MCP und Plugins erweitern den Überprüfungsumfang

Benutzerdefinierte Plugins können dynamische Standards über MCP oder andere Integrationen abrufen. Sie können dem Modell interne Register, Issue-Tracker oder Dokumentation zugänglich machen und zu einem Pfad für die Eingabeaufforderung werden. Setzen Sie Tools und Methoden auf die Zulassungsliste, verwenden Sie schreibgeschützte Anmeldeinformationen, validieren Sie Ausgaben und verhindern Sie, dass Plugin-Inhalte die Systemüberprüfungsrichtlinien außer Kraft setzen.

Der Community-Vergleich beschränkt derzeit aktive Plugins, während höhere Stufen eine unbegrenzte Liste auflisten. „Unbegrenzt“ ist kein Designziel; Jedes Plugin sollte seinen Datenzugriffs- und Wartungsaufwand rechtfertigen.

Große und generierte Pull-Anfragen

Halten Sie PRs klein und mit einer Spezifikation verknüpft. Laut Dokumentation überprüft Kody geänderte Dateien, kann Prüfungen auf PR-Ebene/dateiübergreifend durchführen, Vorschläge filtern und deduplizieren und merkt sich den letzten analysierten Commit zur inkrementellen Nachverfolgung. Sehr große Unterschiede beeinträchtigen sowohl das KI- als auch das menschliche Verständnis und können die dokumentierte Grenze von 200 Dateien überschreiten.

Trennen Sie generierte Migrationen, Sperrdateien und bereitgestellte Assets von logischen Änderungen. Konfigurieren Sie Ignorierungsmuster, blenden Sie jedoch keine generierten Artefakte aus, deren Integrität die Bereitstellung beeinträchtigt. Fordern Sie eine Zusammenfassung der übersprungenen Dateien und Überprüfungsgrenzen an, damit ein grüner Status nicht als vollständige Abdeckung missverstanden wird.

So validieren Sie Ergebnisse

Typ findenMaßgebliche ValidierungHäufiges falsch positives Ergebnis
FehlerReproduzierer/Test zeigt falsches VerhaltenDer Rezensent hat an anderer Stelle eine Invariante übersehen
SicherheitBedrohungspfad plus spezialisierter Scanner/manuelle AnalyseDie Eingabe wurde bereits an der vertrauenswürdigen Grenze validiert
LeistungBenchmark/Profil auf realistischen DatenMikrooptimierung ohne Hot-Path-Beweise
Stil/WartbarkeitVersionierte TeamregelSubjektive Präferenz wird als Mangel dargestellt
Fehlender TestRisiko-/VerhaltensabdeckungskarteEine gleichwertige Abdeckung besteht auf einer anderen Ebene
Breaking ChangeAPI/Schema-KompatibilitätsprüfungAbsichtliche versionierte Unterbrechung

Erfordern Sie Inline-Kommentare, um das betroffene Verhalten, Beweise, Schweregrad und einen begrenzten Vorschlag zu benennen. Ablehnen mit strukturierten Gründen – falsch, irrelevant, doppelt, akzeptiertes Risiko oder zurückgestellt – damit Optimierungsdaten umsetzbar sind.

Lassen Sie nicht zu, dass ein KI-Agent die Konvergenz selbst überprüft

Die archivierte Legacy-CLI Kodus förderte Schleifen, in denen ein Coding-Agent Überprüfungen durchführt, Probleme behebt und Wiederholungen durchführt. Dies kann lokal hilfreich sein, aber dasselbe Modell kann seine eigenen Annahmen generieren und diese dann genehmigen. Es kann auch Tests schwächen oder schwanken. Legen Sie Obergrenzen für Iteration, Token, Zeit und Differenzgröße fest. Verwenden Sie einen anderen schreibgeschützten Prüfer und ein endgültiges unabhängiges CI.

Beachten Sie das kodustech/cli wurde am 28. April 2026 archiviert. Erstellen Sie keinen neuen Workflow als Grundlage für dessen Installationsprogramm oder Befehle, ohne die aktuelle Kodus-Dokumentation und den verwalteten Paketpfad zu überprüfen.

Ein sechswöchiger Rollout

  1. Woche 1: Sicherheits-/Datenüberprüfung; Verbinden Sie zwei risikoarme Repositorys mit minimaler Berechtigung.
  2. Wochen 2–3: nur beratende Kommentare; Beschriften Sie jedes Ergebnis und messen Sie die Präzision.
  3. Woche 4: Fügen Sie fünf bis zehn konkrete Regeln hinzu und testen Sie sie anhand historischer PRs.
  4. Woche 5: Vergleichen Sie zwei Modelle mit demselben versteckten PR-Satz und berechnen Sie die Gesamtkosten.
  5. Woche 6: Aktivieren Sie eine eng definierte Blockierungsregel nur, wenn Präzision und Überschreibungsvorgänge den Zielvorgaben entsprechen.

Verfolgen Sie die eingesparten Minuten der Prüfer, akzeptierte Ergebnisse pro 100 Kommentare, entgangene Fehler, Latenz bei der ersten Reaktion, Anbieterkosten, PR-Vorlaufzeit und Entwicklerstimmung. Ein Bot, der viele technisch plausible Kommentare postet, aber den Merge-Durchsatz verlangsamt, ist nicht erfolgreich.

Alternativen

OptionBeste PassformKompromiss versus Kodus
Kodus/KodyModellauswahl, Regeln und gehostete/selbstgehostete FlexibilitätBetriebs-/Konfigurationsoberfläche und sich entwickelnde Verpackung
GitHub Copilot CodeüberprüfungGitHub-native Teams bereits lizenziertWeniger Provider-/Hosting-Flexibilität
CodeRabbitVerwaltete PR-Überprüfung mit umfangreichen IntegrationenKommerziell gehostete Abhängigkeit
Qodo-ZusammenführungPR-Review und testorientierte ArbeitsabläufeUnterschiedliche Richtlinien und Preismodelle
Semgrep/Sonar/SnykDeterministische statische/SicherheitsregelnWeniger natürlichsprachlicher Kontext, bessere Reproduzierbarkeit
Überprüfung durch menschliche CODEOWNERSArchitektur, Geschäftsabsicht und VerantwortlichkeitKnappe Expertenzeit; sollte die Automatisierung ergänzen

Häufig gestellte Fragen

Ist Kodus Open Source?

Das Haupt-Repository ist öffentlich und beschreibt das Selbsthosting der Community. Überprüfen Sie die aktuellen Lizenzdateien und Editionsbedingungen für Ihre Bereitstellung.

Kann ich meinen eigenen Modellschlüssel verwenden?

Ja, aktuelle Materialien werben mit BYOK und mehreren Modellanbietern/OpenAI-kompatiblen Endpunkten.

Trainiert Kodus meinen Code?

Das Projekt gibt an, dass der Quellcode nicht für Schulungen verwendet wird. Überprüfen Sie die Verträge und die Bedingungen des jeweiligen Anbieters des zugrunde liegenden Modells.

Kann Kody eine Pull-Anfrage blockieren?

Es kann optional Änderungen für konfigurierte kritische Probleme anfordern. Aktivieren Sie die Funktion erst nach Präzisionstests und behalten Sie die manuelle Übersteuerung bei.

Kann es automatisch genehmigen?

In der Dokumentation wird die optionale automatische Genehmigung beschrieben, aber keine Ergebnisse sind kein Beweis für die Richtigkeit. Erfordern unabhängige CI- und Merge-Autorisierung.

Welche Repositorys werden unterstützt?

Aktuelle Materialliste GitHub, GitLab, Bitbucket und Azure Repos; Einige Schnittstellenverhaltensweisen unterscheiden sich.

Werden sehr große PRs unterstützt?

In der Preisdokumentation wird ein festes Limit von über 200 geänderten Dateien gemeldet. Kleinere PRs verbessern auch die Bewertungsqualität.

Primärquellen

Zuletzt überprüft am 26. Juli 2026. Kodus Pläne, Modellunterstützung, CLI-Pfade und Funktionen entwickeln sich schnell weiter. Fixieren Sie die bereitgestellte Version und überprüfen Sie Datenschutz, Berechtigungen, Kosten und Finding-Präzision in Ihren Repositorys.

Ready to try Kodus?

Visit the official website to get started

Visit Kodus

Quick Info

Website
kodus.io
Added
1/21/2026
Published
1/21/2026
Updated
9/6/2026

Share This Tool

Have an AI tool to share?

Submit it to AI Dreamhub

Get your product in front of people actively exploring AI tools.

Submit Your Tool
Cursor

Cursor

Built to make you extraordinarily productive, Cursor is the best way to code with AI. - Intelligentes KI-Tool für mehr Produktivität.

ai-codingfree
1030
GitHub Copilot

GitHub Copilot

GitHub Copilot ist GitHubs AI Coding Assistant für IDEs, GitHub.com, Pull Requests, CLI, Code Review und agentische Entwicklung. Er passt zu Teams, die AI-Unterstützung im bestehenden Repository-Workflow nutzen und Review, Tests und Governance behalten wollen.

GitHub CopilotAI coding assistantCopilot Chat
1060
Trae

Trae

Trae is your helpful coding partner. It offers features like AI Q&A, code auto-completion, and agent-based AI programming capabilities. - Intelligentes KI-Tool für mehr Produktivität.

ai-codingfree
1220
MarsCode

MarsCode

MarsCode ist ein AI Coding Assistant und IDE-ähnliches Entwicklungstool für Code Completion, Erklärung, Debugging und Codegenerierung. Aktuelle offizielle Metadaten verweisen auch auf Trae AI IDE, daher sollte die Seite den Produktstatus sauber erklären.

MarsCodeTrae AI IDEAI coding assistant
1190