Kodus と呼ばれるエージェントを中心としたオープンソースのコードレビュー プラットフォームです。 Kody。プルリクエストの差分とコンテキストを分析し、組み込みルールとチーム定義ルールを適用し、提案をフィルタリングして、インライン結果や概要を Git プロバイダーに投稿します。現在のプロジェクトのマテリアルは、GitHub、GitLab、Bitbucket、Azure リポジトリのリストであり、ステータス リアクションは現在、GitHub と GitLab でより充実しています。
Kodus は、責任ある保守者、決定論的静的アナライザー、または変更が安全であることの証明ではなく、初期の反復可能なレビュー担当者として役立ちます。バグ、パフォーマンスの問題、セキュリティの匂い、ポリシーの逸脱を発見する可能性がありますが、システム間の動作を見落としたり、意図を誤解したり、もっともらしい誤検知を生成したりする可能性もあります。保護されたブランチ、テスト、専門のスキャナー、および人間の所有権が引き続き必要です。

レビューパスとその信頼境界
PRイベント/マニュアル@kodyコマンド
|
v
Git プロバイダー アプリ ---> 差分 + 選択されたコンテキスト
|
v
Kodus コントロール プレーン / セルフホスト サービス
|
.-----+-----.
v v
選択した LLM ルール / メモリ / プラグイン
| |
「---------- 見つかりました ------」
|
重複排除 + 重大度 + 安全対策
|
v
インラインコメント/概要/オプションのレビューステータス
|
CI + 人間のレビュー担当者 -> マージの決定
選択したエディションにこのフローをマップします。ホスト型 Kodus、クラウド モデルを使用したセルフホスト型 Kodus、およびオンプレミス モデルを使用したセルフホスト型 Kodus には、異なるデータ パスがあります。 「自己ホスト型」とは、プロンプトが外部プロバイダーに送信される場合でも、コードがネットワーク内に留まるという意味ではありません。
エディションとコストモデル
現在のリポジトリ比較には、Community、Teams、Enterprise エディションがリストされています。コミュニティは、無料で利用可能なホスト型またはセルフホスト型として表示され、顧客独自のモデル キーを使用する場合は無制限の PR、最大 10 個の Kody ルール、および最大 3 個のアクティブなプラグインを使用できます。 Teams の料金は、開発者あたり月額 10 ドル、または年間請求で開発者あたり月額 8 ドルと、モデル/トークンのコストが追加されています。 Enterprise はカスタムであり、SSO、RBAC/監査、サポートなどの領域を追加します。パッケージが変更されるため、実際の比較を確認してください。
| 選択 | プラットフォーム料金 | モデルの請求 | 運営上の所有権 |
|---|---|---|---|
| コミュニティがホスト + BYOK | 現在無料で掲載されています | 選択したプロバイダーに直接連絡する | キー、リポジトリの権限、およびポリシー |
| コミュニティの自己ホスト + BYOK | リポジトリ規約に基づき無料としてリストされているソフトウェア | 直接プロバイダーまたはローカル インフラストラクチャ | 完全な展開、ストレージ、セキュリティ、アップグレード |
| チーム | 開発者ごとの料金 | BYOK/トークンコスト別途 | 構成、プロバイダー、レビューのガバナンス |
| エンタープライズ | カスタム | 契約したトークンの手配を確認する | 契約に基づいてベンダーと共有 |
リポジトリは、BYOK のモデル コストのゼロマークアップを促進しますが、コストは依然として差分サイズ、コンテキスト ファイル、ファイル間分析、選択したモデル、再試行、およびフォローアップ コミットによって異なります。価格設定ドキュメントには、変更されたファイルが 200 を超える PR はレビューされないと記載されています。 PR あたりのコストではなく、承認された問題あたりのコストを計算します。
モデルの選択はレビューポリシーの選択です
Kodus は、Claude、GPT、Gemini、Llama、GLM、Kimi、および OpenAI 互換エンドポイントを含む、モデルに依存しないサポートをアドバタイズします。コードベースで正確なプロバイダーとモデルをベンチマークします。安価なモデルでは誤検知が非常に多くなり、レビュー担当者がボットを無視する可能性があります。強力なモデルは、比例的に欠陥を減らすことなく、より多くのコンテキストとコストを明らかにする可能性があります。
| 基準 | 測定する | なぜそれが重要なのか |
|---|---|---|
| 真陽性の精度 | 受け入れられた有効な所見 / すべての所見 | 精度が低いとレビュー担当者の信頼が失われる |
| シードされた欠陥のリコール | 既知の欠陥が見つかった/挿入された欠陥 | 沈黙は安全の証拠ではありません |
| 重大度の校正 | 人間ルーブリックとの合意 | ブロックは重大度に応じて異なります |
| 修正作業 | 検証と修正に数分かかる | 冗長で正しいコメントでもコストがかかる可能性がある |
| コスト | プロバイダートークン + プラットフォーム + レビュー作業 | API 価格のみではなく、陸揚げコストを表示します |
| レイテンシ | 有益なフィードバックに対する PR アップデート | レビューが遅いとフローが中断される |
権限: ボットが参照する必要があるもののみを確認します
デフォルトでは、組織全体ではなく、選択したリポジトリに Git プロバイダー アプリをインストールします。コード/メタデータへの読み取りアクセス権と、レビュー コメント/ステータスを投稿する権限から始めます。別途正当化された機能で必要な場合を除き、管理、シークレット、環境、リリース、または直接書き込みを許可しないでください。
リポジトリのコードには、誤って認証情報、顧客の備品、独自のアルゴリズム、個人データが含まれる可能性があります。差分とコンテキストのみが送信される場合でも、それらのフラグメントは機密である可能性があります。プロバイダーの保持/トレーニング期間、地域、暗号化、副処理者、および削除を確認します。プロジェクトによると、ソースコードはモデルのトレーニングには使用されず、転送中も保存中も暗号化されるという。選択したホスティングおよびプロバイダー パスの契約範囲を確認します。
セルフホスティングによってアーキテクチャの作業が削除されるわけではありません
公式の展開資料では、API、Webhook、ワーカー、Web サービスに加え、データベース/キュー、AST グラフ/ファイル間分析サンドボックスについて説明しています。サンドボックスはワーカー内のローカルにすることも、有料のリモート オプションである E2B にすることもできます。 Cloud Git 統合にはパブリック Web エンドポイントと API エンドポイントが必要です。内部 Git Plus オンプレミス モデルは、外部インターネットなしで動作する場合があります。
| セルフホスト型コンポーネント | リスク | 制御 |
|---|---|---|
| Webhook エンドポイント | 偽造/再生されたイベントとサービス妨害 | 署名の検証、リプレイ防御、レート制限 |
| 労働者 | 信頼できないコードの解析とリソースの枯渇 | コンテナ/VMサンドボックス、クォータおよび制限付き下り |
| データベース/キュー | コード/コンテキストとトークンの漏洩 | 暗号化、認証、バックアップ、保存 |
| モデルエンドポイント | プロンプト/コードの開示とコストの濫用 | スコープ付きキー、許可リストに登録されたエンドポイント、およびリポジトリごとの予算 |
| ウェブアプリケーション | 構成とリポジトリの引き継ぎ | SSO/MFA、RBAC、CSRF 保護および監査 |
| テレメトリ | 予期しない外部メタデータ | 匿名のハートビートを確認します。必要に応じて文書化された設定を介して無効にする |
リポジトリには、自己ホスト型インスタンスが毎日 1 つの匿名の集約ハートビートを送信し、文書が記録されていると記載されています。 KODUS_TELEMETRY_DISABLED=true オプトアウトします。これを固定バージョンで検証し、送信トラフィックを監視します。
最初にアドバイス、後でブロック
Kody のデフォルトは提案です。ドキュメントでは、重要な発見に対してオプションで「変更のリクエスト」を行うことができ、問題が見つからなかった場合は自動承認が可能です。少なくとも数週間はアドバイスを開始します。測定精度が高く、明確な修復とオーバーライド パスを持つルールに対してのみブロックを有効にします。 AI 所見がないことを唯一の自動承認条件として使用しないでください。
| ポリシー | 適切な初期使用 | 必要な付随証拠 |
|---|---|---|
| コメントのみ | すべてのパイロット リポジトリ | 承認/拒否の理由を追跡する |
| クリティカルな場合に変更をリクエストする | 安定した高精度なセキュリティ/パフォーマンス ルール | 人間によるオーバーライドと決定論的なスキャナ/テスト |
| 自動承認 | 成熟したベンチマーク後の低リスクのドキュメント/テスト | 保護された CI と別のマージ承認 |
| 必要なステータスの確認 | 適切に管理されたリポジトリ | 緊急修正を保留できないタイムアウト/障害ポリシー |
コードとしてのルールには、強制するのと同じレビューが必要です
Kody ルールは、スコープ、パス、重大度を含むチーム標準をエンコードできます。リポジトリ ルールは文書化されたディレクトリの下に存在する可能性があり、Centralized Config を使用すると、バージョン履歴、PR レビュー、ロールバックを備えた組織の信頼できるソースを 1 つのリポジトリにできます。これは文書化されていない UI ドリフトよりは望ましいですが、悪意のあるルール変更または誤ったルール変更は多くのリポジトリに影響を与える可能性があります。
- 一元化されたルールの変更には CODEOWNERS の承認が必要です。
- ロールアウトする前に、ポジティブなフィクスチャとネガティブなフィクスチャに対してルールをテストします。
- リポジトリのサブセットをカナリア化し、コメントの量を比較します。
- すべてのルールに所有者、根拠、例、有効期限/レビュー日、およびオーバーライド パスを指定します。
- 「きれいなコードを書く」などのあいまいなルールは避けてください。観察可能な障害を指定します。
記憶と学習により悪いフィードバックが保存される
Kodus は、Kody を学習チーム コンテキストとして位置付けます。記憶により誤検知の繰り返しを減らすことができますが、レビュー担当者のコメントが間違っていたり、皮肉を込めていたり、プロジェクト固有のものである可能性があります。学習したガイダンスのソースと範囲を記録し、削除を許可し、古い記憶や矛盾した記憶を定期的に見直します。開発者が 1 つの調査結果を却下したからといって、セキュリティ ポリシーを黙ってダウングレードすべきではありません。
MCP とプラグインによりレビューの境界が拡張されます
カスタム プラグインは、MCP またはその他の統合を通じて動的標準を取得できます。これらは内部レジストリ、発行トラッカー、またはドキュメントをモデルに公開する可能性があり、プロンプト挿入パスになる可能性があります。ツールとメソッドを許可リストに登録し、読み取り専用認証情報を使用し、出力を検証し、プラグイン コンテンツがシステム レビュー ポリシーをオーバーライドするのを防ぎます。
現在、コミュニティ比較ではアクティブなプラグインが制限されていますが、上位層では無制限にリストされています。 「無制限」は設計目標ではありません。各プラグインは、データ アクセスとメンテナンスの負担を正当化する必要があります。
大規模で生成されたプル リクエスト
PR は小さくし、仕様にリンクさせてください。ドキュメントによると、Kody は変更されたファイルをレビューし、PR レベル/ファイル間チェックを実行し、提案をフィルタリングして重複を排除し、増分フォローアップのために最後に分析されたコミットを記憶します。非常に大きな差分は AI と人間の両方の理解力を低下させ、文書化されている 200 ファイル制限を超える可能性があります。
生成された移行、ロックファイル、ベンダー提供の資産をロジック変更から分割します。無視パターンを構成しますが、整合性がデプロイメントに影響を与える生成されたアーティファクトを非表示にしないでください。緑色のステータスが完全にカバーされていると誤って読み取られないように、スキップされたファイルの概要と制限を確認する必要があります。
調査結果を検証する方法
| 検索タイプ | 権威ある検証 | よくある誤検知 |
|---|---|---|
| バグ | 間違った動作を示すリプロデューサ/テスト | 査読者が他の場所で不変項目を見逃した |
| セキュリティ | 脅威パスと専門家によるスキャナー/手動分析 | 入力は信頼できる境界ですでに検証されています |
| パフォーマンス | 現実的なデータに基づいたベンチマーク/プロファイル | ホットパスの証拠がないマイクロ最適化 |
| スタイル・メンテナンス性 | バージョン管理されたチームルール | 主観的な好みが欠陥として現れる |
| テストの欠落 | リスク/行動カバレッジマップ | 同等のカバレッジが別のレイヤーに存在します |
| 重大な変更 | API/スキーマ互換性チェック | 意図的なバージョン管理の中断 |
影響を受ける動作、証拠、重大度、および限定された提案をインライン コメントで指定する必要があります。構造化された理由(不正確、無関係、重複、許容されたリスク、または延期)で却下するため、データの調整が実用的になります。
AI エージェントに収束に向けた自己レビューを行わせないでください
アーカイブされたレガシー Kodus CLI は、コーディング エージェントがレビューを実行し、問題を修正して繰り返すループを促進しました。これは局所的には役立ちますが、同じモデルが独自の仮定を生成して承認する可能性があります。また、テストが弱くなったり、振動したりする可能性もあります。反復、トークン、時間、および差分サイズの上限を設定します。別の読み取り専用レビューアと最終的な独立した CI を使用します。
注意してください コダステック/cli 現在の Kodus ドキュメントと維持されているパッケージ パスを確認せずに、インストーラーやコマンドに基づいて新しいワークフローを作成しないでください。
6 週間のロールアウト
- 1週目: セキュリティ/データのレビュー。最小限の権限で 2 つの低リスク リポジトリを接続します。
- 2 ~ 3 週目: 助言的なコメントのみ。すべての発見結果にラベルを付け、精度を測定します。
- 第 4 週: 5 ~ 10 個の具体的なルールを追加し、過去の PR に対してテストします。
- 第5週: 同じ非表示 PR セット上の 2 つのモデルを比較し、ランディング コストを計算します。
- 第6週: 精度とオーバーライド操作が目標を満たしている場合にのみ、狭く定義された 1 つのブロック ルールを有効にします。
レビュー担当者の保存時間、コメント 100 件あたりの承認された結果、回避された欠陥、最初の応答の待ち時間、プロバイダーのコスト、PR リード タイム、開発者のセンチメントを追跡します。技術的に妥当なコメントを多数投稿しても、マージ スループットが低下するボットは成功とは言えません。
代替案
| オプション | ベストフィット | トレードオフと Kodus |
|---|---|---|
| Kodus/Kody | モデルの選択、ルール、ホスト型/セルフホスト型の柔軟性 | 運用/構成面と進化するパッケージング |
| GitHub Copilot コードレビュー | GitHub ネイティブ チームはすでにライセンスを取得しています | プロバイダー/ホスティングの柔軟性が低い |
| CodeRabbit | 豊富な統合によるマネージド PR レビュー | 商用ホスト型依存関係 |
| Qodo マージ | PR レビューとテスト指向のワークフロー | 異なるポリシーと価格モデル |
| Semgrep/ソナー/スニック | 決定的な静的/セキュリティ ルール | 自然言語コンテキストが少なくなり、再現性が強化される |
| Human CODEOWNERS レビュー | アーキテクチャ、ビジネス意図、説明責任 | 専門家の時間が不足している。自動化を補完する必要がある |
よくある質問
Kodus はオープンソースですか?
メイン リポジトリはパブリックであり、コミュニティのセルフホスティングを記述します。現在のライセンス ファイルと展開のエディション条件を確認してください。
自分のモデルキーを使用できますか?
はい、現在のマテリアルでは BYOK および複数のモデル プロバイダー/OpenAI 互換エンドポイントを宣伝しています。
Kodus は私のコードでトレーニングされますか?
プロジェクトでは、ソースコードはトレーニングには使用されないと述べています。契約と個別の基礎となるモデルプロバイダーの条件を確認します。
Kody はプル リクエストをブロックできますか?
オプションで、構成された重要な問題の変更を要求できます。精度テスト後にのみ有効にし、人間によるオーバーライドを維持します。
自動承認できるのでしょうか?
ドキュメントにはオプションの自動承認について説明されていますが、検出結果がないことは正確性の証明にはなりません。独立した CI とマージ承認が必要です。
どのようなリポジトリがサポートされていますか?
現在のマテリアル リスト GitHub、GitLab、Bitbucket、Azure リポジトリ。一部のインターフェイスの動作が異なります。
非常に大規模な PR はサポートされていますか?
価格設定のドキュメントでは、変更されたファイルが 200 個を超えるとハード リミットが報告されています。 PR を小さくすると、レビューの品質も向上します。
一次情報源
- 公式 Kodus リポジトリ、エディション、アーキテクチャ
- Kodus のライブ価格
- 公式コードレビューの流れ
- 公式レビュー/ブロックポリシー
- 一元化された構成ガイド
- 公式セルフホスティングガイド
- 公式価格と制限の説明
- GitHub App セキュリティのベスト プラクティス
- OWASP アプリケーション セキュリティ リファレンス
最終レビュー日は 2026 年 7 月 26 日です。Kodus プラン、モデル サポート、CLI パスおよび機能は急速に進化しています。デプロイされたバージョンをピン留めし、リポジトリ上でプライバシー、権限、コスト、検索精度を検証します。



