快速结论
当前 Sourcery 的主线已不是早期“Python 自动重构插件”,而是 AI 代码审查加持续安全扫描。它能在 GitHub/GitLab PR 上生成变更摘要、逐行意见并检查团队规则,也能在 VS Code、Cursor 和 JetBrains 中提交前审查;仓库级安全扫描则持续发现安全问题并提供解释和修复路径。它适合代码产量因 Agent 增长而 review 吞吐不足的团队,但 AI 评论不是确定性证明,关键改动仍需要测试和人工判断。
核心功能
- PR/MR 审查覆盖变更摘要、逐行问题、复杂度、风格和潜在逻辑错误。
- IDE 审查可在提交前触发,并允许开发者一键应用建议;官方列出的集成包括 VS Code、Cursor 与 JetBrains。
- GitHub、GitLab 集成支持持续评论,配置和“Teach Sourcery”用于调整语言、结构和团队规则。
- 安全扫描跨已连接仓库运行,Team 计划提高仓库规模、频率和可见问题范围。
- 可把反馈交给编码 Agent 修复,但执行和最终合并仍由团队控制。
适合人群
适合 GitHub/GitLab 团队把首轮 review 自动化,尤其是 PR 数量被 AI 编码放大的场景;也适合希望在 IDE 与仓库安全面板使用同一套反馈的组织。只需要传统本地 lint、严格离线分析,或要求安全规则可形式化复现的团队,应把它与专用 SAST 工具并行比较。
使用场景
- 在 PR 创建后立即总结改动并指出逻辑、复杂度和规范问题。
- 开发者提交前在 IDE 运行一次 review,减少低价值往返。
- 每日或双周扫描多个仓库,集中处理安全发现。
- 用自定义 review 规则固化团队约定,再观察误报和采纳率。
价格与版本
| 版本 | 官网价格 | 关键边界 |
|---|---|---|
| Open Source | 免费 | 公共仓库 Pro review;3 个仓库有限安全扫描,双周运行 |
| Pro | 12 美元/席位/月起 | 私有仓库 review、自定义规则;10 个仓库有限安全扫描 |
| Team | 24 美元/席位/月起 | 仓库分析、200+ 仓库、每日扫描、BYO LLM、提高限额 |
| Enterprise | 联系销售 | 自托管选项、优先支持与企业服务 |
官网注明年付可节省 20%,最终税费、币种和合同以结账页为准。
国内访问与使用体验
Sourcery 依赖海外站点、模型 API 与 GitHub/GitLab 集成,在中国大陆可达性可能波动,因此 needsVPN 为 true。该字段不构成网络服务建议。落地前要实测 webhook、IDE 登录、PR 评论延迟和企业自托管边界。
优点
- PR、IDE 和跨仓库安全扫描覆盖不同 review 时点。
- 支持 GitHub 与 GitLab,且可配置团队规则和评论语言。
- Team 支持自带 LLM,Enterprise 提供自托管选项。
- 定价页公开了席位与扫描边界,试点成本容易估算。
不足
- 审查会把 diff 和必要代码上下文发送给模型提供方,不是纯本地处理。
- 官方说明 Sourcery 不存代码,但部分第三方提供方最长可保留 30 天;零留存需专门方案。
- 安全扫描范围和频率随计划变化,不能把 Open Source/Pro 当作无限 SAST。
- AI 对业务语义、并发和跨系统约束仍可能漏判。
替代品对比
| 工具 | 更适合 | 相对 Sourcery 的差异 |
|---|---|---|
| Snyk DeepCode AI | 企业 SAST 与 AppSec 治理 | 安全分析更集中,通用 PR review 不是主轴 |
| GitHub Copilot | 生成代码和 GitHub 原生协作 | 编码助手范围更广,独立跨仓库扫描不同 |
| Tabnine | 企业代码生成与部署选择 | 补全/聊天为主,PR review 产品面较弱 |
| Cursor | IDE 内 Agent 编码 | 生成与修改更强,Sourcery 更像独立 reviewer |
常见问题 FAQ
Sourcery 还只是 Python 重构工具吗?
不是。当前官网重点是多语言代码审查、安全扫描以及 Git/IDE 集成;旧规则文档仍存在,但不是完整产品边界。
支持哪些代码托管平台?
官方当前列出 GitHub 和 GitLab。
会用客户代码训练模型吗?
官方表示 Sourcery 及其模型提供方不会用客户代码训练模型。
代码是否零留存?
默认并非所有提供方都零留存;Anthropic 路径为零日留存,其他路径最长 30 天,企业可咨询零留存、BYO LLM 或自托管。
能替代人工 review 吗?
不能。它适合首轮筛查和一致性检查,业务正确性与高风险合并仍需人工负责。
总结
Sourcery 适合把 AI 产码后的 review 压力前移到 IDE 和 PR,并补上一层持续安全扫描。试点应记录误报、评论采纳率和延迟;企业采购则重点核对模型路由、留存、扫描频率与自托管范围。