尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
open-code-review 如何用 --format sarif 把评审结果上传到 GitHub Code Scanning?
open-code-review 如何用 --format sarif 把评审结果上传到 GitHub Code Scanning【免费下载链接】open-code-reviewFast, efficient, battle-tested at Alibabas scale. Hybrid architecture code review tool: deterministic pipelines LLM Agent, precise line-level comments, built-in multi-language ruleset (NPE, thread-safety, XSS, SQL injection), OpenAI Anthropic compatible.项目地址: https://gitcode.com/GitHub_Trending/op/open-code-review如果你已经在用 open-code-review下称 OCR在 GitHub Actions 里跑 PR 评审评审结果默认是作为 PR 行内评论发出的。--format sarif提供了另一条出口把评审发现写成 SARIF 2.1.0 报告通过 CodeQL 的upload-sarifaction 上传后这些发现会出现在仓库的Security → Code scanning页面里。适用前提是你在 GitHub Actions 环境运行 OCR并且已经配好 LLM 凭据endpoint、token、model文档中对应的操作路径来自 CI/CD 集成文档 和 CLI Reference。先了解--format sarif的输出行为ocr review的--format fmt简写-f支持三种取值text人类可读默认、json机器可读的评论数组、sarif用于 GitHub Code Scanning 的 SARIF 2.1.0 报告。用 SARIF 时有两个输出特性需要知道--format sarif会把 SARIF 2.1.0 报告写入stdout。文档示例做法是把它重定向到results.sarif文件再交给上传步骤。SARIF 是机器可读格式OCR 会抑制 stdout 上的进度行results.sarif只包含报告本身。文档中的命令同时加了--audience agent该参数会完全关闭进度输出、只保留最终结果。--preview不支持--format sarif——预览只是过滤管线没有已完成的发现可输出。要生成报告请运行完整评审或ocr scan。另外注意范围模式的限制--from/--to评审会计算merge-base(from, to)..to这需要完整的 git 历史。如果 checkout 用了浅克隆会报Cannot find merge-base上游工作流在actions/checkout上设置了fetch-depth: 0自己编辑 workflow 时保留这个设置。准备 LLM 凭据在Settings → Secrets and variables → Actions下配置。文档列出的最小集合Secret是否必需说明OCR_LLM_URL是LLM API endpoint例如https://api.openai.com/v1/chat/completions。OCR_LLM_AUTH_TOKEN是LLM API 认证 token会被传给ocr config set llm.auth_token。注意 OCR 直接读取的环境变量是OCR_LLM_TOKEN不是OCR_LLM_AUTH_TOKEN。OCR_LLM_MODEL否模型名无默认值需要显式设置。OCR_LLM_USE_ANTHROPIC否Anthropic Claude 模型时设为true。Runner 是临时的每次运行都要重新配置没有持久化的~/.opencodereview可回退所以每次都用ocr config set从 secret 写入配置。GITHUB_TOKEN由 Actions 自动提供不需要单独配置。在 workflow 中执行评审并上传 SARIF文档给出的核心步骤是把ocr review的范围模式命令改成 SARIF 输出并重定向到文件然后追加一个upload-sarif步骤。以下 YAML 是文档中给出的步骤片段${{ github.base_ref }}和${{ github.head_ref }}是 GitHub Actions 的内置上下文按原样使用即可- name: Run OCR review env: BASE_REF: ${{ github.base_ref }} HEAD_REF: ${{ github.head_ref }} run: | ocr review \ --from origin/$BASE_REF \ --to origin/$HEAD_REF \ --format sarif --audience agent results.sarif - uses: github/codeql-action/upload-sarifv3 with: sarif_file: results.sarif把它放进你自己的 workflow 时围绕这两步还需要文档提到的常规前置步骤actions/checkout并保留fetch-depth: 0原因见上一节范围模式需要完整历史。在 runner 上安装 OCRnpm install -g alibaba-group/open-code-reviewrunner 是临时的每次运行都会重新安装。从 CI secrets 写入配置例如ocr config set llm.url …、ocr config set llm.auth_token …、ocr config set llm.model …值来自上表的 secret。文档还提示上游工作流在启动时会执行ocr config set llm.extra_body {thinking: {type: disabled}}用于关闭 thinking-mode 请求以兼容不支持该字段的 LLM 提供商如果你的提供商需要保留 thinking-mode删掉这一行即可。一个完整的最小 workflow 可以按上面的顺序组装触发 PR 事件 → checkoutfetch-depth: 0→ 安装 →ocr config set→ 评审并写results.sarif→upload-sarif。如果你的仓库已有现成的 GitHub Actions 配方仓库内 examples/github_actions/ocr-review.yml 演示了可复用 action 的用法你可以以它为底把 JSON 解析、贴评论的替换为上面两个 SARIF 步骤。验证上传是否成功文档给出的成功条件是上传后评审发现出现在仓库的Security → Code scanning下。也就是说跑完一次 workflow 后打开仓库的 Security 页面 → Code scanning能看到来自 SARIF 上传的告警列表说明整条链路评审 → 写results.sarif→ 上传已经打通。常见问题与限制症状文档给出的原因 / 处理Cannot find merge-basecheckout 步骤用了浅克隆而范围模式评审需要完整历史。上游工作流在actions/checkout上设fetch-depth: 0——编辑 workflow 时保留该设置。Failed to parse OCR outputOCR_LLM_URL或OCR_LLM_AUTH_TOKEN缺失或错误。到Settings → Secrets and variables → Actions复查值。想用--preview快速试跑 SARIF不支持。预览模式没有已完成的发现请运行完整评审或ocr scan来生成报告。两个额外边界OCR_DEBUG环境变量目前未实现设置它没有任何效果需要更多输出时文档建议检查工作流写出的原始评审 JSON 与 stderr上游工作流位于/tmp/ocr-result.json和/tmp/ocr-stderr.log或者在本地直接运行ocr review观察输出。完整的 flag 定义与模式说明见 CLI ReferenceGitHub / GitLab 的完整 CI 配方含触发条件、并发控制、贴评论逻辑见 CI/CD 集成文档。【免费下载链接】open-code-reviewFast, efficient, battle-tested at Alibabas scale. Hybrid architecture code review tool: deterministic pipelines LLM Agent, precise line-level comments, built-in multi-language ruleset (NPE, thread-safety, XSS, SQL injection), OpenAI Anthropic compatible.项目地址: https://gitcode.com/GitHub_Trending/op/open-code-review创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
RELATED

相关推荐

基于YOLOv11的血细胞检测系统开发与实践

基于YOLOv11的血细胞检测系统开发与实践

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📅 2026/9/14 4:20:38
TigerBeetle 余额条件转账实战:用 Linked Transfers + 控制账户实现原子余额校验

TigerBeetle 余额条件转账实战:用 Linked Transfers + 控制账户实现原子余额校验

TigerBeetle 余额条件转账实战:用 Linked Transfers 控制账户实现原子余额校验 【免费下载链接】tigerbeetle The financial transactions database designed for mission critical safety and performance. 项目地址: https://gitcode.com/GitHub_Trending/ti/t…

📅 2026/9/14 4:20:38
Vector 数据模型(Data Model)深度解析:Log、Metric 与 Trace 事件体系与源码实现

Vector 数据模型(Data Model)深度解析:Log、Metric 与 Trace 事件体系与源码实现

Vector 数据模型(Data Model)深度解析:Log、Metric 与 Trace 事件体系与源码实现 【免费下载链接】vector A high-performance observability data pipeline. 项目地址: https://gitcode.com/GitHub_Trending/vect/vector 本文基于 Vec…

📅 2026/9/14 4:20:38
MORE NEWS

更多资讯

📰

用OpenAI Codex构建多智能体编排:从架构设计到落地实践

去年年底第一次在终端里跑起codex exec的时候,我其实没抱太大期望。OpenAI 那段时间产品节奏快得吓人,Codex 这个命令行工具往 GitHub 上一放,大家第一反应都是“又是个能写代码的 Agent”。但真正用了一两周之后,我发现事情没那么…

📰

WorkBuddy金融版实测:金融行业Agent落地与合规破局

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📰

本地大模型与OpenAI部署方案对比与选型指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📰

植物生长与历史降水关系研究及其生态意义

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📰

MJCF XML建模语言详解与物理仿真实践

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📰

iCloud 照片下载老断线?icloudpd 网络故障 5 招解决

iCloud 照片下载老断线?icloudpd 网络故障 5 招解决 【免费下载链接】icloud_photos_downloader A command-line tool to download photos from iCloud 项目地址: https://gitcode.com/GitHub_Trending/ic/icloud_photos_downloader icloudpd 是一个从 iClou…

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬