RepoLens
用352个AI专家镜头对代码进行全面审计,支持安全、架构、合规、部署等36个专业领域,自动生成Git
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
用352个AI专家镜头对代码进行全面审计,支持安全、架构、合规、部署等36个专业领域,自动生成Git
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
深夜十一点,某后端工程师李明(化名)正准备提一个"小改动"——给 API 加上一个新的参数处理逻辑。他心里清楚这个改动有风险,但人工代码评审排期要等三天,项目进度又压着。犹豫间,他想起了团队里刚装的 RepoLens。输入一条命令,二十七分钟后,352 个专家镜头对代码进行了全面"透视"——并发安全缺陷、数据竞争、SQL 注入风险、敏感信息硬编码……一份详尽的审计报告躺在 GitHub Issues 里。
这不是科幻,而是 RepoLens 正在做的事。
RepoLens 由 Bootstrap Academy 开发维护(核心作者为 Cedric Mössner,即 GitHub 用户 TheMorpheus407,YouTube 技术博主"THe Morpheus Tutorials"),诞生于 2026 年初。创始动机直白而务实:现有 AI 代码审查工具过于通用,深度不够。一次让 AI 全面审查代码,结果往往是"这个问题你怎么看",而不是"这里有一个真实的安全漏洞"。
传统方案的问题在于:给大语言模型一个笼统的"审查代码"指令,它会把 auth bypass 和变量命名错误摆在同一个优先级,更缺乏对专业领域的深度聚焦。RepoLens 的答案是镜头(Lens)——把代码审查分解为 352 个极度专注的专家角色,每个角色只盯一件事。
RepoLens 的核心创新是将代码审计拆解为 36 个领域(Domain)× 多个专家镜头(Lens) 的矩阵结构:
| 领域 | 镜头数 | 覆盖范围 |
|---|---|---|
| 合规(Compliance) | 56 | GDPR、HIPAA、PCI-DSS、SOC2 等 56 种合规框架检查 |
| 部署(Deployment) | 26 | 服务器配置、容器化、安全加固 |
| 安卓(Android) | 17 | APK 安全、权限分析、代码混淆 |
| 内容质量(Content Quality) | 17 | 文档完整性、注释质量、README 评估 |
| 开源就绪(Open Source Readiness) | 13 | License 合规、贡献指南、社区健康度 |
| 产品发现(Product Discovery) | 14 | 需求映射、用户故事提取、功能边界 |
| 安全(Security) | 11 | SQL 注入、XSS、CSRF、加密问题 |
| 运行时日志分析(Runtime Log) | 21 | 日志模式异常、告警风暴识别 |
| 代码质量(Code Quality) | 14 | SOLID 原则、代码重复、圈复杂度 |
| 架构(Architecture) | 9 | 设计模式契合度、耦合度分析 |
| 测试(Testing) | 9 | 覆盖率、边界测试、Mock 使用 |
| 前端(Frontend) | 5 | 响应式设计、无障碍访问(a11y) |
| 视觉设计(Visual Design) | 5 | 颜色对比度、排版一致性 |
| 交互设计(Interaction Design) | 8 | 错误提示、加载状态、导航逻辑 |
| 性能(Performance) | 9 | N+1 查询、缓存效率、内存泄漏 |
| 可观测性(Observability) | 5 | 追踪埋点、日志规范、指标定义 |
| DevOps | 6 | CI/CD 流程、配置管理、回滚机制 |
| LLM 安全(LLM Security) | 5 | Prompt 注入、数据泄露防护 |
| Kubernetes | 7 | Pod 安全策略、资源配额、滚动更新 |
| 基础设施即代码(IaC) | 5 | Terraform 安全、Helm Chart 审计 |
| 并发(Concurrency) | 4 | 线程安全、锁粒度、死锁检测 |
| 数据库(Database) | 6 | 索引策略、迁移脚本规范化 |
| 国际化(i18n) | 2 | 字符串硬编码、区域格式化 |
| 文档(Documentation) | 4 | API 文档、变更日志、贡献指南 |
| API 设计(API Design) | 6 | REST 规范、版本控制、错误码 |
| 错误处理(Error Handling) | 6 | 异常捕获策略、降级方案 |
| 可维护性(Maintainability) | 6 | 技术债追踪、重构优先级 |
| 设计系统(Design System) | 4 | 组件一致性、Token 规范 |
| 信息架构(Info Architecture) | 6 | 导航结构、面包屑、URL 规范 |
| 自适应 UX(Adaptive UX) | 5 | 暗色模式、字体缩放、高对比度 |
| UX 反模式(UX Anti-Patterns) | 6 | 诱导点击、模态滥用、微交互过度 |
| 工具门控(Tool Gate) | 18 | Shell 命令白名单、沙箱化检查 |
| 抛光模式(Polishing) | 16 | 拼写检查、风格统一、表达流畅性 |
| 绿野规划(Greenfield Planning) | 1 | 从零搭建技术栈建议 |
| 总计 | 352 | 36 个专业领域 |
RepoLens 不只是一款代码审计工具,它支持 11 种运行模式:
每个镜头的执行都遵循三轮迭代收敛协议:AI agent 必须在输出中连续三次以 "DONE" 开头或结尾,才算完成该镜头的分析。这一机制避免了"草率结论"和"无限循环"两个极端。与传统 AI 评审的"一次通过"形成鲜明对比。
基于文件锁的信号量机制,RepoLens 支持多镜头并行执行(默认并行度可配置),并通过 logs/<run-id>/ 目录记录每轮结果。遇到中断时,--resume <run-id> 可从断点继续,跳过已完成镜头。
RepoLens 是 Agent 无关的,支持以下 CLI 后端:
内置 token 计费估算器,可实时计算审计成本(完整审计约数百美元)。
repolens.sh(约 165KB)是整个工具的入口和协调器,核心流程:
--project、--agent、--mode、--resume 等)config/domains.json 读取镜头注册表lib/filing.sh 向远程 Forge(GitHub/Gitea/Forgejo)提交 Issues整个工具由 27 个 bash 模块组成,职责清晰:
core.sh:全局状态与变量logging.sh:结构化日志([LEVEL] [timestamp] message)parallel.sh:基于文件锁的并发调度template.sh:提示词模板引擎(base template + lens body 拼接,{{VARIABLES}} 替换)streak.sh:DONE×3 收敛检测synthesize.sh:多镜头结果汇总ledger.sh:成本追踪filing.sh:远程 Issue 创建(支持 gh / tea / fj CLI)triage.sh:结果分类与优先级排序polish.sh:抛光模式执行器android.sh:APK 解压与静态分析forge.sh:多 Forge 检测与适配rounds.sh:多轮迭代控制status.sh:运行状态查询human_review.sh:人工复核流程artifacts.sh:本地产物管理(代码修改建议、文档草稿等)clean.sh:运行后清理所有模块均遵循 set -uo pipefail(不含 set -e,调用方自行处理错误)。
config/domains.json(15.5KB):镜头注册表,定义每个镜头的 ID、领域、模式可见性config/agent-pricing.json:模型 token 单价,用于实时成本估算config/finding-types.json:审计发现类型分类config/label-colors.json:GitHub Issue 标签颜色映射prompts/
_base/
audit.md # audit 模式通用规则
discover.md # discover 模式通用规则
deploy.md # deploy 模式通用规则
...
lenses/
security/
sql-injection.md # SQL 注入专项镜头
xss.md # XSS 专项镜头
...
code-quality/
solid-principles.md
...
每个镜头提示词包含 YAML frontmatter(id、domain、name、role)和 ## Your Expert Focus 专家规则体。添加新镜头无需改代码,只需创建提示词文件并注册到 domains.json。
# 方式一:自动安装脚本(推荐)
curl -sSL https://raw.githubusercontent.com/TheMorpheus407/RepoLens/master/install.sh | bash
# 方式二:手动安装前置工具
# Bash 4.0+、Git、jq
# 至少一个 Agent CLI(claude / codex / opencode)
# 方式三:Docker 方式
# 注意:RepoLens 本身无 Dockerfile,用户可自行封装
# 对本地仓库进行全面审计(使用 Claude agent)
./repolens.sh --project /path/to/repo --agent claude
# 对 GitHub 仓库远程审计(自动 clone 为只读)
./repolens.sh --project https://github.com/owner/repo --agent claude
# 指定运行模式
./repolens.sh --project /path/to/repo --agent claude --mode discover
# 查看运行状态
./repolens.sh status <run-id>
# 断点续扫
./repolens.sh --project /path/to/repo --agent claude --resume <run-id>
# 清理运行缓存
./repolens.sh clean
RepoLens 内置实时成本估算,可通过 config/agent-pricing.json 更新模型价格。一次完整的 282 镜头审计,估算成本从数十美元(Haiku)到数百美元(Opus 4.7)不等。建议先用 --dry-run 或单镜头测试。
⚠️ RepoLens 不是沙箱化的安全工具。Agent 拥有真实的 Shell 执行权限,对仓库有写操作(通过 git push 创建 Issues)。生产环境使用前务必阅读 SECURITY.md,了解安全边界。
尽管 RepoLens 展现了令人印象深刻的工程深度,但它并非没有争议和局限:
RepoLens 的出现折射出 2025-2026 年 AI 工程领域的几个关键趋势:
趋势一:从通用 AI 向垂直专家 Agent 演进。通用大模型在特定领域(如合规审计、安全渗透测试)的表现,远不如针对该领域深度微调的专项提示词 + Agent 组合。RepoLens 的 352 镜头体系证明了这一点。
趋势二:AI 工具与 CI/CD 深度集成。RepoLens 的 --resume 断点续扫、自动提交 Issues 到 GitHub 的能力,使其天然适配自动化流水线。可以预期未来会出现 "RepoLens as a CI Gate" 的实践。
趋势三:多 Agent 协作框架的开源化。RepoLens 的模块化提示词工程 + 并行调度模式,与微软 AutoGen、LangGraph 等框架在思路上异曲同工,但 RepoLens 更聚焦于代码审计单一场景,工程化程度更高。
| 使用场景 | 推荐配置 |
|---|---|
| 首次体验 | repolens.sh --project <repo> --agent claaude --mode discover(产品发现,14 镜头,成本低) |
| 正式审计 | repolens.sh --project <repo> --agent claaude --mode audit(完整审计,282 镜头) |
| 预算有限 | 使用 --agent claaude --model claaude-haiku-4-5(成本约为 Opus 的 1/5) |
| CI 集成 | 使用 --resume <run-id> 配合 CI pipeline,生成审计报告 |
| 关注安全 | 优先运行 Security(11 镜头)+ LLM Security(5 镜头)+ Tool Gate(18 镜头) |
一句话总结:RepoLens 是目前最系统化、工程化程度最高的开源 AI 代码审计框架,用 352 个专家镜头 + DONE×3 收敛协议 + 多 Agent 并行架构,重新定义了"让 AI 帮你做代码审查"这件事的下限。