v2.0.0 MIT 开源 · 单 JAR 交付 · 数据不出内网

Java 代码评审,
一个 JAR 跑通全闭环

百目所视,无所遁形。开箱即用的 Java 代码质量评审平台:本地静态分析引擎 + 可选 AI 深度评审 + SonarQube 式五级评分与质量门禁 + CI/CD 全链路联动 + 扫描报告邮件推送。 内嵌数据库零外部依赖,可完全离线运行,界面、规则、报告原生中文。

🚀 扫描 → 评分 → 门禁 → 报告 → CI 阻断 → 邮件推送,一条命令全闭环

  • 19 个内置检查器 · 6 大质量域
  • 完全离线可运行 · AI 为可选增强
  • 达梦 / 金仓 / openGauss 驱动内置
scan #42 · order-service

$ java -jar jargus-2.0.0.jar

[INFO] 328 个文件 · AST + 符号求解 · 全程离线

[INFO] 19 个检查器 × 6 大质量域 执行完毕

[ OK ] SAST 9 类安全规则 · 未发现注入 / 硬编码密钥

MAJOR 圈复杂度 17 > 15 · OrderService.java:204

MINOR 魔法数字 ×3 · 同文件同规则已自动合并

92质量评分

BLOCKER 0 · CRITICAL 0 · MAJOR 1 · MINOR 3

score = 100 − (1×5 + 3×1) = 92 · 优秀

✓ 质量门禁 PASSED · BLOCKER 0 · 92 ≥ 80
0
内置检查器
0
大质量域
0
AI 厂商模板
0
内置数据库驱动
0
级问题严重度

一站式质量闭环

从代码进来到流水线拦下、报告直达邮箱,六步都在同一个平台里完成,不需要拼装一堆工具链

01扫描ZIP · Git · 粘贴 02评分100 − Σ(数量×权重) 03门禁BLOCKER 清零 + ≥80 04报告HTML / PDF 中文 05CI 阻断commit / MR 回写 06邮件推送HTML 摘要 + PDF 附件

六大质量域 · 19 个内置检查器

基于 JavaParser AST + 符号求解与 ASM 字节码分析,本地引擎完全离线,不依赖任何外部服务

🐞
BUG

缺陷检测

  • 空指针解引用链路追踪
  • 资源泄露(未关闭的流 / 连接)
  • 空 catch 吞异常
  • 编译诊断级错误
🛡️
SECURITY · SAST

安全扫描

  • SQL 注入 · 命令注入 · 路径穿越
  • 不安全反序列化 · XXE · SSRF
  • 硬编码密钥 / 口令
  • 弱加密算法 · 弱随机数
🏛️
ARCHITECTURE

架构约束

  • 跨层直连 DAO(Controller → Mapper)
  • 反向依赖(下层引用上层)
  • 实体泄漏出接口边界
🔀
CONCURRENCY

并发风险

  • 单例 Bean 共享可变状态
  • 静态 SimpleDateFormat 线程不安全
  • 双重检查锁缺 volatile
🧹
STYLE & DUPLICATION

风格与冗余

  • 命名规范 · 魔法数字 · 通配符导入
  • 超长行 / 超长方法 · TODO 残留
  • CPD 式重复代码检测,getter/setter 与构造器自动豁免
📦
DEPENDENCIES · CVE

依赖漏洞

  • 解析 pom.xml / build.gradle 依赖树
  • 内置 CVE 漏洞库离线比对
  • 可选 OSV 在线增强(默认关闭)

AI 深度评审:是增强,不是绑架

不配置任何 AI,静态引擎、评分门禁、报告与 CI 集成全功能可用;配上 AI,每个问题多一位资深评审

逐问题三段式建议

对静态引擎标记的问题,AI 给出问题分析 / 修复方案 / 修复代码三段式建议,且严格限定在被标记的问题行,不天马行空。支持一键批量深度评审,进度实时可见。

双协议适配层同时支持 OpenAI 兼容与 Anthropic 两种 API;密钥 AES 加密落库,永不外泄到前端。

12 个厂商模板,开箱即选

OpenAI 阿里百炼 火山方舟 DeepSeek Kimi 智谱 GLM 百度千帆 Gemini Claude Ollama vLLM LocalAI

高亮的 Ollama / vLLM / LocalAI 支持本地私有部署——内网环境零 token 成本,代码一个字节都不出厂区。

查看 AI 评审规则与全部 9 大功能组 →

SonarQube 式五级评分与质量门禁

扣分权重、通过分数线、评级分界、阻断限额——全部在页面上改,保存即时生效,无需重启、无需重扫

严重度默认扣分典型问题
BLOCKER−25必然缺陷 · 阻断级安全隐患
CRITICAL−15SQL 注入 · 资源泄露
MAJOR−5圈复杂度超标 · 架构越层
MINOR−1魔法数字 · 命名不规范
INFO0建议性提示 · 不扣分
scoring.rule
# 评分公式(每级权重页面可改)
score = 100 − Σ(数量 × 权重)

# 门禁 = 两条线同时满足
gate  = BLOCKER ≤ 限额(0) 且 score ≥ 80

# 评级分界(同样可改)
优秀 ≥ 90   良好 ≥ 75   一般 ≥ 60   较差 < 60

即时生效:改完权重立刻按新规则重算已有扫描结果的分数与门禁结论;每个问题还附带技术债分钟数目录(「8 小时 55 分」式),修复排期有据可依。

查看门禁配置与问题治理细节 →

界面速览

Thymeleaf SSR 渲染,零 CDN、零 npm,中英双语、明暗主题,内网打开也快

扫描结果页:质量评分环、五级严重度分布与门禁结论
01扫描结果评分环 · 五级分布 · 门禁结论一屏可见
质量门禁配置页:通过分数线、阻断限额与各级扣分权重
02质量门禁分数线 · 扣分权重全部页面可配
AI 厂商配置页:12 个厂商模板与 API 密钥加密保存
03AI 厂商配置12 个模板 · 密钥 AES 加密落库
查看全部 22 张界面截图 →

现在就把代码评审跑起来

单个 JAR 一分钟起服务,内嵌数据库零外部依赖。MIT 开源,免费商用,数据不出内网。

$ java -jar jargus-2.0.0.jar