consensus-code-merge-guard

🛡️ 智能代码合并的共识守护者

通过多角色投票机制实现代码合并的智能化风险管控,自动评估PR安全性并输出MERGE/BLOCK/REVISE决策

收藏
3.1k
安装
967
版本
1.1.9
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

consensus-code-merge-guard 是一套基于人格加权共识机制的代码合并治理系统,专为AI辅助工程场景设计。其核心工作流包括:

1. 输入解析:接收PR/变更摘要输入
2. 共识仲裁:运行多角色(persona)加权投票机制

3. 硬约束执行:强制检查测试覆盖率、安全标记、可靠性信号等

4. 决策输出:映射至工程决策状态——MERGE(通过)、BLOCK(阻断)、REVISE(需修改)

5. 审计留存:将决策结果及更新后的人格配置写入看板状态

显著优势

| 维度 | 特点 |
|------|------|
| 风险感知 | 超越传统CI通过/失败的二元判断,引入多维度风险评估 |
| 可审计性 | 原生支持看板级审计工件(board-native audit artifacts) |
| 生态兼容 | 与其他guard共享consensus substrate,支持跨域治理与可比指标 |
| 灵活部署 | 支持`external_agent`(外部代理投票)和`persona`(预定义角色集)两种模式 |
| 零网络依赖 | 决策路径无外部网络调用,降低供应链攻击面 |

潜在局限

  • 依赖复杂度:需Node.js + tsx运行时环境,对纯Python/Go生态团队增加工具链负担
  • 配置门槛:persona权重设计需要领域知识,误配置可能导致决策偏差
  • 无原生LLM:不内置大模型调用,需外部集成agent votes才能发挥"AI辅助"价值
  • 状态耦合:决策结果写入看板状态路径,需配套consensus基础设施

适用场景

  • 自主或半自主的持续交付流水线
  • 高敏感代码库(支付核心、安全关键模块)的策略合规检查
  • 需要完整决策历史追溯的发布治理流程

风险评估

| 类别 | 等级 | 说明 |
|------|------|------|
| 代码执行 | 低 | 纯本地策略评估,无远程代码拉取 |
| 数据泄露 | 低 | 无网络调用,不传输代码至外部 |
| 供应链 | 中 | 依赖`consensus-guard-core`一阶包,已semver锁定 |
| 权限需求 | 低 | 不请求主机级特权,不跨技能变异 |

可信度说明

源码来自GitHub公开仓库(kaicianflone),属于个人/小团队维护的实验性工具。无企业背书、无CVE历史、无安全审计报告,建议生产环境使用前完成独立代码审查。

consensus-code-merge-guard 内容

examples文件夹
src文件夹
tests文件夹
手动下载zip · 15.6 kB
input.jsonapplication/json
请选择文件