GitHub Code Quality 是 GitHub 面向 Team 与 Enterprise Cloud 推出的独立付费代码质量产品。它结合 CodeQL 确定性规则与 AI 分析,在拉取请求中以内联评论暴露可维护性与可靠性问题,给出可一键应用的 Copilot 自动修复;支持 Cobertura 覆盖率指标展示、通过 rulesets 设置质量与覆盖率门禁,并提供组织级质量看板与管理 API。按活跃提交者计费,AI 分析按用量计费,无需 Copilot 订阅。
Capability Timeline
静态分析
对源码或补丁做静态检测,识别重复实现、多余依赖、反模式等问题
相关工具
12NVIDIA SkillSpector 是 NVIDIA 开源的 AI Agent 技能安全扫描器,在安装 Claude Code、Codex CLI、Gemini CLI 等 Agent 技能前检测漏洞与恶意模式。它可扫描 Git 仓库、URL、压缩包、目录或单文件,覆盖提示注入、数据外泄、权限提升、供应链等 17 类共 68 种漏洞模式,采用静态分析加可选 LLM 语义评估两阶段流程,输出终端、JSON、Markdown 和 SARIF 报告与 0-100 风险评分。
CodeQL 是驱动 GitHub Advanced Security 的核心代码分析库与查询框架。该仓库提供标准库与查询语句,用于执行应用安全扫描。用户可通过官方扩展或 VS Code 插件获取语法高亮、智能提示与代码导航功能,亦可使用 CLI 工具在本地运行查询。开发者可自由贡献标准库与检查规则,共同完善安全检测生态
GitHub Accessibility Scanner 是 GitHub 工程团队开发的无障碍扫描工具,用于在网页扫描中检测图片 alt 文本质量。其 alt 文本插件默认启用五条确定性规则,无需调用 AI 模型或网络即可识别缺失、文件名、占位符、泛化词(如 image、logo)以及相邻图片重复的 alt 文本;另提供可选规则,把图片内容与周边上下文交给视觉模型做进一步质量判定,在误报率与实用性之间取得平衡。工具面向需要在网页中维护无障碍并且希望让自动化可访问性检查真正有用的开发者。
GitHub Code Scanning 是 GitHub 代码安全功能,用于在仓库代码中查找安全漏洞和编码错误。2026年7月起支持 AI 安全检测,可在 Pull Request 中直接展示由 AI 驱动的安全漏洞检测结果,覆盖 CodeQL 不支持的语言和框架,帮助团队在合并前发现并修复安全问题。
GitHub Enterprise Server 是 GitHub 平台的自托管版本,运行在企业自有基础设施上,由企业自定义的防火墙、网络策略、IAM 与 VPN 等访问与安全控制治理,适合有合规要求的组织。开发者可沿用与 GitHub.com 一致的功能和工作流,并可选启用 GitHub Actions 实现 CI/CD 自动化、GitHub Code Security 做漏洞检测与修复、Secret Protection 阻止密钥泄露,随版本发布持续获得新能力。
GitHub Secret Scanning 是 GitHub 代码安全功能,自动扫描仓库全分支 Git 历史以及 issue、拉取请求、Discussions、Wiki 和私密 gist 中的硬编码凭据,包括 API 密钥、密码和令牌。除正则匹配的通用与厂商模式外,还用 AI 模型识别非结构化密钥;检测到泄露会在 Security and quality 标签生成告警,支持有效性校验与扩展元数据,并可通过 push protection 在提交推送阶段直接拦截含密钥的提交,合作厂商还会收到通知以吊销凭据。
IntelliJ IDEA 是 JetBrains 面向 Java 与 Kotlin 专业开发的集成开发环境,通过消除重复性工作的工具帮助开发者更快写代码,并提供保障代码质量、减少缺陷与技术债的能力,覆盖从设计、开发到测试与部署的各个阶段。其 Java/Kotlin 语言智能感知技术现也以扩展形式提供给 VS Code 系编辑器。
leanscreen 是面向自然语言与 Lean 4 形式化语句配对的保真度筛查工具,可在命令行或通过 MCP 供 Claude Code、Desktop 等客户端调用。check_fast 提供确定性 lint、空洞性检查以及基于本地 mathlib 环境的 Lean 4 elaboration;check_deep 追加两个独立 LLM 评审的严格共识判定与反例探测。它只会拒绝存疑语句,通过筛查不等于认证。
OmniMemory 是面向编程智能体的记忆与上下文层,将架构决策、项目上下文、工作流与坑点持久保存,并与 Git 分支和提交历史绑定,避免跨会话重复解释代码库。它完全本地运行,核心零依赖、使用 Python 标准库与 SQLite、无需 API Key;可用 tree-sitter 构建多语言代码图做符号级分析,自动生成 MEMORY.md、api-map.md 等文档,并以插件与会话 hooks 接入 Claude Code、Antigravity,附带本地仪表盘查看记忆内容。
Ratchet 是面向编码智能体的开源合规校验工具,通过 PostToolUse 钩子读取智能体的每次 Edit/MultiEdit/Write 改动,用确定性检测器识别新增依赖、重复符号、手写标准库、包装函数、YAGNI 接口等问题,并按新增文件数、依赖数和净增行数设定预算,在 advise/guard/strict 模式下把发现结果实时回写到会话,strict 模式可直接阻止编辑;同时支持基线grandfather、mark/ledger 记账与仓库级审查命令。
Complexity Library 是一款确定性优先的复杂度分析应用:开发者粘贴 Python、JavaScript 或 TypeScript 函数,应用返回带类型的增长量级判断、置信度、局限说明和交互式可视化。Python 使用标准库 ast、JS/TS 使用 tree-sitter 做静态解析,先记录循环深度、折半行为、排序、递归等事实再给出结论,全程不执行用户代码。





