LocalForge icon

LocalForge

LocalForge 是适用于 Apple Silicon Mac 的本地 pre-commit 代码审查工具。它在设备上扫描暂存改动,使用正则检查、CoreML 评分和本地 Qwen 模型,不会将代码发送到云端。

LocalForge

面向提交的本地 AI 代码审查

LocalForge 是适用于 Apple Silicon Mac 的本地代码审查门禁工具。它作为 pre-commit 钩子运行,扫描暂存的 diff,并通过三层检查每次提交:Rust 正则密钥检测、在 Apple Neural Engine 上运行的 CoreML 分类器,以及本地 Qwen2.5-Coder 审查。

该产品旨在将审查数据保留在本机。网站将其描述为完全离线运行,不使用云端和 API 密钥,同时还提供 macOS 应用、CLI 命令和 MCP 服务器,以便在单个仓库或团队环境中使用。

核心能力

快速拦截密钥

通过 26 条正则模式覆盖 13 个提供商来捕获硬编码密钥,这些模式在启动时编译,并在 1 毫秒内与暂存 diff 进行匹配。

本地风险评分

在 Apple Neural Engine 硬件上使用 CoreML 分类器为代码变更分配风险分数,并在提交前硬性阻止可能的问题。

本地语义审查

通过 MLX 在本地运行 Qwen2.5-Coder,对 SQL 注入、XSS、命令注入、死代码、未处理错误和逻辑 bug 进行语义审查。

用于实时监控的 macOS 应用

包含一个 SwiftUI 应用,提供实时扫描事件、监控和仓库视图,以及一键仓库保护或升级。

命令行和 MCP 工作流

支持一条命令完成仓库设置、团队安装脚本生成、合规导出,以及用于编辑器集成的 JSON-RPC 2.0 MCP 服务器。

LocalForge 的实用使用方式

  • 保护日常提交

    在你希望密钥和高风险模式能在提交前自动检查、并且在你原本用于提交的同一命令中完成时,把 LocalForge 作为本地防线。

  • 标准化团队入门

    当你需要一份共享安装脚本,并且开发者可以在自己的机器上一次性执行,而不依赖中心化基础设施时,在团队环境中使用它。

  • 从桌面和编辑器审查提交

    当你希望扫描结果显示在 Mac 应用中,或可从 Cursor、VS Code 等编辑器工具中查询时,使用监控应用和 MCP 服务器。

  • 为审计收集审查证据

    当你需要一份用于内部安全审查或审计追踪的单一审查输出包时,从建议日志生成合规导出。

  • 在提交路径之外审计仓库

    当你希望在变更落地之前检查代码、而不是通过提交路径进行时,使用 `localforge --scan` 扫描现有仓库。

Pros and Cons

Pros

  • 完全本地运行,不依赖云端,也不需要 API 密钥。
  • 在提交进入 git 历史之前拦截密钥和其他高风险模式。
  • 结合确定性规则、CoreML 评分和语义审查,而不是只依赖单一检查器。
  • 同时提供 CLI 和 macOS 应用工作流,并支持通过 MCP 访问编辑器工具。
  • 支持团队设置和合规导出,适用于共享使用场景。

Cons

  • 设置和核心审查流程仅限于 Apple Silicon 机器上的 macOS 14+。
  • 第 3 层依赖本地 Qwen 模型;如果没有可用模型,该层会被跳过。
  • 语义审查层仅提供建议,不会阻止提交。

FAQ

LocalForge 如何融入提交工作流?

LocalForge 作为 pre-commit 钩子运行。当你执行 `git commit` 时,它会在本地扫描暂存 diff,并在第 1 层和第 2 层完成或发现阻断问题之前保持提交不变。第 3 层会在通过干净检查后生成一份建议性报告。

LocalForge 需要什么平台?

文档说明 LocalForge 支持运行于 Apple Silicon 机器上的 macOS 14 或更高版本,例如 M1、M2、M3 和 M4。

团队可以将 LocalForge 部署给所有成员吗?

可以。文档说明 `localforge --install-org` 会生成一个可共享的设置脚本,每位团队成员只需在自己的机器上运行一次,因此适合在无需逐个用户手动配置的情况下进行团队级部署。

LocalForge 会生成用于审查或审计的报告吗?

可以。LocalForge 能将来自 `~/.localforge/advisory_log/` 的建议性报告导出为一个单独的合规包,命令为 `localforge --export-report`。文档说明其输出适用于安全审查和审计追踪。

审查流程的主要限制是什么?

第三层仅提供建议,不会阻止提交。如果安装时未找到 Qwen 模型,第 3 层会被跳过,提交仍会通过第 1 层和第 2 层。

Quick Facts

类别
开发者工具
平台
Apple Silicon 上的 macOS 14+
许可证
MIT 许可证
工作流
作为 pre-commit 钩子运行于暂存 diff
集成
面向 Cursor、VS Code 和其他 MCP 客户端的 JSON-RPC 2.0 MCP 服务器
源域名
local-forge-web.vercel.app