Gortex 代码智能引擎
用本地代码图为编程助手提供精准上下文与跨仓库影响分析。
SECURITY.md 详细说明了操作员与代理通道、被跟踪根目录的路径约束、符号链接解析、Unix 套接字权限、网络出口、持久化数据及外部进程,并明确警告所有代理会话均可读写全部被跟踪仓库。默认本地运行、托管 LLM、联邦和多数网络功能均需配置,非本地 HTTP 绑定要求令牌,体现了较好的最小权限设计;但同一用户下任何可访问守护进程套接字的进程拥有全部仓库和控制面权限,文件系统权限不按会话隔离,回环 HTTP 可无认证且 /v1 的 CORS 默认值为 *。跟踪仓库和启用高风险功能通常由操作员明确执行,但代理写文件并无逐次确认机制。源码衍生提示、笔记和内存的本地存储及可选外传披露充分,不过未说明静态加密、秘密检测或凭据脱敏。依赖和 GitHub Actions 均锁定版本或提交,并声称发布包有 SHA256、cosign 和 SLSA 保障;但提供材料没有依赖漏洞扫描、SBOM 或已知漏洞处置证据,且依赖面很大。预览编辑支持无落盘模拟,但实际写入后的通用撤销、备份或事务恢复没有得到证明。Apache-2.0 全文、版权人和联系邮箱清楚,因此归属充分;注册表未验证只表示身份未知。
README、SECURITY.md、go.mod 和 CI 对本地架构、平台支持、CGO、SQLite、静态构建及可选组件形成了总体一致的描述,CI 还覆盖 Linux、macOS、Windows、静态链接和多种嵌入后端。但 README 的“遥测默认关闭、可选择开启”与 SECURITY.md 的“No telemetry”措辞存在表面冲突,且“零依赖”实际是指单一分发二进制而非无构建依赖。go.mod 完整锁定了大量直接和间接模块,CI 固定 Actions 提交并验证多个构建形态;扣分在于 Go 1.26.6 和部分未来时间戳或较新模块的现实可获得性仅由清单断言,未在本次静态材料中独立确认。属性测试显示增强服务超时、连接失败和空响应时保留原输出,桥接器也格式化错误响应;但没有足够的产品级错误目录、诊断规范或恢复指导来支持满分。
材料明确面向 AI 编码代理、IDE、CLI、MCP、HTTP 和 Web UI,列出跨仓库分析、编辑、审查、搜索、合约匹配及大型仓库等具体场景,并给出 19 种代理和三大桌面平台的适配范围。SECURITY.md 对读写边界、会话非隔离、网络、进程执行和远程部署限制说明得非常具体,因此能力边界证据充分。触发精度方面,属性测试证明 grep 增强受最小模式长度控制且失败时回退,许多网络或进程能力也按配置或请求触发;但没有覆盖 175 个 MCP 工具的完整触发与路由行为。环境适配由单一跨平台二进制、静态 Linux 验证、Windows 专项路径测试、macOS/Linux 竞态测试和多种安装渠道支持,扣分很少。
README 具有清晰的安装、快速开始、架构、规模数据、功能说明和按主题组织的文档索引,信息架构与安装说明都很强;安装还声称校验 SHA256 和 cosign,并提供源码构建要求。CLI、MCP、HTTP /v1 和 gortex-* 桥接器命名总体一致,但材料没有提供长期兼容性或弃用实例,因此命名稳定性未满分。快速开始、命令示例、数据表和工具链提示丰富,但未提供可见的集中 FAQ 内容。SECURITY.md 对非隔离、共享权限、回环端口、提示注入、外部进程和数据出口限制披露尤其完整。许可证文件是完整 Apache-2.0 文本并有版权声明。README 指向版本策略和发布页面,但未提供版本策略文件或变更日志内容,故仅能确认更新路径而不能确认其质量。维护者姓名、邮箱、GitHub 私密漏洞渠道和 Discord 均明确,但没有团队、治理、支持期限或继任安排;发布者身份仍未由指定企业注册表验证。
桥接器属性测试要求面向用户的工具输出为可读纯文本、错误带明确前缀并提供下一步工具链提示,README 还说明 CLI、JSON、MCP、API、图形界面及 GCX1 等多种消费形式,因此输出可用性证据较强。持久化代码图、跨仓库调用与合约关联、影响分析、实时覆盖层和推测编辑相对普通文件读取提供清晰的增量价值。成本收益有规模、吞吐、峰值内存、token 节省示例、基准工作流及可复现基准文档指针支撑,但“最高 50 倍”和额外 27% 节省在所给文件中主要仍是项目方声明;大型 Linux 索引约需 5.07 GB 峰值堆,175 个工具及庞大依赖面也带来配置和维护成本,因此成本收益未给满分。
许多主张指向仓库内的安装、语言、架构、基准、遥测和版本文档,CI 文件也直接展示构建、测试、静态链接和基准命令,go.mod 可追踪依赖版本,因此可追踪性较好。但这些被链接文档的大部分内容未包含在本次材料中,257 种语言、19 个代理、175 个工具、SLSA 3、VirusTotal 结果和 token 节省幅度无法在所给源码片段内逐项核对。README、SECURITY.md、CI、测试和依赖清单对平台、架构、安全边界及输出回退形成一定交叉佐证;性能与节省主张则主要由同一项目来源支持,没有独立材料。安全文档能明确区分默认行为、显式授权和不提供的保护,但 README 的营销性最高值以及“零依赖”“No telemetry”等措辞没有始终严格区分分发依赖、构建依赖和可选配置,故事实与推断分离仅属充分而非彻底。
- 所有代理会话共享全部已跟踪仓库的文件读写权限;工作区和项目范围只限制图查询,不构成文件系统隔离。
- 启用 HTTP 时,即使只绑定回环地址,也应设置认证令牌、收窄默认的 CORS *,并谨慎配置允许的浏览器来源。
- 配置托管 LLM、子进程提供者、联邦、PR 工具或调试 pprof 后,源码、查询或敏感进程信息可能离开默认的本地边界。
- 代理写入是一级功能,但未证明存在逐次确认或通用回滚;应把变更按代码审查流程检查并依赖外部版本控制恢复。
- 257 种语言、50 倍 token 节省、SLSA 3 和病毒扫描等醒目主张在本次提供的文件中未得到完整逐项验证。
- 依赖树规模很大;虽然版本固定且 Actions 固定到提交,但材料未展示 SBOM、漏洞扫描或依赖更新处置流程。
这个 Agent 能做什么,适合哪些场景?
Gortex 是面向 AI 编程助手和 IDE 的本地代码智能引擎,可解析 257 种语言或语法,并把函数、类、调用链、HTTP 路由及跨服务契约写入持久化知识图谱。它通过 CLI、MCP Server、版本化的 HTTP `/v1/*` API 和 Web UI 提供查询能力,并默认支持多个仓库。长驻 daemon 使用 SQLite 图存储、文件系统监听和增量索引,可供多个编辑器窗口共享,同时隔离不同会话。项目提供符号查询、调用链、影响范围、数据流、克隆检测、重构、代码操作、PR 风险分析和变更验证等能力。它以 macOS、Linux 和 Windows 的单一静态二进制发布,基础功能无需外部模型、模型下载或网络连接,也可选接入九类 LLM 提供方式。
安装后,gortex track 将一个或多个本地仓库加入工作区,MultiIndexer 使用 tree-sitter AST、进程内解析器及部分语言的编译器级解析生成节点和边,并持久化到共享 SQLite 图存储。MultiWatcher 监听文件变化并更新索引,CrossRepoResolver 创建带类型和证据的跨仓库关系。编程助手可通过 MCP 工具、CLI 或 HTTP /v1/* API查询符号、引用、调用链、跨仓库契约和修改影响;preview_edit 与 simulate_chain 能在不写入磁盘的情况下模拟 WorkspaceEdit。gortex prs 对开放 PR 执行影响与冲突分析,gortex review 生成带代码行定位的发现以及 BLOCK、REVIEW 或 APPROVE 结论。Web UI 可展示知识图谱和契约,gortex savings 则统计相对于直接读取文件所节省的 token。
- 同时维护多个服务仓库的团队,用跨仓库调用链和契约匹配定位 HTTP、gRPC、GraphQL、消息主题或环境变量变更的上下游影响。
- 使用 Claude Code、Codex CLI、Cursor、Windsurf 或 VS Code/Copilot 的开发者,为助手提供按需符号和调用图上下文,避免反复读取整份源码文件。
- 准备重构公共函数、类型或 API 的工程师,通过 blast-radius 查询、
preview_edit和simulate_chain在落盘前检查潜在影响。 - 负责 PR 分流和审查的团队,使用
gortex prs评估单个 PR 的影响范围、合并顺序冲突和审阅者建议,再用gortex review生成行级结论。 - 在不能上传私有代码的环境中工作的组织,以本地 daemon、SQLite 存储和默认关闭的遥测部署代码智能服务。
- 维护大型或多语言代码库的开发者,使用混合 BM25、向量搜索与 RRF,在无需下载模型的情况下进行语义检索。
这个 Agent 有哪些优点和局限?
- 默认支持多仓库图谱,并能匹配跨仓库 HTTP、gRPC、GraphQL、消息、WebSocket、环境变量、OpenAPI 和 Temporal 契约。
- 单一静态二进制提供 CLI、MCP、HTTP API、daemon 和 Web UI;基础索引与查询无需外部服务或模型下载。
- 覆盖 257 种语言或语法,并为 Python、TypeScript/JavaScript、Go、Java、Rust 等多种语言提供增强解析。
- 提供推测执行、实时未保存缓冲区覆盖、影响分析、PR 审查和安全检查,而不只是符号搜索。
- 兼容 19 种编程助手,
gortex install和gortex init可配置检测到的客户端。 - 发布流程声明提供 SHA256、cosign/Sigstore 验证和 SLSA Level 3,并且遥测默认关闭。
- 大型仓库的索引仍有明显资源成本:给出的 Linux 内核测试约需 3 分钟和 5.07 GB 峰值堆内存。
- 不同语言采用定制 tree-sitter、正则和 forest-backed signatures 等不同层级,257 种语言并不意味着每种语言都具有相同的解析精度。
- 从源码构建要求 Go 1.26+ 和 CGO,tree-sitter C 绑定会增加本地构建工具链要求。
- 可选的 MiniLM、Ollama、OpenAI 和其他 LLM 集成会引入额外运行时、服务或凭据需求,但所给材料未提供完整配置步骤。
- 默认 MCP 工具数量很多,资料同时提到 175 个可配置工具和“100+”工具;采用者需要筛选并管理实际暴露的工具集合。
- 性能与最高 50 倍 token 节省是项目提供的可复现实验结果,具体收益仍取决于代码库、查询方式和助手工作流。
如何安装或部署这个 Agent?
macOS 或 Linux:
curl -fsSL https://get.gortex.dev | shWindows PowerShell:
irm https://get.gortex.dev/install.ps1 | iex安装脚本检测操作系统和架构,校验 SHA256 与 cosign,并把二进制加入 PATH。基础本地功能不要求 API 凭据、外部模型或模型下载。也可通过 Homebrew、.deb、.rpm、.apk、Scoop、签名二进制或源码安装;源码构建要求 Go 1.26+ 和用于 tree-sitter C 绑定的 CGO。
如何使用这个 Agent?
完成机器级安装并启动后台服务:
gortex install
gortex daemon start --detach添加仓库并在仓库内初始化助手配置:
gortex track ~/projects/myapp
cd ~/projects/myapp && gortex initgortex install 设置 MCP、skills 和斜杠命令;gortex init 为当前仓库生成 .mcp.json、hooks 和 community routing。此后,检测到的受支持编程助手可通过图查询获取代码上下文。无需为基础工作流配置凭据;OpenAI、Anthropic、Ollama、Bedrock 等可选 LLM 功能的具体凭据配置未在所给材料中列出。
常见问题
代码或遥测数据会发送到外部服务吗?
必须使用 MCP 才能接入吗?
/v1/* API 和 Web UI;MCP 是面向编程助手的主要集成方式之一,但不是唯一入口。是否支持多个仓库和微服务契约?
首次使用需要哪些凭据?
它能在修改代码前预测影响吗?
preview_edit 和 simulate_chain 可模拟 WorkspaceEdit 的结果而不修改磁盘,verify_change 与 check_guards 可进一步检查调用方和规则问题。