GPT Pilot 开发助手
在开发者监督下,逐任务生成、审查和调试应用代码。
按维度查看评分与理由
证据显示仓库曾包含恶意代码(凭证窃取器),已在README中披露并移除。但当前版本中未发现权限控制、用户确认、数据流透明、敏感数据处理、依赖安全、外部影响、回滚或来源归属的明确实现。由于存在已知的供应链攻击历史,且未提供任何安全机制,所有信任标准均得0分。
自一致性:README和pyproject.toml中项目名称不一致(README为gpt-pilot,pyproject为pythagora-core),但核心功能描述一致,得1分。依赖可用性:requirements.txt和pyproject.toml列出了依赖,但未提供锁定文件或完整性校验,得1分。失败消息:测试和代码中未发现明确的错误处理或用户友好的失败消息,得1分。
受众和场景:README描述了多种使用场景(CLI、VS Code扩展、Docker),得2分。能力边界:未明确说明AI能做什么不能做什么,得1分。触发精度:CLI参数和步骤描述较清晰,但未说明触发条件,得1分。环境适配:支持Python 3.9+、SQLite/PostgreSQL、多种LLM提供商,得2分。
信息架构:README结构清晰,有目录和章节,得2分。安装说明:提供了详细的安装步骤,得2分。命名稳定性:项目名称在README和pyproject中不一致,得1分。示例和FAQ:提供了示例链接和常见问题,得2分。已知限制:未明确列出,得1分。许可证:提供了FSL-1.1-MIT许可证,得2分。版本和变更日志:pyproject中有版本号,但无变更日志,得1分。维护责任:README声明不再维护,得1分。
输出可用性:生成的代码存储在workspace文件夹,但未说明格式或质量,得2分。边际价值:作为AI开发者工具,提供了独特功能,得2分。成本效益:未提供性能或成本数据,得1分。
声明可追溯性:README中的声明未提供具体证据,得1分。跨来源佐证:仅依赖单一来源,得1分。事实与推断分离:未明确区分事实和推断,得1分。
- 仓库曾包含恶意代码,尽管已移除,但使用前应审查所有依赖和代码。
- 项目已不再维护,可能存在未修复的安全漏洞。
- 许可证为FSL-1.1-MIT,限制商业竞争用途,需注意合规。
这个 Agent 能做什么,适合哪些场景?
GPT Pilot 是 Pythagora VS Code 扩展的核心技术,也可通过 Python CLI 运行。它将应用描述拆成规格、架构和开发任务,并按任务推进代码实现与审查。其流程包含 Specification Writer、Architect、Tech Lead、Developer、Code Monkey、Reviewer、Troubleshooter、Debugger 和 Technical Writer 等角色。生成的应用代码会保存到 workspace 中以应用名命名的目录;默认使用 SQLite,也说明了 PostgreSQL 配置方式。项目已不再积极维护,且 README 披露其曾在 2025 年 8 月至 2026 年 6 月 11 日存在已移除的凭据窃取供应链恶意代码,因此采用前应审慎评估安全风险。
用户输入应用名称和描述后,Specification Writer 会在需求不充分时提问;Architect 记录技术选型并检查或安装所需技术;Tech Lead 编写开发任务。Developer 为每项任务编写人类可读的实施说明,Code Monkey 根据说明和现有文件实现变更,Reviewer 审查每一步并可将不正确的工作退回。Troubleshooter 协助用户提供问题反馈,Debugger 用于处理故障,Technical Writer 为项目编写文档。CLI 由 python main.py 启动,可用 --list 列出项目、用 --project <app_id> 继续项目,或以 --project <app_id> --step <step> 回到指定步骤。
- 使用 VS Code 的开发者希望通过 Pythagora VS Code 扩展,以对话和逐步任务方式创建新应用时。
- 熟悉终端的 Python 开发者需要运行
python main.py,让工具把应用描述转为保存在本地 workspace 的代码项目时。 - 团队成员要在已有 GPT Pilot 项目上继续开发,并通过
--project <app_id>从最近进度恢复时。 - 开发者发现生成结果有问题,需要借助 Reviewer、Troubleshooter 和 Debugger 的流程排查并人工接管时。
- 需要使用 PostgreSQL 而非默认 SQLite 的用户,愿意额外安装数据库驱动并配置
db.url时。
这个 Agent 有哪些优点和局限?
- 不是一次性输出整个代码库,而是以开发任务为单位实现、审查和调试,便于开发者在过程中介入。
- 同时提供 VS Code 扩展路径和 Python CLI 路径,生成结果保存为本地 workspace 中的项目文件。
- README 明确提供 OpenAI、Anthropic 和 Groq 的提供商配置,并支持默认 SQLite 与可选 PostgreSQL。
- 角色流程覆盖需求澄清、架构、任务拆分、实现、审查、故障处理和文档编写。
- 项目明确声明已不再积极维护,后续修复、兼容性和安全响应没有持续维护承诺。
- README 披露曾长期包含凭据窃取供应链恶意代码;在受影响期间运行过源码的用户需轮换机器上的全部凭据并检查入侵迹象。
- 运行需要 Python、可访问的模型提供商及相应 API 密钥,并要求对本地文件系统和 workspace 进行操作。
- 回退到指定
--step会删除后续进度,删除项目的 CLI 操作也不可撤销。 - 工具本身承认开发者仍需处理约 5% 的工作;生成代码的正确性和生产可用性没有保证。
如何安装或部署这个 Agent?
运行环境为 Python 3.9+。在未于 2025 年 8 月至 2026 年 6 月 11 日运行过受影响源码的机器上,可执行:git clone https://github.com/Pythagora-io/gpt-pilot.git,cd gpt-pilot,python3 -m venv venv,source venv/bin/activate,pip install -r requirements.txt,cp example-config.json config.json。在 config.json 中设置 openai、anthropic 或 groq 的密钥和端点;密钥设为 null 时会从环境变量读取。默认数据库为 SQLite;如使用 PostgreSQL,还需执行 pip install asyncpg psycopg2,并将 db.url 设为 postgresql+asyncpg://<user>:<password>@<db-host>/<db-name>。
如何使用这个 Agent?
完成 config.json 配置后运行 python main.py,然后输入应用名称和描述。生成代码会写入 workspace 下对应应用名的目录。使用 python main.py --list 查看项目;使用 python main.py --project <app_id> 继续最近步骤;使用 python main.py --project <app_id> --step <step> 从指定步骤继续,但该操作会删除该步骤之后的进度。python main.py --delete <app_id> 会删除项目且不可撤销。
这个 Agent 与同类方案有什么区别?
README 将 GPT Pilot 与 Smol developer 和 GPT engineer 对比:其定位是让开发者参与、逐步编写和调试应用,而非一次生成完整代码库;它还声称会为当前任务筛选相关代码,以避免在每次模型对话中携带整个代码库。
常见问题
需要哪些模型凭据?
config.json 配置 OpenAI、Anthropic 或 Groq 的密钥与端点;若密钥为 null,工具会从环境变量读取。它会直接替代开发者吗?
生成内容保存在哪里?
workspace 中,并使用启动时输入的应用名建立目录。