ai-explore-review-loop
AI Explore Review Loop Plugin
一个开源的 Claude Code 插件,让编码代理(coding-agent)会话能够等待一个持久化且精确匹配 head 的拉取请求审查,并在无需轮询 GitHub 的情况下继续同一个 审查/修复/推送 循环。
该插件结合了:
PostToolUse、Stop 和 SessionStart 钩子;
一个普通的 stdio MCP 服务器;
Supabase 持久化读取与 Realtime 唤醒;
精确的 PR head-SHA 校验;
幂等的本地和服务端审查回执;
用于 status、pause、resume、stop 和 review 处理的技能。
它不需要 Anthropic MCP Channels,并且可以在使用兼容的第三方模型提供商的 Claude Code 环境中运行。
包含内容
此公开仓库只包含可安装的插件、其可构建的源码、测试和公开文档。它有意不包含私有服务端控制平面、Pod 地址、GitHub App 配置、Supabase 迁移脚本、Hermes 部署脚本和运维基线。
完整系统需要一个兼容的后端,公开以下已通过身份验证的 Supabase RPC:
get_ai_explore_review_state(repo, pr_number, head_sha);ack_ai_explore_review_result(result_id, client_id, session_hash, status, new_head)。
通过身份验证的用户还需要对相应的 github_pr_state 行拥有 RLS SELECT 权限,才能接收 Realtime 唤醒。Realtime 永远不被视为最终交付;MCP 工具始终会重新读取持久化状态。
Rush marketplace 状态
Rush marketplace 分发功能尚未启用。当前的Rush Git 导入器和安装器会保留已识别的 Skills 和 .mcp.json,但会忽略本插件所需的 Hook、bin/ 和 dist/ 文件。在使用真实安装进行验证后,一个试用条目已被移除。
不要以相同名称发布一个精简的 Skills/MCP 包:它表面上看起来已安装,实际上会缺失自动 审查循环 及其 MCP 可执行程序。当平台真正端到端地保留任意 Claude 插件资源和 Hook 后,Rush 分发方可启用。
从 GitHub 免检出安装
claude plugin marketplace add kanyun-inc/ai-explore-review-loop-plugin
claude plugin install ai-explore-review-loop@ai-explore --scope user配置
插件需要 Supabase 项目 URL、公开的 anon/publishable 密钥,以及一个开发者 Auth 会话。请在真实终端中通过公共 GitHub 包运行登录命令,这样无需检出仓库,密码也不会进入模型 transcript:
npm exec --yes \
--package=github:kanyun-inc/ai-explore-review-loop-plugin \
-- ai-explore-review-loop login \
--url 'https://your-project.example.com' \
--anon-key 'YOUR_PUBLIC_ANON_OR_PUBLISHABLE_KEY' \
--email 'developer@example.com'密码在读取时不会回显,也不会被存储。运行时状态和刷新令牌存储在仓库外部,权限为 0600 的用户配置文件中。
开发
需要 Node.js 22 或更新版本:
npm ci
npm run build
npm run check
npm run validate:plugin
npm run security:scan生成的插件包会被提交到仓库,因此 marketplace 安装时不会在开发者机器上运行 npm install。
安全属性
没有数据库 URL 或 Supabase 服务级凭据;
没有 GitHub App 私钥或密码;
使用开发者 RLS,而不是共享的管理员凭据;
在返回或处理审查之前进行精确的 head 绑定;
重复的 Realtime 事件是无害的;
Stop Hook 在基础设施/身份验证错误时 fail open,不会困住开发者;
GitHub 审查文本被视为不受信任的输入,并会根据当前 diff 进行验证。
漏洞报告请参阅 SECURITY.md。
许可证
Apache License 2.0。请参阅 LICENSE、NOTICE 和 THIRD_PARTY_NOTICES.md。# AI Explore Review Loop Plugin
一个开源的 Claude Code 插件,让编码代理(coding-agent)会话能够等待一个持久化且精确匹配 head 的拉取请求审查,并在不轮询 GitHub 的情况下继续同一个 审查/修复/推送 循环。
该插件组合了:
PostToolUse、Stop 和 SessionStart 钩子;
一个普通的 stdio MCP 服务器;
Supabase 持久化读取与 Realtime 唤醒;
精确的 PR head-SHA 校验;
幂等的本地和服务端审查回执;
status、pause、resume、stop 和 review 处理技能。
它不依赖 Anthropic MCP Channels,并且可以在使用兼容的第三方模型提供商的 Claude Code 环境中运行。
包含内容
此公共仓库仅包含可安装的插件、其可构建的源码、测试和公开文档。它有意不包含私有的服务端控制平面、Pod 地址、GitHub App 配置、Supabase 迁移、Hermes 部署脚本和运维基线。
完整系统需要一个兼容的后端,提供以下已认证的 Supabase RPC:
get_ai_exp_review_state(repo, pull_number, head_sha);ack_ai_explore_review_result(result_id, client_id, session_hash, status, new_head)。
已认证用户还必须对对应的 github_pr_state 行有 RLS SELECT 权限,以接收 Realtime 事件。Realtime 不会被当作最终交付方式;MCP 工具始终重新读取持久化状态。
Rush marketplace 状态
Rush marketplace 分发尚未启用。当前 Rush Git 导入器和安装器会保留已识别的 Skills 和 .mcp.json,但会忽略本插件所需的 Hook、bin/ 和 dist/ 文件。经过一次真实安装验证后,某个试运行条目已被移除。
不要以同名发布一个精简的 Skills/MCP 包:它看起来像是已安装,但实际缺少自动审查循环及 MCP 可执行文件。在平台端到端保留自定义 Claude 插件资产和 Hook 之后,才可启用 Rush 分发。
严格签发无需 checkout 从 GitHub 安装
claude plugin marketplace add kanyun-inc/ai-explore-review-loop-plugin
claude plugin install ai-explore-review-loop@ai-explore --scope user配置
插件需要 Supabase 的项目 URL、公开的 anon/publishable 密钥,以及一个开发者 Auth 会话。请在一个真实终端中通过 GitHub 包的公共来源运行登录命令,这样就不需要检查代码,密码也不会进入模型记录:
npm exec --yes \
--package=github:kanyun-inc/ai-explore-review-loop-plugin \
-- ai-explore-review-loop login \
--url 'https://your-project.example.com' \
--anon-key 'YOUR_PUBLIC_ANON_OR_PUBLISHABLE_KEY' \
--email 'developer@example.com'密码读取时不会回显,不会存储。运行时状态和刷新令牌保存在仓库外,权限为 0600 的用户配置文件中。
开发
需要 Node.js 22 或更高版本:
npm ci
npm run build
npm run check
npm run validate:plugin
npm run security:scan生成的插件包会被提交,所以 marketplace 安装时不需要在开发者机器上运行 npm install。
安全属性
没有数据库 URL 或 Supabase service key;
没有 GitHub App 私钥或登录;
使用开发者 RLS 而不是 shared admin credentials;
在返回或处理审查前绑定精确的 head;
重复的 Realtime 事件是无害的;
Stop Hook 在基础设施/认证错误时能失败打开,而不是把开发者困住;
GitHub 审查文本被视为不可信输入,并与当前差异进行比较。
漏洞报告请参阅 SECURITY.md。
许可证
Apache License 2.0。请参阅 NOTICE 和 LICENSE 以及 THIRD_PARTY_NOTICES.md。
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
AI code review for GitHub PRs with an MCP autofix loop for Claude Code and Cursor
Human-authenticated setup for routing GitHub pull requests into the right Slack channel.
Human-authenticated setup for routing GitHub pull requests into the right Slack channel.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/kanyun-inc/ai-explore-review-loop-plugin'
If you have feedback or need assistance with the MCP directory API, please join our Discord server