Co CodeRabbit naprawdę ogłosił 12 sierpnia

CodeRabbit, pięcioletni startup zajmujący się recenzją kodu z użyciem AI, zamknął rundę serii C w wysokości 143 milionów dolarów przy wycenie 1,5 miliarda, prowadzoną wspólnie przez europejski fundusz venture Atomico oraz Smash Capital. Do dotychczasowych inwestorów, CRV, Scale Venture Partners i Flex Capital, dołączyli BMW i Ventures, Datadog, Hirtle Callaghan, SineWave Ventures i Scenic Management, a partner Atomico Luca Eisenstecken obejmuje miejsce w radzie nadzorczej.

Firma podaje, że przychody wzrosły ponad pięciokrotnie rok do roku: obsługuje już ponad 2 miliony przeglądów kodu tygodniowo dla ponad 17 000 klientów, wobec ponad 8 000 płacących klientów i około 15 milionów dolarów powtarzalnych przychodów rocznych przy rundzie serii B w wysokości 550 milionów dolarów z września 2025 roku. Wśród wymienionych klientów są teraz Adyen, BMW, Indeed, JFrog i Nvidia.

Od narzędzia do recenzji do organu zatwierdzającego

Równolegle z rundą CodeRabbit uruchomił Agentic Change Management, który firma nazywa warstwą kontroli do zarządzania oprogramowaniem tworzonym przez ludzi i AI. Funkcja weryfikuje zmiany na tle kontekstu repozytorium i standardów organizacji, kieruje to, co uznaje za istotne, do recenzenta-człowieka, a to, co ocenia jako niskiego ryzyka, zatwierdza automatycznie. Dwie powiązane funkcje, CodeRabbit Triage i CodeRabbit Change Stack, oceniają zgłoszenia zmian pod względem wartości, pilności i ryzyka oraz pokazują wpływ zmiany na cały system.

To krok daleko wykraczający poza samo komentowanie zgłoszenia zmiany: to władza decyzyjna nad tym, jaki kod trafia na produkcję. CodeRabbit połączył premierę z CodeRabbit Security, który skanuje już wdrożony kod produkcyjny pod kątem luk bezpieczeństwa - ta sama firma, która dopiero co zdecydowała, co zatwierdzić automatycznie, jest też potem tą, która sprawdza, czy ta decyzja była bezpieczna.

Problem zarządzania ukryty w aktualizacji

W większości regulowanych funkcji kontrolnych strona zatwierdzająca działanie i strona je audytująca są celowo rozdzielone, właśnie po to, by ślepy punkt jednej ze stron nie przeszedł niezauważenie jej własnej weryfikacji. Nowy zestaw produktów CodeRabbit łączy obie strony tej kontroli w modelu ryzyka jednego dostawcy: ten sam silnik, który uznaje zmianę za wystarczająco bezpieczną, by ją wdrożyć, należy do tej samej rodziny systemów, która teraz szuka tego, co mogła przeoczyć.

Praktyczne ryzyko dla firmy nie polega na tym, czy CodeRabbit przetrwa - firma właśnie udowodniła, że może pozyskać kapitał, kiedy tylko zechce. Chodzi o to, co się stanie w dniu, gdy próg automatycznego zatwierdzania źle oceni zmianę, poziom cenowy po cichu zawęzi zakres skanowania, albo dojdzie do naruszenia własnej infrastruktury CodeRabbit. Osąd jednego dostawcy stoi teraz między kodem napisanym przez AI a systemami produkcyjnymi ponad 17 000 firm, z których wiele, jak Adyen i BMW, jest bardzo odległych od świata narzędzi dla programistów.

Co powinny teraz zrobić firmy korzystające z CodeRabbit

Zacznijcie od wewnętrznego audytu, które repozytoria włączyły tryb automatycznego zatwierdzania w Agentic Change Management, a które pozostają jedynie przy recenzji doradczej, i potwierdźcie, że próg kierujący istotne zmiany do człowieka odpowiada waszej własnej polityce zarządzania zmianą, a nie domyślnemu ustawieniu CodeRabbit.

Dla podmiotów z UE i Wielkiej Brytanii objętych dyrektywą NIS2 lub rozporządzeniem DORA zautomatyzowana decyzja o zatwierdzeniu podjęta przez stronę trzecią to zlecona na zewnątrz funkcja kontrolna, wymagająca własnej ścieżki audytu, tak samo jak zlecona na zewnątrz autoryzacja płatności. Nie pozwólcie, by premiera produktu dostawcy po cichu stała się polityką zatwierdzania kodu w waszej organizacji.