用 Codex Security CLI 把本地代码安全扫描做成可审计报告

ecc-agent-harness-os

OpenAI `openai/codex-security` README 和官方 CLI quickstart 给出一条可复现的 agentic security review 工作流。输入是一个有权限审计的代码仓库,以及 Node.js 22.13+/Python 3.10+、Codex Security 访问权限和可写的结果目录。执行过程是安装 `@openai/codex-security`,登录或在 CI 中注入 `OPENAI_API_KEY/CODEX_API_KEY`,运行 `npx @openai/codex-security scan "$REPOSITORY" --output-dir "$SCAN_DIR"`,必要时加 `--json` 输出结构化结果。产物是 `scan-manifest.json`、`findings.json`、`coverage.json`、`report.md` 和可选 SARIF exports。验证来自官方文档中的完成摘要、finding severity/confidence/evidence/remediation 字段、coverage 记录,以及 README 对本地 credential/state 目录和 CI API key 优先级的说明。适合把 AI 安全审计从一次性聊天结论变成可落盘、可复查、可接 CI 的工程实践。

作者OpenAI来源GitHubUpdate2026-08-01阅读0

相关实践

GitHub2026-07-31

用 Grok Build 官方同步记录治理长任务、子代理和沙箱边界

xAI `grok-build` commit `a4221165824e5b1f5c4c10b7459f65e78dd6448d` 展示了官方 CLI/TUI 在长任务和权限边界上的一次同步。输入是 terminal coding agent 需要管理 background tasks、subagents、ACP attached-client liveness、工具 blocking wait、`.grok/sandbox.toml` 保护和 auth retry 的复杂运行态。执行过程是更新到该同步版本,吸收 running background tasks/subagents across compaction、SDK liveness RTT、background-subagent completion reminders、tools blocking-wait cap、protected sandbox.toml edits、attached-client idle reason 等改动。产物是更可控的 Grok Build 任务生命周期、沙箱提示和会话恢复行为;验证来自官方 commit 的完整 SHA、Source-Revision 和 README 对 headless/ACP/MCP/skills/sandboxing 文档入口的说明。适合参考本地优先 coding agent 如何把权限边界、长任务和多 agent 状态做成可观测的 runtime 机制。

0GitHub·xAI
GitHub2026-07-30

用 OpenShell 修复运行中 agent sandbox 的 policy watcher 状态同步

OpenShell PR #2556 把 NVIDIA AI agent 安全部署建议落到了 runtime control 的状态一致性问题上。输入是 `UpdateConfig` 原子提交 policy revision 后没有通知 `WatchSandbox(follow_status=true)` 订阅者,导致终端或控制面板继续展示旧 sandbox 状态,直到后续事件触发;sandbox supervisor 通过独立 `GetSandboxConfig` 轮询不受影响。执行过程是在 `put_policy_revision_atomic` 成功后才通知 sandbox watch bus,并扩展同 policy/new provenance 回归测试,确保一次成功提交只发一次 watcher notification,失败写入不通知。产物是 `crates/openshell-server/src/grpc/policy.rs` 的 +12 行最小改动;验证包括 merged PR、`CARGO_INCREMENTAL=0 mise run pre-commit` 通过、focused cargo test `update_config_same_policy_hash_with_new_provenance_creates_revision` 1 passed,以及 Branch Checks/Rust/Python/Markdown/Helm/DCO gate success。适合参考如何为 agent sandbox 的权限策略热更新补齐可观测状态闭环。

1GitHub·NVIDIA
GitHub2026-07-25

用 Claude Code harness 把 Cogged 改造成可测试的 Go 服务

Cogged PR #1 是一条完整的 coding agent 工程化 harness 实践。输入是项目 feature work 慢且风险高:没有 Claude Code harness,测试接近 0,唯一 Go test 依赖手动 live Dgraph,`services/db.go` 绑定具体 `*dgo.Dgraph` 导致 DB 层不可单测。执行过程是新增 `CLAUDE.md`、`.claude/settings`、slash commands 和 subagents,抽出 `DgraphClient/DgraphTxn` 接口与 `NewDBWithClient`,补 offline unit tests、testcontainers integration tests、CI、lint、CONTRIBUTING 和 godoc。产物是 38 个文件、+2097/-543:Claude Code 开发约束、子代理、命令、测试与 CI gate;验证包括 merged PR、`go build ./...`、`go vet ./...`、`go test -race ./...` 全绿,GitHub build/vet/unit 与 integration checks success,安全/模型/服务/请求层覆盖率从 0 提升到 80%/49%/38%/34%。适合参考如何把一次性 AI 编程改造成可重复的 agent harness + TDD/CI 工作流。

1GitHub·0x0abc123

关联 Skill