相关实践
用 Codex Security CLI 把本地代码安全扫描做成可审计报告
OpenAI `openai/codex-security` README 和官方 CLI quickstart 给出一条可复现的 agentic security review 工作流。输入是一个有权限审计的代码仓库,以及 Node.js 22.13+/Python 3.10+、Codex Security 访问权限和可写的结果目录。执行过程是安装 `@openai/codex-security`,登录或在 CI 中注入 `OPENAI_API_KEY/CODEX_API_KEY`,运行 `npx @openai/codex-security scan "$REPOSITORY" --output-dir "$SCAN_DIR"`,必要时加 `--json` 输出结构化结果。产物是 `scan-manifest.json`、`findings.json`、`coverage.json`、`report.md` 和可选 SARIF exports。验证来自官方文档中的完成摘要、finding severity/confidence/evidence/remediation 字段、coverage 记录,以及 README 对本地 credential/state 目录和 CI API key 优先级的说明。适合把 AI 安全审计从一次性聊天结论变成可落盘、可复查、可接 CI 的工程实践。
用 OpenShell 修复运行中 agent sandbox 的 policy watcher 状态同步
OpenShell PR #2556 把 NVIDIA AI agent 安全部署建议落到了 runtime control 的状态一致性问题上。输入是 `UpdateConfig` 原子提交 policy revision 后没有通知 `WatchSandbox(follow_status=true)` 订阅者,导致终端或控制面板继续展示旧 sandbox 状态,直到后续事件触发;sandbox supervisor 通过独立 `GetSandboxConfig` 轮询不受影响。执行过程是在 `put_policy_revision_atomic` 成功后才通知 sandbox watch bus,并扩展同 policy/new provenance 回归测试,确保一次成功提交只发一次 watcher notification,失败写入不通知。产物是 `crates/openshell-server/src/grpc/policy.rs` 的 +12 行最小改动;验证包括 merged PR、`CARGO_INCREMENTAL=0 mise run pre-commit` 通过、focused cargo test `update_config_same_policy_hash_with_new_provenance_creates_revision` 1 passed,以及 Branch Checks/Rust/Python/Markdown/Helm/DCO gate success。适合参考如何为 agent sandbox 的权限策略热更新补齐可观测状态闭环。
用 Claude Code harness 把 Cogged 改造成可测试的 Go 服务
Cogged PR #1 是一条完整的 coding agent 工程化 harness 实践。输入是项目 feature work 慢且风险高:没有 Claude Code harness,测试接近 0,唯一 Go test 依赖手动 live Dgraph,`services/db.go` 绑定具体 `*dgo.Dgraph` 导致 DB 层不可单测。执行过程是新增 `CLAUDE.md`、`.claude/settings`、slash commands 和 subagents,抽出 `DgraphClient/DgraphTxn` 接口与 `NewDBWithClient`,补 offline unit tests、testcontainers integration tests、CI、lint、CONTRIBUTING 和 godoc。产物是 38 个文件、+2097/-543:Claude Code 开发约束、子代理、命令、测试与 CI gate;验证包括 merged PR、`go build ./...`、`go vet ./...`、`go test -race ./...` 全绿,GitHub build/vet/unit 与 integration checks success,安全/模型/服务/请求层覆盖率从 0 提升到 80%/49%/38%/34%。适合参考如何把一次性 AI 编程改造成可重复的 agent harness + TDD/CI 工作流。