О чём урок
В этом notebook мы создадим рабочий процесс анализа безопасности с OpenAI Agents SDK и статическими сканами от Semgrep и Bandit. Агент-менеджер в нашем рабочем процессе динамически выбирает агентов-специалистов для исследования кода, стоящего за каждым обнаружением сканера. После анализа и валидации мы используем подтвержденные обнаружения для создания Codex /goal prompt, который вы сможете просмотреть, прежде чем попросить Codex внести исправления. Требования и разрешения Как работает анализ Закрепление исходных файлов и запуск сканеров Один менеджер выбирает специалистов Валидация обнаружений и подготовка Codex goal Сравнение двух анализов репозиториев Python: Используйте Python 3.12. API key: Для реальных запусков требуется OPENAI_API_KEY. Поддерживаемые платформы: Реальные сканирования поддерживают macOS, Linux и подсистему Windows для Linux (WSL). Нативная Windows не поддерживается. JupyterLab: Установите его отдельно. Пакеты и сканеры: Установите закрепленные версии ниже. Модель по умолчанию: gpt-5.6-sol с xhigh reasoning. Разрешения: network разрешает загрузки, scanners разрешает локальные сканирования, а model_agents разрешает вызовы модели. Безопасная инспекция: Оставьте разрешения пустыми, чтобы запустить все cell без внешних действий. Полная демонстрация: Включите все три разрешения. security_review_helpers.py обрабатывает загрузки, выполнение сканера, проверки доказательств и форматирование результатов. Держите вспомогательный файл в той же директории, что и этот notebook, если вы запускаете его локально. Определения агентов, валидатор и результаты приведены ниже. Теперь давайте рассмотрим, как это работает. Мы начинаем со сбора возможных проблем из отчетов сканера в список кандидатов. Агент-менеджер выбирает специалиста для анализа каждого кандидата, а независимый валидатор предлагает решение. Python проверяет, что каждый кандидат был проанализирован ровно один раз, и останавливает анализ, если ID кандидата неизвестен, дублируется или отсутствует. Python также обеспечивает соблюдение разрешений, проверяет файлы и выбирает сканеры. Каждый агент-специалист получает выдержки из проверенных файлов. Мы инструктируем агентов рассматривать текст репозитория как доказательство, а не как инструкции. Оба примера используют статический анализ исходного кода.
План урока
- 1. Требования и разрешения
- Загрузка вспомогательного модуля
- 2. Как работает анализ
- 3. Закрепление исходных файлов и запуск сканеров
- 4. Один агент-менеджер выбирает специалистов
- 5. Валидация обнаружений и подготовка Codex goal
- 6. Сравнение двух анализов репозиториев
- Передача Codex для анализа человеком
Урок входит в полный доступ. Полный текст и видео открываются после оплаты. Первые уроки каждого курса бесплатны.