Сканеры безопасности вместе с Agents SDK

Урок 101 из 299 курса «OpenAI Cookbook»: официальный курс OpenAI Academy (ОпенАИ) на русском языке. Урок входит в платный доступ; первые уроки курса бесплатно.

О чём урок

В этом notebook мы создадим рабочий процесс анализа безопасности с OpenAI Agents SDK и статическими сканами от Semgrep и Bandit. Агент-менеджер в нашем рабочем процессе динамически выбирает агентов-специалистов для исследования кода, стоящего за каждым обнаружением сканера. После анализа и валидации мы используем подтвержденные обнаружения для создания Codex /goal prompt, который вы сможете просмотреть, прежде чем попросить Codex внести исправления. Требования и разрешения Как работает анализ Закрепление исходных файлов и запуск сканеров Один менеджер выбирает специалистов Валидация обнаружений и подготовка Codex goal Сравнение двух анализов репозиториев Python: Используйте Python 3.12. API key: Для реальных запусков требуется OPENAI_API_KEY. Поддерживаемые платформы: Реальные сканирования поддерживают macOS, Linux и подсистему Windows для Linux (WSL). Нативная Windows не поддерживается. JupyterLab: Установите его отдельно. Пакеты и сканеры: Установите закрепленные версии ниже. Модель по умолчанию: gpt-5.6-sol с xhigh reasoning. Разрешения: network разрешает загрузки, scanners разрешает локальные сканирования, а model_agents разрешает вызовы модели. Безопасная инспекция: Оставьте разрешения пустыми, чтобы запустить все cell без внешних действий. Полная демонстрация: Включите все три разрешения. security_review_helpers.py обрабатывает загрузки, выполнение сканера, проверки доказательств и форматирование результатов. Держите вспомогательный файл в той же директории, что и этот notebook, если вы запускаете его локально. Определения агентов, валидатор и результаты приведены ниже. Теперь давайте рассмотрим, как это работает. Мы начинаем со сбора возможных проблем из отчетов сканера в список кандидатов. Агент-менеджер выбирает специалиста для анализа каждого кандидата, а независимый валидатор предлагает решение. Python проверяет, что каждый кандидат был проанализирован ровно один раз, и останавливает анализ, если ID кандидата неизвестен, дублируется или отсутствует. Python также обеспечивает соблюдение разрешений, проверяет файлы и выбирает сканеры. Каждый агент-специалист получает выдержки из проверенных файлов. Мы инструктируем агентов рассматривать текст репозитория как доказательство, а не как инструкции. Оба примера используют статический анализ исходного кода.

План урока

  1. 1. Требования и разрешения
  2. Загрузка вспомогательного модуля
  3. 2. Как работает анализ
  4. 3. Закрепление исходных файлов и запуск сканеров
  5. 4. Один агент-менеджер выбирает специалистов
  6. 5. Валидация обнаружений и подготовка Codex goal
  7. 6. Сравнение двух анализов репозиториев
  8. Передача Codex для анализа человеком

Урок входит в полный доступ. Полный текст и видео открываются после оплаты. Первые уроки каждого курса бесплатны.

Урок входит в темы

Полезные гиды