标签: 开发工具

  • Codex Security:OpenAI 开源的 AI 代码安全审计工具(CLI + SDK)

    Codex Security:OpenAI 开源的 AI 代码安全审计工具(CLI + SDK)

    代码安全审计,正在从传统 SAST 工具的”正则匹配”走向 Agent 式的”语义理解”。OpenAI 刚开源的 Codex Security,就是这一方向的代表作——它把”发现、验证、修复漏洞”三件事,打包成一个 CLI 与 TypeScript SDK,让 AI 真正读懂你的代码。

    📌 项目简介

    Codex Security 是 OpenAI 推出的 AI 安全审计工具(CLI + TypeScript SDK),能在你的代码库中发现、验证并修复安全漏洞,把代码安全从”工具扫描”升级为”智能体审计”。

    💻 安装要求与过程

    环境要求

    • Node.js 22.13.0+(22.x 发布线)、24.x 或 26.x
    • Python 3.10 及以上
    • 可用的 Codex Security 访问权限(ChatGPT 登录或 API Key;部分安全请求需通过 Trusted Access for Cyber 审批)
    • npm 环境(用于安装与运行)

    快速安装

    # 1. 安装(本地或全局)
    npm install @openai/codex-security
    
    # 2. 登录 OpenAI / ChatGPT 账号
    npx @openai/codex-security login
    
    # 3. 扫描当前目录
    npx @openai/codex-security scan .
    
    # 4. 高精度深度扫描
    npx @openai/codex-security scan . --model gpt-5.6-terra --effort high

    在 CI 中无需登录,直接注入环境变量即可:OPENAI_API_KEYCODEX_API_KEY,密钥仅用于本次扫描,不会写入凭证目录。

    ✨ 核心功能

    Codex Security 核心能力

    1. 发现 · 验证 · 修复三合一:不止于”扫出告警”,更能跨文件理解语义、定位漏洞根因,并给出可直接落地的修复建议。
    2. CLI + TypeScript SDK 双形态:命令行随手扫描,SDK 可嵌入自有平台、工单系统与安全中台,安全能力随取随用。
    3. 深度扫描 / 多智能体并行--mode deep 下多 worker、subagent 并行深挖调用链,复杂漏洞也不放过。
    4. 多推理提供商自由切换:OpenAI / OpenRouter / Fireworks / Amazon Bedrock,模型与厂商不再被锁定。
    5. 扫描对比 scans compare:按根因智能匹配历次结果,清晰追踪”已解决 / 新增 / 复现 / 未知”的漏洞。

    🎯 典型使用场景

    • 开发者本地自检:提交前跑一句 npx @openai/codex-security scan .,把高危漏洞挡在合入之前,比事后救火省心得多。
    • CI/CD 安全门禁:在流水线中用环境变量注入 API Key 自动扫描,配合 --auth api-key 做非交互式审计,高危漏洞直接阻断合入。
    • 安全团队批量审计:用官方镜像 + Docker Compose 对多个仓库(锁定到不可变 Git revision)做可断点续扫,再用 scans compare 跟踪修复效果。

    💡 推荐理由

    我用过不少 SAST 工具,最大的痛点是”告警一堆、误报一堆、修复靠自己”。Codex Security 的聪明之处在于它把漏洞审计做成了Agent 式工作流:能理解业务语义、跨文件追踪根因、直接给修复方案,SDK 形态又方便嵌进自己的平台。多提供商支持则避免了被单一模型绑定——对注重供应链安全与自主可控的团队尤其友好。

    📥 下载地址

    本文数据来自 GitHub 公开 API(统计于 2026-08-06)。

  • DeepSeek-Reasonix:围绕前缀缓存稳定性打造的 DeepSeek 原生终端 AI 编程智能体

    DeepSeek-Reasonix:围绕前缀缓存稳定性打造的 DeepSeek 原生终端 AI 编程智能体

    DeepSeek-Reasonix 核心亮点

    DeepSeek-Reasonix(npm 包名 reasonix)是一个深度围绕 DeepSeek 前缀缓存稳定性打造的开源终端 AI 编程智能体:把 Agent 跑成长会话也不心疼 token,单文件 Go 二进制即装即用。

    📊 项目速览

    • ⭐ Stars:30.6K | Fork:1.97K | 语言:Go | 协议:MIT | 首个版本:2026-04
    • 🏷️ 定位:终端 / TUI / 桌面 / VS Code 四端共用同一本地引擎的 Coding Agent
    • 🔗 官网:https://reasonix.io/

    🔧 安装要求与过程

    环境要求

    • 支持 macOS / Linux / Windows(amd64 与 arm64)
    • 方式 A 需 Node.js(用于 npm)或 macOS 上的 Homebrew;方式 D 源码编译需 Go 工具链
    • 一个 DeepSeek(或任意 OpenAI 兼容)API Key,通过 reasonix setup 配置

    快速安装(推荐 CLI / TUI)

    # 任意系统,拉取预编译原生二进制
    npm i -g reasonix
    
    # 或 macOS 用 Homebrew
    brew install esengine/reasonix/reasonix

    其他安装方式:① 桌面端 到官网下载页取 .dmg/.exe/.deb/.tar.gz;② VS Code 扩展 在 Marketplace 搜 SivanLiu.reasonix-agent;③ 源码编译

    git clone https://github.com/esengine/DeepSeek-Reasonix.git
    cd DeepSeek-Reasonix
    make build      # -> bin/reasonix
    make cross      # -> dist/ (darwin|linux|windows x amd64|arm64)

    三步上手

    reasonix setup                      # 配置 provider 与模型
    reasonix                            # 启动交互式会话
    reasonix run "implement the TODOs in main.go"   # 一次性跑任务

    交互会话里执行 /init 可让 Reasonix 自动生成项目说明文件。

    ✨ 核心功能

    1. 配置驱动:Provider、Agent、启用的工具与插件全部声明在 reasonix.toml,没有任何硬编码模型,换模型只是改一行配置。
    2. 多模型可组合:DeepSeek 是预置项;任意 OpenAI 兼容端点都是一条配置而非新代码;还可让两个模型(执行器 + 规划器)在各自缓存稳定的会话里协同工作。
    3. 插件驱动:外部工具以子进程方式经 stdio JSON-RPC 运行(兼容 MCP 协议);内置工具在编译期自注册,扩展能力零摩擦。
    4. 缓存感知的上下文维护:启动时注入一份稳定的环境摘要,压缩摘要前先裁剪陈旧的工具输出,让长会话的前缀缓存命中率保持高位、token 成本维持低位。
    5. 零摩擦分发CGO_ENABLED=0 产出单文件静态二进制,一条命令交叉编译到 6 个平台目标,唯一的外部依赖只是一个 TOML 解析器。

    🎯 典型使用场景

    • 长会话大型重构:把 Reasonix 一直开着,前缀缓存让「边聊边改」一整天也花不了多少 token;适合跨多文件的模块重构与迁移。
    • 双模型协作攻坚:用 DeepSeek 当执行器、再挂一个规划器模型,分别在缓存稳定的会话里做「想」与「做」的分工,复杂任务更稳。
    • 纯终端原生工作流:无需 IDE,命令行直接驱动;需要时也能借 VS Code 扩展获得编辑器上下文、工具调用审批与模型切换。

    💡 推荐理由

    我比较看重它三点:一是真的为 DeepSeek 优化过——前缀缓存稳定性不是口头标语,长会话成本明显比通用 Agent 低;二是单文件二进制零运行时依赖,在公司受限环境或远程机器上一拷就能跑,比一堆 Node/Python 依赖的 Agent 省心;三是配置与插件都走开放协议(TOML + MCP 兼容),不锁死模型,想接哪个 OpenAI 兼容端点都行。要说短板,项目 2026 年 4 月才起步,生态与社区体量还比不上 Claude Code / Cursor 那类老牌选手,但长势很猛(上线数月已 30K+ Star)。如果你常驻终端、又想用便宜强推理的 DeepSeek 干活,它值得一试。

    📥 下载地址

  • Headroom:让 AI 智能体少花 90% Token 的上下文压缩层

    Headroom:让 AI 智能体少花 90% Token 的上下文压缩层

    项目简介

    Headroom 是一个为 AI 智能体(AI Agent)打造的上下文压缩层。它在提示词、工具输出、日志、RAG 检索片段、文件和对话历史到达大模型之前进行压缩,让你在获得相同答案的同时, Token 成本大幅下降。官方实测:JSON 类数据可减少 60–95% 的 Token,编码类智能体可减少 15–20%。

    核心功能

    • 多种部署形态:Python/TypeScript 内联库、headroom proxy 零代码代理、headroom wrap 一键包装 Claude/Codex/Cursor/Aider/Cline 等主流 Agent,以及原生 MCP Server。
    • 内容感知压缩SmartCrusher 专攻 JSON,CodeCompressor 基于 AST 压缩代码,Kompress-v2-base 用自研 HuggingFace 模型处理自然语言。
    • 可逆压缩(CCR):原始内容本地缓存,LLM 可通过 headroom_retrieve 按需取回,绝不丢失信息。
    • 跨 Agent 记忆:同一台机器上 Claude、Codex、Grok、Gemini 等工具可共享记忆库并自动去重。
    • 输出 Token 优化:通过 Verbosity steering 和 Effort routing,自动削减模型废话、重复代码和过度思考,进一步降低输出侧成本。
    • headroom learn:自动挖掘失败会话,把纠偏规则写入 CLAUDE.local.mdAGENTS.mdGEMINI.md,让 Agent 越用越聪明。

    安装要求和过程

    环境要求:Python 3.10+。推荐用 uvpip 安装;TypeScript 开发者也可用 npm 安装 SDK(仅库,无 CLI)。

    # 推荐:uv 全局工具安装(隔离环境)
    uv tool install --python 3.13 "headroom-ai[all]"
    
    # 或者 pip
    pip install "headroom-ai[all]"
    
    # TypeScript SDK(仅库)
    npm install headroom-ai
    

    启动方式三选一:

    # 一键部署 + 自动配置 Agent
    headroom deploy
    
    # 包装 Claude Code(自动启动本地代理并注入配置)
    headroom wrap claude
    
    # 零代码 drop-in 代理
    headroom proxy --port 8787
    

    验证:

    headroom doctor    # 健康检查
    headroom perf      # 性能报告
    headroom dashboard # 实时节省看板
    

    典型使用场景

    Headroom 工作原理

    场景 1:AI 编码助手降本增效
    你每天用 Claude Code、Cursor 或 Codex 处理大型代码库。代码搜索结果、RAG 片段、测试日志动辄几万 Token。Headroom 自动压缩输入内容,代码搜索场景可减少 92% Token,而答案质量不变。配合 headroom learn,它还能把常见误操作自动写入项目本地规则文件。

    场景 2:SRE 事故排查
    排查线上事故时,需要把大量日志、监控输出、GitHub Issue、运行时报错塞进上下文。Headroom 对日志和结构化数据压缩率极高,65k Token 的排查材料可压缩到 5k 左右,让智能体在上下文窗口内“看完全部证据”,而不是被截断。

    场景 3:多 Agent 共享记忆
    你在同一项目里混用 Claude Code、Codex、Grok CLI 和 Aider。Headroom 提供跨 Agent 的共享记忆存储,避免每个工具重复读取文件、重复建立上下文,真正实现“一次理解,处处可用”。

    Headroom 压缩效果

    推荐理由

    Headroom 最让我喜欢的一点是“不绑架你的工作流”。它既可以是库,也可以是代理,还可以一键 wrap 你已有的 Agent,不需要重写 prompt 或迁移模型。而且它是本地优先的,原始内容不会离开你的机器,企业敏感代码也能放心使用。

    更难得的是,它在省钱的同时还做了“可逆压缩”和“失败学习”:前者保证信息不丢,后者让 Agent 越用越准。对于已经在用 Claude Code、Cursor、Codex 等工具的开发者来说,Headroom 几乎是“装完就能省钱”的基础设施。

    下载地址

    Headroom 采用 Apache 2.0 协议开源,当前 Stars 约 63.2K,主要语言为 Python。