标签: SDK

  • Codex Security:OpenAI 开源的 AI 代码安全审计工具(CLI + SDK)

    Codex Security:OpenAI 开源的 AI 代码安全审计工具(CLI + SDK)

    代码安全审计,正在从传统 SAST 工具的”正则匹配”走向 Agent 式的”语义理解”。OpenAI 刚开源的 Codex Security,就是这一方向的代表作——它把”发现、验证、修复漏洞”三件事,打包成一个 CLI 与 TypeScript SDK,让 AI 真正读懂你的代码。

    📌 项目简介

    Codex Security 是 OpenAI 推出的 AI 安全审计工具(CLI + TypeScript SDK),能在你的代码库中发现、验证并修复安全漏洞,把代码安全从”工具扫描”升级为”智能体审计”。

    💻 安装要求与过程

    环境要求

    • Node.js 22.13.0+(22.x 发布线)、24.x 或 26.x
    • Python 3.10 及以上
    • 可用的 Codex Security 访问权限(ChatGPT 登录或 API Key;部分安全请求需通过 Trusted Access for Cyber 审批)
    • npm 环境(用于安装与运行)

    快速安装

    # 1. 安装(本地或全局)
    npm install @openai/codex-security
    
    # 2. 登录 OpenAI / ChatGPT 账号
    npx @openai/codex-security login
    
    # 3. 扫描当前目录
    npx @openai/codex-security scan .
    
    # 4. 高精度深度扫描
    npx @openai/codex-security scan . --model gpt-5.6-terra --effort high

    在 CI 中无需登录,直接注入环境变量即可:OPENAI_API_KEYCODEX_API_KEY,密钥仅用于本次扫描,不会写入凭证目录。

    ✨ 核心功能

    Codex Security 核心能力

    1. 发现 · 验证 · 修复三合一:不止于”扫出告警”,更能跨文件理解语义、定位漏洞根因,并给出可直接落地的修复建议。
    2. CLI + TypeScript SDK 双形态:命令行随手扫描,SDK 可嵌入自有平台、工单系统与安全中台,安全能力随取随用。
    3. 深度扫描 / 多智能体并行--mode deep 下多 worker、subagent 并行深挖调用链,复杂漏洞也不放过。
    4. 多推理提供商自由切换:OpenAI / OpenRouter / Fireworks / Amazon Bedrock,模型与厂商不再被锁定。
    5. 扫描对比 scans compare:按根因智能匹配历次结果,清晰追踪”已解决 / 新增 / 复现 / 未知”的漏洞。

    🎯 典型使用场景

    • 开发者本地自检:提交前跑一句 npx @openai/codex-security scan .,把高危漏洞挡在合入之前,比事后救火省心得多。
    • CI/CD 安全门禁:在流水线中用环境变量注入 API Key 自动扫描,配合 --auth api-key 做非交互式审计,高危漏洞直接阻断合入。
    • 安全团队批量审计:用官方镜像 + Docker Compose 对多个仓库(锁定到不可变 Git revision)做可断点续扫,再用 scans compare 跟踪修复效果。

    💡 推荐理由

    我用过不少 SAST 工具,最大的痛点是”告警一堆、误报一堆、修复靠自己”。Codex Security 的聪明之处在于它把漏洞审计做成了Agent 式工作流:能理解业务语义、跨文件追踪根因、直接给修复方案,SDK 形态又方便嵌进自己的平台。多提供商支持则避免了被单一模型绑定——对注重供应链安全与自主可控的团队尤其友好。

    📥 下载地址

    本文数据来自 GitHub 公开 API(统计于 2026-08-06)。

  • GitHub Copilot SDK:一套 Agent 运行时,六种语言官方 SDK

    GitHub Copilot SDK:一套 Agent 运行时,六种语言官方 SDK

    GitHub Copilot SDK

    项目简介

    GitHub Copilot SDK 是 GitHub 官方发布的多平台 Agent 运行时 SDK,让你在自己的应用中嵌入 Copilot CLI 的完整智能体引擎。支持 TypeScript、Python、Go、.NET(C#)、Java、Rust 六种语言,通过 JSON-RPC 与 Copilot CLI server 模式通信,SDK 自动管理进程生命周期——你只需定义 Agent 行为,Copilot 负责规划、工具调用和文件编辑。

    一句话:把 Copilot CLI 的 Agent 能力,以 SDK 形式嵌入任何应用。

    六语言SDK速览

    安装要求与过程

    环境要求

    • Node.js / TypeScript:Node.js ^20.19.0 或 ≥22.12.0
    • Python:Python 3.11+
    • .NET:.NET 8+ SDK
    • Go / Rust / Java:对应语言工具链 + 需额外安装 Copilot CLI
    • 认证:GitHub Copilot 订阅,或 BYOK 自带模型 API Key

    快速安装

    # Node.js / TypeScript
    npm install @github/copilot-sdk
    
    # Python
    pip install github-copilot-sdk
    python -m copilot download-runtime   # 下载运行时二进制
    
    # .NET
    dotnet add package GitHub.Copilot.SDK
    
    # Go
    go get github.com/github/copilot-sdk/go
    
    # Rust
    cargo add github-copilot-sdk
    
    # Java (Maven)
    <dependency>
      <groupId>com.github</groupId>
      <artifactId>copilot-sdk-java</artifactId>
    </dependency>

    Python 快速上手示例

    import asyncio
    from copilot import CopilotClient
    from copilot.session_events import AssistantMessageData, SessionIdleData
    from copilot.session import PermissionHandler
    
    async def main():
        async with CopilotClient() as client:
            async with await client.create_session(
                on_permission_request=PermissionHandler.approve_all,
                model="gpt-5",
            ) as session:
                done = asyncio.Event()
                def on_event(event):
                    match event.data:
                        case AssistantMessageData() as data:
                            print(data.content)
                        case SessionIdleData():
                            done.set()
                session.on(on_event)
                await session.send("What is 2+2?")
                await done.wait()
    
    asyncio.run(main())

    核心功能

    1. 六语言官方 SDK:TypeScript/Python/Go/.NET/Java/Rust 全部由 GitHub 官方维护,统一 API 设计,语义化版本管理(GA 状态)。
    2. Agent Loop 完整循环:内置完整的工具调用循环(Tool Use Loop),自动处理回合(Turn)与完成信号,无需自建编排层。
    3. Hooks 拦截机制:可在工具调用前后拦截、改写结果、处理错误——实现权限控制、日志审计、输出过滤等中间件逻辑。
    4. Custom Agents + Fleet Mode:定义带独立工具集和指令的子智能体;Fleet Mode 支持并行派发多个子智能体处理大型独立任务流。
    5. MCP Servers 集成:原生接入 Model Context Protocol 服务器,扩展外部工具能力;同时支持 Skills 提示词模块与 Plugin Directories 插件打包。
    6. 40+ Streaming Events:实时订阅会话事件流(assistant.message、tool.call、session.idle 等),构建响应式 UI。
    架构与核心能力

    典型使用场景

    场景一:IDE 插件内嵌 AI 编程助手

    在 VS Code / JetBrains 插件中集成 Copilot Agent,用户选中代码后调用 SDK 发起对话,Agent 自动读取文件上下文、执行重构建议、直接编辑文件。相比自己对接 LLM API + 构建工具链,SDK 已封装好文件读写、终端命令、Git 操作等全套工具。

    场景二:CI/CD 流水线中的自动化 Review Bot

    在 GitHub Actions 中用 Python SDK 启动 Copilot Session,将 PR diff 作为输入发送给 Agent,让它分析变更影响、生成 review 评论。通过 Hooks 可限制 Agent 只读不写,确保安全可控。

    场景三:SaaS 产品中的 AI 功能模块

    在 Web 后端通过 TypeScript SDK 创建带预算限制的 Session(Session Limits),为每个用户分配 AI Credits 配额。结合 Remote Sessions 功能,让用户在浏览器中实时看到 Agent 工作过程。BYOK 模式下可使用自有模型 Key,降低运营成本。

    推荐理由

    作为 GitHub 官方出品,Copilot SDK 的最大优势是「不用重复造轮子」。过去要在应用里嵌入 AI Agent 能力,你需要自己处理模型选择、提示词模板、工具定义、权限控制、错误恢复……现在这些全部由 Copilot CLI 引擎托管,SDK 只暴露简洁的 Session API。

    六种语言的覆盖面也令人印象深刻——从脚本到企业级后端,从前端到系统编程,几乎覆盖了主流开发栈。特别是 Python 和 TypeScript SDK 内置了 CLI 二进制,开箱即用体验非常顺滑。

    当然,它需要 Copilot 订阅或 BYOK 配置,不是完全免费的方案。但考虑到它提供的生产级 Agent 运行时能力,这个成本是合理的。如果你正在评估「如何在产品中加入 AI Agent 能力」,Copilot SDK 值得作为首选方案之一认真试用。

    下载地址

  • Semantic Kernel:微软企业级 AI 编排 SDK,28K+ Stars 让多语言 AI 应用开发变得简单

    Semantic Kernel:微软企业级 AI 编排 SDK,28K+ Stars 让多语言 AI 应用开发变得简单

    Semantic Kernel
    Microsoft 企业级 AI 编排 SDK
    Python · C# · Java · RAG · Multi-Agent · MCP

    📌 项目简介
    模型无关的企业级 AI 编排 SDK,让开发者快速将前沿 LLM 技术集成到应用中

    Semantic Kernel(简称 SK)是微软推出的模型无关企业级 AI 编排 SDK,支持 Python、C#、Java 三大主流语言。
    它帮助开发者快速构建、编排和部署 AI 智能体及多智能体系统,可兼容任意主流大模型,兼顾企业级可靠性与灵活性。

    ⚠️ 重要提示:项目已升级为微软官方企业级智能体框架 Microsoft Agent Framework(MAF)
    MAF 是 SK 的继任者,已发布 1.0 生产级稳定版本。新项目建议使用 MAF,SK 后续仅提供最低限度的安全更新和 bug 修复。

    ⚙️ 安装要求和过程
    💻 环境要求
    • Python:3.10 及以上
    • .NET:.NET 8.0 及以上(推荐 .NET 10.0)
    • Java:JDK 17 及以上
    • 支持系统:Windows / macOS / Linux
    🔑 前置配置

    需先设置 AI 服务环境变量:

    # Azure OpenAI
    export AZURE_OPENAI_API_KEY=你的密钥
    export AZURE_OPENAI_ENDPOINT=你的端点
    
    # OpenAI
    export OPENAI_API_KEY=你的密钥

    📦 快速安装
    Python(推荐)
    pip install semantic-kernel

    .NET(C#)
    dotnet add package Microsoft.SemanticKernel
    dotnet add package Microsoft.SemanticKernel.Agents.Core

    Java
    <dependency>
      <groupId>com.microsoft.semantickernel</groupId>
      <artifactId>semantickernel-core</artifactId>
      <version>1.0.0</version>
    </dependency>

    ✨ 核心功能
    🔗 模型无关设计
    原生支持 OpenAI、Azure OpenAI、Hugging Face、NVIDIA NIM 等主流大模型,也可接入 Ollama、LM Studio、ONNX 等本地部署模型,无需绑定特定厂商

    🤖 智能体全能力
    支持构建单智能体、多智能体协作系统,智能体可集成工具/插件、记忆能力、规划能力,满足从简单对话到复杂业务流程编排的需求

    🔌 丰富插件生态
    支持原生代码函数、提示词模板、OpenAPI 规范、Model Context Protocol(MCP)等多种插件形式,可快速扩展智能体能力

    🗄️ 向量数据库集成
    无缝对接 Azure AI Search、Elasticsearch、Chroma 等主流向量数据库,快速实现 RAG(检索增强生成)场景

    🏢 企业级能力
    内置可观测性、安全机制,提供稳定的 API 接口,满足企业级生产环境要求。支持 Azure Monitor、OpenTelemetry 等监控方案

    🔄 流程编排框架
    提供结构化工作流引擎,可建模复杂业务流程,实现 AI 能力的可控编排。支持顺序、并行、条件分支等多种执行模式

    🚀 典型使用场景
    场景一:企业客服多智能体系统
    构建「工单分流智能体 + 账单处理智能体 + 退款处理智能体」的协作系统。
    当用户发送复杂需求时,主智能体自动规划并委派给专业子智能体处理,完成后汇总回复用户。
    Semantic Kernel 的 Agent Framework 原生支持多智能体协作,每个智能体拥有独立上下文和工具集。

    场景二:RAG 企业知识库问答
    结合向量数据库(如 Azure AI Search 或 Chroma),为企业内部文档构建知识库问答系统。
    通过 Semantic Kernel 的 Vector Store 抽象层,仅需修改配置即可切换不同向量数据库,无需重写代码。
    支持文本分块、向量化、混合检索(向量 + 关键词)等完整 RAG 管线。

    场景三:跨平台 AI 应用(Python + C# + Java 三语通用)
    企业技术栈多样,Semantic Kernel 提供 Python、C#、Java 三大语言 SDK,API 设计高度一致。
    无论是 Python 数据科学团队、.NET 企业应用团队,还是 Java 后端团队,都可以用相同的概念(Kernel、Plugin、Agent)开发 AI 功能。
    Microsoft 官方提供 100+ 示例代码,覆盖所有主流场景。

    💡 推荐理由

    作为一名 AI 开发者,Semantic Kernel 是我用过的最”企业友好”的 AI 编排框架。它的模型无关设计让我可以随时切换底层 LLM,而不用改业务代码——这在企业采购谈判中非常有优势。

    三语言 SDK(Python/C#/Java)的设计一致性是一大亮点。我们团队后端用 Java、AI 服务用 Python、桌面端用 C#,Semantic Kernel 让三者共享相同的 AI 编排逻辑,大幅降低了跨团队沟通成本。

    插件系统非常灵活。除了写代码函数,还支持 OpenAPI 规范直接导入(自动生成插件),这让集成第三方 API 变得极其简单。MCP 协议的支持也让智能体能力扩展变得更加标准化。

    需要注意的是,微软已宣布将 SK 升级为 Microsoft Agent Framework(MAF),MAF 是SK的正式继任者并已发布 1.0 稳定版。如果是全新项目,建议直接评估 MAF;但 SK 的现有用户不必担心,API 高度兼容,迁移成本很低。

    ⭐ 如果你在用 .NET 技术栈,Semantic Kernel 是目前唯一有微软官方长期支持的企业级 AI 框架,强烈推荐!

    28.2K+
    GitHub Stars

    4.6K+
    Forks

    3
    语言 SDK

    100+
    官方示例

    📥 下载地址 & 相关链接
    许可协议:MIT License(商业友好,可自由修改和分发)


      由 AI 自动整理,数据来源 GitHub