Источники и материалы
Проверено: 20 июля 2026 года.
Список разделён по уровню доверия. Изменяемое поведение Codex, Laravel, GitHub и других инструментов перед применением нужно повторно сверять с официальной документацией и фактической версией проекта.
1. Канонические источники Codex
- Codex documentation — официальный центр документации.
- Best practices — постановка задачи, планирование, контекст и проверка.
- Prompting guide — структура цели, контекста, границ и результата.
- AGENTS.md guide — обнаружение, область действия и проверка инструкций.
- Configuration и reference — пользовательские и проектные настройки.
- Security — sandbox, approvals и сетевой доступ.
- Customization — выбор между AGENTS, skills, MCP и другими поверхностями.
- Skills, MCP, Subagents, Rules и Hooks — специализированные механизмы.
- GitHub Action — Codex в CI с разделением полномочий.
- Models и Subagents — текущая карта Sol/Terra/Luna, reasoning effort, custom agents и ограничения параллельной работы.
- What's new — датированный обзор изменений Codex, включая возможности мая—июля 2026.
- openai/codex — исходный код CLI.
- openai/skills и openai/plugins — официальные образцы.
2. Практика OpenAI 2026
- Harness Engineering: leveraging Codex in an agent-first world — опыт построения продукта с Codex: короткий
AGENTS.mdкак карта, versioned docs/plans, наблюдаемость, feedback loops и механические проверки. - How OpenAI uses Codex — сценарии использования и организация работы. Это описание опыта OpenAI, а не универсальный стандарт для любого проекта.
- Running Codex safely at OpenAI от 08.05.2026 — bounded execution, managed configuration, network policy, secure credential stores и agent-native OpenTelemetry/audit trails.
- Codex Security — threat model, sandbox validation, минимальный patch, human review и повторная проверка исправления.
Изменения июня—июля 2026, влияющие на workflow
- 01–19 июня: Sites с approval перед deploy, Browser Developer mode с CDP, импорт setup других agents,
/init, Record & Replay в skills, chat handoff и worktrees. - 06–10 июля: Work mode и scheduled tasks для долгих целей, семейство GPT-5.6 Sol/Terra/Luna, единая desktop-поверхность Codex с inline diff и PR review.
- Практический вывод: Sol/high — для сложного planning/review; Terra — для повседневной реализации, больших чтений и параллельных workers; Luna — для ясных массовых преобразований. Browser/CDP и replay дают новый feedback loop, но требуют approvals и вычитки сгенерированных skills.
3. Первичные исследования 2026
- Evaluating AGENTS.md — общие context-файлы не дали универсального роста успешности и повысили стоимость более чем на 20%; полезнее конкретные нестандартные инструкции. Версия от 23.06.2026.
- On the Impact of AGENTS.md — в эксперименте хорошо подобранные файлы связаны со снижением медианного runtime на 28,64% и output tokens на 16,58% при сопоставимом поведении. Версия от 03.2026.
- Configuration Smells in AGENTS.md — анализ 100 OSS-репозиториев; частые проблемы: lint leakage, context bloat, skill leakage и конфликты. Версия от 19.06.2026.
- Vibe Coding Kills Open Source — теоретическая экономическая модель влияния AI-разработки на стимулы maintainers; не трактовать как прямой benchmark инженерного качества.
Вывод из исследований не в том, что AGENTS.md «работает» или «не работает» всегда. Его ценность зависит от конкретности, области, отсутствия конфликтов и проверки на реальных задачах.
4. DevOps и безопасность цепочки поставки
- GitHub Actions: Secure use reference — token permissions, OIDC, pinning SHA, CODEOWNERS и недоверенный ввод.
- OpenSSF Best Practices for Developers — разработка, зависимости, сборка и выпуск open-source-компонентов.
- OpenSSF: Securing Open Source in the Age of AI — риски и обязанности участников в 2026 году.
- Docker Laravel guide — официальный контейнерный пример; адаптировать к существующей среде проекта.
- OWASP ASVS — проверяемые требования безопасности веб-приложений.
5. Open source
- How to Contribute to Open Source — коммуникация, выбор задачи и подготовка вклада.
- GitHub: Contributing to a project — технический workflow GitHub.
- OpenSSF Best Practices Badge и OpenSSF Scorecard — сигналы зрелости и автоматизированная оценка; не заменяют собственный аудит.
6. Laravel и PHP
- Laravel 13.x, Testing, Pint, Deployment, Queues, Scheduling, Packages и Contributions — официальные документы актуальной на дату проверки ветки.
- Laravel Boost — version-aware контекст и MCP для AI coding agents.
- PHP-FIG PSR — стандарты совместимости PHP.
- PHPStan и Larastan — статический анализ.
- Telescope, Horizon, Pulse и Dusk — first-party наблюдаемость, очереди, performance и browser testing.
- Pest Browser и Pest Mutation Testing — browser E2E и проверка силы тестов.
7. Готовые системы тестирования и отладки
- Playwright Best Practices — resilient locators, Inspector и Trace Viewer; traces в CI сохранять прежде всего для retry/failure, а не для каждого успешного запуска.
- Testcontainers — одноразовые реальные БД, queues и другие dependencies для integration tests.
- Mailpit — поддерживаемый SMTP sink с UI и API для dev/integration flow; проверять актуальный release перед pinning.
- Pact — consumer-driven contract testing, если этот подход соответствует архитектуре и принят командой.
8. Независимые примеры — не нормативные
- Duke Codex Starter — последовательный учебный материал по настройке Codex.
- shanraisshan/codex-cli-best-practice — пример структуры
.codex, инструкций и workflows. - Daniel Vaughan: Vibe Coding vs Agentic Engineering — полезная концептуальная рамка.
- agents.md — описание формата и примеры экосистемы.
- Turborepo AGENTS.md — пример реального репозитория; не копировать без адаптации.
Локальная база Claude Code
Из локального каталога пользователя /home/aleksey/projects/Claude/claude.rosveb.ru/docs/bestpractices/ заимствованы только переносимые и проверяемые паттерны. Этот каталог не публикуется вместе с текущим сайтом:
cheatsheet.html— разделение planning/implementation, модель под роль, worktrees и гейты;anthropic-team.html— изолированный контекст research-субагентов и короткие summaries;armin-ronacher.html— observable dev-mode, простые CLI и идемпотентные инструменты;thorsten-ball.html— compiler/type checker as verifier и «test the test»;debates.html— выбор автономии и тестов по цене ошибки.
Не переносились Claude-specific model names/config, заявления о стоимости без первичной проверки, бесконечные автономные циклы и подход «review вместо тестов» для production-кода. Локальная база — справочный синтез, не первоисточник.
Команды, config snippets, hooks и permissions из community-материалов всегда сверять с официальной документацией, читать до запуска и испытывать без production credentials.
Периодическое обновление
При следующей проверке:
- Сначала получить свежий официальный manual Codex.
- Проверить изменившиеся URL, статусы функций и defaults безопасности.
- Сверить актуальную Laravel major-версию и ссылки OpenSSF/GitHub.
- Обновить дату только после фактической проверки источников.
- Сохранить оговорки у исследований и независимых материалов.