Lenny's Newsletter

🎙️ How I AI: How to write AI agent loops in Claude Code and Codex + How Claude Mythos found a 15-year-old bug in Mozilla Firefox

8.5内容质量
🎙️ How I AI: How to write AI agent loops in Claude Code and Codex + How Claude Mythos found a 15-year-old bug in Mozilla Firefox

TL;DR · AI 摘要

AI代理循环设计在Claude Code和Codex中实现,通过目标驱动和子代理机制提升自动化效率。

核心要点

  • 目标循环(Goal-based loops)是AI代理中最强大的循环类型,应避免模糊的成功标准以防止资源浪费。
  • Claude Code和Codex支持子代理(subagents)机制,可提升任务处理的灵活性和效率。
  • AI代理循环需从任务定义、频率、输出和错误处理等方面进行设计,类似员工入职流程。

结构提纲

按章节快速跳转。

  1. 介绍AI代理循环设计的重要性及其在Claude CodeCodex中的应用。

  2. 解释心跳、定时任务、钩子和目标驱动循环的区别及其适用场景。

  3. 目标循环通过设定明确的成功标准,确保任务在完成时自动停止,避免资源浪费。

  4. AI代理可以生成子代理,以处理更复杂的任务,如PR审查和技能识别。

  5. 设计循环时需关注成本和输出质量,避免因模糊标准导致的资源浪费。

  6. 展示Claude Code和Codex中如何实现每日PR审查和每周技能识别的自动化流程。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • AI代理循环设计
    • 循环类型
      • 心跳(Heartbeats)
      • 定时任务(Crons)
      • 钩子(Hooks)
      • 目标驱动循环(Goal-based loops)
    • 子代理机制
      • PR审查子代理
      • 技能识别子代理
    • 设计原则
      • 明确任务目标
      • 设定成功标准
      • 监控成本与输出

金句 / Highlights

值得收藏与分享的关键句。

  • 目标循环(Goal-based loops)是AI代理中最强大的循环类型,应避免模糊的成功标准以防止资源浪费。

    第 3 段

    ⬇︎ 下载 PNG𝕏 分享到 X
  • AI代理可以生成子代理,以处理更复杂的任务,如PR审查和技能识别。

    第 4 段

    ⬇︎ 下载 PNG𝕏 分享到 X
  • 设计循环时需关注成本和输出质量,避免因模糊标准导致的资源浪费。

    第 5 段

    ⬇︎ 下载 PNG𝕏 分享到 X
#AI代理#Claude Code#Codex#自动化#目标驱动
打开原文

🎙️ 我如何使用AI:如何在Claude Code和Codex中编写AI代理循环 + Claude Mythos如何在Mozilla Firefox中发现一个15年前的漏洞 | Brian Grinstead

我如何使用AI

🎙️ 我如何使用AI:如何在Claude Code和Codex中编写AI代理循环 + Claude Mythos如何在Mozilla Firefox中发现一个15年前的漏洞

《我如何使用AI》节目每周精选,来自Lenny’s Podcast Network

Lenny Rachitsky

2026年6月22日

如何设计AI代理循环:在Claude Code和Codex中使用计划、目标和子代理

立即收听:YouTube • Spotify • Apple Podcasts

WorkOS 提供支持 —— 今天就让你的应用具备企业级功能 Runway —— 用于图像、视频等的创意AI平台

在这篇动手教程中,Claire解释了心跳、定时任务、钩子和基于目标的循环之间的区别,然后在Claude Code和Codex中构建了真实的自动化流程,包括一个每日的PR审查循环和一个每周的技能循环,该循环会生成自己的子代理。如果你听说过“循环工程”并想知道它到底意味着什么,这篇教程将为你提供一个易于理解的入门指南。

#### 最重要的收获:

  • 循环只是一个会自动触发自身的提示,除此之外并没有什么特别之处。循环听起来令人望而生畏的原因是,炒作周期将一个基本的自动化概念变成了某种神秘的东西。心跳、定时任务和网络钩子一直存在。真正的新意是将它们指向一个AI代理,而不是一个批量任务。
  • 目标是最强大的循环类型,也是大多数人最容易搞错的。目标循环设定一个结果,并持续运行代理,直到结果得到验证或代理陷入僵局。它不会在定时器上停止,而是会在工作真正完成时停止。模糊的成功标准意味着代理会无限循环,消耗大量令牌,因此我的建议是让Codex自己编写目标,以OpenAI的目标编写指南作为起点。
  • 请像你招聘新员工时那样思考循环。定义工作内容:他们需要检查什么,检查频率,你期望的输出,以及当出现问题时应该联系谁。“每个星期五上午10点,审查所有已合并的PR,并识别我们代理缺少的技能”是一个工作描述。它也是一个循环提示。
  • 你的代理可以拥有自己的代理。这就是循环真正强大的地方。Claire在Claude Code中构建的PR审查循环不仅检查PR状态,还会生成专门的子代理来监督单个PR,直到所有合并检查都通过。Codex中的技能循环会识别技能差距,并立即生成子代理,使用目标循环验证每个新技能。
  • 如果不仔细编写循环,它们会变得非常昂贵。如果成功标准模糊或验证阈值太低,代理将持续运行并持续收费,但没有实质性的进展。从第一天起,就要同时监控成本和输出质量。
  • 在Claude Cowork中的早晨简报是一个完美的循环起点。一个每天早上触发的定时任务,检查你的日历和电子邮件,并将摘要发送到Slack,已经是一个完整的循环。不需要编写代码。从那里开始,扩展到在Claude Code或Codex中的PR审查或技能识别是一个自然的下一步。
  • 最强的策略是生成自己的子代理循环的循环。在Codex的演示中,Claire的每周自动化生成了两个命名的子代理,每个子代理都运行自己的目标循环,以实时验证技能。基于循环的自动化的上限基本上是“你能多好地定义工作内容”,而不是“工程的复杂程度”。

如何使用 AI:在 Claude Code 和 Codex 中设计 AI Agent 循环:https://www.chatprd.ai/how-i-ai/how-i-ai-designing-ai-agent-loops-in-claude-code-and-codex ↳ 构建一个自我改进的 AI 以在 Codex 中生成 Agent 技能:https://www.chatprd.ai/how-i-ai/workflows/build-a-self-improving-ai-to-generate-agent-skills-in-codex ↳ 使用 Claude Code Agent 自动化每日 Pull Request 审查:https://www.chatprd.ai/how-i-ai/workflows/automate-daily-pull-request-reviews-with-a-claude-code-agent

Claude Mythos 如何在 Mozilla Firefox 中发现一个 15 年的漏洞 | Brian Grinstead

由 WorkOS 带来 ——今天就让你的应用具备企业级功能 Metaview ——为获胜团队打造的智能招聘平台

Mozilla 的高级工程师 Brian Grinstead 分享了他团队如何利用 AI Agent 在一个月内修复了 423 个 Firefox 安全漏洞。他解释了真正关键的突破并不是更好的模型,而是围绕模型的定制工具:评分文件、运行目标循环、使用子代理验证漏洞,并在审查过程中保留人类参与。这是一次战术性的分析,展示了如何将 Agent 指向一个庞大的代码库,并获得可以实际部署的修复方案。

  • Firefox 安全漏洞的激增不仅仅是模型的问题;工具的构建同样重要。虽然大家都在关注 Mythos,但真正的故事是 Firefox 构建了一个定制的工具,为 AI Agent 提供了正确的工具,以发现、验证和修复漏洞。Brian 表示这其实并不复杂:“实际上,它只是一个相对简单的包装器。你只需要让它访问完成任务所需的正确工具。”
  • Agent 在执行任务时是坚持不懈的,这是人类无法做到的。Agent 会尝试 14、15、20 种不同的方法来触发漏洞,而不会感到疲倦或失去专注。Brian 发现了一些漏洞,需要 Agent 尝试 14 次才能成功。正如 Brian 所指出的:“随着时间的推移,认知能量会下降,而 Agent 却不会。”
  • 验证循环是消除误报的关键。Firefox 使用了两阶段的验证流程:首先,Agent 必须在他们的模糊测试构建中触发一个实际崩溃(一个非常明确的信号),其次,一个验证子代理会检查漏洞报告是否有意义,并且不涉及仅用于测试的配置。当漏洞到达人类工程师时,几乎不存在误报。
  • Agent 会专注于特定任务,而忽略更大的图景。当修补代理修复一个漏洞时,它通常只会修补一个易受攻击的位置。然后,人类工程师会查看修复,并说:“这是正确的,但我们还应该检查代码库中另外三个类似的位置。”
  • 当你有数百万行代码时,优先级至关重要。Firefox 构建了一个简单的 LLM 评分器,根据两个维度对每个文件进行评分:内存安全问题的可能性,以及从网页访问的难易程度。Brian 表示这“非常、非常简单”,任何人都可以复制。
  • 使用供应商 SDK 可以在一天内构建工具。Firefox 最初使用了 Claude 的 Agent SDK,这基本上是围绕 Claude Code CLI 的一个包装器,可以流式传输 JSON 并提供编程钩子。Brian 的建议是:使用供应商提供的工具(Claude Agent SDK、OpenAI Agent SDK),而不是第三方框架,因为这些模型可能经过了后训练,以更好地与它们自己的基础设施配合使用。
  • 你应该运行多个模型和工具链来进行安全工作。因为攻击者会利用任何能发现漏洞的模型和技术,防御者需要使用多种方法进行扫描。不同的模型和工具链各有其优势,能够识别出不同类型的漏洞。
  • 这种方法不仅适用于安全领域,性能优化、技术债务和用户体验等方面也同样适用。同样的模式也适用:对代码库的各个部分进行评分和优先级排序,为代理设定一个受约束的目标并提供验证标准,然后将结果集成到现有的工作流程中。Brian 表示,他们正在使用相同的工具链结构,积极进行性能优化的工作。

如何利用 Claude Mythos 修复 Mozilla 的 500 个安全漏洞:https://www.chatprd.ai/how-i-ai/how-mozilla-fixed-500-security-bugs-with-mythos ↳ 创建一个 AI 驱动的补丁和验证循环,用于安全漏洞:https://www.chatprd.ai/how-i-ai/workflows/create-an-ai-powered-patch-and-verification-loop-for-security-bugs ↳ 使用 LLM 作为安全裁判,以优先分析代码库:https://www.chatprd.ai/how-i-ai/workflows/use-an-llm-as-a-security-judge-to-prioritize-codebase-analysis ↳ 构建一个 AI 代理工具链,用于自动化安全漏洞检测:https://www.chatprd.ai/how-i-ai/workflows/build-an-ai-agentic-harness-for-automated-security-bug-hunting

如果你喜欢这些内容,请回复并告诉我你希望了解更多关于哪些主题的内容:AI 工作流程、招聘、成长、产品策略——任何内容都可以。

下周见,Lenny

P.S. 想在每一集发布时立即收到通知吗?在你最喜欢的播客应用上点击“关注”吧。

Previous