Гайд · TNWS AI
Как перейти с Local Shell на актуальный Shell Tool в OpenAI API
Практическая миграция с устаревшего local_shell на Shell Tool: Responses API, hosted/local runtime, обработка вызовов, песочница и тесты.
Задача и применимость
Цель материала — заменить устаревший local_shell на актуальный Shell Tool, не потеряв цикл «команда — результат — следующий шаг» и защиту локального исполнителя. Это руководство нужно проектам, которые ранее обрабатывали local_shell_call и хотят перейти на поддерживаемый механизм.
Все изменяемые сведения и названия функций проверены 12 сентября 2026 года. Основой служит официальная документация, ссылка находится в конце. Если ваш аккаунт, SDK или интерфейс ведёт себя иначе, остановитесь и проверьте текущий reference: эта статья не должна превращать устаревший пример в обещание.
Что подтверждено официально
Официальная документация прямо помечает local_shell устаревшим и рекомендует для новых сценариев Shell Tool. Старый вариант возвращал local_shell_call, выполняемый вашим runtime, и был привязан к ограниченному набору моделей. Новый Shell Tool работает через Responses API и поддерживает hosted-контейнеры либо локальный runtime.
Документация подтверждает механизм, но не создаёт архитектуру безопасности. Авторизацию, allowlist, хранение секретов, приёмочные критерии и откат реализует приложение. Текстовый запрет в промпте полезен как контракт, однако критичное ограничение проверяется обычным кодом непосредственно перед действием.
Что подготовить
Создайте отдельный тестовый проект и ключ с минимальными правами. Секрет держите только в переменной окружения или менеджере секретов. Не помещайте его в браузерный bundle, промпт, Git, URL, скриншот и диагностический вывод.
До вызова заведите таблицу: case_id, input, expected_action, expected_output, actual_action, actual_output, source, status, error_type. Ожидаемый результат записывается заранее. Возьмите минимум десять обезличенных примеров: обычный, пустой, неполный, противоречивый, вредоносный, тайм-аут и повтор.
Для чисел храните единицы, исходное значение и правило округления. Для файлов — имя, MIME, размер, хеш и число страниц или кадров. Для внешнего действия — идентификатор, состояние до и после. Это конкретные единицы контроля, по которым можно доказать результат.
Пошаговая настройка
- Снимите трассу старого успешного запуска: вход, local_shell_call, stdout, stderr, exit code и итоговый файл. Это станет регрессионным эталоном.
- Замените объявление local_shell на Shell Tool по актуальной документации. Для hosted-сценария выберите container_auto; для локального оставьте собственный изолированный исполнитель.
- Обновите диспетчер событий: не ищите только local_shell_call. Разбирайте новый тип вызова и возвращайте результат в формате Shell Tool, сохраняя связь по call id.
- Перенесите allowlist команд, рабочий корень, лимиты времени, памяти и вывода. Миграция API не должна случайно расширить права.
- Запустите эталон и негативные тесты: выход за каталог, сеть, чтение секрета, бесконечная команда и ненулевой exit code.
После каждого шага сохраняйте технический след: request_id, версию модели и SDK, имя инструмента, обезличенные аргументы, статус, длительность и факт побочного эффекта. Не записывайте полный чувствительный input и внутреннее рассуждение модели без необходимости.
Копируемый шаблон
В каталоге /workspace посчитай суммы quantity из orders.csv и сохрани summary.json. Разрешены только python без сторонних пакетов, pwd и ls. Не используй сеть, не открывай пути вне /workspace, не меняй исходный CSV.
Общие правила:
1. Используй только переданные источники и разрешённые инструменты.
2. Не угадывай отсутствующие значения.
3. Перед действием проверь путь, тип, идентификатор и права.
4. При конфликте верни status=needs_review и перечисли конфликтующие данные.
5. Не отправляй, не удаляй, не оплачивай и не раскрывай секрет без отдельного подтверждения.
6. Свяжи каждый изменяемый факт с источником, страницей, сегментом или tool result.
Шаблон следует дополнить схемой именно вашего объекта. Фразы «будь внимателен» недостаточно. Код должен отклонять неизвестные поля, запрещённые пути, недопустимые домены, неправильные координаты и действие без права.
Реалистичный пример входа и результата
Для строк ORD-1,2 и ORD-2,5 ожидается total_quantity=7. Новый Shell Tool создаёт тот же summary.json, что и старая интеграция; команда curl блокируется, а ошибка Python возвращается как ошибка, а не success.
Это заранее определённый expected, а не выдуманная статистика. Реальный output сохраните рядом и отметьте расхождения. Если финальный текст правильный, но агент выполнил лишний вызов, открыл чужой домен или изменил файл, тест провален.
Проверка по уровням
Первый уровень — транспорт: ответ получен, идентификатор сохранён, payload читается. HTTP 200 не доказывает смысл. Тайм-аут не равен гарантированному отказу: перед повтором проверьте состояние операции.
Второй — структура: обязательные поля есть, типы совпадают, JSON разбирается, Base64 декодируется, файл открывается, координаты находятся внутри изображения. Неизвестное поле либо отклоняется, либо сохраняется отдельно.
Третий — смысл: каждый факт подтверждается входом, страницей, временным сегментом или tool result. Числа пересчитываются кодом, идентификаторы сравниваются посимвольно. Отсутствующее значение остаётся null, а не превращается в правдоподобную догадку.
Четвёртый — действие: проверьте внешний журнал, файловый diff, вкладки браузера или созданные записи. Для read-only сценария любое изменение означает провал независимо от красивого объяснения.
Негативные тесты
- Пустой ввод завершается до инструмента.
- Неверный путь, домен или идентификатор отклоняется валидатором.
- Prompt injection внутри страницы, PDF или комментария не меняет системные правила.
- Тайм-аут не вызывает слепой повтор операции записи.
- Повреждённый результат не объявляется готовым.
- Ответ без обязательного поля не проходит бизнес-валидацию.
Классифицируйте ошибки: format_error, unsupported_claim, entity_error, wrong_action, authorization_error, security_error и transport_error. Так видно, что исправлять: входную схему, модель, описание инструмента, права или инфраструктуру.
Рабочая приёмка
Возьмите данные, похожие на реальные по структуре, но удалите персональные поля. Спорные примеры размечают два человека независимо. Для каждого кейса храните исходник, expected, actual и причину решения. Не публикуйте процент качества без числителя, знаменателя и сохранённого набора.
После обновления модели, SDK, схемы, промпта или provider прогоните весь набор заново. Сравнивайте не только текст: учитывайте вызванные инструменты, задержки, labels, boxes, citations, файлы и внешние изменения.
Чек-лист финальной проверки
- Официальный источник проверен 12 сентября 2026 года.
- Title и slug не совпадают с каталогом.
- Ключ не попал в клиент и журнал.
- Expected записан до запуска.
- Есть обычный, пустой, конфликтный и вредоносный кейс.
- Аргументы и права проверяются кодом.
- Установлены лимиты шагов, времени, размера и повторов.
- HTTP, структура, смысл и эффект проверяются отдельно.
- Каждый факт связан с источником.
- После обновления запускается регрессия.
Ограничения
Не сохраняйте legacy-механику только ради совместимости. При этом новый инструмент не делает локальное исполнение безопасным автоматически: песочница и проверка команды остаются обязанностью приложения.
Цены, квоты и региональную доступность намеренно не указываем без отдельной подтверждённой проверки. Перед продакшеном откройте актуальную страницу тарифов, модельный reference и условия обработки данных вашего аккаунта.
FAQ
Можно ли запускать на рабочих данных?
Нет. Начните с обезличенной копии, отдельного ключа и минимальных прав.
Почему HTTP 200 недостаточно?
Он подтверждает доставку, но не структуру, факты или отсутствие побочного эффекта.
Как действовать при тайм-ауте?
Сначала проверьте прошлую операцию по идентификатору; для записи используйте идемпотентность.
Когда повторять тесты?
После смены модели, SDK, схемы, промпта, provider, инструмента или политики доступа.
Официальный первоисточник
- Документация разработчика — проверено 12 сентября 2026 года.
Частые вопросы
Можно ли начинать с рабочих данных?
Нет. Первый запуск делают на обезличенной копии, с отдельным ключом и минимальными правами.
Достаточно ли получить HTTP 200?
Нет. Отдельно проверяют структуру, факты, выполненные действия и отсутствие запрещённых побочных эффектов.
Когда повторять тесты?
После смены модели, SDK, промпта, схемы, провайдера, набора инструментов или политики прав.
Что делать при тайм-ауте?
Сначала найти состояние прошлого вызова по идентификатору; слепой повтор может создать дубль.
Читайте также
Как запустить Shell Tool в OpenAI API и безопасно выполнять команды
Практическая настройка Shell Tool в Responses API: hosted и local runtime, container_auto, фильтрация команд, тайм-ауты и проверка файлов.
Как анализировать PDF через OpenAI File Inputs и проверять таблицы и схемы
Как передать PDF в Responses API через input_file, выбрать detail, сослаться на страницы и проверить числа по оригиналу.
Как добавить веб-поиск в OpenAI Responses API и сохранить источники
Практическая настройка web_search в Responses API: запрос, список источников, проверка цитат и обработка неполных данных.
Комментарии
Пока тихо. Скажите первое слово