AI News HubLIVE
サイト内リライト2 分で読了

Show HN: Open-Kritt – AIベースのセキュリティ研究のためのオープンソース基盤

Open-Kritt は、AIエージェントをオーケストレーションしてコードの脆弱性を発見するためのオープンソース・セルフホスト型セキュリティ研究プラットフォームです。研究を細分化されたタスクに分割し、並列実行することで、重複排除・ランク付けされた発見を生成します。開発チームはバグ報奨金で150万ドル以上の収入を得ています。

ソースHacker News AI著者: GabiControlZ

Open-Kritt は、AIエージェントを活用してコード内の実際の脆弱性を発見するためのオープンソースプラットフォームです。モデルにリポジトリ全体を直接分析させる従来の手法とは異なり、研究全体を小さく明確に定義されたタスクに分割し、複数のAIエージェントがそれらを並行して実行することで、検証可能で優先順位付け可能な結果を生成します。このアプローチにより、脆弱性発見の効率と正確性が大幅に向上します。

このプラットフォームは、セキュリティ研究者やセキュリティ意識の高い開発者向けに設計されており、プロンプト、ワークフロー、モデルプロバイダー、インフラストラクチャを完全に制御できます。Codex や Claude Code を使用してリモートまたはローカルのリポジトリとその依存関係を分析し、後処理スクリプトで問題を検証、概念実証を構築、レポートを作成できます。さらに、カスタム重要度ランカー、一貫した発見スキーマ、自動重複排除機能により、重要な脆弱性を迅速に特定できます。ユーザーは OpenAI、Anthropic、OpenRouter を介して独自のモデルに接続することも可能です。

Open-Kritt のチーム(Blockian の名で知られる)は、Immunefi、HackenProof などのプラットフォームで合計150万ドル以上のバグ報奨金を獲得してきました。このプロジェクトは、その内部ツールをオープンソース化したものであり、実際の脆弱性研究に基づいています。

導入は簡単で、Git、Docker Compose、Node.js 20 以降が必要です。リポジトリをクローンし、./kritt setup./kritt start を実行するだけで起動できます。デフォルトのポートはローカルアドレスにバインドされており、バックエンドにはアプリケーション認証が含まれていません。そのため、プライベート環境での使用を推奨します。ツール対応エージェントは使い捨てのジョブコンテナ内で root として実行され、書き込み可能なリポジトリコピーとインターネットアクセスを持つため、ツールのインストール、ターゲットのコンパイル、テストの実行、概念実証の構築が可能です。専用の Docker ホストまたは VM 上で実行し、信頼できないコードをスキャンする前に脅威モデルを参照してください。

Open-Kritt は GNU Affero General Public License v3.0 の下でライセンスされており、コミュニティへの貢献には行動規範とコントリビューションガイドラインに従う必要があります。プロジェクトのドキュメントはローカルの Mint サーバーでプレビューでき、サポートや議論は GitHub Discussions で行われます。