AI News HubLIVE
站内改写1 分钟阅读

Show HN:Open-Kritt – 基于AI的安全研究开源基础设施

Open-Kritt 是一个开源、自托管的 AI 安全研究平台,通过编排 AI 代理并行执行细化任务,帮助安全研究人员和开发者高效发现代码漏洞。项目团队此前在漏洞悬赏中累计获得超过150万美元奖金。

来源Hacker News AI作者: GabiControlZ

Open-Kritt 是一个面向安全研究领域的开源平台,旨在通过 AI 代理的编排来发现代码中的真实漏洞。与直接让模型分析整个仓库不同,它采用“化整为零”的策略,将完整的研究任务拆解为一系列小而明确的工作项,并让多个 AI 代理并行执行这些任务,最终将结果合并为可验证、可排序的发现列表。这种方法大大提高了漏洞发现的效率和准确性。

该平台专为安全研究人员和安全意识强的开发者设计,提供对提示词、工作流、模型提供商及基础架构的完全控制。用户可以使用 Codex 或 Claude Code 分析远程或本地仓库及其依赖,通过后处理脚本验证问题、构建概念验证并生成报告。此外,平台内置自定义严重性评分、一致的发现模式以及自动去重功能,帮助用户快速定位关键漏洞。用户还可以通过 OpenAI、Anthropic 或 OpenRouter 连接自己的模型,灵活性极高。

Open-Kritt 的团队(化名 Blockian)在 Immunefi、HackenProof 等平台上累计获得超过150万美元的漏洞悬赏奖金。该项目正是其内部工具的开放源代码版本,源于真实的漏洞研究实践。

快速上手方面,用户只需安装 Git、Docker Compose 和 Node.js 20 或更新版本,然后克隆仓库并运行 ./kritt setup./kritt start 即可。默认端口绑定到本地地址,后端不包含应用级身份验证,因此建议在私有环境中使用。工具启用的代理以 root 身份在一次性作业容器中运行,拥有可写仓库副本和互联网访问权限,以便安装工具、编译目标、运行测试和构建概念验证。用户应在专用的 Docker 主机或虚拟机上运行,并在扫描不受信任的代码前参考威胁模型。

Open-Kritt 采用 GNU Affero General Public License v3.0 许可,社区贡献需遵循相应的行为准则和贡献指南。项目文档可通过本地 Mint 服务器预览,支持和问题讨论在 GitHub Discussions 中进行。