AI News HubLIVE
站內改寫1 分鐘閱讀

Show HN:Open-Kritt – 基於AI的安全研究開源基礎設施

Open-Kritt 是一個開源、自託管的 AI 安全研究平台,通過編排 AI 代理並行執行細化任務,幫助安全研究人員和開發者高效發現代碼漏洞。項目團隊此前在漏洞懸賞中累計獲得超過150萬美元獎金。

來源Hacker News AI作者: GabiControlZ

Open-Kritt 是一個面向安全研究領域的開源平台,旨在通過 AI 代理的編排來發現代碼中的真實漏洞。與直接讓模型分析整個倉庫不同,它採用“化整為零”的策略,將完整的研究任務拆解為一系列小而明確的工作項,並讓多個 AI 代理並行執行這些任務,最終將結果合併為可驗證、可排序的發現列表。這種方法大大提高了漏洞發現的效率和準確性。

該平台專為安全研究人員和安全意識強的開發者設計,提供對提示詞、工作流、模型提供商及基礎架構的完全控制。用户可以使用 Codex 或 Claude Code 分析遠程或本地倉庫及其依賴,通過後處理腳本驗證問題、構建概念驗證並生成報告。此外,平台內置自定義嚴重性評分、一致的發現模式以及自動去重功能,幫助用户快速定位關鍵漏洞。用户還可以通過 OpenAI、Anthropic 或 OpenRouter 連接自己的模型,靈活性極高。

Open-Kritt 的團隊(化名 Blockian)在 Immunefi、HackenProof 等平台上累計獲得超過150萬美元的漏洞懸賞獎金。該項目正是其內部工具的開放源代碼版本,源於真實的漏洞研究實踐。

快速上手方面,用户只需安裝 Git、Docker Compose 和 Node.js 20 或更新版本,然後克隆倉庫並運行 ./kritt setup./kritt start 即可。默認端口綁定到本地地址,後端不包含應用級身份驗證,因此建議在私有環境中使用。工具啓用的代理以 root 身份在一次性作業容器中運行,擁有可寫倉庫副本和互聯網訪問權限,以便安裝工具、編譯目標、運行測試和構建概念驗證。用户應在專用的 Docker 主機或虛擬機上運行,並在掃描不受信任的代碼前參考威脅模型。

Open-Kritt 採用 GNU Affero General Public License v3.0 許可,社區貢獻需遵循相應的行為準則和貢獻指南。項目文檔可通過本地 Mint 服務器預覽,支持和問題討論在 GitHub Discussions 中進行。