AI News HubLIVE
站內改寫1 分鐘閱讀

Show HN:Open-Kritt – 基於AI的安全研究開源基礎設施

Open-Kritt 是一個開源、自託管的 AI 安全研究平臺,透過編排 AI 代理並行執行細化任務,幫助安全研究人員和開發者高效發現程式碼漏洞。專案團隊此前在漏洞懸賞中累計獲得超過150萬美元獎金。

來源Hacker News AI作者: GabiControlZ

Open-Kritt 是一個面向安全研究領域的開源平臺,旨在透過 AI 代理的編排來發現程式碼中的真實漏洞。與直接讓模型分析整個倉庫不同,它採用“化整為零”的策略,將完整的研究任務拆解為一系列小而明確的工作項,並讓多個 AI 代理並行執行這些任務,最終將結果合併為可驗證、可排序的發現列表。這種方法大大提高了漏洞發現的效率和準確性。

該平臺專為安全研究人員和安全意識強的開發者設計,提供對提示詞、工作流、模型提供商及基礎架構的完全控制。使用者可以使用 Codex 或 Claude Code 分析遠端或本地倉庫及其依賴,透過後處理指令碼驗證問題、構建概念驗證並生成報告。此外,平臺內建自定義嚴重性評分、一致的發現模式以及自動去重功能,幫助使用者快速定位關鍵漏洞。使用者還可以透過 OpenAI、Anthropic 或 OpenRouter 連線自己的模型,靈活性極高。

Open-Kritt 的團隊(化名 Blockian)在 Immunefi、HackenProof 等平臺上累計獲得超過150萬美元的漏洞懸賞獎金。該專案正是其內部工具的開放原始碼版本,源於真實的漏洞研究實踐。

快速上手方面,使用者只需安裝 Git、Docker Compose 和 Node.js 20 或更新版本,然後克隆倉庫並執行 ./kritt setup./kritt start 即可。預設埠繫結到本地地址,後端不包含應用級身份驗證,因此建議在私有環境中使用。工具啟用的代理以 root 身份在一次性作業容器中執行,擁有可寫倉庫副本和網際網路訪問許可權,以便安裝工具、編譯目標、執行測試和構建概念驗證。使用者應在專用的 Docker 主機或虛擬機器上執行,並在掃描不受信任的程式碼前參考威脅模型。

Open-Kritt 採用 GNU Affero General Public License v3.0 許可,社群貢獻需遵循相應的行為準則和貢獻指南。專案文件可透過本地 Mint 伺服器預覽,支援和問題討論在 GitHub Discussions 中進行。