Kritt-ai/open-kritt
GitHub: Kritt-ai/open-kritt
一个开源的可自托管安全研究平台,通过编排 AI agent 对代码库进行细粒度的并行分析,以发现并验证真实漏洞。
Stars: 205 | Forks: 44
# open·kritt
**编排 AI agent 以发现代码中的真实漏洞。**
一个开源、可自托管的安全研究平台,将专注的 AI 分析转化为经过验证和富集的、去重且 ranked 的发现结果。
[](LICENSE)
[](https://github.com/Kritt-ai/open-kritt/releases)
[官网](https://kritt.ai) ·
[文档](https://docs.kritt.ai) ·
[快速开始](https://docs.kritt.ai/getting-started/installation-and-setup) ·
[参与贡献](CONTRIBUTING.md) ·
[研究论文](https://kritt.ai/open-kritt-launch) ·
[Discord 社区](https://t.co/WzXMUKWxcR) ·
[Twitter](https://x.com/Kritt_AI)

## 什么是 open·kritt?
将模型直接指向整个代码库并要求其发现漏洞通常效果不佳。open·kritt
采用了一种专注的方法:将研究工作拆分为小而明确的任务,跨 AI agent 并行运行,
并将其输出整合为您可以验证和确定优先级的发现结果。
它专为希望完全控制 prompt、工作流、模型提供商和基础设施的安全研究员及具备安全意识的开发者而设计。
### 它能做什么
- **构建工作流** — 将专注的 prompt 串联成可复用的安全研究 playbook。
- **运行扫描** — 使用 Codex 或 Claude Code 分析远程或本地代码库及其依赖项。
- **验证发现** — 使用 post-script 验证问题、构建概念验证并生成报告。
- **确定结果优先级** — 应用自定义严重程度 ranker、一致的发现 schema 以及自动去重。
- **自带模型访问权限** — 使用 Codex 登录,或通过 OpenAI、Anthropic 或 OpenRouter 接入。
## 快速开始
您需要 Git、带有 Docker Compose 的 Docker,以及 Node.js 20 或更高版本。代码库本地的 CLI 无需安装步骤。
```
git clone https://github.com/Kritt-ai/open-kritt
cd open-kritt
./kritt setup
./kritt start
```
技术栈启动后,打开 [http://localhost:5173](http://localhost:5173)。您
只需选择一种模型访问方式;`./kritt setup` 会引导您完成可用的登录和 API 密钥配置。
`GITHUB_TOKEN` 是可选的,仅在访问私有 GitHub 代码库时需要。
默认端口绑定到 `127.0.0.1`,并且后端不包含应用程序身份验证。
请确保该技术栈保持私有。
启用了工具的 agent 在一次性 job 容器内以 root 身份运行,拥有可写的代码库
副本和直接的互联网访问权限,以便它们可以安装工具、编译目标、运行测试并
构建概念验证。请在专用的 Docker 主机或 VM 上运行 open·kritt;在扫描
不受信任的代码之前,请参阅[威胁模型](docs/threat-model.md)。
有关前置条件、手动 Docker 设置和特定于提供商的说明,请阅读
[安装指南](docs-site/getting-started/installation-and-setup.mdx)和
[AI 提供商设置](docs-site/ai-provider-setup/overview.mdx)。
## 文档
使用 Mint 在本地预览文档:
```
npm install -g mint
cd docs-site
npm run dev
```
打开 [http://localhost:3001](http://localhost:3001) 以查看站点。
- [产品概述](docs-site/getting-started/welcome.mdx)
- [运行您的第一次扫描](docs-site/first-scan/workflow.mdx)
- [工作流和 prompt 步骤](docs-site/workflows/steps.mdx)
- [安全和威胁模型](docs/threat-model.md)
## 许可证
open·kritt 采用 [GNU Affero General Public License v3.0](LICENSE) 授权。
标签:AI智能体, DevSecOps, MITM代理, Petitpotam, 上游代理, 云安全监控, 版权保护, 自动化安全研究, 自定义脚本, 请求拦截, 静态分析