首页 AI 正文

AI驱动的漏洞挖掘工作台:让安全研究员精准发现真实代码缺陷

2026-07-26 0 56

open·kritt 是一个开源、可自托管的安全研究平台,它不靠“大模型扫全库”这种粗放方式找漏洞,而是把复杂的代码审计任务拆解成多个精细子任务,交由多个AI智能体协同执行——就像组建一支懂编程、会推理、能验证的AI红队。它专为解决当前AI安全工具普遍存在的“幻觉多、误报高、难复现、不闭环”四大痛点而生,最终输出的是经过去重、排序、验证和上下文增强的真实漏洞线索,而非一堆无法落地的猜测。

核心功能

AI驱动的漏洞挖掘工作台:让安全研究员精准发现真实代码缺陷

  • 任务化AI编排:支持可视化拖拽构建安全分析工作流(如“提取敏感函数→静态数据流追踪→生成PoC草案→本地环境验证”),每个节点可指定不同模型、提示词与执行策略
  • 多智能体协同分析:同一代码片段可并行触发多个AI代理(如“SQLi专家”“XSS语义分析器”“权限绕过推理器”),结果自动聚合、交叉验证,显著降低漏报与误报
  • 可配置的漏洞验证引擎:内置轻量级沙箱与代码执行模块,支持一键对AI提出的漏洞假设进行自动化或半自动验证(如构造测试用例、运行单元校验、捕获异常行为)
  • 智能去重与优先级排序:基于语义相似度与影响路径深度对重复发现自动聚类,并按CVSS启发式评分、业务上下文权重(如是否在认证模块)、修复难度等维度动态排序
  • 完全可控的提示工程:所有AI交互环节均开放Prompt模板编辑,支持注入自定义规则(如“仅报告未被WAF规则覆盖的注入点”)、安全上下文(如框架版本、已知补丁列表)和业务约束
  • 本地化与合规友好:全部计算在私有环境中完成,代码、模型调用日志、分析结果零上传;原生支持接入本地部署的大模型(Ollama/LMStudio)及企业级API网关

适合哪些人用

AI驱动的漏洞挖掘工作台:让安全研究员精准发现真实代码缺陷

这款工具特别适合三类人群:一线安全研究员(尤其是参与SRC、众测或内部渗透的工程师),需要快速从千行代码中定位高价值漏洞;DevSecOps工程师,希望将AI能力无缝嵌入CI/CD流水线,在PR阶段主动拦截风险;以及高校与独立安全研究者,重视方法论可复现性、过程透明度与学术可验证性——open·kritt 提供完整的分析链路追溯与中间产物导出,让每一条漏洞建议都有据可查。

快速上手

只需三步即可启动:1)克隆仓库并安装依赖:git clone https://github.com/Kritt-ai/open-kritt && cd open-kritt && npm install;2)配置你的AI后端(支持OpenAI兼容API、Ollama、Claude等),修改.env中的LLM_PROVIDER与密钥;3)运行npm run dev,访问http://localhost:3000进入Web控制台,导入目标代码仓库或直接粘贴代码片段,选择预置模板(如“Web应用逻辑漏洞扫描”)即可开始分析。首次使用推荐参考官方《[5分钟上手指南](https://docs.kritt.ai/getting-started/installation-and-setup)》与交互式教程。

项目信息


📦
Kritt-ai/open-kritt
GitHub

Orchestrate AI agents to find real vulnerabilities in code.


395

Stars

🔀
81
Forks

📄
AGPL-3.0

JavaScript | 395 Star | AGPL-3.0 开源协议 | GitHub 项目地址

如果你厌倦了AI安全工具输出的“看起来很美却无法复现”的漏洞报告,open·kritt 就是那个把AI真正变成你手中一把可信赖、可调试、可验证的代码审计利器。

收藏 (0) 打赏

感谢您的支持,我会继续努力的!

打开微信扫一扫,即可进行扫码打赏哦,分享从这里开始,精彩与您同在
点赞 (0)

本网站所提供的所有资源(包括但不限于软件、文档、教程、代码、素材等)均收集自互联网公开渠道,仅供个人学习、研究及交流使用。我们无法对所有资源的版权归属进行逐一核实。

OPENKLC昆仑草-免费资源下载-源码下载 AI AI驱动的漏洞挖掘工作台:让安全研究员精准发现真实代码缺陷 https://www.openklc.com/1985.html

常见问题

相关文章

发表评论
暂无评论