코드의 실제 취약점을 찾기 위해 AI 에이전트를 오케스트레이션합니다.
요약
open·kritt은 AI 에이전트를 오케스트레이션하여 코드의 실제 취약점을 찾도록 설계된 오픈 소스 보안 연구 플랫폼입니다. 이 도구는 복잡한 분석 작업을 작고 명확한 작업으로 분해하고, 여러 AI 에이전트에서 병렬로 실행하며, 결과를 검증하고 우선순위를 지정하는 체계적인 워크플로우를 제공합니다.
핵심 포인트
- AI 에이전트를 오케스트레이션하여 코드 취약점을 탐지합니다.
- 작업을 분해하고 여러 AI 에이전트에서 병렬로 실행합니다.
- 후처리 스크립트로 이슈 검증, PoC 구축 및 보고서 생성이 가능합니다.
- Codex, Claude Code 등 다양한 모델과 통합할 수 있습니다.

코드에서 실제 취약점을 찾도록 AI 에이전트를 오케스트레이션하세요.
집중적인 AI 분석을 중복 제거되고 순위가 매겨진 결과물로 변환하며, 설정 가능한 검증 및 풍부화 기능을 제공하는 오픈 소스 자가 호스팅 보안 및 취약점 연구 플랫폼입니다.
Website · Documentation · Getting started · Contributing · Owners · Research paper
전체 리포지토리를 모델에 던져서 취약점을 찾게 하는 것은 잘 작동하지 않는 경우가 많습니다. open·kritt은 집중적인 접근 방식을 취합니다: 연구를 작고 명확하게 정의된 작업으로 분해하고, 이를 여러 AI 에이전트에서 병렬로 실행하며, 그 결과를 검증하고 우선순위를 지정할 수 있는 결과물로 결합합니다.
이는 프롬프트, 워크플로우, 모델 제공업체 및 인프라에 대한 통제권을 원하는 보안 연구원과 보안 지향 개발자를 위해 구축되었습니다.
워크플로우 구축: 집중적인 프롬프트를 재사용 가능한 보안 연구 플레이북으로 연결합니다. 스캔 실행: Codex, Claude Code 또는 Grok Build를 사용하여 원격 또는 로컬 리포지토리와 그 종속성을 분석합니다. 결과 검증: 후처리 스크립트(post-scripts)를 사용하여 이슈를 검증하고, 개념 증명(proofs of concept)을 구축하며, 보고서를 생성합니다. 스캔 결과 내보내기: 표준화된 결과물, 구조화된 데이터, 후처리 출력, 보고서 및 개념 증명을 하나의 ZIP 아카이브에 공유 안전성 매니페스트와 함께 패키징합니다; 완료된 스캔은 완전한 내보내기를, 중단되거나 실패했지만 결과물이 있는 스캔은 명확하게 표시된 부분 내보내기를 생성합니다. 공격자 영향을 받은 보고서 및 PoC 소스는 일반 텍스트로 보관됩니다. 결과 우선순위 지정: 사용자 정의 심각도 순위 지정기(severity rankers), 일관된 발견 스키마, 자동 중복 제거를 적용합니다. 사용자 모델 액세스 가져오기: Codex 로그인을 사용하거나 OpenAI, Anthropic, DeepSeek, OpenRouter 또는 xAI를 통해 연결합니다.
실제 보안 연구로 구축되었습니다. Kritt 팀은 연구원 이름 Blockian(Immunefi · HackenProof · blockian.xyz · @Kritt_AI)으로 150만 달러 이상의 버그 바운티 지급액을 받았습니다. open·kritt은 그 작업의 내부 프로젝트를 오픈 소스로 추출한 것입니다.
Git, Docker (Docker Compose 포함), 그리고 Node.js 20 이상이 필요합니다. 저장소 로컬 CLI는 별도의 설치 단계가 없습니다.
git clone https://github.com/Kritt-ai/open-kritt
cd open-kritt
./kritt setup
...
스택 실행 후 http://localhost:5173을 엽니다. 모델 접근 옵션은 하나만 필요하며, ./kritt setup이 사용 가능한 로그인 및 API 키를 안내합니다. GITHUB_TOKEN은 선택 사항이며 비공개 GitHub 저장소에만 필요합니다.
브라우저나 데스크톱이 없는 서버에서는 스택을 실행 상태로 두고 다른 셸을 엽니다:
./kritt-headless
헤드리스 CLI는 포터블 워크플로우, post-script, skill, ranker JSON을 가져오고; 웹 양식과 동일한 백엔드 검증으로 스캔을 생성하며; 스캔 상태, 단계 및 실패 이유를 표시하고; 비(非)비밀 런타임 설정을 편집하며; 발견된 내용 번들을 내보냅니다. 터미널에 발견된 내용을 표시하지는 않습니다. 헤드리스 CLI 가이드를 참조하세요.
기본 포트는 127.0.0.1에 바인딩되며, 백엔드에는 애플리케이션 인증 기능이 포함되어 있지 않습니다. 스택을 비공개로 유지하십시오.
도구 활성화 에이전트(Tool-enabled agents)는 폐기 가능한 작업 컨테이너 내부에서 root 권한으로 실행되며, 쓰기 가능한 저장소 복사본과 직접 인터넷 액세스를 통해 도구를 설치하고, 타겟을 컴파일하며, 테스트를 실행하고, 개념 증명(proofs of concept)을 구축할 수 있습니다. open·kritt은 전용 Docker 호스트 또는 VM에서 실행하십시오. 신뢰할 수 없는 코드를 스캔하기 전에 위협 모델(threat model)을 확인하세요.
사전 요구 사항, 수동 Docker 설정 및 제공업체별 지침은 설치 가이드와 AI 제공업체 설정을 읽어보십시오.
**계정(Accounts)**에서는 지속되는 활성(Active) 스위치를 사용하여 새로운 할당을 받을 계정을 선택하는 동시에 다른 자격 증명은 저장할 수 있습니다. 활성 제공업체 계정을 참조하세요.
Mint를 사용하여 문서를 로컬에서 미리 볼 수 있습니다:
npm install -g mint
cd docs-site
npm run dev
사이트 보기를 위해 http://localhost:3001을 엽니다.
- 제품 개요(Product overview)
- 그래픽 인터페이스 없이 open·kritt 사용하기
- 첫 번째 스캔 실행하기
- 워크플로우 및 프롬프트 단계
- 보안 및 위협 모델
open·kritt은 Harel Rom (@harel-coffee)과 Gabriel Balko (@GabiCtrlZ)가 공동으로 소유하고 유지합니다. 자세한 내용은 프로젝트 소유권 및 저작권을 참조하십시오.
질문이나 아이디어는 GitHub Discussions에 남겨주십시오. 버그나 기능 요청은 GitHub Issues를 사용해 주십시오.
기여는 환영합니다. 개발 환경 설정, 테스트 명령어, Conventional Commit 요구 사항은 CONTRIBUTING.md를 읽어보십시오.
보안 취약점은 공개 이슈가 아닌 SECURITY.md에 따라 비공개로 보고해 주십시오.
open·kritt은 GNU Affero General Public License v3.0 하에 라이선스가 부여됩니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 GitHub AI Coding Assistants의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기