一句话总结
2026 年 7 月,两个开源项目先后登上 GitHub 热门——open-kritt 用 AI Agent 找漏洞,Agent Execution Partnership 用控制平面管 Agent。它们定义了 AI Agent 安全的新范式:攻防一体,从代码到执行全覆盖。
数据来源:GitHub API search/repositories(2026-07-19 ~ 2026-07-22),shields.io 星数统计。
为什么 AI Agent 安全突然火了?
2026 年上半年,AI coding agent 已经进入了「能改代码、能部署、能操作数据库」的阶段。Claude Code、Codex、Cursor 都默认给予 Agent 文件读写和执行权限。
问题也随之而来:
- Agent 可能产生有漏洞的代码 —— LLM 生成的代码和人类写的一样可能有 SQL 注入、XSS 等问题
- Agent 可能执行危险操作 —— 没有权限管控的 Agent 可能误删文件、修改生产配置
- Agent 行为不可审计 —— 谁让 Agent 做了这个操作?操作结果是预期内的吗?
7 月 19-20 日,两个项目在同一天登上 GitHub:**open-kritt(⭐257)**和 Agent Execution Partnership AEE(⭐251)。一个做攻击面发现,一个做执行管控——恰好构成了 Agent 安全的完整闭环。
open-kritt:用 AI Agent 当白帽子
工具简介
open-kritt 是一个开源的安全研究平台,让 AI Agent 组成团队去寻找代码中的真实漏洞。背后的团队 Kritt 在 Immunefi、HackenProof 等平台上累计获得超过 150 万美元的漏洞赏金——open-kritt 就是他们内部工具的社区版。
核心功能
工作流编排:把安全研究拆成小任务(如「检查这个函数的输入验证」「审计 SQL 查询拼接」),由多个 AI Agent 并行执行,结果自动去重排序。
模型无关:支持 Codex、Claude Code、OpenAI、Anthropic、OpenRouter 等多种模型接入方式。
验证闭环:Agent 找到的漏洞会通过 post-scripts 自动验证——构建 PoC、生成报告,不是简单的「可能有问题」而是「确实可以利用」。
BYO 基础设施:Docker 化的安全隔离环境,Agent 在一次性容器中运行,拥有完整的工具链(编译、测试、PoC 构建),但不会污染宿主机。
git clone https://github.com/Kritt-ai/open-kritt
cd open-kritt
./kritt setup
./kritt start
为什么值得关注
open-kritt 解决了一个真实痛点:单个模型做安全审计的效果很差。把整个仓库喂给 LLM 让它找漏洞,结果往往是泛泛而谈。open-kritt 的「分而治之」策略——拆成小任务、并行执行、交叉验证——让 AI 安全审计从玩具变成了可用工具。
150 万美元的漏洞赏金战绩是最好的背书。
Agent Execution Partnership:给 Agent 戴上「紧箍咒」
工具简介
Agent Execution Partnership AEE 定义自己为「AI 推理和真实世界执行之间的缺失层」。它不是一个 Agent 框架,而是 Agent 的控制平面——确保每个操作在执行前被授权、执行中被观察、执行后可验证。
核心设计
AEE 的核心哲学是「reasoning model 负责意图,AEE 负责执行契约」。它的闭环流程:
- 任务契约:明确目标、约束条件、预算、允许的工具
- 观察状态:在执行前快照当前状态
- 提案审查:Agent 提出操作 → 策略评估 → 能力检查 → 风险分类
- 审批门禁:高风险操作需要人工审批
- 执行验证:操作完成后对比预期效果与实际结果
- 补偿/回滚:检测到非预期效果时自动触发恢复
安全原则
- 所有操作默认拒绝(default deny)
- 严格的能力授予和资源边界
- 每次实质性操作后强制验证
- 不可篡改的追加式审计日志
- 生产环境影响适配器默认禁用
为什么值得关注
AEE 解决的正是当下 AI Agent 落地的最大障碍——信任问题。企业愿意让 Agent 读数据,但不敢让 Agent 写数据。AEE 提供了从「不可信」到「可控」的过渡方案:Agent 可以操作,但每一步都在控制平面的监管之下。
Agent 安全栈:攻防一体的新生态
当 open-kritt 和 AEE 放在一起看时,一个完整的 Agent 安全栈浮现出来:
| 层级 | 工具 | 角色 |
|---|---|---|
| 🔍 攻击面发现 | open-kritt | AI Agent 自动发现代码漏洞 |
| 🛡️ 执行管控 | AEE | 操作授权、风险分类、审计追踪 |
| 🧬 身份溯源 | Machine Genome | 模型/Agent 身份与来源证明 |
Machine Genome(⭐284)是同一周期出现的第三个安全相关项目——它为 AI 模型和 Agent 提供身份与溯源协议,回答「这个 Agent 到底是谁?」的问题。
三个项目加起来,恰好构成了 AI Agent 安全的三个支柱:
- 发现(open-kritt):Agent 会产生什么安全问题?
- 管控(AEE):Agent 的行为如何被约束和审计?
- 溯源(Machine Genome):谁为 Agent 的行为负责?
同类工具对比
| 工具 | 定位 | 核心能力 | 开源 | 星数 |
|---|---|---|---|---|
| open-kritt | 漏洞发现 | 多 Agent 并行安全审计 | ✅ AGPL-3.0 | ⭐257 |
| AEE | 执行管控 | 策略引擎 + 审计追踪 | ✅ Apache 2.0 | ⭐251 |
| Machine Genome | 身份溯源 | 模型/Agent 来源证明 | ✅ 开源 | ⭐284 |
| Semgrep | 静态分析 | 规则匹配 | ✅ LGPL | 10K+ |
| Snyk Code | SAST | AI + 规则引擎 | ❌ SaaS | - |
open-kritt 与传统 SAST 工具的关键区别:它不是基于规则的,而是基于推理的。传统工具找「已知模式」,open-kritt 找「新模式的潜在风险」。
适合人群
- 安全研究员:open-kritt 是白帽子武器库的强力补充
- AI Agent 开发者:AEE 是 Agent 生产化的安全基础设施
- 企业安全团队:两个项目结合使用,实现 Agent 安全的攻防闭环
- 开源爱好者:三个项目都完全开源,社区驱动
访问说明
- open-kritt:GitHub 仓库,需要 Docker + Node.js 20+
- AEE:Python 3.10+,pip install,30 秒启动
- Machine Genome:Go 语言,单一二进制文件
总结
- 🔍 open-kritt 证明 AI Agent 可以成为高效的安全审计工具——150 万美元漏洞赏金的团队亲自打造
- 🛡️ AEE 提供了 AI Agent 从「实验室」到「生产环境」所缺失的安全控制层
- 🧬 Machine Genome 补齐了 Agent 身份溯源的最后一环
- 📈 三个项目在 48 小时内合计获得近 800 星,说明社区对 Agent 安全的需求是真实且迫切的
仓库地址: