展开目录
#AI Agent#安全#开源#工具评测#趋势

AI Agent 安全新范式:从漏洞发现到执行管控,开源工具正在构建 Agent 安全栈

当 AI Agent 获得执行权限,安全不再是可选项。open-kritt 和 Agent Execution Partnership 两个开源项目,分别从「攻」和「防」两侧填补了 Agent 安全的关键空白。

预计阅读 7 分钟

一句话总结

2026 年 7 月,两个开源项目先后登上 GitHub 热门——open-kritt 用 AI Agent 找漏洞,Agent Execution Partnership 用控制平面管 Agent。它们定义了 AI Agent 安全的新范式:攻防一体,从代码到执行全覆盖。

数据来源:GitHub API search/repositories(2026-07-19 ~ 2026-07-22),shields.io 星数统计。


为什么 AI Agent 安全突然火了?

2026 年上半年,AI coding agent 已经进入了「能改代码、能部署、能操作数据库」的阶段。Claude Code、Codex、Cursor 都默认给予 Agent 文件读写和执行权限。

问题也随之而来:

  • Agent 可能产生有漏洞的代码 —— LLM 生成的代码和人类写的一样可能有 SQL 注入、XSS 等问题
  • Agent 可能执行危险操作 —— 没有权限管控的 Agent 可能误删文件、修改生产配置
  • Agent 行为不可审计 —— 谁让 Agent 做了这个操作?操作结果是预期内的吗?

7 月 19-20 日,两个项目在同一天登上 GitHub:**open-kritt(⭐257)**和 Agent Execution Partnership AEE(⭐251)。一个做攻击面发现,一个做执行管控——恰好构成了 Agent 安全的完整闭环。


open-kritt:用 AI Agent 当白帽子

工具简介

open-kritt 是一个开源的安全研究平台,让 AI Agent 组成团队去寻找代码中的真实漏洞。背后的团队 Kritt 在 Immunefi、HackenProof 等平台上累计获得超过 150 万美元的漏洞赏金——open-kritt 就是他们内部工具的社区版。

核心功能

工作流编排:把安全研究拆成小任务(如「检查这个函数的输入验证」「审计 SQL 查询拼接」),由多个 AI Agent 并行执行,结果自动去重排序。

模型无关:支持 Codex、Claude Code、OpenAI、Anthropic、OpenRouter 等多种模型接入方式。

验证闭环:Agent 找到的漏洞会通过 post-scripts 自动验证——构建 PoC、生成报告,不是简单的「可能有问题」而是「确实可以利用」。

BYO 基础设施:Docker 化的安全隔离环境,Agent 在一次性容器中运行,拥有完整的工具链(编译、测试、PoC 构建),但不会污染宿主机。

git clone https://github.com/Kritt-ai/open-kritt
cd open-kritt
./kritt setup
./kritt start

为什么值得关注

open-kritt 解决了一个真实痛点:单个模型做安全审计的效果很差。把整个仓库喂给 LLM 让它找漏洞,结果往往是泛泛而谈。open-kritt 的「分而治之」策略——拆成小任务、并行执行、交叉验证——让 AI 安全审计从玩具变成了可用工具。

150 万美元的漏洞赏金战绩是最好的背书。


Agent Execution Partnership:给 Agent 戴上「紧箍咒」

工具简介

Agent Execution Partnership AEE 定义自己为「AI 推理和真实世界执行之间的缺失层」。它不是一个 Agent 框架,而是 Agent 的控制平面——确保每个操作在执行前被授权、执行中被观察、执行后可验证。

核心设计

AEE 的核心哲学是「reasoning model 负责意图,AEE 负责执行契约」。它的闭环流程:

  1. 任务契约:明确目标、约束条件、预算、允许的工具
  2. 观察状态:在执行前快照当前状态
  3. 提案审查:Agent 提出操作 → 策略评估 → 能力检查 → 风险分类
  4. 审批门禁:高风险操作需要人工审批
  5. 执行验证:操作完成后对比预期效果与实际结果
  6. 补偿/回滚:检测到非预期效果时自动触发恢复

安全原则

  • 所有操作默认拒绝(default deny)
  • 严格的能力授予和资源边界
  • 每次实质性操作后强制验证
  • 不可篡改的追加式审计日志
  • 生产环境影响适配器默认禁用

为什么值得关注

AEE 解决的正是当下 AI Agent 落地的最大障碍——信任问题。企业愿意让 Agent 读数据,但不敢让 Agent 写数据。AEE 提供了从「不可信」到「可控」的过渡方案:Agent 可以操作,但每一步都在控制平面的监管之下。


Agent 安全栈:攻防一体的新生态

当 open-kritt 和 AEE 放在一起看时,一个完整的 Agent 安全栈浮现出来:

层级工具角色
🔍 攻击面发现open-krittAI Agent 自动发现代码漏洞
🛡️ 执行管控AEE操作授权、风险分类、审计追踪
🧬 身份溯源Machine Genome模型/Agent 身份与来源证明

Machine Genome(⭐284)是同一周期出现的第三个安全相关项目——它为 AI 模型和 Agent 提供身份与溯源协议,回答「这个 Agent 到底是谁?」的问题。

三个项目加起来,恰好构成了 AI Agent 安全的三个支柱:

  • 发现(open-kritt):Agent 会产生什么安全问题?
  • 管控(AEE):Agent 的行为如何被约束和审计?
  • 溯源(Machine Genome):谁为 Agent 的行为负责?

同类工具对比

工具定位核心能力开源星数
open-kritt漏洞发现多 Agent 并行安全审计✅ AGPL-3.0⭐257
AEE执行管控策略引擎 + 审计追踪✅ Apache 2.0⭐251
Machine Genome身份溯源模型/Agent 来源证明✅ 开源⭐284
Semgrep静态分析规则匹配✅ LGPL10K+
Snyk CodeSASTAI + 规则引擎❌ SaaS-

open-kritt 与传统 SAST 工具的关键区别:它不是基于规则的,而是基于推理的。传统工具找「已知模式」,open-kritt 找「新模式的潜在风险」。


适合人群

  • 安全研究员:open-kritt 是白帽子武器库的强力补充
  • AI Agent 开发者:AEE 是 Agent 生产化的安全基础设施
  • 企业安全团队:两个项目结合使用,实现 Agent 安全的攻防闭环
  • 开源爱好者:三个项目都完全开源,社区驱动

访问说明

  • open-kritt:GitHub 仓库,需要 Docker + Node.js 20+
  • AEE:Python 3.10+,pip install,30 秒启动
  • Machine Genome:Go 语言,单一二进制文件

总结

  • 🔍 open-kritt 证明 AI Agent 可以成为高效的安全审计工具——150 万美元漏洞赏金的团队亲自打造
  • 🛡️ AEE 提供了 AI Agent 从「实验室」到「生产环境」所缺失的安全控制层
  • 🧬 Machine Genome 补齐了 Agent 身份溯源的最后一环
  • 📈 三个项目在 48 小时内合计获得近 800 星,说明社区对 Agent 安全的需求是真实且迫切的

仓库地址

Related

相关文章

延伸阅读

查看全部 →