큐레이션
Kritt-ai/open-kritt
여러 AI 에이전트로 코드 취약점을 찾고 검증·중복 제거·우선순위화를 묶는 오픈소스 보안 연구 플랫폼

요약
open·kritt는 저장소 전체를 한 번에 읽히는 대신 보안 분석을 작은 작업으로 나누고, 여러 AI 에이전트의 결과를 합쳐 검증 가능한 취약점 후보로 정리하는 셀프호스트형 보안 연구 플랫폼입니다.
도구 소개
공식 README에 따르면 재사용 가능한 보안 연구 워크플로우를 만들고, 원격·로컬 저장소와 의존성을 분석하며, 후처리 스크립트로 발견 내용을 검증하고 PoC와 보고서를 만들 수 있습니다. 심각도 순위화와 자동 중복 제거, Codex·Claude Code·OpenAI·Anthropic·OpenRouter 연결을 지원합니다.
Kritt 팀은 내부 보안 연구와 버그바운티 경험을 바탕으로 이 프로젝트를 공개했습니다. 다만 에이전트 작업 컨테이너가 root 권한과 인터넷 접근을 사용할 수 있고 기본 백엔드 인증이 없으므로 전용 Docker 호스트나 VM에서 비공개로 운영해야 합니다.
사용 포인트
- 사내 저장소의 취약점 점검 절차를 반복 가능한 플레이북으로 만들 때
- AI가 찾은 보안 이슈를 테스트·PoC·보고서 단계까지 이어갈 때
- 여러 모델의 분석 결과를 합치고 중복을 줄일 때
- 보안 교육에서 취약점 발견과 검증의 차이를 실습할 때
설치와 시작
공식 README의 시작 절차입니다.
git clone https://github.com/Kritt-ai/open-kritt
cd open-kritt
./kritt setup
./kritt start
Docker Compose와 Node.js 20 이상이 필요합니다. 실행 뒤 http://localhost:5173에서 확인하며, 모델 로그인 또는 API 키 하나를 설정합니다. 기본 포트는 127.0.0.1에 바인딩되지만 인증이 포함되지 않으므로 외부 공개하지 않습니다.
선정 사유
GitHub API에서 375 stars, AGPL-3.0 라이선스, 2026-07-23 최신 push를 확인했습니다. 최근 공개된 보안 연구 플랫폼이며, 실제 버그바운티 경험이라는 공식 provenance와 워크플로우·검증·보고서까지 이어지는 구조가 있어 개발 보안 교육과 내부 자동화에 장기 활용 가치가 있다고 판단했습니다.
참고
- GitHub: https://github.com/Kritt-ai/open-kritt
- 공식 사이트: https://kritt.ai/
- 공식 문서: https://docs.kritt.ai/
- 공식 README 화면:
assets/workflow_screen.png - 반응 조사: Reddit
open-kritt site:reddit.com은 HTTP 200·결과 링크 10개를 확인했으나, 국내 커뮤니티open-kritt site:okky.kr OR site:velog.io OR site:clien.net은 HTTP 202 챌린지·0개였습니다. 도구별 양쪽 반응을 검증하지 못해 익명 반응 요약은 생략했습니다.