尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
如何看懂 AI 漏洞扫描结果?open·kritt 漏洞视图、Chips 与报告导出完全指南
如何看懂 AI 漏洞扫描结果open·kritt 漏洞视图、Chips 与报告导出完全指南【免费下载链接】open-krittOpen-source, self-hosted AI vulnerability research tool that orchestrates agents to find and validate security issues in code.项目地址: https://gitcode.com/gh_mirrors/op/open-kritt跑完一次 AI 漏洞扫描后屏幕上的结果该从哪里看起open·kritt是一个开源、可自托管的 AI 漏洞研究平台它编排多个 AI Agent 对代码仓库进行安全分析最终产出去重、排序、可验证的漏洞结果findings。本文将带你从扫描列表一路走到单条漏洞的完整细节搞懂漏洞视图Vulnerability View、Chips 标签、报告/PoC 页签以及如何一键导出分享安全的报告压缩包。一、从扫描列表进入结果页面扫描一旦启动你可以通过Overview 仪表盘或Scans 列表进入具体扫描。打开某次扫描后你会看到四块关键信息区域你能看到什么Header目标仓库远程/本地徽章、所用工作流、模型、harness、思考力度、commitStats漏洞总数、已确认可利用的数量、主 post-script、使用的 agent skill 数Status实时状态徽章如running、post_processing、completed以及暂停、恢复、导出操作Findings按你设定的排序规则排好的漏洞列表并带有 post-script 生成的 Chips 标签 小贴士漏洞是边跑边出的——不必等扫描进入completed就能先对已产出的结果开始分诊triage。二、读懂单条漏洞视图Vulnerability View点击列表中的任意一条结果即打开它的漏洞视图。页面标题就是该结果的summary摘要顶部是关键的状态条Severity严重级别—— 来自 post-script 的severity输出未评级时显示 UnratedMalicious actor恶意角色—— 谁能触发这个问题File位置——file_path和lineVulnerability type类型—— 分类后的漏洞类别如 SQL 注入、XSS 等内容区由若干**页签Tabs**组成页签出现条件内容Overview始终存在解释说明、位置、攻击路径trigger_flow、恶意输入示例、评论Reportpost-script 输出了_reserved_report键一份完整的 Markdown 格式漏洞报告PoCpost-script 输出了_reserved_poc键可复现的漏洞利用步骤Post-script有其它输出键severity、CVSS、CWE 等字段化展示所有漏洞共享同一套固定结构finding schemasummary、explanation、vulnerability_type、file_path、line、trigger_flow、malicious_input_example、malicious_actor以及可选的exploitable。正是这种一致性让每条漏洞都能被 post-script 和 ranker 统一处理与比较。团队协作时你还可以把某条结果标记为interesting值得关注或not interesting并留下评论——处理长清单时非常实用。 文档参考vulnerability-view.mdx、how-to-view.mdx三、Chips不点开也能扫一眼的关键值Chip是出现在漏洞列表行内的小标签让 post-script 把扫一眼就知道的关键值CVSS 分数、可利用性结论、CWE 编号等直接展示出来无需点开详情。它的规则很简单post-script 中任何以_chip_开头的输出键都会变成 chip前缀后的文字就是标签名例如输出_chip_cvss: 9.1、_chip_exploitable: yes、_chip_cwe: CWE-89列表里就会渲染出cvss 9.1、exploitable yes、cwe CWE-89三个 chip每条漏洞最多展示3 个chip宽度受限悬停可看完整值主 post-script 和所有补充 post-script 都能贡献 chip可以叠加使用 建议chip 的值要短只放可快速扫读的信息长篇内容请放进普通输出键或 Report 里。 文档参考chips.mdx、reserved-post-scripts.mdx四、报告导出一键打包分享安全当你想把自己发现的漏洞交给团队或客户时扫描详情页上的Export findings按钮可以把整个结果打包成一个ZIP 归档下载。导出包的结构清晰、开箱即读README.md—— 总览表格排名、严重级别、每条 finding 的链接以及是否有 Report/PoCmanifest.json—— **分享安全share-safe**的索引有意省略了仓库完整地址、扫描配置、提示词、模型设置等敏感信息finding-XX-摘要/—— 每条漏洞一个目录内含finding.md—— 人类可读的完整说明finding.json—— 完整结构化数据post-processing.json—— 所有 post-script 的处理结果report.txt/poc.txt—— 当存在_reserved_report/_reserved_poc时导出几个值得知道的行为细节仅completed、stopped、failed状态的扫描可导出未完成但有结果的扫描会生成明确标注 partial部分的导出Report 与 PoC 内容可能受被扫描仓库影响因此以纯文本形式保存防止其中夹带的格式控制被当作指令渲染导出有体积与条数上限如单次最多 500 条 finding、单文件 8 MiB 等超出会给出明确错误纯终端环境可用./kritt-headless scan export id完成同样的导出 实现参考findingExport.js、ScanDetail.jsx、headless-cli.mdx五、用排序规则Ranker决定先看哪条扫描页上的漏洞顺序由你为该扫描设定的**严重级别排序规则severity ranker**决定——优先级最高的结果永远排在最上面。配合 Chips 和漏洞视图你就形成了一条完整的阅读动线列表按 ranker 排序 Chips 快速扫读全貌视图点开关注项看状态条、Overview 与攻击路径报告核对 Report 页签与 PoC 复现步骤导出打包成分享安全的 ZIP 交付从看懂一条漏洞到导出整份报告open·kritt 把 AI 的非确定性输出沉淀成了结构统一、可验证、可交付的安全研究结果。上手试试你的第一次完整分诊流程吧【免费下载链接】open-krittOpen-source, self-hosted AI vulnerability research tool that orchestrates agents to find and validate security issues in code.项目地址: https://gitcode.com/gh_mirrors/op/open-kritt创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
RELATED

相关推荐

在UHD 630核显上,如何用harness把2B模型变成生产力工具

在UHD 630核显上,如何用harness把2B模型变成生产力工具

前几天整理机房,翻出一台只有 UHD 630 核显的旧主机,连《英雄联盟》高画质都跑不动那种。就是在这台机器上,我把一个 2B 参数级别的小模型,接到了自己写的 harness 里,让它批量处理工单分类、提取字段、清理代码仓库里…

📅 2026/10/8 9:41:04
扫地机器人双脑架构:Linux主控与安全MCU的分工与设计

扫地机器人双脑架构:Linux主控与安全MCU的分工与设计

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📅 2026/10/8 9:41:04
从AI助手到串口调试:一周编程踩坑与经验复盘

从AI助手到串口调试:一周编程踩坑与经验复盘

1月19日到1月25日,我的工作日志里管这周叫0119-0125。临近春节,手里的活其实没少多少,反而因为上游排期,各种零碎需求全挤在这周。为了不在月底复盘时一脸茫然,我给自己加了个任务:每天下班前留十五分钟&am…

📅 2026/10/8 9:41:04
MORE NEWS

更多资讯

📰

AI编程助手Skills实战:从零搭建可复用工作流模块

1. 从“skills”这个热词说起:它到底是什么,为什么突然火了最近几个月,不管是在技术社区、开发者群聊,还是各种工具的使用讨论里,“skills”这个词出现的频率高得离谱。如果你只是偶尔刷到,可能会以为它说的…

📰

Manifest V3下浏览器扩展端侧AI推理实战:WebGPU与WASM性能优化

浏览器扩展这个赛道,这两年因为Manifest V3的强制迁移,正在经历一次彻底的重构。以前大家写扩展,逻辑很简单:内容脚本抓DOM,后台脚本发请求,完事。但现在情况变了——越来越多的场景要求数据不出端&#xf…

📰

本地部署AI编程助手:Docker与Ollama实战指南

1. 为什么要在本地跑一个 AI 编程助手 把 AI 编程助手放到自己机器上跑,这件事在两年前还属于"折腾党专属",现在已经变成很多团队的标准动作。原因很直接:代码是敏感资产,把整段业务逻辑贴到外部服务里,心里…

📰

Python环境搭建从零开始:解释器与PyCharm配置避坑全指南

这段时间好几个刚入门的朋友找我聊同一个问题:自己在网上照着教程,装了Python解释器,又折腾了PyCharm,结果写个最简单的print("hello"),要么提示找不到解释器,要么终端和IDE里编译出来的版本对不…

📰

PHP+微信小程序:低成本搭建多用户投票系统全流程

后台私信里问得最多的一类需求就是投票小程序:才艺比赛、商家打榜、年度评优、萌娃评选……活动方希望用户打开微信就能投一票,不用下载App、不用注册账号。找外包开发,报价基本三五千起步,工期还不可控;用现成的SaaS投…

📰

SpringBoot智能出行系统:拼车打车与订单状态机实战解析

最近帮一个同学做毕业设计,项目名字叫“基于SpringBoot的智能出行系统设计与实现”,说白了就是用Java把拼车、打车、订单管理这一整套流程串起来。这个题目在计算机毕设里非常典型,既覆盖分布式缓存、地理位置计算、订单状态机,又…

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬