open-kritt 소개
LLM에게 저장소 전체를 던지며 "여기서 취약점을 찾아줘" 라고 요청하는 방식은 대개 잘 동작하지 않습니다. 맥락이 너무 넓어 모델이 얕게 훑고 지나가거나, 같은 문제를 여러 번 다르게 보고하거나, 검증되지 않은 추측을 findings로 쏟아내기 때문입니다.
open-kritt(스타일화 표기는 open·kritt) 는 이 문제를 다른 방식으로 접근하는 오픈소스 보안 연구 플랫폼입니다. 보안 리뷰를 작고 잘 정의된 작업으로 쪼갠 뒤, 그 작업들을 여러 AI 에이전트에 병렬로 돌리고, 결과를 검증·우선순위화할 수 있는 findings로 합칩니다. 자체 호스팅(self-hosted) 형태로 동작하며, 프롬프트·워크플로우·모델 제공자·인프라를 사용자가 직접 통제하도록 설계되어 보안 연구자와 보안에 민감한 개발자를 대상으로 합니다.
개발팀은 이 도구가 실제 보안 연구에서 나왔다고 밝힙니다. Kritt 팀은 "Blockian" 이라는 연구자 이름으로 150만 달러가 넘는 버그 바운티 보상을 받았고, open-kritt는 그 작업 뒤에 있던 내부 프로젝트를 오픈소스로 정제한 것이라고 소개합니다.
open-kritt의 동작 방식
open-kritt의 핵심은 "넓은 저장소 리뷰를 좁은 작업으로 분해한다"는 것입니다. 아래는 실제 워크플로우 빌더 화면으로, 하나의 보안 리뷰가 진입점 매핑, 도달 가능 흐름 추적, 가설 생성 같은 집중 단계로 쪼개져 트리 형태로 연결된 모습을 보여줍니다.
이 구조 위에서 open-kritt가 제공하는 기능은 다음과 같습니다.
- 워크플로우 구성: 집중된 프롬프트들을 이어 재사용 가능한 보안 연구 플레이북으로 만듭니다.
- 스캔 실행: 원격 또는 로컬 저장소와 그 의존성을 Codex나 Claude Code로 분석합니다.
- findings 검증: 사후 스크립트(post-script) 로 이슈를 검증하고, 개념 증명(PoC) 을 만들고, 리포트를 생성합니다.
- 결과 우선순위화: 사용자 정의 심각도 랭커(severity ranker), 일관된 findings 스키마, 자동 중복 제거를 적용합니다.
- 모델 접근 선택: Codex 로그인을 쓰거나 OpenAI, Anthropic, OpenRouter로 연결합니다.
open-kritt 설치 및 실행
open-kritt는 Git, Docker(및 Docker Compose), Node.js 20 이상을 요구합니다. 저장소에 포함된 CLI는 별도 설치 단계가 없습니다.
git clone https://github.com/Kritt-ai/open-kritt
cd open-kritt
./kritt setup
./kritt start
스택이 뜨면 http://localhost:5173 으로 접속합니다. 모델 접근 옵션은 하나만 있으면 되고, ./kritt setup 이 사용 가능한 로그인과 API 키 설정을 안내합니다.
한 가지 주의할 점은 보안 도구의 특성상 격리가 중요하다는 것입니다. 개발팀은 기본 포트가 127.0.0.1 에 바인딩되고 백엔드에 별도의 애플리케이션 인증이 없으므로 스택을 외부에 노출하지 말라고 안내합니다. 또한 도구를 사용하는 에이전트는 쓰기 가능한 저장소 사본과 인터넷 접근이 있는 일회용 작업 컨테이너에서 root로 실행되므로, 전용 Docker 호스트나 VM에서 돌리고 신뢰할 수 없는 코드를 스캔하기 전에 위협 모델 문서를 먼저 확인할 것을 권고합니다.
open-kritt의 라이선스
open-kritt는 GNU Affero General Public License v3.0 (AGPL-3.0)로 공개되어 있습니다. AGPL-3.0은 파생 저작물의 소스 공개 의무에 더해, 네트워크를 통해 서비스로 제공하는 경우에도 사용자에게 소스 코드를 제공해야 하는 카피레프트 라이선스입니다.
open-kritt 공식 홈페이지
open-kritt 문서 사이트
open-kritt 프로젝트 GitHub 저장소
더 읽어보기
-
Claude-BugHunter: 버그 헌팅과 외부 레드팀 작업을 위한 51개 Claude Code 스킬 번들
-
Burp AI Agent: Web App의 보안 취약점 점검 및 침투 테스트를 위한 Burp Suite 기반 AI 에이전트
-
Anthropic, AI 기반 취약점 탐지 도구 Claude Code Security 발표 및 연구용 미리보기 사용 신청 시작
이 글은 GPT 모델로 정리한 글을 바탕으로 한 것으로, 원문의 내용 또는 의도와 다르게 정리된 내용이 있을 수 있습니다. 관심있는 내용이시라면 원문도 함께 참고해주세요! 읽으시면서 어색하거나 잘못된 내용을 발견하시면 덧글로 알려주시기를 부탁드립니다. ![]()
파이토치 한국 사용자 모임
이 정리한 이 글이 유용하셨나요? 회원으로 가입하시면 주요 글들을 이메일
로 보내드립니다! 텔레그램(Telegram)이나 Slack/Discord/Teams/Dooray/GoogleChat 등으로도 새 글 알림을 받으실 수 있습니다. ![]()
아래
쪽에 좋아요
를 눌러주시면 새로운 소식들을 정리하고 공유하는데 힘이 됩니다~ ![]()

