ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

如何看懂 AI 漏洞扫描结果?open·kritt 漏洞视图、Chips 与报告导出完全指南

如何看懂 AI 漏洞扫描结果?open·kritt 漏洞视图、Chips 与报告导出完全指南 如何看懂 AI 漏洞扫描结果open·kritt 漏洞视图、Chips 与报告导出完全指南【免费下载链接】open-krittOpen-source, self-hosted AI vulnerability research tool that orchestrates agents to find and validate security issues in code.项目地址: https://gitcode.com/gh_mirrors/op/open-kritt跑完一次 AI 漏洞扫描后屏幕上的结果该从哪里看起open·kritt是一个开源、可自托管的 AI 漏洞研究平台它编排多个 AI Agent 对代码仓库进行安全分析最终产出去重、排序、可验证的漏洞结果findings。本文将带你从扫描列表一路走到单条漏洞的完整细节搞懂漏洞视图Vulnerability View、Chips 标签、报告/PoC 页签以及如何一键导出分享安全的报告压缩包。一、从扫描列表进入结果页面扫描一旦启动你可以通过Overview 仪表盘或Scans 列表进入具体扫描。打开某次扫描后你会看到四块关键信息区域你能看到什么Header目标仓库远程/本地徽章、所用工作流、模型、harness、思考力度、commitStats漏洞总数、已确认可利用的数量、主 post-script、使用的 agent skill 数Status实时状态徽章如running、post_processing、completed以及暂停、恢复、导出操作Findings按你设定的排序规则排好的漏洞列表并带有 post-script 生成的 Chips 标签 小贴士漏洞是边跑边出的——不必等扫描进入completed就能先对已产出的结果开始分诊triage。二、读懂单条漏洞视图Vulnerability View点击列表中的任意一条结果即打开它的漏洞视图。页面标题就是该结果的summary摘要顶部是关键的状态条Severity严重级别—— 来自 post-script 的severity输出未评级时显示 UnratedMalicious actor恶意角色—— 谁能触发这个问题File位置——file_path和lineVulnerability type类型—— 分类后的漏洞类别如 SQL 注入、XSS 等内容区由若干**页签Tabs**组成页签出现条件内容Overview始终存在解释说明、位置、攻击路径trigger_flow、恶意输入示例、评论Reportpost-script 输出了_reserved_report键一份完整的 Markdown 格式漏洞报告PoCpost-script 输出了_reserved_poc键可复现的漏洞利用步骤Post-script有其它输出键severity、CVSS、CWE 等字段化展示所有漏洞共享同一套固定结构finding schemasummary、explanation、vulnerability_type、file_path、line、trigger_flow、malicious_input_example、malicious_actor以及可选的exploitable。正是这种一致性让每条漏洞都能被 post-script 和 ranker 统一处理与比较。团队协作时你还可以把某条结果标记为interesting值得关注或not interesting并留下评论——处理长清单时非常实用。 文档参考vulnerability-view.mdx、how-to-view.mdx三、Chips不点开也能扫一眼的关键值Chip是出现在漏洞列表行内的小标签让 post-script 把扫一眼就知道的关键值CVSS 分数、可利用性结论、CWE 编号等直接展示出来无需点开详情。它的规则很简单post-script 中任何以_chip_开头的输出键都会变成 chip前缀后的文字就是标签名例如输出_chip_cvss: 9.1、_chip_exploitable: yes、_chip_cwe: CWE-89列表里就会渲染出cvss 9.1、exploitable yes、cwe CWE-89三个 chip每条漏洞最多展示3 个chip宽度受限悬停可看完整值主 post-script 和所有补充 post-script 都能贡献 chip可以叠加使用 建议chip 的值要短只放可快速扫读的信息长篇内容请放进普通输出键或 Report 里。 文档参考chips.mdx、reserved-post-scripts.mdx四、报告导出一键打包分享安全当你想把自己发现的漏洞交给团队或客户时扫描详情页上的Export findings按钮可以把整个结果打包成一个ZIP 归档下载。导出包的结构清晰、开箱即读README.md—— 总览表格排名、严重级别、每条 finding 的链接以及是否有 Report/PoCmanifest.json—— **分享安全share-safe**的索引有意省略了仓库完整地址、扫描配置、提示词、模型设置等敏感信息finding-XX-摘要/—— 每条漏洞一个目录内含finding.md—— 人类可读的完整说明finding.json—— 完整结构化数据post-processing.json—— 所有 post-script 的处理结果report.txt/poc.txt—— 当存在_reserved_report/_reserved_poc时导出几个值得知道的行为细节仅completed、stopped、failed状态的扫描可导出未完成但有结果的扫描会生成明确标注 partial部分的导出Report 与 PoC 内容可能受被扫描仓库影响因此以纯文本形式保存防止其中夹带的格式控制被当作指令渲染导出有体积与条数上限如单次最多 500 条 finding、单文件 8 MiB 等超出会给出明确错误纯终端环境可用./kritt-headless scan export id完成同样的导出 实现参考findingExport.js、ScanDetail.jsx、headless-cli.mdx五、用排序规则Ranker决定先看哪条扫描页上的漏洞顺序由你为该扫描设定的**严重级别排序规则severity ranker**决定——优先级最高的结果永远排在最上面。配合 Chips 和漏洞视图你就形成了一条完整的阅读动线列表按 ranker 排序 Chips 快速扫读全貌视图点开关注项看状态条、Overview 与攻击路径报告核对 Report 页签与 PoC 复现步骤导出打包成分享安全的 ZIP 交付从看懂一条漏洞到导出整份报告open·kritt 把 AI 的非确定性输出沉淀成了结构统一、可验证、可交付的安全研究结果。上手试试你的第一次完整分诊流程吧【免费下载链接】open-krittOpen-source, self-hosted AI vulnerability research tool that orchestrates agents to find and validate security issues in code.项目地址: https://gitcode.com/gh_mirrors/op/open-kritt创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表