2026/10/8 22:24:11

open·kritt Agent Skills 使用教程:把资深安全研究员的经验一键注入 AI Agent

open·kritt Agent Skills 使用教程:把资深安全研究员的经验一键注入 AI Agent open·kritt Agent Skills 使用教程把资深安全研究员的经验一键注入 AI Agent【免费下载链接】open-krittOpen-source, self-hosted AI vulnerability research tool that orchestrates agents to find and validate security issues in code.项目地址: https://gitcode.com/gh_mirrors/op/open-krittopen·kritt 是一款开源、可自托管的 AI 漏洞研究工具它通过编排 AI Agent 来发现并验证代码中的安全问题。本教程将带你完整掌握Agent Skills代理技能功能——把你的安全审查经验写成一份份可复用的 Markdown 指令在创建扫描时一键注入 AI Agent让它照着资深研究员的手把手流程去挖漏洞。一、Agent Skills 是什么为什么需要它普通的工作流Workflow定义了扫描要执行哪些步骤但不同语言、不同框架、不同项目类型往往需要额外的、针对性的审查经验Java 服务要重点盯哪些反序列化入口前端项目里哪些 XSS 模式必须报、哪些可以忽略你们团队对什么才算一个真实漏洞有哪些内部约定Agent Skill 就是把这些资深研究员的经验沉淀成一段可复用的 Markdown 指令。创建扫描时勾选它open·kritt 会把技能内容作为一个带标签的章节注入执行 Agent 的提示词中Agent 就会在工作流原有步骤之上叠加应用这些经验。 关键点Skills补充工作流而不是替代它。Agent 仍需按工作流要求的输出格式finding keys提交结果输出 Schema 不会因技能而改变。相关源码与文档功能文档add-and-use.mdx扫描配置文档skills.mdx技能列表页实现AgentSkills.jsx后端 API 路由agentSkills.js二、创建你的第一个 Agent Skill4 步上手进入左侧导航Agent skills → New skill填写表单即可。字段说明如下字段作用必填name技能的显示名称✅slugURL 安全的唯一标识随名称自动生成✅description技能用途的简短描述建议content核心Agent 将遵循的 Markdown 指令✅source_url技能来源链接引用他人作品时可选license_spdxSPDX 开源协议号如MIT、Apache-2.0可选attribution署名/致谢信息可选content是技能的灵魂。写清楚什么场景下用、按什么步骤做例如Use this skill when a scan needs focused security-review guidance. Process: - Map reachable attacker input. - Trace to sensitive sinks or invariants. - Report only concrete, production-reachable vulnerabilities.编辑器和保存按钮上方有实时校验状态显示绿色 Agent skill is valid. 即可点击Create skill保存。表单逻辑见 AgentSkillEditor.jsx。✅好技能选题推荐特定语言/框架的审查指南、什么才算真实发现的团队规则、某类漏洞如 SQL 注入、IDOR的专项检查清单。三、一键注入扫描在创建扫描时勾选技能技能创建好后创建扫描时即可使用在扫描表单中找到Agent skills区域支持搜索过滤勾选所有与目标相关的技能——数量不限启动扫描。运行时所选技能的 Markdown 指令会被前置注入到每个执行 Agent 的工作流提示词中。⚠️ 小贴士技能是可选的不勾选任何技能的扫描也能正常运行。它们的作用是在不修改工作流本身的前提下叠加一层可复用、针对目标的审查指引。如果你更喜欢纯命令行操作headless 模式下创建扫描时同样可以交互选择技能逻辑见 kritt-headless-lib.mjs。四、技能与 Workflow 如何配合open·kritt 的扫描引擎由工作流步骤驱动每个步骤有独立的提示词与输出要求两者分工清晰WorkflowAgent Skill职责定义扫描的步骤与输出格式叠加专家审查经验修改频率低结构性高随项目类型调整影响范围所有使用该工作流的扫描仅勾选它的扫描这样你可以在不改工作流的情况下为不同目标项目组合不同的技能包实现同一流程、不同专家视角。五、导出与导入让团队共享经验技能的沉淀价值在于复用open·kritt 支持完整的跨环境迁移导出在技能卡片上点击Export下载 JSON 文件包含 slug、名称、指令、来源、协议与署名自动省略数据库 ID 和时间戳导入在技能列表页点击Import JSON上传文件纯终端服务器直接执行命令行导入./kritt-headless import skill ./taint-analysis.agent-skill.json注意导入时目标环境中slug必须保持唯一重复会导入失败。另外正在被扫描使用的技能是受保护的无法直接编辑或删除API 会返回 409 冲突提示系统会建议你复制一份再修改保证历史扫描结果的可追溯性。相关保护逻辑见 agentSkills.js。六、常见问题Q一个扫描能挂多少个技能A数量不限勾选所有与目标相关的技能即可。Q技能会改变扫描输出格式吗A不会。技能只补充审查指导工作流要求的输出 Schema 保持不变。Q技能内容应该写多详细A像给新同事写的 checklist——场景、步骤、判定标准越具体 Agent 执行得越稳定。写在最后Agent Skills 是 open·kritt 把人脑经验变成机器可执行资产的设计。把团队里最资深的安全研究员的审查思路写进技能之后每一次扫描AI Agent 都会带着这份经验去工作——这才是真正的经验复用。【免费下载链接】open-krittOpen-source, self-hosted AI vulnerability research tool that orchestrates agents to find and validate security issues in code.项目地址: https://gitcode.com/gh_mirrors/op/open-kritt创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考