knostic/OpenAnt

OpenAnt from Knostic is the leading open source LLM-based vulnerability discovery product, helping defenders proactively find verified security flaws while minimizing both false positives and false negatives. Stage 1 detects. Stage 2 attacks. What survives is real.

解決的問題

OpenAnt 是設計來幫助軟體防禦者主動發現其程式碼中已驗證的資安弱點。它透過兩階段流程(檢測後進行主動攻擊驗證)來減少傳統安全掃描器常見的誤報與漏報問題。

工作原理

此工具使用由大型語言模型(LLMs)驅動的多階段流程。該流程分為以下階段:

  1. 檢測(階段 1): LLM 識別潛在弱點。
  2. 攻擊(階段 2): 工具嘗試透過攻擊來驗證該弱點。只有通過此驗證流程的弱點才會被報告為真實弱點。

使用者可為流程的不同階段配置不同的 LLM 提供商(例如 Anthropic、OpenAI、Google 或 OpenRouter),例如在檢測階段使用更強的推理模型,在報告階段使用較輕量的模型。

適用對象

主要針對希望保護其程式庫的開源維護者與安全研究人員。同時也作為防禦者工具提供,幫助他們在攻擊者之前發現弱點。

特色亮點

  • 多語言支援: 支援 Go 與 Python,JavaScript/TypeScript、C/C++、PHP、Ruby、Zig、Swift 與 Rust 為測試階段支援。
  • 智能體驗證: 利用 LLM 的工具呼叫能力,驅動強化與驗證階段。
  • 彈性 LLM 設定: 支援按階段選擇模型,以優化成本與效能。
  • 增量掃描: 支援基於 git diff、PR 或暫存變更的差異掃描,降低 token 成本與掃描時間。
  • 整合式 Web UI: 內建本地伺服器,可用於提交程式庫並即時檢視掃描日誌與報告。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案