OpenHack 本質上係一個 檔案式 workspace 同工具包,專門用於 AI 協助嘅原始碼安全審查。專案入面包括:
呢啲元素會協調 LLM 如何閱讀程式碼、追蹤潛在漏洞同輸出報告。
OpenHack 可以配合多種 AI coding agent 環境使用,例如:
呢類工具容許 AI 代理直接存取程式碼庫、執行任務同理解整個專案架構。OpenHack 就喺呢啲環境之上加入結構化安全審查流程。
換句話講,開發團隊可以喺日常開發流程中直接跑安全分析,而唔需要另外再做一次人工安全審計。
雖然 LLM 理論上可以理解程式碼,但如果只用簡單 prompt,例如「幫我搵漏洞」,結果通常唔太可靠。Hadrian 指出幾個常見問題:
OpenHack 嘅核心做法係用一套 結構化方法論 取代隨機 prompt,令 AI 按固定步驟調查問題。
OpenHack 最重要嘅概念之一係 情境式分析。
唔係叫 AI 全面掃描所有問題,而係要求佢針對特定攻擊場景去調查,例如:
呢種方式可以令模型集中注意力,並帶住清晰嘅攻擊目標去分析程式碼,從而減少泛泛而談嘅安全建議。
OpenHack 另一個重要設計係 將漏洞發現同驗證分開處理。
典型流程大概係:
呢個設計鼓勵模型提供具體證據,例如:
結果係減少低質報告同誤報。
Hadrian 表示,類似 OpenHack 嘅方法曾經用於審計 荷蘭政府機構使用嘅開源應用程式。
根據公司說法,AI 輔助審查喺幾個鐘內發現 數百個安全問題。
其中一個案例涉及一條完整攻擊鏈:
不過要注意,呢些成果主要由供應商自己報告,目前仍需要更多獨立研究驗證。
Hadrian 將 OpenHack 放上 GitHub,並採用 MIT 開源授權,同時提供:
公司表示,目標係 「拉平攻防差距」。如果 AI 找漏洞嘅能力只掌握喺少數公司或攻擊者手上,防守方就會落後。
透過開源方法論,開發者同安全團隊可以利用常見 LLM,自行分析自己嘅程式碼庫。
OpenHack 其實反映緊一個更大趨勢:AI 代理正在逐漸參與程式碼安全審計。
現代 AI 開發工具已經可以:
像 OpenHack 呢類結構化 workflow,就係嘗試將呢些能力轉化成 系統化漏洞研究工具,而唔只係隨機評論程式碼嘅 AI reviewer。
隨住 AI coding agent 越來越普及,未來安全審查可能愈來愈依賴呢種模式:
只有咁樣,AI 做嘅安全分析先有機會真正可信。