OpenHack 是資安公司 Hadrian 開源的 AI 程式碼安全審查工作流,可在 Claude Code、Codex、Cursor 等代理式開發環境中運作。[3] 它透過「情境式漏洞分析」與「獨立驗證流程」降低 LLM 審查常見的誤報、幻覺與不一致問題。[4] Hadrian 表示,在針對荷蘭政府使用的開源專案審查中,該方法在數小時內發現數百個漏洞,包括導致 Azure 憑證外洩的攻擊鏈。[4]

Create a landscape editorial hero image for this Studio Global article: What is OpenHack, the AI-powered code review tool open‑sourced by Amsterdam cybersecurity firm Hadrian, how does it turn large language mode. Article summary: OpenHack is Hadrian’s open-source workflow/toolkit for using ordinary LLM coding agents as structured security code reviewers rather than ad hoc chatbots. Hadrian says it packages the methodology it used in audits of ope. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Hadrian unveils Nova, enabling continuous, AI-powered offensive security testing. Hadrian has announced the launch of its agentic penetration testing solution, Nova. By autonomou" source context "Hadrian unveils Nova, enabling continuous, AI-powered offensive security testing - Help Net Security" Reference imag
AI 編碼代理可以快速閱讀與分析大型程式碼庫,但在安全審查場景中,單純依靠大型語言模型(LLM)往往會出現誤報過多、虛構漏洞(hallucination)以及分析邏輯不穩定等問題。為了解決這些問題,阿姆斯特丹資安公司 Hadrian 推出了開源專案 OpenHack,希望把 LLM 從「聊天式助手」轉變為有流程、有證據的資安審查工具。
OpenHack 的核心不是新的 AI 模型,而是一套結構化工作流程(workflow)與工具包,用來指導 AI 如何逐步調查漏洞、蒐集證據並驗證發現,使 AI 審查結果更可靠。
OpenHack 是一個以檔案為基礎的工作區與工具集合,專門設計用於 AI 輔助的原始碼安全審查。專案中包含:
OpenHack 可以直接在「代理式 AI 開發環境」中使用,例如:
這些工具允許 AI 代理在開發環境中讀取整個 repository、執行任務並進行多步推理,因此適合執行完整的安全審查流程。
如果直接對 AI 下指令:「幫我找出這個 repository 的漏洞」,通常會出現幾個問題:
Hadrian 認為,問題的根源不是模型能力,而是缺乏結構化調查流程。
OpenHack 的做法是把 AI 的工作拆成明確步驟,例如調查、證據收集、驗證與分類,讓 AI 更像資安研究員,而不是隨機評論程式碼的聊天機器人。
OpenHack 的關鍵概念之一是 情境式範圍設定。
與其讓 AI 在整個程式碼庫「隨機找問題」,工作流會要求模型專注於特定攻擊情境,例如:
這種方式可以縮小分析範圍,讓模型更容易建立完整的攻擊路徑推理,而不是產生泛泛而談的安全建議。
另一個核心設計是將 漏洞發現與驗證分開。
在典型的 OpenHack 流程中:
這種分工設計會要求 AI 提供具體證據,例如:
Hadrian 表示,他們使用類似 OpenHack 的方法審查 荷蘭政府機構使用的開源應用程式。結果在幾小時內就找到了 數百個安全問題。
其中一個案例涉及完整的攻擊鏈:
需要注意的是,這些結果目前主要來自 Hadrian 自身的研究報告,仍需要更多獨立驗證。但它展示了 AI 在追蹤複雜攻擊路徑方面的潛力。
Hadrian 將 OpenHack 以 MIT 授權發佈在 GitHub 上,並提供:
公司表示,開源的目的是「讓防禦方也能使用 AI 進行漏洞發現」,避免這些能力只掌握在少數企業或攻擊者手中。
OpenHack 反映出一個更大的趨勢:AI 代理正在被用來探索整個程式碼庫的安全問題。
現代 AI 開發工具已經可以理解專案架構、分析依賴關係並執行多步任務。 當這些能力與結構化安全工作流結合時,AI 就能從「程式助手」升級為系統化的漏洞研究工具。
未來若 AI 參與程式開發越來越普遍,像 OpenHack 這樣強調範圍限制、證據收集與獨立驗證的工作流,可能會成為 AI 安全審查可信度的關鍵基礎。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
OpenHack 是資安公司 Hadrian 開源的 AI 程式碼安全審查工作流,可在 Claude Code、Codex、Cursor 等代理式開發環境中運作。[3]
OpenHack 是資安公司 Hadrian 開源的 AI 程式碼安全審查工作流,可在 Claude Code、Codex、Cursor 等代理式開發環境中運作。[3] 它透過「情境式漏洞分析」與「獨立驗證流程」降低 LLM 審查常見的誤報、幻覺與不一致問題。[4]
Hadrian 表示,在針對荷蘭政府使用的開源專案審查中,該方法在數小時內發現數百個漏洞,包括導致 Azure 憑證外洩的攻擊鏈。[4]