3 篇文章带有标签 “安全”

KiloClaw 安全白皮书

2026年2月 v1.0;Andrew Storms 独立安全评估

KiloClaw 是一个托管式计算平台,在每个专用虚拟机中运行每个用户的 AI 智能体实例。每位客户都会获得一个隔离的环境,其 AI 智能体可以在其中执行代码、访问文件系统、浏览网页以及连接到聊天频道(如 Telegram、Discord 和 Slack)。

对于代表客户执行任意代码的 AI 智能体托管式计算这类产品,其安全风险本身就很高。租户隔离的失误可能会将一个客户的秘密、对话和已连接账户暴露给另一个客户。机密管理的失误可能会危及客户托付给该平台的 API 密钥。

本白皮书介绍了 KiloClaw 的安全架构、保护客户数据的控制措施,以及 2026 年 2 月进行的独立安全评估的结果。它面向评估 KiloClaw 是否适合其组织的安全团队、合规官和技术决策者。

一项为期10天的独立安全评估通过威胁建模(采用 PASTA 框架,涵盖13项资产中的30个威胁)、代码审查、60多项对抗性测试以及实时基础设施测试,验证了 KiloClaw 的架构。总体结论是:KiloClaw 的安全架构是健全的,并在多个独立层实施了租户隔离。

理解安全模型需要先理解其架构。当客户配置一个 KiloClaw 实例时,该平台会通过多层基础设施创建一个专用的计算环境。

客户的浏览器连接到一个 Cloudflare Worker,该 Worker 通过签

Agent 代码安全扫描、修复与渗透测试工具推荐

首推:Strix(⭐ 20.6k)

  • 链接https://github.com/usestrix/strix
  • 核心功能:自主 AI “黑客” Agent,动态运行你的代码/应用 → 发现 IDOR、注入、XSS、权限绕过、业务逻辑漏洞等 → 自动生成 PoC 验证 → 一键输出可合并的 PR 修复补丁。
  • 支持 GitHub repo / 本地目录 / 线上 URL 扫描,多 Agent 协作、浏览器自动化、完整工具链。
  • 支持 OpenAI、Claude、Gemini、本地 LLM(LiteLLM)。
  • 安装一行命令:curl -sSL https://strix.ai/install | bash
  • 非常适合 CI/CD 集成,已有 GitHub Actions 示例。
  • 强烈推荐,目前最成熟的“找漏洞+自动修复”方案。

首推:PentestGPT(⭐ 11.8k)

  • 链接https://github.com/GreyDGL/PentestGPT
  • 经典之作,Agentic 框架,专为渗透测试和 CTF 设计。
  • 支持 Web、Crypto、PWN、逆向、取证等全类别;实时交互界面、可保存会话、本地 LLM(Ollama/LM Studio)支持。
  • Docker 一键部署,已内置大量安全工具。
  • 基准测试成功率 86.5%,非常成熟。

PentAGI(⭐ 8.