news 2026/10/8 22:59:17

open·kritt AI 模型接入配置教程:Codex、Claude、OpenRouter、xAI 四通道实战

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
open·kritt AI 模型接入配置教程:Codex、Claude、OpenRouter、xAI 四通道实战

open·kritt AI 模型接入配置教程:Codex、Claude、OpenRouter、xAI 四通道实战

【免费下载链接】open-krittOpen-source, self-hosted AI vulnerability research tool that orchestrates agents to find and validate security issues in code.项目地址: https://gitcode.com/gh_mirrors/op/open-kritt

open·kritt 是一款开源、可自托管的 AI 漏洞研究工具,它通过编排多个 AI Agent 自动发现并验证代码中的安全问题。要让它跑起来,核心一步就是完成AI 模型接入:open·kritt 支持Codex、Claude Code、OpenRouter、xAI(Grok)四通道,只需配置其中任意一个即可开始扫描,也可以同时配置多个、在每次任务中灵活切换。

本文用"先对比选型 → 走通用流程 → 分通道实操 → 验证排错"的顺序,带你快速完成 open·kritt 模型提供商接入配置。

一、四通道 AI 模型接入方式对比:先选对通道再动手

在动手之前,先用一张表搞清楚四条通道的接入方式和模型来源:

提供商接入方式模型列表来源推荐场景
CodexChatGPT 设备登录(推荐)或 OpenAI Platform API Key按登录账号加载可用模型本地交互使用首选
ClaudeClaude 订阅登录或ANTHROPIC_API_KEY订阅用sonnet/opus别名;API Key 走 Anthropic Models API已订阅 Claude 的用户
OpenRouterOPENROUTER_API_KEY引擎定期刷新的可搜索目录,支持手填精确模型 ID一把钥匙访问多家模型
xAIGrok 设备登录或XAI_API_KEY带 Key 时有可搜索目录,默认模型grok-4.6想用 Grok 系列模型

四条通道默认对应的 Agent 运行框架(harness)分别是:Codex →codex,Claude 与 OpenRouter →claude-code,xAI →grok-build。扫描时无需关心细节,open·kritt 会自动选择兼容的 harness。

💡选型建议:有 ChatGPT 订阅选 Codex 登录;有 Claude 订阅选 Claude 登录;想"一个 Key 打天下"选 OpenRouter;偏爱 Grok 模型选 xAI。

二、通用接入流程:三步完成任意通道的模型接入

无论走哪条通道,open·kritt 的接入流程都遵循"setup 配置凭证 → start 启动 → setup 验证"三步,官方文档见 docs-site/ai-provider-setup/overview.mdx。

第 1 步:打开接入向导

在仓库根目录执行:

./kritt setup

第 2 步:选择一种接入方式

向导中可选Codex login、OpenAI API key、Anthropic API key、OpenRouter API key、xAI API key等选项,按下一节对应通道的说明填入凭证即可。API Key 类配置由 CLI 写入仓库的.env文件;设备登录类凭证存放在.data/下的专属目录(如.data/codex、.data/claude、.data/grok),这些目录均被 Git 忽略,不会误提交。

第 3 步:启动或重建服务栈

./kritt start

如果服务已在运行,先按Ctrl+C停掉再启动——已运行的容器不会读取新改动的.env,必须重建后才生效。

第 4 步:验证

再次运行./kritt setup,确认所选方式显示为present。之后创建工作流、Post-script 或新扫描时,表单只会列出已检测到的提供商。

⚠️安全提醒:.env与.data/里的登录文件等同于密码,切勿提交、粘贴到 Issue 或分享给他人;凭证一旦泄露应立即吊销并更换。

三、Codex 通道:ChatGPT 设备登录(推荐)或 API Key

Codex 通道的配置细节在 docs-site/ai-provider-setup/codex.mdx。

3.1 推荐:ChatGPT 设备登录

该流程使用临时引擎容器完成设备认证,无需在宿主机安装 Codex,也绕开了浏览器回调容器localhost的坑:

  1. ./kritt setup→ 选择Codex login→ 选择Sign in with Docker;
  2. 打开 Codex 打印的 URL,登录拥有 Codex 权限的 ChatGPT 工作区,输入一次性验证码;
  3. 回到 CLI,看到Codex login present即成功,凭证默认保存在./.data/codex/auth.json并挂载进引擎;
  4. ./kritt start启动服务。

若宿主机已有可读的~/.codex/auth.json,也可选择Import local login直接导入(比手动cp更安全,CLI 会处理好目录属主与权限)。

3.2 备选:OpenAI Platform API Key

在 OpenAI 平台创建 API Key 并确认组织已配置账单后,在./kritt setup中选择OpenAI API key(或Codex API key)粘贴密钥即可。注意:ChatGPT 订阅与 OpenAI Platform 是两套独立的账户与计费体系,订阅不会为 API 账户充值。

登录成功后,Accounts → Codex页面还能查看每周用量窗口、用Start quota刷新用量,或在有手动重置额度时Use reset消耗一次额度。

四、Claude 通道:订阅登录或 Anthropic API Key

Claude 通道走 Claude Code harness,详见 docs-site/ai-provider-setup/claude-code.mdx。两种方式互斥计费,二选一即可。

4.1 Claude 订阅登录

  1. 若已有其他提供商,直接./kritt start;若是首次纯 Claude 登录,需先手动引导 Compose(cp .env.example .env后docker compose up --build),因为 CLI 发现不了尚不存在的登录;
  2. 打开 http://localhost:5173,进入Accounts → Sign in to Claude;
  3. 在打开的授权 URL 中完成认证,把单行回调码粘贴回对话框;
  4. Accounts 显示登录可用后,扫描表单即暴露sonnet、opus等 Claude Code 稳定别名。

凭证文件保存在.data/claude并挂载进引擎。订阅快过期时 open·kritt 会在任务启动前自动刷新登录并生成私有凭证快照,扫描中途中断可重新登录后恢复。

4.2 Anthropic API Key

在 Claude Console 确认工作区可创建 Key、账单配置正常后,到Settings → API keys创建 Key,然后在./kritt setup中选择Anthropic API key粘贴,CLI 会将其写入.env的ANTHROPIC_API_KEY。

⚠️ 请使用普通推理类 API Key,Admin / Analytics / Compliance 类 Key 无法配置本提供商。

五、OpenRouter 通道:一个 Key 路由多家模型

OpenRouter 通道使用OPENROUTER_API_KEY,默认采用 Claude Code harness,配置方法见 docs-site/ai-provider-setup/openrouter.mdx:

  1. 在 OpenRouter 账户充值(付费模型需要 Credits),到API keys页面创建一个普通推理 Key(管理 Key 无法调用模型接口),可顺手设置消费上限;
  2. ./kritt setup→OpenRouter API key→ 粘贴,写入.env;
  3. ./kritt start(如已在运行先Ctrl+C停止)。

Key 配置后,引擎会在后台定期从 OpenRouter 的认证模型端点刷新可搜索模型目录并缓存到扫描与生成表单;目录没刷出来前可手填精确的作者/模型标识作为兜底。目录是"建议"而非白名单——模型是否真正兼容,由 OpenRouter 与 harness 在运行时决定。模型需要支持大代码上下文、工具调用与可靠的结构化输出。

六、xAI 通道:Grok 设备登录或 XAI_API_KEY

xAI 通道固定使用Grok Buildharness(别名grok),接入说明见 docs-site/ai-provider-setup/xai.mdx。两种凭证可同时存在:扫描时优先用已保存的设备登录,未登录时回落到XAI_API_KEY。

设备登录:./kritt start后打开Accounts → xAI → Add Grok account,open·kritt 会在后端执行grok login --device-auth并显示一次性设备码与登录 URL,在浏览器完成认证即可。登录材料默认存放在.data/grok与.data/grok-accounts,按机密对待。

API Key:在 xAI Console 创建 Key(显示后不可再查看完整密钥),通过./kritt setup的xAI API key选项或 Accounts 页面的Add API key写入.env的XAI_API_KEY。带 Key 时引擎同样会后台刷新可搜索目录;目录不可用时仍可手填精确模型 ID。

特色能力:Grok 通道支持Thinking effort(低/中/高,Grok 4.6 还支持xhigh),open·kritt 默认medium,UI 只会显示当前模型与 harness 支持的档位。每次 Grok Build 任务都会获得一个全新隔离的 home,仅包含所选账号的auth.json与选中的 skills,不继承账户级配置——扫描不可信代码时更安全,但容器仍有出网能力,建议放在专用 Docker 主机或虚拟机上运行(参见 docs/threat-model.md)。

七、配置完成后的模型选择与验证排错

7.1 在哪里看到效果

配置生效后,新建扫描页(Scans → New scan)即可选择模型。默认"所有深度用一个模型",也可打开Customize by depth为每个深度单独配置提供商 + 模型 + harness + 思考强度,例如深度 0 用快模型枚举入口、深度 1 用强模型深挖候选漏洞;后处理(去重、严重度定级、Post-script)还支持Use different model单独指定更便宜的模型。详细说明见 docs-site/scans/model-and-harness.mdx。

7.2 四通道验证清单

  • ./kritt setup中对应项显示present(如 "Codex login present"、"Anthropic API key present");
  • 新建扫描与 AI 生成表单中能列出该提供商及其模型目录;
  • Accounts 页面显示对应登录或 Key 处于激活状态。

7.3 常见错误速查

现象原因与处理
401Key 无效、已吊销或登录过期;重建 Key 或重新走设备登录
402OpenRouter 账户余额不足,去充值 Credits
模型目录一直加载查看docker compose logs engine,确认 Key 有列出模型的权限
模型未找到模型 ID 拼写错误或账号无权访问,从目录复制精确 ID
改完.env没生效先Ctrl+C停栈再./kritt start重建容器
能启动但工具调用/结构化输出失败模型能力不满足 harness 要求,换模型或换 harness

总结:按自己的账户组合选一条通道起步

  • 已有ChatGPT/Claude 订阅→ 直接走设备登录,体验最顺;
  • 偏好按量计费或多模型→ OpenRouter / xAI API Key,一个 Key 快速接入;
  • 全部配好后,可随时在扫描表单里按任务深度切换模型与提供商,兼顾成本与效果。

更多细节可参考源码与文档:凭证处理逻辑位于 backend/src/lib/providerCredentials.js,引擎侧模型目录刷新见 engine/open_kritt_engine/model_catalog.py,提供商路由见 backend/src/routes/modelProviders.js。完成模型接入后,下一步就可以创建自己的工作流并发起第一次漏洞扫描了 🚀

【免费下载链接】open-krittOpen-source, self-hosted AI vulnerability research tool that orchestrates agents to find and validate security issues in code.项目地址: https://gitcode.com/gh_mirrors/op/open-kritt

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/8 22:55:20

python 基本结构语句(函数和模块)

前言 Python 程序的基本积木只有两样东西:函数(function)把一段逻辑打包成可以 反复调用的单元,模块(module)把一个 .py 文件打包成可以反复导入的单元。 两者的关系是"层层套娃"——模块里装函数…

作者头像 李华
网站建设 2026/10/8 22:54:31

我想做一个智能体专栏,顺便把博客也搭起来

最近一直在想一件事:智能体到底能帮我解决什么实际问题?网上关于 AI Agent 的内容很多,但看多了容易有一种感觉:概念很热闹,真正落到自己手上时,还是不知道从哪开始。于是我想,不如直接开一个专…

作者头像 李华
网站建设 2026/10/8 22:52:14

SSH 常见用法(二):通过 SSH 认证访问 Git 仓库

SSH 常见用法(二):通过 SSH 认证访问 Git 仓库 系列导读 本系列共包含一篇总览和四篇专题文章: 系列位置文章主题主要内容总览浅谈 SSH:原理、认证与四种常见用法认识 SSH 及其四种常见用法第一篇SSH 常见用法&…

作者头像 李华
网站建设 2026/10/8 22:51:24

2026双智造基地官网正式上线,一站速览智造前沿动态

2026双智造基地官网正式上线,一站速览智造前沿动态当门窗行业还在拼单品性能时,头部玩家已经开始亮出“智造底牌”。2026年,金致尚品门窗双智造基地官网正式上线,这意味着什么?不仅是企业数字化形象的全面升级&#xf…

作者头像 李华
网站建设 2026/10/8 22:51:07

远程线程注入

基础概念 注入定义:在第三方进程不知情 / 未授权的前提下,把代码 / 模块写入目标进程虚拟地址空间并执行 安全领域:注入与反注入持续对抗 常见注入:远程线程注入、APC 注入、钩子注入、输入法注入、导入表注入远程线程注入核心思路…

作者头像 李华