Github Trends®
4907 findingsmedian surprise 0.00624window 1 day
UNIT / TREND-MONITOR · REV 2.6
[ 1 day window ]
SOURCE: own snapshots
РЕПО НЕТ В ОКНЕ 30D. ПОКАЗАН FINDING ИЗ ОКНА 1D (1 day) — РАНГ #1464.
FINDING #1464 · UNIT ID 1306989887
Kritt-ai/open-kritt
Open-source, self-hosted AI vulnerability research tool that orchestrates agents to find and validate security issues in code.
[ JAVASCRIPT ][ ORG ]ЗАРАБОТОК C · 48/100[ GITHUB ↗ ]
SURPRISE SCORE
0.00

Score Breakdown

SURPRISE0.0156
ENGAGEMENT0.43
FRESHNESS1.00
SCORE = SURPRISE × ENGAGEMENT^0.7 × FRESHNESS × VISIBILITY × CONFIDENCE
SURPRISE = WINDOW STARS / DAYS / (AUDIENCE + FLOOR)
0% OF STARS IN ARCHIVE

Growth Telemetry

VELOCITY /D
7.00
ACCEL
0.00
RETENTION
0.0%
PEAK 2026-08-16 · FORK-RETENTION 0.0% · 7 STARS / WINDOW

Author Audience

AUDIENCE
408
FOLLOWERS
36
OWNER ★
1,875

Engagement Signals

FORKS
321
ISSUE AUTH
0
PR AUTH
0
UNIQUE STARGAZERS 7 / 7 (DIVERSITY 1.00)

Потенциал заработка

C48/100
СПРОС84
Деньги в теме есть: AppSec и SAST рынки растут, а конкуренты продают от $20–$40/dev/mo до $4k–$5k+ за assessment/scan.
ЗАХВАТ39
Удерживать ценность трудно: рядом Strix, Semgrep, CodeQL, Nuclei, Snyk, GitHub, GitLab; prompts/workflows и BYO LLM легко копируются.
ДОСТУП46
Для автора доступ хороший за счёт уже продаваемых scans; для сторонних форков AGPL-3.0, отсутствие auth и root containers создают серьёзные ограничения.
«Потенциал топят слабая защищаемость дифференциации, AGPL и enterprise-hardening риски.»

Рыночный анализ · Обзор

open·kritt — self-hosted платформа, которая оркестрирует AI-агентов для поиска, проверки, дедупликации и ранжирования реальных уязвимостей в коде.
Application Security / AI security research orchestration / agentic vulnerability discoveryЗРЕЛОСТЬ · ЭКСПЕРИМЕНТ
ЯЗЫК
JavaScript
ЛИЦЕНЗИЯ
AGPL-3.0
РЕЕСТР
none
РЕЛИЗ
v1.2.0
КОНТРИБЬЮТОРЫ
6
Что делает

Проект разбивает security research на небольшие управляемые задачи, запускает их параллельно через AI-агентов и собирает результаты в единый список findings. Он поддерживает workflow/playbook-подход, post-scripts для валидации и PoC, ранжирование severity и дедупликацию. Это ближе к AI-assisted bug bounty / security research orchestration, чем к классическому rule-based SAST.

Какую боль решает

Решает боль шумного и нестабильного подхода «дать LLM весь репозиторий и попросить найти баги»: вместо поверхностных или галлюцинированных результатов делает анализ более фокусным, повторяемым, проверяемым и пригодным для triage.

Сценарии использования
  • Bug bounty / security research: прогнать репозиторий программы через набор playbook’ов и получить кандидатов на репорт с PoC.
  • Internal AppSec review: перед релизом просканировать backend/frontend/зависимости на классы уязвимостей вроде auth bypass, IDOR, SSRF и injections.
  • Создание повторяемых security-playbook’ов: команда фиксирует prompts, rankers и validation scripts вместо ad-hoc ручного анализа.
  • BYO-model / приватный анализ кода: запуск локально с Codex/Claude Code/OpenAI/Anthropic/OpenRouter без обязательной отправки кода в SaaS Kritt.
  • Триаж находок: объединение дубликатов, severity ranking и подготовка отчётов.
Целевой пользователь

Security researchers, bug bounty hunters, AppSec-инженеры и security-minded разработчики; потенциально — команды, которым нужен self-hosted AI-SAST/pentest workflow.

Open-source аналоги

usestrix/strixСИЛЬНЕЕ46,800
Очень близкий конкурент: автономные AI pentesting agents, динамический запуск, PoC, autofix, CI/CD; есть отдельная cloud platform.
protectai/vulnhuntrНИШЕВЫЙ2,700
LLM + static analysis для поиска remotely exploitable bugs; сильный фокус на call chains и PoC, но с ограничениями по языку и классам уязвимостей.
xalgorix/xalgorixСМЕЖНЫЙ827
Self-hosted AI pentesting platform с Web UI, 22-phase methodology, DAST, browser automation, reports, Discord/Telegram; больше про external/app pentest, чем про prompt-workflow над кодом.
semgrep/semgrepСМЕЖНЫЙ16,100
Зрелый rule-based SAST на 30+ языков с большой экосистемой правил; быстрее и предсказуемее, но менее исследовательский и agentic.
github/codeqlСМЕЖНЫЙ9,900
Мощный semantic analysis engine и query-библиотеки, лежащие в основе GitHub Advanced Security; требует query-мышления и не является AI-agent workflow.
projectdiscovery/nucleiСМЕЖНЫЙ30,200
Шаблонный vulnerability scanner для apps/APIs/networks/cloud; силён в DAST/tooling и известных шаблонах, но не анализирует код LLM-агентами.
codexstar69/bug-hunterСЛАБЕЕ469
Multi-agent adversarial code review skill для Claude Code/Cursor/Codex CLI и др.; ближе к PR/code-review, чем к полноценной платформе security research.
Позиционирование

open·kritt — ранний нишевый догоняющий в быстро формирующейся категории AI-agent vulnerability discovery: есть сильный narrative вокруг bug bounty know-how и workflow builder, но Strix выглядит OSS-лидером по mindshare, а Semgrep/CodeQL/Nuclei доминируют в смежных зрелых категориях.

Коммерческие аналоги

SCA, SAST, IaC, container security и developer-first remediation.
Неофициальный/аналитический источник Sacra: just under 4,500 customers и $1.247B raised; точность ограничена.
Free$0/mo
Teamот $25/mo per contributing developer
Igniteот $1,260/year per contributing developer
Enterprisecustom
SAST, SCA, Secrets, AI-powered detection, triage и remediation.
Вендор пишет о клиентах Figma, Dropbox, Slack, Snowflake и $100M Series D.
Free$0
Teamsот $30/month per contributor
Enterprisecustom
Code scanning, secret protection, CodeQL и security workflows в GitHub.
GitHub сообщает о 180M+ developers в Octoverse 2025 и/или 150M+ developers, 90% Fortune 100 на GitHub pages.
Code Security$30/committer/mo
Secret Protection$19/committer/mo
Integrated DevSecOps: SAST, SCA, DAST, vuln management, compliance; AI credits for agentic workflows.
GitLab — публичная компания; в рамках собранного анализа использовались pricing/feature data из официальной страницы, без отдельного подтверждения revenue.
Free$0/user/mo
Premium$29/user/mo annually
Ultimatecustom pricing
Duo Agent Platform$1 per GitLab Credit; Premium включает $12 credits/user/month, Ultimate $24 credits/user/month
SonarQube Cloud / SonarQubeB2BПОДПИСКА
Code quality и security analysis, включая AI code verification.
Масштаб численно не подтверждён в собранном анализе; бренд established в code quality/SAST.
SonarQube Cloud Teamstarts at $32/month
SonarQube planstarts at $34 monthly for up to 100k LOC
CodacyB2BПОДПИСКА
Static analysis, code quality/security и PR checks.
Вендорская страница: 200k developers use Codacy.
Team yearly$15/month per user
Team monthly$18 billed monthly
DeepSourceB2BПОДПИСКА
Static analysis, SAST/SCA, AI Review и self-host options.
Численный customer scale в найденной официальной странице не раскрыт.
Team monthly$30/mo per contributor
Team annually$24/mo per contributor annually
Enterprisecustom
MobbB2BFREEMIUM
AI autofix для security findings из Snyk, SonarQube, Checkmarx, Fortify, CodeQL и других инструментов.
Масштаб публично не подтверждён в найденной pricing page.
Free OSS$0
IDE Auto-fix$20/dev/month
Team$40/dev/month, minimum 5 contributors, up to 15
Enterprisecustom
Aikido SecurityB2BПОДПИСКА
All-in-one AppSec: SCA, SAST, IaC, DAST, API scanning, AI pentesting и autofix.
Вторичный источник: $60M Series B и $1B valuation в январе 2026; точность как у secondary source.
Basic$300/month incl. 10 users
Pro$600/month incl. 10 users
Advanced$600/month incl. 10 users на странице
AI pentest typical$4,000 per assessment
AI pentest rightsized$50–$30,000+
CodeRabbitB2B / B2CПОДПИСКА
AI code review, PR review, SAST/linter support, autofix и analytics.
Численный масштаб не подтверждён в найденной pricing page.
Pro annually$24/user/mo
Pro monthly$30 month-to-month
Pro+ annually$48/user/mo
Pro+ monthly$60 month-to-month
Enterprisecustom
Checkmarx OneB2BТОЛЬКО ENTERPRISE
Enterprise AppSec: SAST, SCA, DAST, IaC, API Security, AI Security и ASPM.
Масштаб численно не подтверждён в найденной pricing page.
Essentialscustom quote
Professionalcustom quote
Enterprisecustom quote
AWS Marketplace CxOne Start with SAST$1,035/license/year
Текущая монетизация проекта

Да, сам проект/автор уже монетизирует направление: kritt.ai продаёт managed scanning service — Single Scan за $5,000 per scan до 200,000 LOC, 5-Scan Pack за $17,500, Enterprise custom с continuous coverage, CI/CD integrations, triage и custom LOC/SLA. Terms указывают CONTROLZ SECURITY RESEARCH LTD, doing business as kritt.ai; open-source проект выглядит не хобби, а воронкой и доказательством компетенции для платных security scans.

Коммерческий потенциал

ПОТЕНЦИАЛ · СРЕДНИЙ

Заработать можно, но лучше не как ещё один горизонтальный open-source SAST SaaS, а как service-led / expert-led security research продукт: managed scans, enterprise self-hosted deployments, custom workflow packs, SLA, triage, отчёты и support. Для автора Kritt потенциал medium, для внешнего форка/стартапа на базе кода — low-to-medium.

Спрос и рынок

Спрос высокий: широкий Application Security market в собранном анализе оценён ResearchAndMarkets в $38.928B в 2025 → $68.840B в 2030 при 12.08% CAGR; более узкий SAST market — $0.55B в 2025 → $1.89B в 2031 при 22.82% CAGR. Реальный addressable market для open·kritt уже: AI-assisted security research, automated pentest / bug bounty automation, SAST triage + validation и self-hosted AppSec для команд, не желающих отправлять код в SaaS.

Ров / защищённость

Ров пока слабый, но усиливаемый. Текущая защита — репутация команды и заявленные $1.5M+ bug-bounty payouts под именем Blockian, накопленные workflows/validation patterns, опыт превращения LLM-output в validated findings и AGPL как барьер для закрытых форков. Слабости: agents + prompts + BYO LLM легко повторяемы, Strix сильнее по OSS mindshare, incumbents могут встроить agentic validation в существующие AppSec-платформы, а без proprietary dataset/benchmark/customer feedback loop защитимость низкая.

Модели монетизации
  • Managed scans / AI-assisted pentest
  • Enterprise self-hosted edition/support
  • Dual licensing
  • Workflow marketplace с платными playbooks
  • Bug bounty revenue share
  • Compliance reporting add-on
  • Private cloud / air-gapped deployment
  • Консалтинг и кастомные security workflow
Что нужно, чтобы сделать продукт
  • Auth/RBAC/SSO: README прямо говорит, что backend не включает application authentication.
  • Tenant isolation и безопасный sandbox: сейчас agents run as root в containers с writable repo copies и direct internet access.
  • Enterprise deployment story: VPC, private runners, audit logs, secrets handling, policy engine.
  • CI/CD и PR workflow: merge gates, GitHub/GitLab comments, severity gates.
  • Cost controls: budget limits по LLM, прогноз цены скана, per-agent usage.
  • Benchmark accuracy: precision/recall, false-positive rate, comparison vs Semgrep/CodeQL/Snyk/Strix.
  • Workflow library: готовые проверенные playbooks под конкретные stacks и vulnerability classes.
  • Product security: threat model есть, но нужны hardening, default auth и безопасные defaults.
  • Trust/compliance: SOC 2, DPA, security whitepaper, customer references.
⚖ ЛИЦЕНЗИЯ · МОЖНО ЛИ КОММЕРЦИАЛИЗИРОВАТЬ
AGPL-3.0 коммерческое использование не запрещает: можно использовать, модифицировать и продавать услуги. Но если делать SaaS/сетевой сервис на модифицированной версии, AGPL обычно требует предоставить пользователям исходный код соответствующей версии. Закрытые proprietary derivatives и закрытый SaaS-форк — high-severity legal risk. Для самого автора это менее проблемно при владении copyright и возможности dual-license; для внешнего бизнеса на базе репозитория — существенное ограничение.
Риски и подводные камни
ВЫСОКИЙЛИЦЕНЗИЯ
AGPL-3.0 ограничивает закрытые деривативы и SaaS-модификации: нужен legal review или commercial license от автора.
ВЫСОКИЙПРОЧЕЕ
Операционная безопасность запуска агентов слабая для enterprise defaults: root containers, интернет-доступ, writable repo copies, нет application authentication.
ВЫСОКИЙКОНКУРЕНЦИЯ
Сильная конкуренция со стороны Strix, Snyk, Semgrep, GitHub, GitLab, Aikido, Mobb и Checkmarx.
СРЕДНИЙСЛАБЫЙ РОВ
Точность AI findings и воспроизводимость PoC должны быть доказаны; security buyers не примут высокий false-positive rate.
СРЕДНИЙПРОЧЕЕ
LLM cost unpredictability: BYO model снижает риск для Kritt, но усложняет UX и прогноз стоимости скана.
СРЕДНИЙЗАВИСИМОСТЬ ОТ АВТОРА
Проект очень молодой, около 6 контрибьюторов; API, UX и security posture могут быстро меняться.
СРЕДНИЙЮР. СЕРАЯ ЗОНА
Dual-use / misuse: bug bounty и pentest automation требуют scope controls, logging, policy и disclaimers.
СРЕДНИЙПРОЧЕЕ
Непроверенная enterprise-покупаемость: ранние звёзды не равны procurement readiness; нужны кейсы, SOC 2 и references.

Достоверность разбора

УВЕРЕННОСТЬ · СРЕДНЯЯgpt-5.5 · 2026-08-03 · ОКНО 1D
Оговорки / что не проверено
  • Коммерческая часть и OSS-аналогов структурировал из уже собранного разбора; новый веб-поиск не выполнялся.
  • Часть pricing/scale цифр по коммерческим аналогам в исходном разборе не имела двух независимых подтверждений; поэтому confidence не high.
  • Snyk customer count и funding взяты из аналитического/неофициального источника Sacra, точность ограничена.
  • Aikido valuation и funding указаны как secondary source, не как подтверждённая вендором метрика.
  • GitHub developer counts и Fortune 100 claims взяты из GitHub/Octoverse pages, но в собранном тексте были разные формулировки 180M+ и 150M+ developers.
  • Масштаб SonarQube, DeepSource, CodeRabbit, Checkmarx в собранном анализе численно не подтверждён.
  • Оценки рынков AppSec/SAST из ResearchAndMarkets приведены из собранного анализа; отдельная независимая верификация здесь не выполнялась.
  • Звёзды OSS-аналогов и цены коммерческих продуктов зафиксированы на момент исходного анализа и могут быстро измениться.
  • Выводы о moat, capture, enterprise readiness и коммерческом потенциале являются аналитической оценкой, а не подтверждённым фактом.
  • Юридический вывод по AGPL-3.0 является практическим ориентиром, не юридической консультацией.
ИСТОЧНИКИ (34)

Why This Is A Finding

Kritt-ai/open-kritt собрал 7 звёзд за окно, тогда как у автора всего 36 подписчиков — эффективная аудитория ≈ 408. Это даёт surprise-индекс 0.0156 (звёзды относительно охвата автора, а не в абсолюте). Удержание форков 0.0% и 0 внешних контрибьюторов отделяют реальный инструмент от разовой вспышки. Акселерация положительная — рост ещё не выдохся.

METRICS IN CONTEXT

MEDIAN ACROSS ALL 4907 FINDINGS · Δ vs MEDIAN · PERCENTILE = SHARE RANKED BELOW
METRICVALUEMEDIANΔ MEDPERCENTILE
SCORE0.000.00+0.00ABOVE 70%
VELOCITY7.0010.00-3.00ABOVE 29%
RETENTION0.0%0.0%0.0 PPABOVE 0%
FORKS321446-125ABOVE 44%
SURPRISE0.020.01+0.01ABOVE 66%