Деньги в теме есть: AppSec и SAST рынки растут, а конкуренты продают от $20–$40/dev/mo до $4k–$5k+ за assessment/scan.
ЗАХВАТ39
Удерживать ценность трудно: рядом Strix, Semgrep, CodeQL, Nuclei, Snyk, GitHub, GitLab; prompts/workflows и BYO LLM легко копируются.
ДОСТУП46
Для автора доступ хороший за счёт уже продаваемых scans; для сторонних форков AGPL-3.0, отсутствие auth и root containers создают серьёзные ограничения.
«Потенциал топят слабая защищаемость дифференциации, AGPL и enterprise-hardening риски.»
Рыночный анализ · Обзор
open·kritt — self-hosted платформа, которая оркестрирует AI-агентов для поиска, проверки, дедупликации и ранжирования реальных уязвимостей в коде.
Application Security / AI security research orchestration / agentic vulnerability discoveryЗРЕЛОСТЬ · ЭКСПЕРИМЕНТ
Проект разбивает security research на небольшие управляемые задачи, запускает их параллельно через AI-агентов и собирает результаты в единый список findings. Он поддерживает workflow/playbook-подход, post-scripts для валидации и PoC, ранжирование severity и дедупликацию. Это ближе к AI-assisted bug bounty / security research orchestration, чем к классическому rule-based SAST.
Какую боль решает
Решает боль шумного и нестабильного подхода «дать LLM весь репозиторий и попросить найти баги»: вместо поверхностных или галлюцинированных результатов делает анализ более фокусным, повторяемым, проверяемым и пригодным для triage.
Сценарии использования
+Bug bounty / security research: прогнать репозиторий программы через набор playbook’ов и получить кандидатов на репорт с PoC.
+Internal AppSec review: перед релизом просканировать backend/frontend/зависимости на классы уязвимостей вроде auth bypass, IDOR, SSRF и injections.
+Создание повторяемых security-playbook’ов: команда фиксирует prompts, rankers и validation scripts вместо ad-hoc ручного анализа.
+BYO-model / приватный анализ кода: запуск локально с Codex/Claude Code/OpenAI/Anthropic/OpenRouter без обязательной отправки кода в SaaS Kritt.
+Триаж находок: объединение дубликатов, severity ranking и подготовка отчётов.
Целевой пользователь
Security researchers, bug bounty hunters, AppSec-инженеры и security-minded разработчики; потенциально — команды, которым нужен self-hosted AI-SAST/pentest workflow.
Self-hosted AI pentesting platform с Web UI, 22-phase methodology, DAST, browser automation, reports, Discord/Telegram; больше про external/app pentest, чем про prompt-workflow над кодом.
Multi-agent adversarial code review skill для Claude Code/Cursor/Codex CLI и др.; ближе к PR/code-review, чем к полноценной платформе security research.
Позиционирование
open·kritt — ранний нишевый догоняющий в быстро формирующейся категории AI-agent vulnerability discovery: есть сильный narrative вокруг bug bounty know-how и workflow builder, но Strix выглядит OSS-лидером по mindshare, а Semgrep/CodeQL/Nuclei доминируют в смежных зрелых категориях.
Integrated DevSecOps: SAST, SCA, DAST, vuln management, compliance; AI credits for agentic workflows.
GitLab — публичная компания; в рамках собранного анализа использовались pricing/feature data из официальной страницы, без отдельного подтверждения revenue.
Free$0/user/mo
Premium$29/user/mo annually
Ultimatecustom pricing
Duo Agent Platform$1 per GitLab Credit; Premium включает $12 credits/user/month, Ultimate $24 credits/user/month
Enterprise AppSec: SAST, SCA, DAST, IaC, API Security, AI Security и ASPM.
Масштаб численно не подтверждён в найденной pricing page.
Essentialscustom quote
Professionalcustom quote
Enterprisecustom quote
AWS Marketplace CxOne Start with SAST$1,035/license/year
Текущая монетизация проекта
Да, сам проект/автор уже монетизирует направление: kritt.ai продаёт managed scanning service — Single Scan за $5,000 per scan до 200,000 LOC, 5-Scan Pack за $17,500, Enterprise custom с continuous coverage, CI/CD integrations, triage и custom LOC/SLA. Terms указывают CONTROLZ SECURITY RESEARCH LTD, doing business as kritt.ai; open-source проект выглядит не хобби, а воронкой и доказательством компетенции для платных security scans.
Коммерческий потенциал
ПОТЕНЦИАЛ · СРЕДНИЙ
Заработать можно, но лучше не как ещё один горизонтальный open-source SAST SaaS, а как service-led / expert-led security research продукт: managed scans, enterprise self-hosted deployments, custom workflow packs, SLA, triage, отчёты и support. Для автора Kritt потенциал medium, для внешнего форка/стартапа на базе кода — low-to-medium.
Спрос и рынок
Спрос высокий: широкий Application Security market в собранном анализе оценён ResearchAndMarkets в $38.928B в 2025 → $68.840B в 2030 при 12.08% CAGR; более узкий SAST market — $0.55B в 2025 → $1.89B в 2031 при 22.82% CAGR. Реальный addressable market для open·kritt уже: AI-assisted security research, automated pentest / bug bounty automation, SAST triage + validation и self-hosted AppSec для команд, не желающих отправлять код в SaaS.
Ров / защищённость
Ров пока слабый, но усиливаемый. Текущая защита — репутация команды и заявленные $1.5M+ bug-bounty payouts под именем Blockian, накопленные workflows/validation patterns, опыт превращения LLM-output в validated findings и AGPL как барьер для закрытых форков. Слабости: agents + prompts + BYO LLM легко повторяемы, Strix сильнее по OSS mindshare, incumbents могут встроить agentic validation в существующие AppSec-платформы, а без proprietary dataset/benchmark/customer feedback loop защитимость низкая.
Модели монетизации
+Managed scans / AI-assisted pentest
+Enterprise self-hosted edition/support
+Dual licensing
+Workflow marketplace с платными playbooks
+Bug bounty revenue share
+Compliance reporting add-on
+Private cloud / air-gapped deployment
+Консалтинг и кастомные security workflow
Что нужно, чтобы сделать продукт
+Auth/RBAC/SSO: README прямо говорит, что backend не включает application authentication.
+Tenant isolation и безопасный sandbox: сейчас agents run as root в containers с writable repo copies и direct internet access.
AGPL-3.0 коммерческое использование не запрещает: можно использовать, модифицировать и продавать услуги. Но если делать SaaS/сетевой сервис на модифицированной версии, AGPL обычно требует предоставить пользователям исходный код соответствующей версии. Закрытые proprietary derivatives и закрытый SaaS-форк — high-severity legal risk. Для самого автора это менее проблемно при владении copyright и возможности dual-license; для внешнего бизнеса на базе репозитория — существенное ограничение.
Риски и подводные камни
ВЫСОКИЙЛИЦЕНЗИЯ
AGPL-3.0 ограничивает закрытые деривативы и SaaS-модификации: нужен legal review или commercial license от автора.
ВЫСОКИЙПРОЧЕЕ
Операционная безопасность запуска агентов слабая для enterprise defaults: root containers, интернет-доступ, writable repo copies, нет application authentication.
ВЫСОКИЙКОНКУРЕНЦИЯ
Сильная конкуренция со стороны Strix, Snyk, Semgrep, GitHub, GitLab, Aikido, Mobb и Checkmarx.
СРЕДНИЙСЛАБЫЙ РОВ
Точность AI findings и воспроизводимость PoC должны быть доказаны; security buyers не примут высокий false-positive rate.
СРЕДНИЙПРОЧЕЕ
LLM cost unpredictability: BYO model снижает риск для Kritt, но усложняет UX и прогноз стоимости скана.
СРЕДНИЙЗАВИСИМОСТЬ ОТ АВТОРА
Проект очень молодой, около 6 контрибьюторов; API, UX и security posture могут быстро меняться.
СРЕДНИЙЮР. СЕРАЯ ЗОНА
Dual-use / misuse: bug bounty и pentest automation требуют scope controls, logging, policy и disclaimers.
СРЕДНИЙПРОЧЕЕ
Непроверенная enterprise-покупаемость: ранние звёзды не равны procurement readiness; нужны кейсы, SOC 2 и references.
+Коммерческая часть и OSS-аналогов структурировал из уже собранного разбора; новый веб-поиск не выполнялся.
+Часть pricing/scale цифр по коммерческим аналогам в исходном разборе не имела двух независимых подтверждений; поэтому confidence не high.
+Snyk customer count и funding взяты из аналитического/неофициального источника Sacra, точность ограничена.
+Aikido valuation и funding указаны как secondary source, не как подтверждённая вендором метрика.
+GitHub developer counts и Fortune 100 claims взяты из GitHub/Octoverse pages, но в собранном тексте были разные формулировки 180M+ и 150M+ developers.
+Масштаб SonarQube, DeepSource, CodeRabbit, Checkmarx в собранном анализе численно не подтверждён.
+Оценки рынков AppSec/SAST из ResearchAndMarkets приведены из собранного анализа; отдельная независимая верификация здесь не выполнялась.
+Звёзды OSS-аналогов и цены коммерческих продуктов зафиксированы на момент исходного анализа и могут быстро измениться.
+Выводы о moat, capture, enterprise readiness и коммерческом потенциале являются аналитической оценкой, а не подтверждённым фактом.
+Юридический вывод по AGPL-3.0 является практическим ориентиром, не юридической консультацией.
Kritt-ai/open-kritt собрал 7 звёзд за окно, тогда как у автора всего 36 подписчиков — эффективная аудитория ≈ 408. Это даёт surprise-индекс 0.0156 (звёзды относительно охвата автора, а не в абсолюте). Удержание форков 0.0% и 0 внешних контрибьюторов отделяют реальный инструмент от разовой вспышки. Акселерация положительная — рост ещё не выдохся.