
Hogyan hoztuk létre a Trail of Bits AI-központú megoldást (eddig)
FORRÁS
The Trail of Bits Blog
DATE
READ
14 perc olvasás
Ez a cikk megosztja Trail of Bits egy AI biztonsági konferencián tartott előadásból szerzett betekintést, amely részletesen írja le, hogyan változtatta meg az AI használati megközelítését. Egy évvel ezelőtt csak 5% …
Ez a bejegyzés egy olyan előadásból készült, amelyet a [un]prompted, az AI biztonsági szakemberek konferenciáján tartottam. Köszönet Gadi Evronnak, hogy meghívott az előadásra. Az alábbiakban megtekintheti a felvett prezentációt, vagy letöltheti a diákat. A legtöbb vállalat ChatGPT licencet osztogat, és várja a termelékenységi számok elmozdulását. Mi ehelyett egy rendszert építettünk. Egy évvel ezelőtt a Trail of Bits körülbelül 5%-a támogatta AI kezdeményezésünket. A másik 95% passzívan szkeptikus volt vagy aktívan ellenállt. Ma 94 plugin, 201 készség, 84 specializált ügynök áll rendelkezésünkre, és a megfelelő projektek során AI-támogatott auditoraink heti 200 hibát találnak. Ez a bejegyzés az a játékterv, amellyel elértük ezt. A legtöbb részét nyílt forráskódúvá tettük, így ma ellophatja. Egy friss Fortune cikk arról számolt be, hogy a National Bureau of Economic Research egy 6,000 vezető körében végzett tanulmánya az Egyesült Államokban, az Egyesült Királyságban, Németországban és Ausztráliában azt találta, hogy az AI-nak nincs mérhető hatása a foglalkoztatásra vagy a termelékenységre. A vezetők kétharmada azt mondta, hogy használ AI-t, de a tényleges használat hetente 1,5 óra volt, és a cégek 90%-a nulla hatásról számolt be. A közgazdászok ezt az új Solow-paradoxonnak nevezik, Robert Solow 1987-ben azonosított mintázatára utalva: “a számítógép korát mindenhol látni lehet, de a termelékenységi statisztikákban nem.” Az AI működik. A legtöbb vállalat rosszul használja. Eszközöket adnak az embereknek anélkül, hogy megváltoztatnák a rendszert. Ez a különbség az AI-támogatott és az AI-eredeti között. Az egyik egy eszköz, a másik egy operációs rendszer. Mit is jelent valójában az “AI-eredeti”? Az “AI-eredeti” kifejezést sokszor használják. Az én megközelítésemben három szint létezik: az AI-támogatott az, ahol szinte mindenki kezdi. Hozzáférést adsz az embereknek a ChatGPT-hez vagy Claude-hoz. Ezt használják e-mailek megfogalmazására, sablonok generálására, dokumentumok összefoglalására. Ez egy termelékenységi eszköz. A szervezet nem változik. A munkafolyamatok nem változnak. Csak egy kicsit gyorsabban csinálod a dolgokat. Az AI-tamogatott ott kezdődik, ahol a munkafolyamatok újra tervezésébe kezdesz. Már nem csupán az AI-t használod eszközként. Ügynököket állítasz be a folyamatba, megváltoztatva a munka áramlását. Talán az AI végzi az első ellenőrzést egy kód elemzésében, és az ember a másodikat. A folyamat maga más. Az AI-eredeti a strukturális átalakulás. A szervezet a legalapvetőbb szinten úgy van megtervezve, hogy az AI központi résztvevő. Nem egy eszköz, amit felkapsz, hanem egy csapattag, aki mindig jelen van. Az ismeretkezelésed, a szállítási modell, a szaktudásod mind arra van tervezve, hogy az ügynökök fogyasztani és amplifikálni tudják. A Trail of Bits-nél ez konkrétan azt jelenti: a biztonsági szakértelmünk összeadódik mint kód. Minden egyes projekt, amit végzünk, a készségek és munkafolyamatok, amelyeket létrehozunk, gyorsabbá teszik a következő projektet. Minden mérnök 14 éves audit tudás alapján épült specializált ügynökök arzenáljával dolgozik. Ez nem azt jelenti, hogy “AI-t használunk.” Ez azt jelenti: “Az AI a csapatrésze.” Amit az emberek valójában ellenállnak Amikor először elindítottam ezt a kezdeményezést a Trail of Bits-nél, hihetetlen mennyiségű ellenállást tapasztaltam. A technológiai elfogadás tanulmányai következetesen ugyanazt mutatják: a probléma soha nem a szoftver. Az emberek hajlandóságának hiánya, hogy elfogadják, hogy valami más jobb lehet, mint az intuitív érzéseik. Négy konkrét pszichológiai akadályt kellett megértenem, mielőtt kijelenthettem egy működő rendszert. Önfejlesztő elfogultság. Felnagyítjuk a saját ítéletünket. Paul Meehl és Robyn Dawes megmutatták, hogy ha megfogod azokat a változókat, amelyeket egy szakértő mond, hogy használ, és építesz egy durva lineáris modellt, a modell jobban teljesít, mint a szakértő. Nem azért, mert okosabb, hanem mert minden alkalommal ugyanazokat a súlyokat alkalmazza. Te nem. Néhány nap rosszullét vagy elterelés miatt sosem veszed észre, mert a győzelmeidért te vagy a felelős, a hibáidért pedig a külső tényezőket hibáztatod. Ez a rangidőssel egyre rosszabb. Minél tapasztaltabb vagy, annál inkább megbízol a megérzéseidben, és annál kevésbé hiszed, hogy egy gép jobban teljesíthet. Ahogy Jonathan Levav megfogalmazza: minél egyedibbnek érzed magad, annál inkább ellenállsz annak, hogy egy gép döntsön helyetted. Identitásfenyegetés. Egy tanulmányban a kutatók kétféle módon mutattak be egy konyhai automatizálási eszközt: “elvégzi a főzést” és “segít jobban főzni”. Azok az emberek, akik szakácsnak tartották magukat, elutasították az első keretet, és elfogadták a másodikat ugyanarra az eszközre. Van egy szimbolikus dimenzió is: az emberek nem akarják, hogy robotok tetováljanak (emberi kézművesség), de elmennek egy tetoválás eltávolító robotra (instrumentális, nincs szimbolika). A biztonsági auditálás szimbolikus munka. Az AI, amely a készséget helyettesíti, támadásnak tűnik a lényed ellen. Az elfogadhatatlan a tökéletlenségre. Dietvorst és munkatársai egy tanulmányt végeztek, ahol a résztvevők látták, ahogy egy algoritmus jobban teljesít, mint egy emberi előrejelző. De miután az algoritmus egy hibát vétett, elhagyták azt és visszatértek az emberhez, annak ellenére, hogy az ember demonstrálhatóan rosszabb volt. Elfogadjuk a saját hibáinkat, de nem a gépéit. Követésük felfedezte a megoldást: hagyjuk, hogy az emberek módosítsák az algoritmust. Még egy állítható paraméter is elegendő volt a vonakodás leküzdésére. Átláthatóság. Egy 2021-es tanulmány a Nature Human Behaviour folyóiratban megállapította, hogy az emberek szubjektív megértése az emberi ítéletnek magas, míg az AI ítélete alacsony, de az objektív megértés mindkettőre közel nullához közeli. Az emberek úgy érzik, értik, hogyan diagnosztizál egy orvos, de magyarázni nem tudják. Az emberi megértés hiányának érzése megöli a kontroll érzetét. Azok a megoldások, amelyek valójában működtek A rendszert a ellenállás köré terveztük, nem pedig ellene. Azok a megoldások, amelyek valóban működtek Az önfejlesztő elfogultság ellen maturity matrixot készítettünk. Senki sem szereti, ha azt mondják, hogy az 1-es szinten van. De ez a lényeg: nem érvelhetsz azzal, hogy már elég jó vagy, ha van egy látható létra. Konkrétabbá teszi a beszélgetést, mint “nem gondolom, hogy az AI hasznos.” Szociális bizonyítékot is teremt. Amikor a 2-es vagy 3-as szinten látják a kollégákat, a passzív többség elkezd mozdulni. Az identitásfenyegetés ellen soha nem kértük senkit, hogy álljon le szakértőként. Új módot adtunk nekik, hogy kifejezzék ezt az identitást. Amikor egy tapasztalt auditor ír egy állandó időelemzési készséget, nem helyettesítik. Tartósabbá válnak. A szakértelmük kódolt és újra felhasználható. Ez egy identitásjavítás, nem fenyegetés. A maturity matrix ezt megerősíti: a 3-as szint nem az, hogy “a legtöbbet használja az AI-t.” Hanem “új módszereket talál ki, eszközöket épít.” A szakértő identitása átkerül a “nem szükségem az AI-ra” -ról a “én vagyok az, aki az AI-t veszélyessé teszi” -ra. Az elfogadhatatlan a tökéletlenségre, jelentős befektetést eszközöltünk a módok csökkentésére, ahogyan az AI kínos módon kudarcot vallhat. Az alapvető piacon nincs véletlenszerű plugin hátsó ajtókkal. A sand-boxolás azt jelenti, hogy a Claude Code nem törölheti véletlenül a munkádat. A biztonsági keretek és a lágyabb megoldások azt jelentik, hogy kevesebb “az AI butaságot csinált” történet terjed a Slackben. Ha valakinek az első AI tapasztalata rossz, hónapokig elvesztetted. Az átláthatóság érdekében egy AI Kézikönyvet írtunk, amely mindent kézzelfoghatóvá tett: itt van, ami jóváhagyott, itt van, ami nem, itt vannak a kivételek, hogy kitől kérdezzünk. Világos szabályok helyreállították a kontroll érzését. És mindezek mögött: láthatóvá és gyorsává tettük az elfogadást. A halasztott előnyök megölik az elfogadást. Ha a beállítás egy órát vesz igénybe, és az első eredmény közepes, megerősítetted minden szkeptikus előítéletét. Másolható konfigurációk, egypontos beállítás, egységesített eszközlánc, mind úgy tervezve, hogy az első tapasztalat gyors és jó legyen. És a vezérigazgató első lépése fontosabb, mint amit az emberek gondolnak. Az passzív 50% azt figyeli, hogy a vezetőség mit csinál, nem hogy mit mond. Az operációs rendszer modell Íme a tényleges rendszer, amelyet építettünk. Hat részből áll, mindegyik arra lett tervezve, hogy foglalkozzon az előbb említett akadályokkal: Akadály Fő probléma Amit építettünk Önfejlesztő elfogultság “Már elég jó vagyok” Maturity Matrix látható szintekkel és valós következményekkel Identitásfenyegetés “Az AI helyettesíti, aki vagyok” Készségkonyvtár + hackathonok, amelyek jutalmazzák az építést, nem csak a használatot Elfogadhatatlan a tökéletlenségre Egy rossz élmény = hónapok elveszve Gondozott piac, sandboxing, biztonsági keretek Átláthatóság / bizalom “Nem értem, hogyan dönt” AI Kézikönyv, amely a kockázati modellt, nem csak a szabályokat magyarázza Válassz ki egy standard eszközláncot, így támogatni tudod Írd le a szabályokat, hogy a kockázati beszélgetések ne legyenek ad hoc Létrehozni egy képességlépcsőt, hogy a fejlődés elvárt, mérhető és jutalmazott legyen Szoros adoptálási sprintek futtatása, hogy a szervezet lépést tartson a kiadásokkal A tanulmányokat csomagolni újra felhasználható tárgyakba (konyvtárak, konfigurációk, sandboxok), hogy a rendszer növekedhessen Biztonságossá tenni az önállóságot a sandboxoló, biztonsági keretek, és keményített alapértékek révén Ez nem egy stratégiai diaként írtuk és adtuk át valakinek. Minden darabot mi magunk építettük, a legtöbb részét nyílt forráskódúvá tettük, és egy 140 fős cégnél valós ügyféltanulmányok során iteráltunk rajta. Szabványosítsd az eszközöket Az első lépés unalmas, de kritikus volt: standardizáltunk. Mindenkit rávezettünk a Claude Code-ra, és úgy kezeljük, mint bármely más vállalati eszközt: támogatott konfigurációk, jól ismert alapértékek, és egy világos útmutatás “így csináljuk itt.” Ha ezt a lépést kihagyod, nem építhetsz semmi mást. Végül 40 különböző munkafolyamatot kapsz, és nulla előnyhöz jutsz. Írd meg a szabályokat Írtunk egy AI Kézikönyvet. Nem azért, hogy megtanítsuk az embereknek, hogyan kell hozzászólni. Azért van ott, hogy eltávolítsa a kétértelműséget. A lényeg a használati politika: mely eszközöket hagytak jóvá, és melyeket nem, különösen érzékeny adatok esetén. A kurzor nem használható ügyfélkódon (kivéve blokklánc-projekteknél; használj inkább Claude Code-ot vagy Continue.dev-t). Ügyfélmegbeszéléseken a meeting-felvevő eszközöket nem engedélyezzük jogi mentesség alatt végzett ügyfelek számára. Most, amikor egy ügyfél megkérdezi, hogy mit használunk az ő kódalapjukon, mindenki ugyanazt a választ adja. A kézikönyv nem csak a jóváhagyott eszközök listáját tartalmazza. Magyarázza a kockázati modellt, amely minden egyes döntés mögött áll, hogy az emberek megértsék miért. Ez az, ami átláthatósági akadályt kezel: nem “csak bízz ebben,” hanem “itt van az indoklásunk.” Miután megvan a politika, biztonságosan nyomhatod a fogadást. Tegyél mérhetővé Még egy AI Érettségi Mátrixot is készítettünk, amely az AI használatát elsőosztályú szakmai képességgé teszi, mint például “tudod használni a Git-et” vagy “tudsz teszteket írni.” Trail of Bits AI Érettségi Mátrix, 2026 márciusában Nincs itt semmi légies. Ez egy létra: világos szintek, világos elvárások, egy világos útfokozat felé, és tényleges következmények, ha beragadnál. A 3-as szint kinézete a szerep függvényében változik. Egy 3-as szintű mérnök ügynökrendszereket épít, amelyek önállóan szállítanak PR-t és zárnak le ügyeket. Egy 3-as szintű értékesítési munkatárs ügynököket tud generálni, akik pipereportokat és QBR előkészületeket készítenek, anélkül, hogy összefogd a kezüket. Egy 3-as szintű auditor ügynököket futtat, akik teljes elemzési köröket végeznek és megállapításokat, triázst, valamint jelentésvázlatokat készítenek. Így elkerülheted a két kudarc módot: a vezetőség, amely megpróbálja leírni a fogadást, és a szervezet, amely “AI emberi” és az összes többiek közé esik. Hozz létre egy elfogadási motort Hackathonokat futtatunk a menedzsment rendszer részeként: rövid, célzott sprintek 2-3 nap alatt egy céllal. Ezek segítenek fenntartani a lépést, amikor az ökoszisztéma hetente változik. Claude Code Hackathon v2: Autonóm Ügynökök Egy közelmúlt belső példa: “Claude Code Hackathon v2: Autonóm Ügynökök.” A két fontos sor a következő volt: Cél: Szállítani a leginkább hatékony változásokat az AI eszközláncunkban és a nyilvános konyvtárainkban Csavar: A mérnököknek a megkerülő engedélyek módjában (teljesen autonóm ügynök, nem minden cselekvést jóváhagyni) Ez a csavar szándékos. Kényszeríti mindenkit, hogy megismerje a valós korlátokat: sandboxolás, biztonsági keretek és a munka strukturálási módjai, hogy az ügynökök sikerüljenek. Néhány tervezési választás számít itt: a nyilvános konyvtárakra összpontosítunk, így gyorsan tudunk haladni és valódi kimenetet tudunk bemutatni. A sikert tevékenységen (bejegyzett/javított ügyek, PR-k áttekintése/összeolvasztása) mérjük, nem a kódsorok számán. Mindenki párokban dolgozik, minden változást egy barát véleményez. Még a “gyors mozgás” sprintek is minőségellenőrzésben építve vannak. Capturing the work as reusable artifacts A hackathonok mozgást generálnak. De a mozgás nem halmozódik, kivéve, ha megörökíted. A legfontosabb archetipus egy készségkonyvtár. A készségek újra felhasználható, strukturált munkafolyamatok, ideális esetben példákkal, korlátokkal és a kimenet ellenőrzési módjával. Fenntartunk egy belső készségkonyvtárat a cég-specifikus munkafolyamatokhoz és egy külső készségkonyvtárat, hogy a tágabb közösség érvényesíthesse és javíthassa azt, amit csinálunk. Létrehoztunk egy gondozott piacteret is, egy “jó” helyet harmadik féltől származó készségek számára. Amint azt mondod az embereknek, “használjatok készségeket és plugineket,” véletlenszerű dolgokat telepítenek. Ez a szoftvertechnológia alapvető gondolkodása a két ügynöki eszközre: ha szeretnéd az elfogadást, biztonságos ellátási láncra van szükséged. Másolhatóvá tettük az alapértékeket. Olyan repo-t építettünk, amely központosítja a javasolt Claude Code konfigurációt, így a betanúlás nem törzsi tudás. Itt helyezzük el a jó beállításokat, a személyes ~/.claude/CLAUDE.md javasolt mintáit, és mindent, amit standardizálni akarunk. A sandboxolás lett az alapértelmezett. Ha autonóm ügynököket szeretnél, szükséged van sandboxolásra. Az emberek biztonságos sávokat kapnak: egy devcontainer lehetőség, natív macOS sandboxolás, és Dropkit. A lényeg nem az, hogy mindenki ugyanazt a sandboxot használja. A lényeg az, hogy mindenkinek legyen egy biztonságos sandboxa, és könnyen elfogadható legyen. Csökkentettük a kockázatokat. A keményített alapértékeket MDM-en keresztül erősítettük meg. Például biztonságosabb csomagkezelő alapértelmezett beállításokat vezettünk be a Jamf segítségével, beleértve a kötelező csomag visszahűtési politikákat is. A legegyszerűbb módja a kockázat csökkentésének az, ha az alapértelmezett útvonal a biztonságos útvonal. Végül összekapcsoltuk az ügynököket valós eszközökkel. Amint megvan a politika, a biztonsági keretek, a sandboxolások és a készségek, kapcsolódhatsz az ügynököket a valós eszközökhöz. Az egyik példa, amelyet közzétettünk, egy MCP kiszolgáló Slither számára. Még ha nem is érdekel a Slither konkrétan, a lényeg: az MCP belső eszközeidet olyanná alakítja, amelyet az ügynökök megbízhatóan használhatnak, és a szervezeted ellenőrizheti. Eddigi eredmények Hadd adjak néhány számot arról, amit ez a rendszer valójában produkált. A számok, amelyek felkeltették a terem figyelmét az [un]prompted rendezvényen Eszközök skálája: A belső és nyilvános készségi könyvtárainkban 94 pluginnal rendelkezünk, melyek 201 készséget, 84 specializált ügynököt, 29 parancsot, 125 szkriptet, és 414+ referenciát tartalmaznak, amelyek szakterületi szakértőséget kódolják. Ez a felhalmozódó hatás: minden egyes projekt, minden auditor, minden kísérlet hozzájárul az arzenálhoz. A szélesség számít. Vannak készségeink értékesítési ajánlatok írására, projekthetek nyomon követésére, új munkatársak betanítására, konferenciablog posztok előkészítésére és állami szerződésekről szóló jelentések szállítására. A belső könyvtár 20+ plugint tartalmaz, amelyek kifejezett sérülékenységi osztályokat céloznak: ERC-4337, merkletrees, precizitás veszteség, slippage, állapotgépek, CUDA/Rust áttekintés, egész számok matematikája Go nyelven. Mind egy-egy szakértelmet csomagol, amely korábban valakinek a fejében volt, egy olyan dologban, amit bármelyik auditor hívhat elő. Szállítási hatás: Bizonyos ügyfelek esetében, ahol a kód bázis és a terjedelem megengedik, a heti 15 hibát 200-ra növeltük. Egy auditor egy specializált ügynökök flottáját vezeti, amely párhuzamosan végez célzott elemzést az egész kód bázison, majd érvényesíti az eredményeket. Az összes hiba 20%-a, amelyet ügyfeleknek jelentünk, most már valamilyen formában AI által van felfedezve. Ezek valós ügyféltanulmányokba kerülnek. Egy auditor minden egyet érvényesít, de az AI olyan dolgokat emel ki, amelyeket az emberek elveszíthettek volna, vagy amelyekre nem volt időnk, hogy keressünk. Üzleti hatás: Értékesítési csapatunk átlagosan $8M bevételt generál munkatársanenk, szemben a konzultációs ipari referenciaértékével, amely $2-4M. Az értékesítési csapat ugyanazt a készséggyűjtemények használja ajánlatkészítéshez, versenytársi pozicionáláshoz, konferencia előkészítéshez és vezetőkbői felszólításokhoz. Ugyanaz a rendszer, ugyanaz a halmozódó hatás. És talán ez csak egy év a rendszer komoly megalapozásába. A modellek minden hónapban egyre jobbak. A készségi könyvtár hetente bővül. Nyitott kérdések Íme, amin aktívan dolgozunk, és még nincs nagyszerű válaszunk. Privát következtetés. Helyi modellekre van szükségünk költség és bizalmas információk miatt, de a nyílt modellek még nem elég jók. Még mindig van egy jelentős rés a legjobb zárt modellekhez képest a kódolási értékelésekben. Az on-prem következtetés szervereit vizsgáljuk, amelyek 230B+ modelleket futtatnak teljes precizitással. Kulcsszempont: a sebesség jobban hajtja az elfogadást, mint a képesség. Senki sem használ egy lassú modellt, akár olyan okos is. Közben az olyan privát következtetési szolgáltatók, mint a Tinfoil.sh (bizalmas számítás NVIDIA GPU-kkal, kriptográfiai szempontból hitelesíthető) egyre vonzóbbá válnak. Szövegezési injekció és ügyfélkód-védelem. Ez egy lényeges kérdés az AI használata érdekében ügyfélkódokkal. Az adat, amelyen az ügynök dolgozik, eleve hozzáférhető számára. Ma tompa eszközöket használunk: érzékeny ügyfelek jelentése nem érheti el a webhelyet. Hosszabb távon ügynök-natív héjakra is nézünk, mint a nono és agentsh, amelyek a kernel szinten érvényesítik a politikát. Politikai érvényesítés és folyamatos tanulás. A MDM-en keresztül nyomjuk a beállításokat, de még nem húzzuk vissza a jelet. A cél az, hogy az egész céget egy visszajelzési hurkká alakítsuk, amely hetente javítja az operációs rendszert. Egy lehetséges hosszú távú architektúra: egy mester MCP szerver az ügynökök és a belső erőforrások között, amelyek a politikát szerveroldalon érvényesítik. Még nem tartunk ott. A tanácsadó jövője. Ez az, ami miatt aggódom. A tanácsadói üzleti modell azt feltételezi, hogy elszámolsz az időre, és hogy ez az idő körülbelül korrelál a szakértelemmel. De amikor néhány ember oltárja másokat nagyságrendekkel felülmúl két jó ügynöki beállítással, ez a korreláció megszakad. A kérdés átalakul “mennyi időt töltött az auditor” – ról “az auditor tudta, hol kell a ügynököket beállítani, és milyen megállapítások a valósak.” Még nincs válaszunk. De a Trail of Bits által nyújtott szolgáltatások természetének valószínűleg meg kell változnia a következő 6-12 hónapban. Az audit scope, árazás, szállított anyagok, minden nyitott kérdés. Azok a cégek, akik ezt gyorsan megoldják, strukturális előnyhöz juttatják magukat, és akik továbbra is óránként számláznak, láthatták, hogy a nyereményeik sajnálatosan összehúzódnak, míg a versenytársaik kevesebb idő alatt több feladatot végeznek el. Nem várakozunk, hogy kiderüljön, melyik oldalon állunk. A másolható recept Ha másolni szeretnéd ezt, másold a rendszert, ne a specifikus eszközöket: Standardizálj egy ügynöki munkafolyamatot, amelyet támogathatsz Írj egy AI Kézikönyvet, hogy a kockázati döntések ne legyenek ad hoc Hozz létre egy képességi létrát, így a fejlődés elvárt Futtass rövid befogadási sprinteket, amelyek kényszerítik a gyakorlati használatot Minden erőfeszítést újra felhasználható tárgyakká alakítva: készségek + konfigurációk + gondozott ellátási lánc Tedd biztonságossá az önállóságot a sandboxolással + biztonsági keretek + keményített alapértelmezettekkel Eddig ezeket a dolgokat tettük, és ez már megváltoztatta azt, hogy milyen gyorsan tudunk szállítani és milyen gyorsan tudunk alkalmazkodni. Erőforrások Minden eszközünk nyílt forráskódú: trailofbits/skills - A nyilvános készségi könyvtárunk trailofbits/skills-curated - Gondozott harmadik fél készség piac trailofbits/claude-code-config - Javasolt Claude Code konfigurációk trailofbits/claude-code-devcontainer - Devcontainer sandboxolt fejlesztéshez trailofbits/dropkit - macOS sandboxolás az ügynökök számára trailofbits/slither-mcp - MCP server a Slitherhez Munkahelyet keresünk! AI Rendszermérnököt keresünk, hogy közvetlenül velem dolgozzon mindazok fejlesztésén, amiről ebben a bejegyzésben szó van, és egy Alkalmazás Biztonsági Vezetőt, hogy vezessen egy körülbelül 15 kiemelkedő teljesítményű tanácsadóból álló csapatot. Nézze meg a trailofbits.com/careers weboldalt.