一等平台优先适配:Claude Code / Codex / dsh / Kimi Code / Pi / OpenCode
Sectrend 开源战略方案
以 CleanCode SCA 为起点,借助 AI Agent 迅猛发展之势,打造全新的 AI Native 开源安全品牌—— 以「代码开源 · 全 Agent 生态集成 · 托管服务平台 · 增值数据服务」重塑全球开发者信任与商业模式。
参照样本:Semgrep 国际成熟范式 · 差异点:AI 编码 Agent 实时安全 + 安全情报数据
方案背景与总体思路
三个行业背景信号,指向"生成即检测"的新共识;由此推导出整套开源战略的总体思路与优先级任务。
AI 编码 Agent 正在改写软件开发方式——生成代码量激增、人工审阅比例骤降、无编程背景的"新型开发者"直接推送生产代码,行业普遍观察到漏洞数量与检测压力同步上升。
传统安全门禁(CI/CD 事后扫描)无法覆盖"生成即出错"的新场景;在代码生成的当下完成检测与修复,正成为全球安全工具的新共识方向。
开源正成为安全工具获取全球信任与影响力的主流路径:引擎免费、生态共建、平台变现的模式已被国际市场验证。
战略起点——以 CleanCode SCA 为起点,拓展并构建整体开源布局,借助 AI Agent 的迅猛发展势头,打造全新的开源安全品牌和平台,摆脱原有代码安全厂商的标签,成为一家 AI Native 安全公司。
平台与生态打造思路——代码开源(核心不开源)+ 全 Agent 生态集成 + 托管服务平台 + 增值数据服务。
参照样本与差异化——以国际开源安全领域的成熟范式(Semgrep 及其产品体系)为参照样本,吸收其已被验证的工程与运营实践;同时抓住 AI 编码 Agent 实时安全这一全球仍处早期的方向,形成自身特色(Agent 原生 + 安全情报数据)。
全案立场——全球视野,中国市场,独立开源品牌,商业品牌与开源品牌协同但清晰区隔。
任务优先级 — 按重要程度排序,需充分讨论后确认:
9 项任务共同构成"开源 → 商业"完整转化链路:入口开放 → 低门槛接入 → 全球化运营 → 生态扩散 → 社区沉淀 → 线下落地。MCP Server 开发并连接 SaaS 平台
开源 MCP 不仅是本地能力入口,同时作为与托管平台的连接通道(扫描结果上报、策略同步、情报拉取),打通"开源 → 商业"转化链路。
SaaS 登录支持 OAuth(GitHub / Google)
降低注册门槛、对齐国际开发者习惯,不做手机号等强绑定。
开源官网、文档、Blog 默认英文
英文为默认语言,中文版同步提供,对齐全球开发者信息习惯。
收费统一为美元
全球美元计价,不做区域分币种定价;国内价格按美元汇率换算。
Agent Plugin 多平台适配
开发 Agent 插件(AgentGuard),以 Claude Code / Codex / dsh / Kimi Code / Pi / OpenCode 为一等平台优先适配,持续扩展覆盖更多 Agent;每个平台设质量门槛。
开源 GitHub App 开发
对标 CodeRabbit 的 PR 审查体验,主打供应链安全(SCA/恶意包)与依赖升级(自动升级 PR),形成与 Dependabot/Renovate 差异化的"审查 + 供应链 + 升级"一体方案。
建立 X.com(Twitter)官方账号
以开源品牌开设 X 官方账号,作为全球公告与社区互动的第一渠道——固定发布节奏(Release 公告/技术内容/社区 Highlight),内容默认英文、中文精选同步。
建立 Discord 官方交流群
以开源品牌开设 Discord 官方服务器作为社区主阵地(公告/问答/规则贡献/off-topic 分区),英文为主、中文频道并行;与 X 和 GitHub Issue 形成"宣传推广 + 即时交流 + 反馈沉淀"三渠道分工。
筛选并参与 Agent 开发者大会
按筛选标准(受众匹配度 / 开源社区浓度 / 成本档位 / 时间窗口)评估候选大会,必要时申请赞助;作为 Agent 生态曝光、种子用户获取与黑客松联动的线下落地场景。
开源模式拆解
五个能力层逐层释放:开源项目与产品建立在本身足够优秀的基础之上,并非一开源用户就会涌入——开源层要把产品做得足够"诱人",而留住用户并形成转化的,永远是核心能力与用户体验。
能力逐层释放。开源项目与产品建立在本身足够优秀的基础之上,并非一开源用户就会涌入。开源层需要将产品做得足够"诱人",才能吸引用户试用;而最终将用户留下并形成转化的,永远是核心能力与用户体验。
最理想的体验:用户通过 OAuth 登录 SaaS、订阅服务($XX/月)即获得所需服务,无需过多选型、配置、部署。
☁️ ① SaaS 平台 — 核心能力与变现载体
这是开源产品的核心与变现载体。所有开源项目(Agent、插件、SKILL)最核心的能力均由 SaaS 平台提供,而非内置在开源项目中。
基本流程:插件/Agent/SKILL → MCP Server → OAuth(GitHub/Google)→ SaaS 平台。
SaaS 平台也是提升用户体验的重要入口:最理想的方式是用户通过 OAuth 登录 SaaS,订阅服务($XX/月)即可获得所需服务。
🧠 ② AI 能力 — 差异化与溢价
以 Agent Plugin 为切入点,将能力通过 Agent 透传给用户,主打用户体验和实际使用效果:
时机:在 Agent 写入文件的当下扫描,而非 PR/CI 事后——"生成即拦截";
机制:hooks 强制每次写文件都触发扫描(不依赖 Agent 自觉)+ MCP 工具供 Agent 自主查询与修复 + skills 引导;
闭环:发现问题 → 引导 Agent 重写代码直到检测干净,或由人显式忽略——把人工介入降到最低;
覆盖:多 Agent 矩阵(Claude Code / Codex / dsh / Kimi Code / Pi / OpenCode)+ 通用 MCP 客户端;
纵深:网络层恶意依赖拦截(安装前阻断)、企业级强制部署(MDM/OAuth);
判断:该方向全球尚处早期(发布 2 个月、无开源许可、规则集尚不可配置),是新兴赛道的窗口期,值得作为布局重点。
🧩 ③ 开源插件生态 — 获客入口
目前 Agent 插件生态已初具规模,dsh 更是打出"一切皆插件"的口号。一个 Agent 插件的基本组成部分为:MCP Server(接入线上能力)、Skill(本地约束与能力使用说明书)、Hook(生命周期触发点)。
插件本体需要开源,相关能力需要与同类产品做出差异,并尽可能多地适配各类 Agent 矩阵(Claude Code / Codex / dsh / Kimi Code / Pi / OpenCode)。
在技术大会、社区活动等渠道推广插件时,需强调其开源属性与免费性,吸引用户试用。
📊 ④ 用户反馈与数据 — 用户驱动
开源、免费、低门槛使用的目的,是吸引用户反馈与数据,从而优化产品功能、提升用户体验满意度。
需要建立完善的用户反馈机制,包括但不限于:用户问题反馈、用户建议、用户评价等。
需要建立完善的数据筛选与分析能力,将收集到的反馈与采集的信息真正转化为有价值的信息,从而指导产品功能优化与用户体验提升。
🛡️ ⑤ 企业服务与支持 — 护城河(以 toC 的模式支持 toD/toB)
这是目前企业收入的主要部分,需要继续完善,不能因为发展开源而影响原有企业服务。
目标蓝图:开源产品矩阵
四层产品矩阵纵览——从开源的获客与生态,到托管平台的变现主体,再到 AI 能力的溢价差异化与情报数据的护城河,逐层构筑完整的开源商业闭环。
L1 开源层
GitHub 主阵地 · 全球免费 · 独立开源品牌
网页试玩 · 在线试用
开源 PR 审查 · 供应链安全 · 依赖升级 PR
对接 AI Agent 生态 · 连接 SaaS 平台通道
L2 托管平台层
全球 SaaS · 商业品牌
L3 AI 能力层
付费差异化
L4 情报数据层
差异化增值
OSV 格式漏洞 / 投毒数据公开 — 生态贡献,赢公信力
实时安全情报流 · 恶意包拦截规则订阅(独立变现)
组件依赖链(明确耦合关系)
Agent 工具调用(扫描触发、findings 查询、修复上下文)
扫描 / 查询 / 修复工具,由 MCP 暴露
托管扫描 · 情报 · 策略 · 结果上报
各层职责与协同
| 层 | 定位 | 主要职责 | 品牌归属 |
|---|---|---|---|
| L1 开源层 | 获客与生态 | 全球开发者触达、规则共建、Agent 多平台适配(一等平台优先);开源 GitHub App(PR 审查 + 供应链安全 + 依赖升级);MCP Server 同时作为连接 SaaS 平台的通道 | 开源品牌(独立) |
| L2 托管平台 | 变现主体 | 规模化扫描、治理、合规、供应链防护 | 商业品牌 |
| L3 AI 能力层 | 溢价与差异化 | AI 修复、企业管控面 | 商业品牌 |
| L4 情报数据层 | 护城河与增值 | 数据公开获公信力、商业情报变现 | 双品牌 |
开源组件的定位说明
① Agent 插件 — 多 Agent 适配(一等平台优先,质量门槛控制)
逐一实现"安装(hooks/MCP/skills)→ 写入即扫描 → 修复闭环"全链路。
按适配矩阵分批接入。
- ◆质量保证(质量门槛):每个平台发布前必须通过冒烟测试套件(安装、触发扫描、findings 回灌、重写闭环、卸载)与 QA 矩阵(平台版本 × 语言 × 场景)验收;适配一个、验收一个、发布一个——覆盖广度以质量通过为前提,宁缺毋滥。
- ◆依赖关系:AgentGuard 的 Agent 工具调用依赖 MCP Server(扫描/查询/修复工具由 MCP 暴露);MCP Server 的平台能力(情报/策略/上报)依赖 SaaS 平台(详见依赖链)——AgentGuard 不直接对接平台。
② 开源 GitHub App — 对标 CodeRabbit 的审查体验,主打供应链安全与依赖升级
定位:以开源方式提供 CodeRabbit 式的 PR 自动审查体验,但能力重心放在供应链安全与依赖升级:
PR 变更中的新增/变更依赖自动进行 SCA 扫描(已知漏洞、恶意包、许可风险),以 PR 评论/检查(Checks)形式给出结论与修复建议。
自动创建依赖升级 PR(对标 Dependabot/Renovate),但升级建议结合漏洞情报排序(先升有漏洞的、再升常规的),并附变更说明与测试建议。
- ◆AI 审查辅助:对供应链相关变更给出语义级解释(为何升级、破坏性变更提示),不替代人审、只提供弹药。
- ◆开源与商业化边界:App 本体完全开源(GitHub Marketplace 公开安装,社区可自托管);企业级能力(批量升级策略、自动合并门禁、与平台策略联动、情报优先级)接入商业品牌平台(Team+)。
品牌与平台策略
开源品牌与商业品牌分离的价值、品牌体系设计、双品牌协同机制与 GitHub 主阵地的平台运营。
开源品牌与商业品牌分离的价值
社区中立感与归属感
开发者参与开源项目,认同的是项目本身。独立品牌让社区感觉"这是大家的项目",而不是"某公司的市场工具",这是贡献意愿的基础。
国际信任建设
独立品牌 + 英文运营 + 项目透明披露(声明发起与资助方),比直接以商业品牌面向国际社区更易建立信任,降低"厂商推销"的天然戒备。
风险隔离
开源社区的高频讨论、漏洞披露、版本争议等声誉波动,不会直接冲击商业品牌;商业品牌的商务争议也不会反噬社区——两个品牌各担其责。
双品牌漏斗协同
开源品牌负责获客与口碑,商业品牌负责变现与企业信任——开源品牌把用户带到产品门口,商业品牌完成成交与续约。
人才与生态吸引力
独立品牌更易吸引国际贡献者、合作方与未来生态组织(而非"给某公司打工"的观感)。
品牌体系设计
| 要素 | 设计建议 |
|---|---|
| 开源品牌名 | 需要独立品牌名,与 Sectrend 商业品牌区隔。 |
| 视觉体系 | 独立 logo、配色与设计语言,与 Sectrend 视觉区隔但不冲突(可保留弱关联元素)。 |
| 商标 | 商标由 Sectrend 持有,通过品牌使用准则授权社区与生态使用(保护品牌不被滥用,同时允许合规使用)。 |
| 域名 / 官网 | 开源项目独立域名与文档站:默认英文,提供中文版,与 sectrend.com.cn 分离。 |
| GitHub 组织 | 使用开源品牌命名组织(如 github.com/cleancode-oss),不用公司名。 |
| 透明度声明 | 项目首页与 README 明示"项目由 Sectrend 发起并资助"——独立不等于隐身,透明是信任基础。 |
双品牌协同机制
商业官网设"开源项目"入口;开源文档站设"企业版/托管平台"入口——自然转化,不硬广。
技术内容以开源品牌署名;行业/商业内容以商业品牌署名;联合发布时双署名。
社区活动用开源品牌主办,企业活动用商业品牌主办,必要时联办。
开源品牌不承接销售(避免社区反感);商业品牌不参与社区日常运营(避免厂商化观感)。
平台运营(GitHub 主阵地 + 社区三渠道)
语言策略:官网、文档、Blog 默认英文,中文版同步提供(双语发布流程纳入常规节奏);治理文件(README / CONTRIBUTING / CODE_OF_CONDUCT / SECURITY.md)默认英文、提供中文版。
以开源品牌开设,内容默认英文、中文精选同步。
英文为主、中文频道并行。
Slack 作为企业/商业用户沟通渠道(商业品牌侧),与开源社区 Discord 定位区分。
年度 KPI
2026-09-01 ~ 2027-08-31 · 从 0 到 1 搭建 Sectrend 开源体系,以独立开源品牌切入 AI 编码 Agent 实时安全赛道,完成「开源获客 → SaaS 变现」闭环验证。
核心使命
从 0 到 1 搭建 Sectrend 开源体系,以独立开源品牌切入 AI 编码 Agent 实时安全赛道,完成 「开源获客 → SaaS 变现」闭环验证。
完成开源发布前置准备,实现 v0.0.1 发布,验证「Agent 原生安全」产品可行性,建立社区冷启动基础。
从「首发验证」进入「规模化增长」,产品走向稳定可用,社区从冷启动进入自增长。
社区规模增长,商业化进入正循环,品牌成为赛道认知代表。
社区自治机制成熟,商业化体系完善,生态形成飞轮。
前 3 个月 · 地基期(2026-09-01 ~ 2026-11-30)
目标:完成开源发布的全部前置准备,实现 v0.0.1 发布,验证「Agent 原生安全」产品可行性,建立社区冷启动基础。
本月原则:不做任何产品发布与对外公开,聚焦「摸清家底、建好班子、定好盘子」,为第 2 月 MVP 开发和第 3 月全球首发打下坚实基础。
| 维度 | 关键动作 | 里程碑 | 输出物 | 量化 KPI |
|---|---|---|---|---|
| 团队融入 | ① 与开源相关团队成员沟通,了解角色、能力、工作方式与痛点; ② 与相关部门负责人对齐开源战略预期与协作边界; ③ 建立开源项目协作流程(Issue/PR/Review/Release 规范、沟通渠道、会议节奏) |
9/5 前 | 团队协作手册 + 沟通机制 | 协作手册 1 份 |
| 产品摸底 | ① 深度体验现有全产品线; ② 代码库摸底; ③ 与核心研发对齐技术架构,输出可开源性评估 |
9/12 前 | 产品技术分析报告 + 开源范围界定 | 报告 1 份;明确「可开源 / 需重构 / 核心不开源」三类清单 |
| 竞品调研 | ① Semgrep 全产品线深度拆解(引擎 / 规则 / SaaS / Guardian / MCP / 定价); ② CodeRabbit、Dependabot、Renovate、Snyk、Socket 等产品对比; ③ AI Agent 安全赛道现状与窗口期判断,确认差异化定位 |
9/10 前 | 竞品分析报告 + 差异化定位文档 | 定位文档获认可确认 |
| 品牌与基建 | ① 讨论并确认是否建立独立开源品牌,品牌名定稿; ② logo / 设计语言 / 域名选型(不正式上线); ③ GitHub org 创建与仓库骨架初始化(空仓库 + 英文治理文件模板); ④ X 账号与 Discord 服务器预创建(不对外推广,仅内部就绪) |
9/19 前 | 品牌决策记录 + 仓库骨架 + 渠道预就绪 | 品牌名定稿;org + 仓库初始化;账号 / 服务器内部就绪 |
| 规划对齐 | ① 基于调研结果,制定第 2-3 月详细执行计划与排期(含人力需求、依赖项、风险点); ② 与管理层对齐战略优先级、预算与资源需求; ③ 确定 v0.0.1 首发的范围、里程碑与发布策略 |
9/30 前 | 详细执行计划 + 资源需求清单 + v0.0.1 范围定义 | 计划获管理层批准;v0.0.1 范围冻结 |
| 维度 | 关键动作 | 里程碑 | 输出物 | 量化 KPI |
|---|---|---|---|---|
| 产品发布 | MCP Server 独立仓库发布,对接 AI Agent 生态并连接 SaaS 平台 | 10/15 前 | mcp v0.0.1 + SaaS 连接通道 | 完成 MCP Server 发布 |
| 产品 MVP | ① Agent 插件:Claude Code + Codex 插件(hooks+MCP+skills)全链路; ② dsh / Kimi Code / Pi / OpenCode 适配评估矩阵 |
10/20 前 | Agent v0.0.1 + 适配矩阵 | 完成 2 个平台;演示录屏 1 份 |
| 内容营销 | ① 英文技术博客 1 篇;② 中文技术博客 1 篇 | 10/24 前 | 2 博客 | 2 博客 |
| 产品发布 | ① 仓库转 public,英文 Release Notes;② 一键安装渠道 | 10/31 前 | v0.0.1 + 发布包 | v0.0.1 发布 |
| 品牌官宣 | 开源品牌独立官网 / 文档站上线 | 10/31 前 与 v0.0.1 同期发布 |
官网 | 官网上线 |
| 维度 | 关键动作 | 里程碑 | 输出物 | 量化 KPI |
|---|---|---|---|---|
| 产品迭代 | ① 产品 Release 固化(英文 changelog 自动化);② 产品持续迭代 | 11/30 前 | v0.0.2+ | 产品持续迭代,至少发布 3 个版本 |
| 内容营销 | 开源品牌技术内容 2 篇 | 11/14 前 | 内容 2 篇 | 发布 2 篇 |
| 产品 MVP | Playground 网页版试玩 | 11/30 前 | Playground MVP | 内部演示通过 |
| 产品发布 | GitHub App 产品 MVP,PR 供应链审查 + 依赖升级 PR 全流程 | 11/24 前 | GitHub App v0.0.1 | 完成基本功能 |
后 9 个月 · 方向性 KPI
进入季度方向性管理:以方向目标与关键里程碑为锚,覆盖生态拓展、社区自增长与商业化正循环。
从「首发验证」进入「规模化增长」,产品走向稳定可用,社区从冷启动进入自增长。
| 维度 | 方向目标 | 关键里程碑(方向性) |
|---|---|---|
| 社区增长 | 社区开始收集信息,自运转机制建立 | Release 常态化;Discord 等反馈渠道建立 |
| 生态拓展 | 扩展 Agent 平台批量适配 | Cursor / Copilot / Windsurf / Gemini CLI 等适配 ≥4 个;与 1-2 家 Agent 平台达成官方集成合作 |
| 品牌影响力 | Agent 大会演讲落地,技术内容品牌建立 | Agent 演讲 ≥1 场;英文技术博客月均 ≥4 篇 |
| 产品迭代 | 平台能力成熟,开源产品文档迭代 | Agent 插件、GitHub App、Playground 持续迭代 |
| 内容营销 | 持续输出开源产品技术内容 | 博客 / X / 视频 |
社区规模增长,商业化进入正循环,品牌成为赛道认知代表。
| 维度 | 方向目标 | 关键里程碑(方向性) |
|---|---|---|
| 产品迭代 | Agent 插件持续更新,覆盖更多的场景与用户 | Agent 插件持续迭代,至少发布 10 个版本,覆盖 10 个场景 |
| 产品交付 | 平台能力成熟,多语言 / 多场景覆盖深化 | Agent 文档迭代;GitHub App GA |
| 生态拓展 | 生态合作伙伴体系建立,Agent 覆盖成事实标准 | 官方集成 Agent 平台 ≥10 个;生态合作伙伴(云厂商 / IDE / CI 平台)≥5 家 |
社区自治机制成熟,商业化体系完善,生态形成飞轮。
| 维度 | 方向目标 | 关键里程碑(方向性) |
|---|---|---|
| 产品迭代 | 产品矩阵完全实现 | 产品矩阵完全实现,包括 Agent 插件、GitHub App、Playground 等产品正式 GA |
| 社区增长 | 注册用户破 10,000,社区反馈持续增长 | 注册用户破 10,000,社区反馈持续增长(PR、Issue、Discord 等渠道) |
| 生态拓展 | 生态话语权建立,生态集成 ≥20 个 | 生态集成 ≥20 个 |
| 品牌影响力 | 全球开发者安全赛道 Top 3 认知 | 国际大会主题演讲 ≥1 场;品牌搜索指数 / 社媒声量进入赛道前列;年度开源报告发布 |