RepoDaily · 2026-07-20 · Security tool

Kimi CLI:修补 Pillow CVE 并向 Kimi Code CLI 继任者过渡的终端 AI Agent

#11 Security tool Python +418 MoonshotAI/kimi-cli 打开仓库

MoonshotAI 的终端 AI Agent 能读写代码、执行 Shell 命令、接入 ACP 兼容 IDE——但 README 已声明该项目正逐步迁移至 Kimi Code CLI。

项目类型Security tool
最适合希望在终端中使用内置 Shell 执行、MCP 工具支持和 ACP IDE 集成的 AI Agent,且能接受向继任项目迁移的开发者
风险等级中等——项目处于收尾阶段,正在将用户迁移至 Kimi Code CLI
评估时间30–60 分钟,从 PyPI 安装、登录、测试 Shell 模式并尝试一次 ACP 集成

核心问题: 是否应该采用一个正在向继任仓库迁移的终端 AI Agent?

91/100

RepoDaily 采用评分

RepoDaily 将该项目的采用分评为 91/100(强):分数来自文章来源、安装路径、生产风险、差异化、许可证清晰度以及 AI/Agent 适配度。

基于 RepoDaily 来源和采用说明的方向性评分,不是基准测试。风险: 中
100证据质量

包含 5 个来源、覆盖 3 类来源;如有 RepoDaily 独有模块,会进一步提高证据分。

97可安装/可试用性

检测到 6 个工作流步骤、6 个下一步动作,以及 2 个命令/安装信号。

63维护可信度

趋势热度为 +418 stars;如内容中有 release、issue 或维护信号,会提高维护可信度。

96生产准备度

采纳风险标记为 medium,并包含 6 条安全说明与 4 条跳过条件。

100差异化

3 个机会视角、4 个替代方案,以及 3 个类型化模块支撑差异化判断。

68许可证清晰度

文章中包含许可证来源或许可证表述。

90Agent / AI 适配度

文章正文和元数据中检测到 7 个 AI/Agent 相关信号。

项目概览

Kimi CLI 是 MoonshotAI 开发的基于 Python 的终端 AI Agent。它可以读写代码、执行 Shell 命令、搜索和抓取网页,并在执行过程中自主规划和调整动作。该包以 kimi-cli 为名发布在 PyPI 上,于 2026-07-16 发布了 1.49.0 版本,距离趋势日期仅四天。

该 Agent 的独特之处在于内置的 Shell 命令模式——按 Ctrl-X 即可在 Kimi CLI 会话中直接运行 Shell 命令,无需切换窗口。除了终端之外,它还通过专用扩展集成 Visual Studio Code,通过 Agent Client Protocol(ACP)集成 Zed 和 JetBrains IDE,并通过配套插件 zsh-kimi-cli 集成 Zsh。

README 中一条醒目的弃用通知指出,Kimi CLI 正在演变为 github.com/MoonshotAI/kimi-code 上的 Kimi Code CLI。安装继任项目会自动迁移配置和会话。当前项目将逐步关闭,但文档和现有安装仍然可用。v1.47.0 中新增了 /upgrade 命令来引导用户完成迁移。

在安全方面,该项目积极修补漏洞。v1.43.0 将 pillow 升级至 12.2.0 以修复 CVE-2026-25990(加载 PSD 图像时的越界写入)。SECURITY.md 策略承诺仅支持最新版本,漏洞可通过 GitHub Security 页面或公开 Issue 报告。这些因素使 Kimi CLI 值得在安全敏感的终端工作流中评估——但收尾时间线带来了实际的采纳顾虑。

解决什么问题

  • 开发者在编码 Agent 和常规 Shell 提示符之间频繁切换多个终端标签页
  • 绑定 IDE 的 AI Agent 无法与终端工作流并行运行,除非通过 ACP 等协议桥接
  • 长对话中因 CLI 发送固定 max_tokens 值而不考虑剩余上下文窗口,导致上下文长度溢出错误
  • MCP 服务器配置分散在不同工具中,缺少统一的子命令来添加和管理服务器
  • MCP 服务器的 OAuth Token 依赖内存存储,重启后需要重新认证

工作原理

  1. 从 PyPI 安装名为 kimi-cli 的包,README 中的 PyPI 版本徽章已确认
  2. 在终端启动 Kimi CLI 并发送 /login 完成认证,之后才能使用 Agent 功能
  3. 按 Ctrl-X 切换 Shell 命令模式,在会话中直接运行 Shell 命令。cd 等内置 Shell 命令暂不支持
  4. 如需 IDE 集成,配置 ACP 兼容客户端(Zed 或 JetBrains)使用命令 kimi acp 启动 Kimi CLI 作为 ACP Agent 服务器,将 README 中的 JSON 配置块放入 ~/.config/zed/settings.json 或 ~/.jetbrains/acp.json
  5. 通过 kimi mcp 子命令组管理 MCP 服务器,例如:kimi mcp add --transport http context7 https://mcp.context7.com
  6. 准备好迁移时运行 /upgrade,系统会自动将配置和会话迁移至 Kimi Code CLI 继任项目

产品演示与界面预览

Shell Mode
Shell 模式切换 — Ctrl-X Shell 模式让用户在 Kimi CLI 会话中直接运行 Shell 命令,无需切换窗口。 README.md image
Acp Integration
ACP IDE 集成 — ACP 集成通过 kimi acp 命令在 Zed 或 JetBrains IDE Agent 面板中创建 Kimi CLI 线程。 README.md image

命令与斜杠命令一览

  • kimi acp — 将 Kimi CLI 启动为 ACP Agent 服务器,供 IDE 客户端连接
  • kimi mcp add --transport http context7 https://mcp.context7.com — 添加流式 HTTP MCP 服务器
  • kimi mcp auth <name> — 升级到 FastMCP 3 存储后重新认证 OAuth MCP 服务器(Token 存储在 ~/.kimi/mcp-oauth/)
  • /login — 在使用任何 Agent 或 ACP 功能之前完成认证
  • /upgrade — 安装 Kimi Code CLI 并迁移配置和会话(v1.47.0 新增)
  • /clear 或 /new — 开始新会话;/clear 在 v1.45.0 中成为 /new 的别名
  • /help(别名 /h 或 ?)和 /usage(别名 status)— v1.44.0 起支持斜杠命令别名解析
  • Ctrl-X — 在 Agent 会话内切换 Shell 命令模式
  • KIMI_MODEL_MAX_COMPLETION_TOKENS 环境变量 — 设置补全 Token 的显式硬上限(KIMI_MODEL_MAX_TOKENS 保持兼容别名;0 或负值禁用限制)

集成面

  • VS Code — 通过应用商店的 Kimi Code VS Code Extension(扩展 ID:moonshot-ai.kimi-code)
  • Zed — 通过 ACP 集成,在 ~/.config/zed/settings.json 的 agent_servers 中配置 command kimi 和 args ["acp"]
  • JetBrains IDE — 通过 ACP 集成,在 ~/.jetbrains/acp.json 中使用相同的 agent_servers 配置块
  • Zsh — 通过 zsh-kimi-cli 插件,克隆到 ${ZSH_CUSTOM:-~/.oh-my-zsh/custom}/plugins/kimi-cli 并在 ~/.zshrc 的 plugins 列表中添加 kimi-cli;重启后按 Ctrl-X 切换至 Agent 模式
  • MCP 服务器 — 通过 kimi mcp 子命令组管理,OAuth Token 通过 FastMCP 3 存储持久化在 ~/.kimi/mcp-oauth/

维护风险与项目收尾

  • README 弃用通知:Kimi CLI 正在演变为 github.com/MoonshotAI/kimi-code 上的 Kimi Code CLI;配置和会话通过 /upgrade 自动迁移
  • SECURITY.md:仅最新版本获得安全支持——不对旧版本提供补丁
  • CONTRIBUTING.md:超过 100 行代码的 Pull Request 需要先通过 Issue 讨论确认,否则可能被直接关闭
  • Pre-commit 钩子使用 prek(github.com/j178/prek);开发者运行 make prepare 同步依赖并安装钩子
  • v1.42.0 将 Windows Shell 后端从 PowerShell 切换为 Git Bash,通过 bash.exe 运行命令

谁适合关注

适合关注

  • 以终端为中心、希望在同一个会话中运行 AI Agent 和 Shell 命令的开发者
  • 使用 Zed 或 JetBrains IDE、希望通过 ACP 接入自定义 Agent 而无需专用插件的团队
  • 希望通过 zsh-kimi-cli 插件在现有 Shell 中获得 Agent 模式能力的 Zsh 用户
  • 正在评估 MCP 兼容工具链、需要一流 kimi mcp 管理能力的开发者
  • 关注终端 Agent 如何处理 CVE 修补和版本支持范围的安全敏感开发者

可以先跳过

  • 需要对旧版本提供长期支持的团队——SECURITY.md 仅支持最新版本
  • 无法接受收尾时间线的组织——项目正在迁移至 Kimi Code CLI
  • 依赖 PowerShell 作为 Shell 后端的 Windows 用户——v1.42.0 已切换至 Git Bash
  • 需要在 Shell 模式中使用 cd 等内置命令的用户——README 注明这些命令暂不支持

风险与注意事项

工具功能完备且积极修补漏洞,但 README 宣布了向 Kimi Code CLI 的收尾迁移,SECURITY.md 也将支持范围限制在最新版本。

  • README 弃用通知明确声明项目将逐步关闭
  • SECURITY.md 仅支持最新版本——无 LTS 或回溯补丁承诺
  • v1.47.0 新增的 /upgrade 命令专为将用户迁移出此仓库而设计
  • CONTRIBUTING.md 规定超过 100 行的贡献需事先与维护者讨论
  • SECURITY.md:仅最新版本获得支持;不对旧版本提供补丁
  • v1.43.0 将 pillow 升级至 12.2.0 以修复 CVE-2026-25990(加载 PSD 图像时的越界写入)
  • 自 v1.43.0 起,OAuth MCP Token 使用 FastMCP 3 持久化存储 API 保存在 ~/.kimi/mcp-oauth/
  • MCP 客户端栈升级至 FastMCP 3.2.4 以消除 OAuth 启动时的 Authlib 弃用警告
  • Shell 命令模式(Ctrl-X)在 Agent 上下文中执行任意 Shell 命令——在受限环境中部署前需审查
  • 漏洞可通过 GitHub Security 页面或公开 Issue 报告,详见 SECURITY.md

替代方案比较

方案适用场景代价
Aider
你需要一个开源 CLI 编码 Agent,专注于 Git 集成结对编程,不需要 ACP 层免费,开源;自带 API 密钥
Open Interpreter
你需要一个在本地跨多种语言执行代码、拥有更广泛操作系统级控制能力的终端 AI免费,开源;自带模型访问权限
Claude Code
你希望使用由 Anthropic 支持的商业终端 Agent,并获得企业级支持需要商业订阅
Kimi Code CLI(继任项目)
你从零开始,希望使用同一团队积极开发的下一代终端 Agent免费安装;沿用 Kimi 账号模型

这个趋势说明了什么

ACP 兼容 IDE 工作流

Kimi CLI 开箱即支持 ACP,因此任何实现 Agent Client Protocol 的编辑器都可以将其作为自定义 Agent 服务器。使用 Zed 或 JetBrains 的开发者无需等待专用插件即可配置 kimi acp。

将 agent_servers JSON 配置块添加到 ~/.config/zed/settings.json 或 ~/.jetbrains/acp.json,然后在 IDE Agent 面板中确认 Kimi CLI 线程出现。

MCP 工具链整合

kimi mcp 子命令组可从一个 CLI 添加、管理和认证 MCP 服务器。OAuth Token 持久化在 ~/.kimi/mcp-oauth/ 中,消除了重启后的重新登录循环。

运行 kimi mcp add --transport http context7 https://mcp.context7.com,确认服务器在后续会话中出现且无需重新认证。

向继任项目的受控迁移

/upgrade 命令自动将配置和会话迁移到 Kimi Code CLI,降低了现有用户的切换成本,并在收尾期间提供了清晰的退出路径。

在测试会话中运行 /upgrade,验证配置和会话历史是否成功迁移到 Kimi Code CLI 安装。

下一步建议

安装、测试 Shell 模式,然后评估 /upgrade

从 PyPI 安装 kimi-cli,完成 /login,按 Ctrl-X 测试 Shell 模式,并配置一个 ACP 客户端。如果工作流合适,运行 /upgrade 迁移至 Kimi Code CLI,而非长期依赖收尾仓库。

  1. 从 PyPI 安装 kimi-cli 包
  2. 启动 CLI 并运行 /login 完成认证
  3. 按 Ctrl-X 进入 Shell 模式并运行一条非内置命令(注意:cd 暂不支持)
  4. 运行 kimi mcp add --transport http context7 https://mcp.context7.com 添加 MCP 服务器
  5. 通过 agent_servers JSON 配置块配置 Zed 或 JetBrains,确认 Kimi CLI 线程出现
  6. 运行 /upgrade 测试向 Kimi Code CLI 的迁移路径

RepoDaily 判断

Kimi CLI 提供了功能完备的终端 AI Agent,具备 Shell 模式、ACP IDE 集成和 MCP 支持——但 README 的收尾通知和 SECURITY.md 的仅最新版本支持策略意味着新采纳者应计划迁移至 Kimi Code CLI,而非长期使用此仓库。

信息来源