strix
开源 AI 渗透测试工具,通过多 agent 协作动态扫描应用漏洞并生成真实 PoC。亮点是自带黑客工具链、支持 CI/CD 集成和自动修复,相比传统 SAST 误报率更低。注意需在授权范围内使用,测试前请确保有合法权限。
README
Strix
开源 AI 黑客,自动发现并修复你应用中的漏洞。
[!TIP] 新功能! Strix 现已无缝集成 GitHub Actions 与 CI/CD 流水线。自动在每次 Pull Request 中扫描漏洞,在缺陷到达生产环境前进行拦截——零配置立即开始。
Strix 概览
Strix 是自主的 AI agent(智能体),行为方式与真实黑客无异——它们动态运行你的代码、发现漏洞,并通过实际的概念验证(PoC)进行确认。专为需要快速、精准安全测试的开发者和安全团队打造,无需手动渗透测试的繁琐工作,也免去静态分析工具带来的误报困扰。
核心能力:
- 完整的黑客工具包,开箱即用
- 多 agent 团队,协作且可横向扩展
- 真实验证,带有 PoC,无虚假告警
- 开发者优先的 CLI,附带可操作报告
- 自动修复与报告,加速漏洞修复
使用场景
- 应用安全测试 - 检测并验证你应用中的关键漏洞
- 快速渗透测试 - 数小时而非数周完成渗透测试,附带合规报告
- 漏洞赏金自动化 - 自动化漏洞赏金研究,生成 PoC 以加速报告
- CI/CD 集成 - 在 CI/CD 中运行测试,在漏洞到达生产环境前进行拦截
🚀 快速开始
前提条件:
- Docker(正在运行)
- 来自任一支持的 LLM 提供商的 API 密钥(OpenAI、Anthropic、Google 等)
安装与首次扫描
# 安装 Strix
curl -sSL https://strix.ai/install | bash
# 配置 AI 提供商
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# 运行首次安全评估
strix --target ./app-directory
[!NOTE] 首次运行时会自动拉取沙箱 Docker 镜像。结果将保存到
strix_runs/<run-name>。
☁️ Strix 平台
在 app.strix.ai 体验 Strix 全栈安全平台——免费注册,连接你的仓库和域名,几分钟内启动一次渗透测试。
- 附有 PoC 的已验证发现,以及复现步骤
- 一键自动修复,生成为可合并的 Pull Request
- 持续监控,覆盖代码、云基础设施
- 集成 GitHub、Slack、Jira、Linear 及 CI/CD 流水线
- 持续学习,基于过往发现与修复积累经验
✨ 功能特性
智能化的安全工具集
Strix agent 配备了全面的安全测试工具包:
- 完整 HTTP 代理 - 完整的请求/响应操纵与分析
- 浏览器自动化 - 多标签浏览器,用于测试 XSS、CSRF、认证流程
- 终端环境 - 交互式 shell,用于命令执行与测试
- Python 运行时 - 自定义漏洞利用开发与验证
- 侦察能力 - 自动化的 OSINT 和攻击面测绘
- 代码分析 - 静态与动态分析能力
- 知识管理 - 结构化的发现与攻击文档
全面的漏洞检测
Strix 能够识别并验证广泛的安全漏洞:
- 访问控制 - IDOR(不安全的直接对象引用)、权限提升、认证绕过
- 注入攻击 - SQL 注入、NoSQL 注入、命令注入
- 服务端漏洞 - SSRF(服务端请求伪造)、XXE(XML 外部实体注入)、反序列化缺陷
- 客户端漏洞 - XSS(跨站脚本)、原型污染、DOM 漏洞
- 业务逻辑 - 竞态条件、工作流操纵
- 认证安全 - JWT 漏洞、会话管理
- 基础设施 - 错误配置、暴露的服务
多 Agent 协作图
先进的多 agent 编排,实现全面的安全测试:
- 分布式工作流 - 专门化的 agent 分别应对不同攻击类型和资产
- 可扩展测试 - 并行执行,快速实现全面覆盖
- 动态协调 - agent 之间协作并共享发现
使用示例
基本用法
# 扫描本地代码库
strix --target ./app-directory
# 对 GitHub 仓库进行安全审查
strix --target https://github.com/org/repo
# 黑盒 Web 应用评估
strix --target https://your-app.com
高级测试场景
# 灰盒认证测试
strix --target https://your-app.com --instruction "使用凭据 user:pass 进行认证测试"
# 多目标测试(源代码 + 已部署应用)
strix -t https://github.com/org/app -t https://your-app.com
# 白盒(源代码感知)扫描(本地仓库)
strix --target ./app-directory --scan-mode standard
# 带自定义指令的聚焦测试
strix --target api.your-app.com --instruction "聚焦业务逻辑缺陷和 IDOR 漏洞"
# 通过文件提供详细指令(例如交战规则、范围、排除项)
strix --target api.your-app.com --instruction-file ./instruction.md
# 强制按 PR diff 范围扫描,指定基础分支
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main
无头模式
使用 -n/--non-interactive 标志以编程方式运行 Strix(无交互界面),非常适合服务器和自动化任务。CLI 实时输出漏洞发现,并在退出前打印最终报告。当发现漏洞时以非零退出码退出。
strix -n --target https://your-app.com
CI/CD(GitHub Actions)
可通过轻量级 GitHub Actions 工作流将 Strix 加入流水线,在 Pull Request 上运行安全测试:
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
[!TIP] 在 CI 的 Pull Request 运行中,Strix 会自动将快速审查的范围限定为变更的文件。 如果无法解析 diff 范围,请确保 checkout 使用了完整历史(
fetch-depth: 0)或显式传递--diff-base。
配置
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# 可选
export LLM_API_BASE="your-api-base-url" # 如果使用本地模型,例如 Ollama、LMStudio
export PERPLEXITY_API_KEY="your-api-key" # 用于搜索能力
export STRIX_REASONING_EFFORT="high" # 控制思维努力程度(默认:high,快速扫描:medium)
[!NOTE] Strix 会自动将配置保存到
~/.strix/cli-config.json,因此无需在每次运行时重新输入。
推荐的最佳效果模型:
- OpenAI GPT-5.4 —
openai/gpt-5.4 - Anthropic Claude Sonnet 4.6 —
anthropic/claude-sonnet-4-6 - Google Gemini 3 Pro Preview —
vertex_ai/gemini-3-pro-preview
查看 LLM Providers 文档 了解所有受支持的提供商,包括 Vertex AI、Bedrock、Azure 和本地模型。
企业版
以企业级标准获得同样的 Strix 体验:SSO(SAML/OIDC)、自定义合规报告、专属支持与 SLA、自定义部署选项(VPC/自托管)、BYOK 模型支持,以及针对你环境优化的定制 agent。了解更多。
文档
完整文档请访问 docs.strix.ai —— 包括使用指南、CI/CD 集成、技能和高级配置的详细说明。
贡献
我们欢迎代码、文档和新技能的贡献——请查阅我们的贡献指南开始,或提交 Pull Request / Issue。
加入社区
有疑问?发现 Bug?想贡献?加入我们的 Discord!
支持项目
喜欢 Strix? 在 GitHub 上给我们 ⭐!
致谢
Strix 建立在 LiteLLM、Caido、Nuclei、Playwright 和 Textual 等优秀开源项目之上。衷心感谢它们的维护者!
[!WARNING] 仅测试你拥有或获准测试的应用。你需负责以符合伦理和法律的方式使用 Strix。