Strix
Strix は、本物のハッカーのように振る舞う自律エージェントを中心に据えた、オープンソースの AI ペネトレーションテストツールです。誤検出を大量に出す静的スキャナーとは異なり、エージェントがアプリを動的に実行し、脆弱性を見つけ、実際の概念実証(PoC)で検証します。Apache-2.0 ライセンスで、約 59.5K スターを報告しており、開発者第一の CLI とマネージドプラットフォーム app.strix.ai の両方を提供しています。
エージェントの記憶が気になるなら agentmemory、エージェントの可観測性なら Langfuse、エージェントのオーケストレーションなら LangGraph を比較してください。
主な機能
- 完全なペンテストツールキット: 偵察・悪用・検証をすぐに利用可能。
- マルチエージェントオーケストレーション: 協調してスケールする AI ペンテスターのチーム。
- 実際の悪用検証: レガシースキャナーの誤検出ではなく、動作する PoC と再現手順。
- 開発者第一の CLI: 修正ガイダンス付きの実行可能な所見とコンプライアンス対応レポート。
- 自動修正とレポート: セキュリティパッチをそのままマージ可能な PR として生成。
- CI/CD スキャン: プルリクエストごとにスキャンし、本番前に安全でないコードをブロック。
使用シナリオ
このツールを使用すべき人は?
- セキュリティチーム: 数週間ではなく数時間でペンテストを完了し、コンプライアンス対応レポートを生成。
- 開発者: CI/CD またはローカル CLI スキャンでアプリの脆弱性を早期に発見。
- バグバウンティ研究者: 調査を自動化し、報告を早めるための PoC を生成。
解決する問題
- 誤検出: PoC 付きの検証済み所見が、ノイズの多い静的解析の出力を置き換えます。
- 遅いペンテスト: 自律エージェントが数週間の作業を数時間に短縮します。
- CI のセキュリティボトルネック: 常時スキャンがデプロイに追いつき、リリースゲートではなくなります。
料金プラン
CLI は Apache-2.0 で、自分の LLM API キーを使えばローカルで無料です。Strix プラットフォーム app.strix.ai はホスト型レイヤーで、リポジトリとドメインを接続する無料サインアップと、有料の継続的ペンテスト、DevSecOps 連携を提供します。
優位性と独自の価値提案
- ノイズより検証: 各所見に動作する悪用手順と再現手順が付属します。
- エージェント対応:
npx skills add usestrix/strixで 9 つのスキルをインストールし、Claude Code・Cursor・Codex から操作可能。 - ローカルまたはクラウド: 同じエンジンがローカルの OSS CLI としても、ローカル基盤がないときはマネージドプラットフォームとしても動作。
はじめに
- インストール:
curl -sSL https://strix.ai/install | bash。 - プロバイダーを設定:
export STRIX_LLM="openai/gpt-5.4"、API キーを設定。 - 初回スキャンを実行:
strix --target ./app-directory(Docker が起動している必要があります)。 - CI 用は app.strix.ai でアカウントを接続し、各プルリクエストをスキャンさせます。
よくある質問
Strix は無料ですか?
CLI は Apache-2.0 で、自分の LLM キーでローカル実行できます。ホスト型プラットフォームは別の有料層ですが、無料サインアップが可能です。
LLM を使いますか?
使います。OpenAI、Anthropic、Google などの対応プロバイダーのキーを提供する必要があります。
静的解析ツールですか?
いいえ。エージェントがアプリを動的に実行し、パターンマッチではなく実際の PoC で所見を検証します。
コーディングエージェントから使えますか?
使えます。npx skills add usestrix/strix でスキャン、マネージドペンテスト、自動修正、CI スキャン用の 9 つのスキルをインストールします。
代替案
- agentmemory:コーディングエージェントの永続記憶。
- Langfuse:LLM アプリとエージェントのトレース・評価。
- LangGraph:エージェントワークフローのグラフオーケストレーション。
ヒントとベストプラクティス
- 素早い反復にはローカル CLI、継続的スキャンにはホスト型プラットフォームを使います。
- レポートの証拠が要るときは、プラグインだけでなく実際の再現手順に向けます。
- CI スキャンを接続し、安全でないコードが利用者に届く前にブロックします。
まとめ
Strix は AI エージェントを再現可能なセキュリティ手法に変えます。検証済みの脆弱性と動作する PoC が欲しいなら、もう一台のノイズの多いスキャナーではなく、strix.ai から始めてください。
コメント
まだコメントがありません。最初のコメントを投稿してください!
関連ツール
CLI-Anything
clianything.cc
HKUDSのオープンソース登録簿。GUIアプリ、API、SaaSをエージェント向けCLIに変換し、OpenClaw、Claude Code、Codex、Cursorから利用できる。
code-testing-generator
github.com/dotnet/skills/blob/main/plugins/dotnet-test/agents/code-testing-generator.agent.md
Microsoftのオープンソース多言語エージェント。リポジトリを調査してから単体テストを計画・作成・検証:タスク完了率92.1%(素のCopilotは78.9%)。
Link Agents
github.com/hunterzhang86/link-agents
Craft Agents の強化版フォーク。Skills 管理用 GUI、セッションのインポート/エクスポート、ワンクリックインストール、手動設定ファイル編集不要。Claude Code + Agents ワークフローに最適化され、AI Agents を誰でも使いやすく。
関連インサイト
ローコードプラットフォームの黄昏:なぜClaude Agent SDKがDifyを歴史にするのか
大規模言語モデルの第一原理から、なぜClaude Agent SDKがDifyを置き換えるのかを深く分析。自然言語でプロセスを記述することが人間の原始的な行動パターンにより合致している理由、そしてなぜこれがAI時代の必然的な選択なのかを探る。
Skills + Hooks + Plugins:AnthropicによるAIコーディングツールの拡張性の再定義
Claude CodeのSkills、Hooks、Pluginsという三位一体アーキテクチャを深く分析し、なぜこの設計がGitHub CopilotやCursorよりも先進的なのか、そしてオープンスタンダードを通じてAIコーディングツールの拡張性をどのように再定義しているかを探ります。
AI アシスタントをチャットボックスに押し込むな:Clawdbot は戦場を間違えた
Clawdbot は便利だが、Slack や Discord に入れて操作するのは最初から間違った設計だ。チャットツールはタスク操作のためのものではなく、AI もおしゃべりのためではない。