Strix logo

Strix

開く

オープンソースの AI ペネトレーションテストツール。本物のハッカーのように動く自律エージェントがアプリを実行し脆弱性を検出、実際の PoC で検証。Apache-2.0。

共有:
代替ツールを見る

Strix

Strix は、本物のハッカーのように振る舞う自律エージェントを中心に据えた、オープンソースの AI ペネトレーションテストツールです。誤検出を大量に出す静的スキャナーとは異なり、エージェントがアプリを動的に実行し、脆弱性を見つけ、実際の概念実証(PoC)で検証します。Apache-2.0 ライセンスで、約 59.5K スターを報告しており、開発者第一の CLI とマネージドプラットフォーム app.strix.ai の両方を提供しています。

エージェントの記憶が気になるなら agentmemory、エージェントの可観測性なら Langfuse、エージェントのオーケストレーションなら LangGraph を比較してください。

主な機能

  • 完全なペンテストツールキット: 偵察・悪用・検証をすぐに利用可能。
  • マルチエージェントオーケストレーション: 協調してスケールする AI ペンテスターのチーム。
  • 実際の悪用検証: レガシースキャナーの誤検出ではなく、動作する PoC と再現手順。
  • 開発者第一の CLI: 修正ガイダンス付きの実行可能な所見とコンプライアンス対応レポート。
  • 自動修正とレポート: セキュリティパッチをそのままマージ可能な PR として生成。
  • CI/CD スキャン: プルリクエストごとにスキャンし、本番前に安全でないコードをブロック。

使用シナリオ

このツールを使用すべき人は?

  • セキュリティチーム: 数週間ではなく数時間でペンテストを完了し、コンプライアンス対応レポートを生成。
  • 開発者: CI/CD またはローカル CLI スキャンでアプリの脆弱性を早期に発見。
  • バグバウンティ研究者: 調査を自動化し、報告を早めるための PoC を生成。

解決する問題

  1. 誤検出: PoC 付きの検証済み所見が、ノイズの多い静的解析の出力を置き換えます。
  2. 遅いペンテスト: 自律エージェントが数週間の作業を数時間に短縮します。
  3. CI のセキュリティボトルネック: 常時スキャンがデプロイに追いつき、リリースゲートではなくなります。

料金プラン

CLI は Apache-2.0 で、自分の LLM API キーを使えばローカルで無料です。Strix プラットフォーム app.strix.ai はホスト型レイヤーで、リポジトリとドメインを接続する無料サインアップと、有料の継続的ペンテスト、DevSecOps 連携を提供します。

優位性と独自の価値提案

  1. ノイズより検証: 各所見に動作する悪用手順と再現手順が付属します。
  2. エージェント対応: npx skills add usestrix/strix で 9 つのスキルをインストールし、Claude Code・Cursor・Codex から操作可能。
  3. ローカルまたはクラウド: 同じエンジンがローカルの OSS CLI としても、ローカル基盤がないときはマネージドプラットフォームとしても動作。

はじめに

  1. インストール:curl -sSL https://strix.ai/install | bash
  2. プロバイダーを設定:export STRIX_LLM="openai/gpt-5.4"、API キーを設定。
  3. 初回スキャンを実行:strix --target ./app-directory(Docker が起動している必要があります)。
  4. CI 用は app.strix.ai でアカウントを接続し、各プルリクエストをスキャンさせます。

よくある質問

Strix は無料ですか?

CLI は Apache-2.0 で、自分の LLM キーでローカル実行できます。ホスト型プラットフォームは別の有料層ですが、無料サインアップが可能です。

LLM を使いますか?

使います。OpenAI、Anthropic、Google などの対応プロバイダーのキーを提供する必要があります。

静的解析ツールですか?

いいえ。エージェントがアプリを動的に実行し、パターンマッチではなく実際の PoC で所見を検証します。

コーディングエージェントから使えますか?

使えます。npx skills add usestrix/strix でスキャン、マネージドペンテスト、自動修正、CI スキャン用の 9 つのスキルをインストールします。

代替案

  • agentmemory:コーディングエージェントの永続記憶。
  • Langfuse:LLM アプリとエージェントのトレース・評価。
  • LangGraph:エージェントワークフローのグラフオーケストレーション。

ヒントとベストプラクティス

  1. 素早い反復にはローカル CLI、継続的スキャンにはホスト型プラットフォームを使います。
  2. レポートの証拠が要るときは、プラグインだけでなく実際の再現手順に向けます。
  3. CI スキャンを接続し、安全でないコードが利用者に届く前にブロックします。

まとめ

Strix は AI エージェントを再現可能なセキュリティ手法に変えます。検証済みの脆弱性と動作する PoC が欲しいなら、もう一台のノイズの多いスキャナーではなく、strix.ai から始めてください。

コメント

まだコメントがありません。最初のコメントを投稿してください!