Strix logo

Strix

打开

开源 AI 渗透测试工具。自治 AI 智能体动态运行你的应用、挖掘漏洞,并用真实 PoC 验证。Apache-2.0。

分享:
查看替代方案

Strix

Strix 是一个开源 AI 渗透测试工具,核心是像真实黑客一样行动的自治智能体。与只会刷出误报的静态扫描器不同,它的智能体会动态运行你的代码、挖掘漏洞,并用真实的概念验证(PoC)进行验证。它采用 Apache-2.0 许可,约 59.5K star,同时提供开发者优先的 CLI 和托管平台 app.strix.ai

如果关心智能体记忆,可对比 agentmemory;想要智能体可观测性,看看 Langfuse;需要智能体编排,则看 LangGraph

核心功能

  • 完整的渗透测试工具箱:开箱即用的侦察、利用与验证。
  • 多智能体编排:协作并可扩展的人工渗透团队。
  • 真实利用验证:工作可用的 PoC 与复现步骤,而非传统扫描器的误报。
  • 开发者优先的 CLI:带修复指导的可执行发现与合规报告。
  • 自动修复与报告:把安全补丁生成为可直接合并的 PR。
  • CI/CD 扫描:在每次 PR 上扫描,在上线前拦截不安全代码。

适用场景

谁应该使用这个工具?

  • 安全团队:数小时而非数周完成渗透测试,并产出合规报告。
  • 开发者:通过 CI/CD 或本地 CLI 扫描尽早发现应用漏洞。
  • 漏洞赏金研究者:自动挖掘并生成 PoC,加快提交。

解决的问题

  1. 误报:带 PoC 的验证结论取代嘈杂的静态分析输出。
  2. 渗透缓慢:自治智能体把数周的测试压缩到几小时。
  3. CI 安全瓶颈:常开扫描跟上部署节奏,而不是成为发布关卡。

定价方案

CLI 采用 Apache-2.0,可用你自己的 LLM API key 在本地免费运行。Strix 平台 app.strix.ai 提供托管层,可免费注册连接仓库与域名,另有付费的持续渗透测试与 DevSecOps 集成。

优势对比

  1. 验证胜过噪声:每条发现都附带可用的利用与复现步骤。
  2. 智能体就绪npx skills add usestrix/strix 安装九个技能,可从 Claude Code、Cursor 或 Codex 驱动。
  3. 本地或云端:同一引擎既可作开源 CLI 本地运行,也可在无本地基础设施时用托管平台。

快速开始

  1. 安装:curl -sSL https://strix.ai/install | bash
  2. 配置供应商:export STRIX_LLM="openai/gpt-5.4" 并设置 API key。
  3. 运行首次扫描:strix --target ./app-directory(需先启动 Docker)。
  4. 如需 CI,在 app.strix.ai 关联账号,让它扫描每次 PR。

常见问题

Strix 免费吗?

CLI 采用 Apache-2.0,用你自己的 LLM key 即可本地运行。托管平台是另一套付费层,但可免费注册。

需要用到 LLM 吗?

需要。你需提供 OpenAI、Anthropic、Google 等受支持供应商的 key。

这是静态分析器吗?

不是。它的智能体会动态运行应用,并用真实 PoC 验证发现,而非模式匹配。

能从我的编码智能体里使用吗?

可以。npx skills add usestrix/strix 会安装用于扫描、托管渗透、自动修复与 CI 扫描的九个技能。

替代方案

  • agentmemory:编码智能体的持久记忆。
  • Langfuse:LLM 应用与智能体的追踪与评测。
  • LangGraph:智能体工作流的图编排。

使用技巧

  1. 快速迭代用本地 CLI,持续扫描用托管平台。
  2. 需要报告证据时,指向真实复现步骤,而不只是插件。
  3. 接上 CI 扫描,让不安全代码在触达用户前被拦截。

总结

Strix 让 AI 智能体成为可复现的安全方法论。如果你想要经过验证的漏洞与可用 PoC,而不是又一台嘈杂的扫描器,从 strix.ai 开始。

评论

还没有评论。成为第一个评论的人!