Strix
Strix 是一个开源 AI 渗透测试工具,核心是像真实黑客一样行动的自治智能体。与只会刷出误报的静态扫描器不同,它的智能体会动态运行你的代码、挖掘漏洞,并用真实的概念验证(PoC)进行验证。它采用 Apache-2.0 许可,约 59.5K star,同时提供开发者优先的 CLI 和托管平台 app.strix.ai。
如果关心智能体记忆,可对比 agentmemory;想要智能体可观测性,看看 Langfuse;需要智能体编排,则看 LangGraph。
核心功能
- 完整的渗透测试工具箱:开箱即用的侦察、利用与验证。
- 多智能体编排:协作并可扩展的人工渗透团队。
- 真实利用验证:工作可用的 PoC 与复现步骤,而非传统扫描器的误报。
- 开发者优先的 CLI:带修复指导的可执行发现与合规报告。
- 自动修复与报告:把安全补丁生成为可直接合并的 PR。
- CI/CD 扫描:在每次 PR 上扫描,在上线前拦截不安全代码。
适用场景
谁应该使用这个工具?
- 安全团队:数小时而非数周完成渗透测试,并产出合规报告。
- 开发者:通过 CI/CD 或本地 CLI 扫描尽早发现应用漏洞。
- 漏洞赏金研究者:自动挖掘并生成 PoC,加快提交。
解决的问题
- 误报:带 PoC 的验证结论取代嘈杂的静态分析输出。
- 渗透缓慢:自治智能体把数周的测试压缩到几小时。
- CI 安全瓶颈:常开扫描跟上部署节奏,而不是成为发布关卡。
定价方案
CLI 采用 Apache-2.0,可用你自己的 LLM API key 在本地免费运行。Strix 平台 app.strix.ai 提供托管层,可免费注册连接仓库与域名,另有付费的持续渗透测试与 DevSecOps 集成。
优势对比
- 验证胜过噪声:每条发现都附带可用的利用与复现步骤。
- 智能体就绪:
npx skills add usestrix/strix安装九个技能,可从 Claude Code、Cursor 或 Codex 驱动。 - 本地或云端:同一引擎既可作开源 CLI 本地运行,也可在无本地基础设施时用托管平台。
快速开始
- 安装:
curl -sSL https://strix.ai/install | bash。 - 配置供应商:
export STRIX_LLM="openai/gpt-5.4"并设置 API key。 - 运行首次扫描:
strix --target ./app-directory(需先启动 Docker)。 - 如需 CI,在 app.strix.ai 关联账号,让它扫描每次 PR。
常见问题
Strix 免费吗?
CLI 采用 Apache-2.0,用你自己的 LLM key 即可本地运行。托管平台是另一套付费层,但可免费注册。
需要用到 LLM 吗?
需要。你需提供 OpenAI、Anthropic、Google 等受支持供应商的 key。
这是静态分析器吗?
不是。它的智能体会动态运行应用,并用真实 PoC 验证发现,而非模式匹配。
能从我的编码智能体里使用吗?
可以。npx skills add usestrix/strix 会安装用于扫描、托管渗透、自动修复与 CI 扫描的九个技能。
替代方案
- agentmemory:编码智能体的持久记忆。
- Langfuse:LLM 应用与智能体的追踪与评测。
- LangGraph:智能体工作流的图编排。
使用技巧
- 快速迭代用本地 CLI,持续扫描用托管平台。
- 需要报告证据时,指向真实复现步骤,而不只是插件。
- 接上 CI 扫描,让不安全代码在触达用户前被拦截。
总结
Strix 让 AI 智能体成为可复现的安全方法论。如果你想要经过验证的漏洞与可用 PoC,而不是又一台嘈杂的扫描器,从 strix.ai 开始。
评论
还没有评论。成为第一个评论的人!
相关工具
CLI-Anything
clianything.cc
HKUDS 开源注册表,把 GUI 应用、API 与 SaaS 工具变成智能体可调用的 CLI,适配 OpenClaw、Claude Code、Codex 与 Cursor。
code-testing-generator
github.com/dotnet/skills/blob/main/plugins/dotnet-test/agents/code-testing-generator.agent.md
微软开源的多语言智能体,先研究仓库再编写、运行并校验单元测试:任务完成率 92.1%,对比原生 Copilot 的 78.9%。
Prime Agent
www.primeintellect.ai
PrimeIntellect 出品的自我改进编程智能体,基于递归语言模型(RLM)。持久 IPython 内核作为唯一工具,/refine 命令让智能体改进自身,还有带边界的自主模式。
相关洞察
别再把 AI 助手塞进聊天框了:Clawdbot 选错了战场
Clawdbot 很方便,但将它放在 Slack 或 Discord 里操控,是从一开始就错的设计选择。聊天工具不是用来操作任务的,AI 也不是用来聊天的。
7 款 AI 编程 CLI 用了半年,我悟出一个道理:模型再强,干活也要有监督
Claude Code、Codex、opencode、pi、omp、DeepSeek Harness 各有性格。半年深度使用后我总结出一套分工矩阵:pi 做最省事的 CR、omp 审复杂 PR、DeepSeek Harness 配 V4 Flash 高频低成本审查、Claude Code 与 Qoder 写代码。模型再强,干活也要有监督,而且最好是独立第三方。
低代码平台的黄昏:为什么 Claude Agent SDK 会让 Dify 们成为历史
从大模型第一性原理深度剖析为什么 Claude Agent SDK 将取代 Dify。探讨为什么自然语言描述流程比图形化编排更符合人类原始行为模式,以及为什么这是 AI 时代的必然选择。