
摘要
Strix 是一款开源的 AI 渗透测试工具,用一组能像真实黑客一样工作的自主智能体,动态运行你的代码、发现漏洞,并通过真实的漏洞利用(PoC)来验证------而不是像传统静态扫描工具那样只给出一堆待人工复核的疑似告警。它面向需要快速、准确安全测试的开发者和安全团队,目标是把原本要几周的人工渗透测试压缩到几个小时。
核心优势
验证而非猜测:多数扫描器只做静态分析,报出大量误报让人工去逐条排查。Strix 的智能体会真的尝试利用发现的漏洞------生成可复现的攻击步骤,只有真正能打通的问题才会进最终报告,大幅减少无效告警。
多智能体协同作战:项目采用"智能体图"(Graph of Agents)架构,侦察、漏洞利用、后渗透可以拆给不同的专职智能体并行处理,还能互相共享发现、串联多个漏洞形成完整攻击链,很像一个真正的红队小组在协作,而不是单个脚本顺序跑一遍。
装备齐全的攻防工具箱:内置 HTTP 拦截代理(基于 Caido)、自动化浏览器(测试 XSS/CSRF/点击劫持/鉴权绕过)、交互式终端、Python 沙箱用于编写和验证 PoC、自动化的侦察与 OSINT、SAST+DAST 静态动态分析,覆盖面从信息收集一路到漏洞利用验证。
开发者友好的落地方式 :CLI 优先,一行命令就能对本地代码目录、GitHub 仓库或线上应用发起扫描;本地还有一个轻量 Web 仪表盘(strix view),运行时把数据直接读本地磁盘,不需要账号也不上传任何数据。
面向人群
- 需要在应用上线前做安全测试、又请不起频繁人工渗透测试的开发团队
- 想把安全扫描接入 CI/CD、在 PR 阶段就拦截高危代码的 DevSecOps 团队
- 做漏洞赏金(Bug Bounty)研究、希望自动生成 PoC 和报告的安全研究员
- 需要 SOC 2 / ISO 27001 / PCI DSS 等合规渗透测试报告的企业安全负责人
项目本身在文档里明确提醒:只能测试你自己拥有或已获得授权的应用,使用者需要对是否合法合规负责。
快速上手
前置条件:
- 本机已启动 Docker
- 任意支持的 LLM 服务商的 API Key(OpenAI、Anthropic、Google 等)
安装与首次扫描:
bash
# 安装 Strix
curl -sSL https://strix.ai/install | bash
# 配置 AI 服务商
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# 对本地代码目录发起首次安全评估
strix --target ./app-directory
首次运行会自动拉取沙箱 Docker 镜像,结果保存在 strix_runs/<run-name> 目录下。也可以直接扫描一个 GitHub 仓库或线上应用:
bash
# 审查一个 GitHub 仓库
strix --target https://github.com/org/repo
# 黑盒评估一个线上应用
strix --target https://your-app.com/
想查看结果,用内置的本地看板:
bash
# 打开最近一次运行的结果
strix view
strix view 会在 127.0.0.1 上起一个带 token 的私有本地服务,打开浏览器就能看到运行状态、已验证漏洞清单(含复现步骤)、多智能体的实时协作图,还可以在扫描进行中直接从网页里给智能体下达新指令。
进阶用法
灰盒 / 授权测试(提供账号密码做已登录场景测试):
bash
strix --target https://your-app.com/ --instruction "Perform authenticated testing using credentials: user:pass"
多目标同时测试(源码 + 已部署应用):
bash
strix -t https://github.com/org/app -t https://your-app.com/
无交互模式,适合服务器和自动化任务,发现漏洞时以非零退出码结束:
bash
strix -n --target https://your-app.com/
接入 GitHub Actions,在每次 PR 时自动跑一次快速安全扫描:
yaml
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
除了自己接入 API Key,Strix 也支持直接用 ChatGPT Plus/Pro 订阅登录使用(strix auth login chatgpt),不用单独按量计费的 API Key。如果团队需要 SSO、私有化部署(VPC/自托管)或合规报告模板,还有对应的企业版方案。Strix 采用 Apache 2.0 协议开源,代码基础上整合了 LiteLLM、Caido、Nuclei、Playwright、Textual 等开源项目的能力。