usestrix/strix

Open-source AI penetration testing tool to find and fix your app’s vulnerabilities.

解決する課題

Strixは、アプリケーションの脆弱性を発見して修正するために設計された自律型AIペネトレーションテストツールです。コードを動的に実行し、実際の概念実証(PoC)で結果を検証することで、手動のペネトレーションテストや、誤検知(false positives)が多くなりがちな静的解析ツールへの依存を解消します。

仕組み

Strixは、専門化されたAIエージェントが連携して偵察、エクスプロイト、およびポストエクスプロイトを実行するマルチエージェント・オーケストレーション・システムを使用しています。これらのエージェントには、HTTPインターセプトプロキシ(Caido)、クライアントサイド攻撃用の自動ブラウザ、エクスプロイトの作成と検証用のPythonサンドボックスを含む、プロフェッショナルな攻撃的セキュリティツールキットが装備されています。このツールは、ローカルのコードベースやWebアプリケーションのスキャン用のCLI、不安全なコードをブロックするためのCI/CDパイプライン(GitHub Actionsなど)への統合、またはフルスタックプラットフォームを通じて管理することができます。

対象者

高速で正確なセキュリティテストを求める開発者やセキュリティチーム、調査を自動化したいバグバウンティ・リサーチャー、およびコンプライアンス対応のペネトレーションテストレポートを必要とする組織向けに構築されています。

ハイライト

  • 実際の脆弱性検証: 単に潜在的な問題をフラグ立てするだけでなく、動作するPoCを生成します。
  • マルチエージェント・オーケストレーション: 発見事項を共有し、脆弱性を連鎖させる分散型AIエージェントチームを使用します。
  • 包括的なツールキット: HTTPインターセプト、ブラウザエクスプロイト、およびシェル実行のためのツールが含まれています。
  • 幅広い脆弱性カバレッジ: インジェクション攻撃、アクセス制御の不備、ビジネスロジックの欠陥を含むOWASP Top 10を対象としています。
  • 開発者優先の統合: CLI、リアルタイム監視用のローカルWebビューア、およびシームレスなCI/CD統合を提供します。