usestrix/strix

Open-source AI penetration testing tool to find and fix your app’s vulnerabilities.

解决的问题

Strix 是一款自主 AI 渗透测试工具,旨在发现并修复应用程序中的安全漏洞。它通过动态运行代码来识别真实漏洞,并使用有效的概念验证 进行验证,从而减少误报,以此取代手动渗透测试和静态分析工具。

工作原理

Strix 使用一组协作的 AI 代理来编排侦察、漏洞利用和验证。它在 Docker 沙盒中运行,可以指向本地代码库、GitHub 仓库或实时 Web 应用程序。这些代理使用完整的攻击性安全工具包——包括 HTTP 拦截代理 (Caido)、用于客户端攻击的浏览器,以及用于漏洞利用开发的 Python 沙盒——来模拟真实世界的黑客行为。

适用对象

它专为需要快速、准确安全测试的开发人员和安全团队、希望自动化生成 PoC 的漏洞赏金研究人员,以及将安全扫描集成到 CI/CD 流水线中的 DevSecOps 团队而构建。

亮点

  • 多代理编排:使用专门的代理进行侦察、漏洞利用和后期漏洞利用,共享发现结果并将漏洞串联起来。
  • 真实漏洞验证:生成有效的 PoC,而不仅仅是标记潜在问题。
  • 全面覆盖:测试 OWASP Top 10 漏洞,包括注入、访问控制失效和业务逻辑缺陷。
  • CI/CD 集成:与 GitHub Actions 无缝集成,在进入生产环境前阻止不安全的代码。
  • 自动修复功能:提供 AI 生成的安全补丁,作为可合并的拉取请求。
  • 可扩展性:支持 Model Context Protocol (MCP) 服务器,将自定义工具添加到代理的工具包中。

写过它的文章

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目