usestrix/strix
Open-source AI penetration testing tool to find and fix your app’s vulnerabilities.
解决的问题
Strix 是一款旨在发现并修复应用程序漏洞的自主 AI 渗透测试工具。它通过动态运行代码并使用实际的概念验证 (PoC) 验证发现结果,取代了手动渗透测试或依赖于经常产生高误报率的静态分析工具的需求。
工作原理
Strix 使用多智能体编排系统,其中专门的 AI 智能体协作执行侦察、漏洞利用和后渗透攻击。这些智能体配备了专业的攻击性安全工具包,包括 HTTP 拦截代理 (Caido)、用于客户端攻击的自动化浏览器以及用于编写和验证漏洞利用的 Python 沙箱。该工具可以通过 CLI 用于本地代码库或 Web 应用程序扫描,集成到 CI/CD 流水线(如 GitHub Actions)中以阻断不安全代码,或通过全栈平台进行管理。
适用对象
专为需要快速、准确的安全测试的开发人员和安全团队、希望实现研究自动化的漏洞赏金研究人员,以及需要符合合规要求的渗透测试报告的组织而构建。
亮点
- 真实的漏洞利用验证:生成可运行的 PoC,而不仅仅是标记潜在问题。
- 多智能体编排:使用分布式 AI 智能体团队,它们可以共享发现结果并进行漏洞链式攻击。
- 全面的工具包:包括用于 HTTP 拦截、浏览器漏洞利用和 Shell 执行的工具。
- 广泛的漏洞覆盖范围:针对 OWASP Top 10,包括注入攻击、失效的访问控制和业务逻辑漏洞。
- 开发者优先的集成:提供 CLI、用于实时监控的本地 Web 查看器以及无缝的 CI/CD 集成。