usestrix/strix

Open-source AI penetration testing tool to find and fix your app’s vulnerabilities.

解決的問題

Strix 是一款自主 AI 滲透測試工具,旨在尋找並修復應用程式中的安全漏洞。它透過動態執行程式碼來識別真實漏洞,並使用有效的概念驗證 進行驗證,從而減少誤報,藉此取代手動滲透測試和靜態分析工具。

運作方式

Strix 使用一組協作的 AI 代理來協調偵察、漏洞利用和驗證。它在 Docker 沙盒中運行,可以指向本地端程式碼庫、GitHub 儲存庫或即時 Web 應用程式。這些代理使用完整的攻擊性安全工具包——包括 HTTP 攔截代理 (Caido)、用於客戶端攻擊的瀏覽器,以及用於漏洞利用開發的 Python 沙盒——來模擬真實世界的駭客行為。

適用對象

它專為需要快速、準確安全測試的開發人員和安全團隊、希望自動化產生 PoC 的漏洞賞金研究人員,以及將安全掃描整合到 CI/CD 管道中的 DevSecOps 團隊而構建。

亮點

  • 多代理協作:使用專門的代理進行偵察、漏洞利用和後期漏洞利用,共享發現結果並將漏洞串聯起來。
  • 真實漏洞驗證:產生有效的 PoC,而不僅僅是標記潛在問題。
  • 全面覆蓋:測試 OWASP Top 10 漏洞,包括注入、存取控制失效和業務邏輯缺陷。
  • CI/CD 整合:與 GitHub Actions 無縫整合,在進入生產環境前封鎖不安全的程式碼。
  • 自動修復功能:提供 AI 生成的安全修補程式,作為可合併的提取請求。
  • 可擴充性:支援 Model Context Protocol (MCP) 伺服器,將自訂工具新增至代理的工具包中。

寫過它的文章

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案