usestrix/strix
Open-source AI penetration testing tool to find and fix your app’s vulnerabilities.
解決的問題
Strix 是一款旨在發現並修復應用程式漏洞的自主 AI 滲透測試工具。它透過動態執行程式碼並使用實際的概念驗證 (PoC) 驗證發現結果,取代了手動滲透測試或依賴於經常產生高誤報率的靜態分析工具的需求。
工作原理
Strix 使用多智能體編排系統,其中專門的 AI 智能體協作執行偵察、漏洞利用和後滲透攻擊。這些智能體配備了專業的攻擊性安全工具包,包括 HTTP 攔截代理 (Caido)、用於用戶端攻擊的自動化瀏覽器以及用於編寫和驗證漏洞利用的 Python 沙箱。該工具可以透過 CLI 用於本地程式碼庫或 Web 應用程式掃描,集成到 CI/CD 流水線(如 GitHub Actions)中以阻斷不安全程式碼,或透過全棧平台進行管理。
適用對象
專為需要快速、準確的安全測試的開發人員和安全團隊、希望實現研究自動化的漏洞賞金研究人員,以及需要符合合規要求的滲透測試報告的組織而構建。
亮點
- 真實的漏洞利用驗證:生成可運行的 PoC,而不僅僅是標記潛在問題。
- 多智能體編排:使用分散式 AI 智能體團隊,它們可以共享發現結果並進行漏洞鏈式攻擊。
- 全面的工具包:包括用於 HTTP 攔截、瀏覽器漏洞利用和 Shell 執行的工具。
- 廣泛的漏洞覆蓋範圍:針對 OWASP Top 10,包括注入攻擊、失效的存取控制和業務邏輯漏洞。
- 開發者優先的集成:提供 CLI、用於即時監控的本地 Web 查看器以及無縫的 CI/CD 集成。