
Strix 开源AI渗透测试从第一次扫描到 CI 门禁的完整上手指南【免费下载链接】strixOpen-source AI penetration testing tool to find and fix your app’s vulnerabilities.项目地址: https://gitcode.com/GitHub_Trending/strix/strix你刚写完一个 API发布前想摸清它藏着什么问题。请渗透测试团队要等上几周跑一遍 SAST 又是一堆要逐条人工排除的误报。Strix 是一款开源的 AI 渗透测试工具它想补上这个缺口把strix命令指向一个代码目录或线上站点让一组 AI 代理去动态执行你的代码、逐个挖出漏洞并且每条发现都附带可复现的 PoC而不是只丢给你一句疑似有风险。全程免费本地运行依赖只有 Docker 和一个 LLM API key。为什么选 Strix AI 渗透测试而不是传统扫描器最大的区别在于先验证再上报。传统静态分析是模式匹配一段长得像注入的字符串就会进报告。Strix 的代理是真的发请求、跑代码、写利用代码它先找到疑似点再在沙箱里确认能否真正打穿报告里附的就是验证过的 PoC 步骤。这样你要人工复核的东西变少看到的结论基本就是最终结论。背后是多个协作的代理一个负责侦察和攻击面梳理一个专攻某类漏洞发现会互相共享如果两个发现能串成更深的攻击路径它们也会去串。工具层面代理自带一整套装备——可抓包改包的 HTTP 代理、自动化浏览器用来测 XSS、CSRF 这类流程、终端以及一个 Python 沙箱供它现场写 PoC。Strix 部署三步走Docker 加 LLM Key 就够了前置条件只有两个一个正在运行的 Docker和一个受支持模型供应商的 API keyOpenAI、Anthropic、Google、OpenRouter 等。# 1. 安装 curl -sSL https://strix.ai/install | bash # 2. 配置模型与 key会存到 ~/.strix/cli-config.json只需做一次 export STRIX_LLMopenrouter/z-ai/glm-5.3 export LLM_API_KEYyour-api-key # 3. 开扫 strix --target ./your-app首次运行会自动拉取沙箱 Docker 镜像结果保存在本地strix_runs/run-name目录里。--target接受的东西很灵活本地目录、仓库 URL、线上域名或者一份 OpenAPI 规格文件配合 base URL它会按声明好的端点测而不是自己爬着找。如果不想长期持有 key也可以接 Ollama 这类本地模型。它能查出什么技能系统是关键大模型的安全知识广而不深——它知道关于 SQL 注入的事但没有老渗透工程师那种绕检测、跳 WAF 的实战技巧。Strix 的解法是技能skills一组 Markdown 文档每份聚焦一个主题写清攻击面在哪、技术怎么打、有哪些真实 payload、怎么确认发现并且避免误报。生成代理时系统会按任务挑最多 5 份相关技能注入系统提示词。内置技能都在 strix/skills/ 目录下按类别组织漏洞类型SQL 注入、XSS、SSRF、IDOR、JWT、反序列化、竞态条件等框架专项FastAPI、Next.js、Django第三方服务Supabase、Firebase协议GraphQL、OAuth工具手册nmap、nuclei、sqlmap、ffuf 等命令的用法要点每个技能就是一个带 frontmatter 的 .md 文件想给自己常用的框架加一份自己写一个扔进去即可原理和贡献方式见 docs/advanced/skills.mdx。快速扫描还是深度扫描Strix 扫描模式怎么选--scan-mode有三档耗时和深度差别不小按场景挑模式大致耗时典型场景quick几分钟PR 门禁、冒烟检查standard30~60 分钟例行评估、发版前deep1~4 小时默认大版本发布、漏洞赏金如果目标是本地代码库standard和deep会先做源码级分诊semgrep、AST 结构搜索、敏感信息排查再把动态验证的火力集中投到最可疑的候选项上而不是无差别地遍历接口。各档的完整行为见 docs/usage/scan-modes.mdx。把 Strix 纳入日常开发CI 门禁和几个常见坑CI 里加个-n就是无头模式strix -n -t ./ --scan-mode quick退出码 0 表示没发现漏洞2 表示发现了流水线因此失败1 是执行错误。PR 场景下 quick 会自动把范围限定在改动的文件上反馈快。GitHub Actions 只需四步checkout记得fetch-depth: 0保留完整历史、安装、配好两个 secretSTRIX_LLM、LLM_API_KEY、执行上面那条命令完整工作流参考 docs/integrations/github-actions.mdx。最后提醒几个用过的人踩过的坑⚠️ Docker 是硬性依赖本地和 CI runner 都得有正在运行的 Docker daemon。⚠️ 扫描本地目录时agent 对你的真实文件是有写权限的.git除外开扫前先 commit 或 stash。⚠️ 它会消耗 token用--max-budget给整次扫描设个美元上限到线自动收尾避免账单意外。⚠️ 只对你自己拥有、或拿到书面授权的系统开扫——Strix 是真攻击未授权测试在多数地区违法。到此就能跑起来了其余参数多目标、指定 diff 基线、限制轮数等都在 docs/usage/cli.mdx 里查一下就行。【免费下载链接】strixOpen-source AI penetration testing tool to find and fix your app’s vulnerabilities.项目地址: https://gitcode.com/GitHub_Trending/strix/strix创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考