AI大模型
国内OpenClaw产品整理
AI编程插件和IDE开发
AI Skills导航资源网站
最全大模型安全TOP10
AI助力攻防演练打点案例
AI赋能自动化安全测试
Skill在Java代审中应用
一文带你搞明白MCP
28个AI帮你打渗透测试
Gandalf AI提示词注入靶场
CTF/PHP/Java代审Skil
OpenClaw攻防演练手册
AI洪流防守对抗新范式
AI代码审计实现自动出货
自动化越狱提示词的生成
WX小程序安全审计Skill
文言文绕过AI大模型限制
JS智能解密渗透测试框架
AI代码审计Agent项目
AI赋能安全领域优质盘点
五款AI开源扫描器指南
LLM大模型红队测试框架
AI渗透测试蜂群项目
Skill渗透评估与提升专家
Java代码审计Skills合集
AI大模型设备安全基线排查
AI Agent架构自动化工具
Agent架构自动渗透工具
Agent自主代码安全审计
Skill恶意代码渗透测试
500+Skills覆盖安全领域
渗透测试利器安全平台
Skills网络安全技能库
开源Claude Code实用神器
Skill供应链扫描神器
AI驱动后渗透综合平台
大模型攻防渗透测试靶场
.NET代码安全审计Skill
AI赋能安全领域网站汇总
大模型漏洞检查命令行
OWASP LLM安全靶场
JS逆向辅助AI渗透工具
AI提示词编码注入工具
云安全漏洞利用Skill
AI自主渗透测试系统
CTF Agent自动化解题
业务系统漏洞验证记录
最全817项网络安全skills
开源AI自主渗透测试工具
小迪安全知识库
-
+
首页
开源AI自主渗透测试工具
开源AI自主渗透测试工具
# Strix:开源AI渗透测试工具,自主黑客帮你挖漏洞 项目地址:https://github.com/usestrix/strix Strix 这个项目在 GitHub 上挂了小半年,star 数已经冲到 32k,用 Python 写的,基于 Apache 2.0 协议来开源。核心逻辑挺直接:让 AI agent 自己上手当"黑客",跑代码、找漏洞、还得拿出真实能打通的验证过程,而不是丢一堆疑似漏洞给你自己去排查。 **01** ## 它不是传统扫描器 以前那些传统的静态扫描工具最大的问题在于误报多,扫出一堆疑似漏洞,安全团队还得一个一个去人工排查。Strix 的思路不太一样,它让 agent 真正去把你的代码跑起来、发请求、试着把漏洞打穿,拿出一个能够复现的 PoC。SQL 注入、SSRF、越权访问、JWT 相关的攻击手法,它都能处理,覆盖了 OWASP Top 10 里面大部分常见类型。  **02** ## 多个 agent 一起干活 Strix 用的是"Graph of Agents"这套架构,简单来说就是拆出来好几个专门角色——负责侦察的、负责打漏洞的、负责后续验证的——彼此之间相互协作,就像一支小型红队那样在并行推进。目标多的时候可以分头跑,不用排队等一个 agent 从头查到尾。 **03** ## 上手门槛:得先有 Docker 和 LLM key 在开始之前得把环境给备好:Docker 得先跑起来,还得有个支持的 LLM 服务商 API key(OpenAI、Anthropic、Google 这些都行)。装好之后配置起来也挺简单: 第一次跑的时候会自动去拉取沙箱用的 Docker 镜像,结果存在本地的 `strix_runs` 目录下,不用自己去另外找地方来存放。 **04** ## 能测本地代码,也能测线上应用 target 参数挺灵活的,本地目录、GitHub 仓库地址、线上运行的网址都可以直接扔进去。想做带账号密码的登录态测试,或者只想聚焦某类漏洞(比如业务逻辑漏洞、越权),都可以通过 instruction 参数去告诉 agent 该往哪个方向去做排查。CI 场景下还有非交互模式,扫完之后直接吐出报告,发现漏洞会返回非零退出码,方便直接接到流水线里面当卡口来用。  **05** ## 能接进 CI/CD readme 里面给了一个现成的 GitHub Actions 配置,PR 提交的时候会自动去触发一次快速扫描,扫描范围会自动收窄到本次改动所涉及的文件。这个用法适合已经有一定工程规范的团队,想把安全测试当成代码合并前的这样一道关卡,而不是等上线之后再去补救。 **06** ## 免费版之外还有付费平台 开源 CLI 是免费使用的,另外还有个 app.strix.ai 的托管平台,多了持续扫描、一键生成修复 PR、对接 Slack/Jira 这些企业协作工具方面的能力。企业版还涉及到了 SOC 2、ISO 27001 这类合规报告和私有化部署选项,这块更偏向于团队和企业的用户,个人开发者用开源命令行版本基本上是够用的。  * * * 顺手说一句:readme 里面反复强调,只能用来测试自己拥有或者明确获得授权的应用,别拿这工具去扫别人的东西——这条不是场面话,是实打实的一条法律边界。 如果你也在关注 AI 安全测试这个方向,欢迎到仓库去看看细节,顺手给个 ⭐,评论区聊聊你会不会把这类工具接到自己的 CI 流程里面去。
xiaodi
2026年8月14日 01:38
35
0 条评论
转发
收藏文档
上一篇
下一篇
手机扫码
复制链接
手机扫一扫转发分享
复制链接
分享
链接
类型
密码
更新密码
有效期
Markdown文件
Word文件
PDF文档
PDF文档(打印)