AI大模型
国内OpenClaw产品整理
AI编程插件和IDE开发
AI Skills导航资源网站
最全大模型安全TOP10
AI助力攻防演练打点案例
AI赋能自动化安全测试
Skill在Java代审中应用
一文带你搞明白MCP
28个AI帮你打渗透测试
Gandalf AI提示词注入靶场
CTF/PHP/Java代审Skil
OpenClaw攻防演练手册
AI洪流防守对抗新范式
AI代码审计实现自动出货
自动化越狱提示词的生成
WX小程序安全审计Skill
文言文绕过AI大模型限制
JS智能解密渗透测试框架
AI代码审计Agent项目
AI赋能安全领域优质盘点
五款AI开源扫描器指南
LLM大模型红队测试框架
AI渗透测试蜂群项目
Skill渗透评估与提升专家
Java代码审计Skills合集
AI大模型设备安全基线排查
AI Agent架构自动化工具
Agent架构自动渗透工具
Agent自主代码安全审计
Skill恶意代码渗透测试
500+Skills覆盖安全领域
渗透测试利器安全平台
Skills网络安全技能库
开源Claude Code实用神器
Skill供应链扫描神器
AI驱动后渗透综合平台
大模型攻防渗透测试靶场
.NET代码安全审计Skill
AI赋能安全领域网站汇总
大模型漏洞检查命令行
OWASP LLM安全靶场
JS逆向辅助AI渗透工具
AI提示词编码注入工具
云安全漏洞利用Skill
AI自主渗透测试系统
CTF Agent自动化解题
业务系统漏洞验证记录
最全817项网络安全skills
开源AI自主渗透测试工具
等保大模型测评Skill
AI驱动红队作战平台
大模型RAG的CTF知识库
13个Agent跑应急响应
Kimi提示词注入项目
AI红蓝对抗Skills集合
Java全链路代审利器
一站式AI红队测试平台
AI代码安全防护利器
小迪安全知识库
-
+
首页
开源AI自主渗透测试工具
开源AI自主渗透测试工具
# Strix:开源AI渗透测试工具,自主黑客帮你挖漏洞 项目地址:https://github.com/usestrix/strix Strix 这个项目在 GitHub 上挂了小半年,star 数已经冲到 32k,用 Python 写的,基于 Apache 2.0 协议来开源。核心逻辑挺直接:让 AI agent 自己上手当"黑客",跑代码、找漏洞、还得拿出真实能打通的验证过程,而不是丢一堆疑似漏洞给你自己去排查。 **01** ## 它不是传统扫描器 以前那些传统的静态扫描工具最大的问题在于误报多,扫出一堆疑似漏洞,安全团队还得一个一个去人工排查。Strix 的思路不太一样,它让 agent 真正去把你的代码跑起来、发请求、试着把漏洞打穿,拿出一个能够复现的 PoC。SQL 注入、SSRF、越权访问、JWT 相关的攻击手法,它都能处理,覆盖了 OWASP Top 10 里面大部分常见类型。  **02** ## 多个 agent 一起干活 Strix 用的是"Graph of Agents"这套架构,简单来说就是拆出来好几个专门角色——负责侦察的、负责打漏洞的、负责后续验证的——彼此之间相互协作,就像一支小型红队那样在并行推进。目标多的时候可以分头跑,不用排队等一个 agent 从头查到尾。 **03** ## 上手门槛:得先有 Docker 和 LLM key 在开始之前得把环境给备好:Docker 得先跑起来,还得有个支持的 LLM 服务商 API key(OpenAI、Anthropic、Google 这些都行)。装好之后配置起来也挺简单: 第一次跑的时候会自动去拉取沙箱用的 Docker 镜像,结果存在本地的 `strix_runs` 目录下,不用自己去另外找地方来存放。 **04** ## 能测本地代码,也能测线上应用 target 参数挺灵活的,本地目录、GitHub 仓库地址、线上运行的网址都可以直接扔进去。想做带账号密码的登录态测试,或者只想聚焦某类漏洞(比如业务逻辑漏洞、越权),都可以通过 instruction 参数去告诉 agent 该往哪个方向去做排查。CI 场景下还有非交互模式,扫完之后直接吐出报告,发现漏洞会返回非零退出码,方便直接接到流水线里面当卡口来用。  **05** ## 能接进 CI/CD readme 里面给了一个现成的 GitHub Actions 配置,PR 提交的时候会自动去触发一次快速扫描,扫描范围会自动收窄到本次改动所涉及的文件。这个用法适合已经有一定工程规范的团队,想把安全测试当成代码合并前的这样一道关卡,而不是等上线之后再去补救。 **06** ## 免费版之外还有付费平台 开源 CLI 是免费使用的,另外还有个 app.strix.ai 的托管平台,多了持续扫描、一键生成修复 PR、对接 Slack/Jira 这些企业协作工具方面的能力。企业版还涉及到了 SOC 2、ISO 27001 这类合规报告和私有化部署选项,这块更偏向于团队和企业的用户,个人开发者用开源命令行版本基本上是够用的。  * * * 顺手说一句:readme 里面反复强调,只能用来测试自己拥有或者明确获得授权的应用,别拿这工具去扫别人的东西——这条不是场面话,是实打实的一条法律边界。 如果你也在关注 AI 安全测试这个方向,欢迎到仓库去看看细节,顺手给个 ⭐,评论区聊聊你会不会把这类工具接到自己的 CI 流程里面去。
xiaodi
2026年8月14日 01:38
128
0 条评论
转发
收藏文档
上一篇
下一篇
手机扫码
复制链接
手机扫一扫转发分享
复制链接
分享
链接
类型
密码
更新密码
有效期
Markdown文件
Word文件
PDF文档
PDF文档(打印)