Strix
自主渗透测试平台,持续发现、验证并修复应用、代码、API、基础设施和云环境中的漏洞
自主智能体动态验证漏洞,每个发现都附带可运行的 PoC

核心功能
自主渗透测试
部署专门的安全智能体规划攻击、调查目标、串联攻击技术,像人类渗透测试专家一样动手测试应用。
真实漏洞验证
不是告诉你有漏洞就不管了,而是现场写代码跑一遍,拿出能运行的概念验证,确认问题真实可利用。
全栈覆盖
从源代码、REST 和 GraphQL API、Web 应用,到云环境、基础设施、身份验证流程和业务逻辑,一个 Agent 全部覆盖。
自动修复与复测
发现漏洞后给出修复建议,生成可直接合并的 Pull Request,修复完成后自动复测验证问题是否真正解决。
CI/CD 集成
审查代码和 Pull Request,监控部署,在有漏洞的改动到达生产环境前将其拦截。
产品特色
- 01
开源免费,Apache 2.0 许可
核心框架完全开源,GitHub 上超过 50,000 star,代码可以自己读、自己跑、自己改,数据留在自己手里。
- 02
支持自托管和本地模型
可以部署在私有 VPC、本地环境甚至物理隔离网络中,搭配 Ollama 跑本地模型,源代码和测试结果完全不离开你的网络。
- 03
多代理协作机制
不只是一个 AI 在干活,而是一支红队——有的负责侦察,有的负责攻击,有的负责后渗透,它们之间共享信息协同推进。
- 04
与 Caido 深度集成
把 Caido 代理原生接入引擎,每个请求和响应都有完整记录,安全团队可以随时打开自己熟悉的界面查看、拦截和修改流量。
应用场景
✅ 应用安全测试
安全团队可持续测试 Web 应用和 API,发现可被利用的访问控制、注入、身份验证和服务器端漏洞。
✅ 安全软件开发
开发团队在代码评审阶段就能发现安全问题,在变更合并前获得可落地的修复建议。
✅ 云与基础设施审计
基础设施团队可检测暴露的服务、高风险权限、云配置错误及其他环境中的薄弱环节。
✅ 持续攻击面监控
企业可持续监控面向互联网的资产,对新发现的暴露面或相关漏洞进行持续测试。
✅ 内部与受监管环境
在私有、本地或物理隔离环境中运行安全测试,无需将敏感源代码或测试结果发送至外部系统。
常见问题
解答您关于"Strix"的常见疑问,让您更好地使用这款AI工具
-
开源核心完全免费,Apache 2.0 许可。托管平台有免费起步的用量计费方案,Pro 版每月 29 美元。
-
需要 Docker 和一个 LLM API Key,支持 OpenAI、Anthropic、Google 等主流提供商,也可以用 Ollama 跑本地模型。
-
传统扫描器发探测包然后告诉你“可能存在漏洞”,Strix 会像真黑客一样动手攻击,拿不出 PoC 就不报。
-
比传统工具强不少。有用户反馈它几分钟内就发现了并发请求导致积分重复扣除的竞态条件,这类问题扫描器基本测不出来。
-
独立开发者、小团队和想左移安全工作的开发团队都挺合适。但如果你需要 PCI-DSS 合规报告,或者对误报零容忍,可能得搭配其他工具一起用。
立即体验“Strix”
Strix 是一个开源 AI 渗透测试工具,用自主智能体像真实黑客一样动态运行代码、发现漏洞并用可执行的 PoC 验证问题。支持 CI/CD 集成、自动生成修复 PR、自托管部署。本文从普通开发者视角分享实际使用感受、核心能力和适用边界,帮你判断它是否适合你的团队。

