strix
更新于 2026-09-03 15:22:36
strix(usestrix/strix)是 usestrix 开源的 AI 自动化渗透测试工具,定位是“自主 AI 黑客”:动态跑你的代码、找漏洞、并用真实 PoC 验证,目标是替代人工渗透测试、又规避静态扫描工具的高误报。
它做什么
- 全栈渗透:侦察、利用、验证一条龙,多智能体协作(侦察/利用/后渗透)。
- 真实验证:给出可跑的漏洞 PoC,而不是只弹告警,大幅降低误报。
- 覆盖广:OWASP Top 10 及各路注入、SSRF/XXE/RCE、XSS、业务逻辑(竞态/支付篡改)、鉴权与会话、云配置错误、API 安全等。
- 开发友好:CLI + 修复建议 + 自动补丁 + 合规报告 + 本地 Web 看板 + CI/CD(GitHub Actions)集成。
合规提醒
strix 是主动渗透工具,只应对你拥有或已书面授权的目标运行,未经授权扫描在多数司法辖区属违法。
一句话总结
strix 把“渗透测试”交给自主 AI 智能体:动态跑代码、真实 PoC 验证漏洞,覆盖 OWASP 全家桶,自动出报告与补丁,专治静态扫描误报。