Strix 开源 AI 渗透测试工具解读:多智能体、Kali 沙箱与 CI 门禁

一次完整的人工渗透测试以周为单位计费,排期常常以月计算;静态扫描器跑得快,但规则匹配带来大量误报,结果仍要安全工程师逐条复核。开源项目 Strix 选择用自主 AI 智能体切入这道供需裂缝:让 agent 像真实攻击者一样动态运行目标代码、发现漏洞,再写出可复现的 PoC 完成验证。

项目托管在 GitHub 的 usestrix/strix 仓库,Apache-2.0 协议,Python 实现,目前 54,378 星、16,162 fork,日增 star 约 600。背后是同名的商业公司,CLI 完全开源免费,公司另外运营托管平台 app.strix.ai;官网列出的使用方包括 AWS、PayPal、Uber、Cisco、ByteDance 等安全团队。

工具箱:一个 Kali 容器,三十余把武器

Strix 的 agent 运行在基于 Kali Linux 的 Docker 容器里,预装了一套专业渗透测试工具链,按用途分为八类:

类别预装工具
侦察Subfinder、Naabu、httpx、Katana、ffuf、Nmap
Web 测试Arjun、Dirsearch、wafw00f、GoSpider
自动化扫描Nuclei、SQLMap、Wapiti、OWASP ZAP
JavaScript 分析Retire.js、JS-Snooper、js-beautify
源码感知分析Semgrep、ast-grep、Tree-sitter、Bandit
密钥检测TruffleHog、Gitleaks
认证测试jwt_tool、Interactsh
容器与供应链Trivy

交互层由三件工具支撑:Playwright 驱动的无头浏览器负责 XSS、CSRF、点击劫持等客户端攻击流程;Caido 提供 HTTP 拦截代理,可篡改并重放请求;沙箱内还有 Python 运行时和 Bash 终端,agent 能现场编写并执行自定义利用脚本。项目官方也明确致谢了 LiteLLM、Caido、Nuclei、Playwright、Bubble Tea 这几个底层组件。

与只能扫已知特征的 legacy 扫描器相比,这套组合的关键差异在验证环节:每个发现都要以实际 PoC 落地。项目 README 的演示截图展示了一次典型输出,agent 在电商购物车接口提交负数量,成功创建总价为 -149.9 的订单,随后生成漏洞报告,标注 CVSS 7.1 高危、受影响端点 /api/v1/cart/add/api/v1/orders/,攻击向量 AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L。业务逻辑漏洞没有签名可匹配,这正是规则引擎覆盖不了、LLM agent 可以推理的部分。

Strix 扫描界面:负数量订单漏洞的报告输出

覆盖面上,Strix 声称支持 OWASP Top 10 及更广的漏洞类别:IDOR 与越权、SQL/NoSQL/OS 命令注入、SSTI、SSRF、XXE、不安全反序列化、存储型/反射型/DOM 型 XSS、竞态条件、支付逻辑篡改、JWT 攻击、云配置错误等。

多智能体图:像红队一样分工

单个 agent 扫大型应用会撞上下文上限,Strix 用 Graph of Agents 解决编排问题:侦察、利用、后渗透分别由专门 agent 负责,多目标并行执行;一个 agent 发现的新信息会同步给其他 agent,用于调整各自的攻击路径,从而实现漏洞链的组合。安全媒体 Help Net Security 在报道中将其概括为图模型工作流,即把 agent 编排成动态协作的团队。

本地看板 strix view 把这个过程可视化:它启动一个绑定 127.0.0.1 随机端口的轻量服务,浏览器打开带 token 的私有链接,数据全部从磁盘读取,不需要云账号。看板包含运行总览(含严重度分布)、已验证漏洞列表、agent 图实时地图、历史运行记录和报告导出;Steering 功能支持在扫描进行中从浏览器向 agent 下达新指令,中途调整方向。

三档扫描深度

CLI 提供三档扫描模式,按速度与覆盖度取舍:

模式时长定位
quick分钟级CI/CD、PR 校验、快速冒烟
standard30 分钟至 1 小时常规安全评审、发版前验证
deep1 至 4 小时(默认)全面渗透测试、赏金挖掘

quick 模式在 CI 的 PR 场景下会自动把范围收缩到变更文件;standard 与 deep 在拿到源码时启用白盒行为,先跑 semgrep、AST 结构搜索、密钥与供应链检查做静态分诊,再对高优先级候选做动态验证。deep 为默认档,专门探索边界情形、漏洞链与复杂攻击路径。

从命令行到 CI 流水线

安装只需一行 curl -sSL https://strix.ai/install | bash,前置依赖是运行中的 Docker 和任意一家 LLM API key:

bash
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
strix --target ./app-directory

目标可以是本地代码目录、GitHub 仓库 URL 或线上站点;也可以指向 OpenAPI/Swagger 或 Postman collection,此时 agent 会按契约逐个测试声明的端点,省去爬虫发现的过程。灰盒测试通过 --instruction 传入测试账号凭据,--instruction-file 则适合放完整的交战规则与排除范围。

无界面模式 -n/--non-interactive 面向服务器与自动化任务:CLI 实时打印漏洞发现,结束时输出报告,发现漏洞即以非零码退出。这个语义让它可以直接当 CI 门禁用,官方给出的 GitHub Actions 配置只有二十来行:checkout 后安装 Strix,注入密钥,对 PR 跑 strix -n -t ./ --scan-mode quick,有漏洞就挡住合并。需要注意 checkout 要用 fetch-depth: 0 拉全量历史,否则 diff 范围解析可能失败。

Strix 也反向适配了编码 agent:npx skills add usestrix/strix 会安装四个 SKILL.md 兼容技能,覆盖本地扫描、托管平台 REST 调用、修复后复扫和 CI 扫描,Claude Code、Cursor、Codex 都能直接调用。

模型选择与费用结构

推理引擎通过 LiteLLM 抽象,支持 OpenAI、Anthropic、Google、Vertex AI、Bedrock、Azure、OpenRouter、Novita 等供应商,也支持 Ollama、LMStudio 本地模型做完全离线的气隙测试。官方推荐档位是 GPT-5.4、Claude Sonnet 4.6、Gemini 3 Pro Preview。计费方式除了按 token 的 API key,还支持 strix auth login chatgpt 用 ChatGPT Plus/Pro 订阅直接跑 chatgpt/gpt-5.4,对个人开发者省去单独开通 API 的步骤。

整体费用结构因此相当清晰:CLI 与工具链开源免费,主要成本是 LLM token 消耗;托管平台 app.strix.ai 提供一键生成修复 PR、持续渗透测试、GitHub/GitLab/Bitbucket/Slack/Jira/Linear 集成,企业版追加 SSO(SAML/OIDC)、SOC 2/ISO 27001/PCI DSS 合规报告、VPC 或自托管部署与 BYOK。

为什么安全团队选择自托管

对安全团队而言,渗透测试的输入是应用全部源码与线上环境,输出是最敏感的漏洞细节,把这两样交给第三方服务本身就是新增攻击面。strix.ai 的开源页面对此给出了自托管路线的完整承诺:agent 跑在自己拥有的机器上,只攻击自己授权的目标,模型端点自行配置,所有发现写入本地磁盘。每一条 prompt、agent 可调用的每一个工具、整个沙箱的搭建方式都放在仓库里,安全团队可以直接审计;Apache-2.0 协议允许把它嵌进商业产品发布。这与托管平台形成互补:本地 CLI 适合数据不出内网的场景,云端版本适合没有本地 Docker 与推理基础设施的团队,两边的引擎相同。

使用边界

README 末尾用加粗警告收尾:Strix 会真实地对指向的目标发起测试,只能运行在自有系统或获得明确书面授权的范围内;未经授权的测试在多数司法辖区违法,责任由使用者自担。对打算接入 CI 的团队,工程上还需要留意两点:扫描容器本身需要 Docker 权限,以及 deep 模式 1 至 4 小时的时长决定了它适合放进夜间任务,PR 门禁用 quick 档才跟得上合并节奏。

来源:usestrix/strix · Strix 文档 · strix.ai 开源页 · Help Net Security 报道