
源码系统概览
文章正文
Strix 是一套开源的 AI 渗透测试工具源码。
它使用自主 AI agent 自动发现和修复应用程序漏洞。
工具提供完整的渗透测试工具包和真实漏洞验证。
该项目在 GitHub 上获得 58400 star 和 6400 fork。
源码简介
Strix 是一个开源的 AI 驱动渗透测试平台,运行真实利用验证而非静态扫描。
它支持多 agent 协作和分布式渗透测试模式,自动生成可工作的 PoC。
工具提供完整的渗透测试工具包,包括 HTTP 代理、浏览器利用和 OSINT 侦察。
自动修复功能可生成安全补丁并重新扫描验证修复效果。
许可证为 Apache-2.0,欢迎社区贡献 star 和 fork。
核心使用 Python、Docker 沙箱和 LiteLLM 统一接口技术栈构建。
项目版本 v1.5.0,最后更新 2026 年,更新日志见 CHANGELOG.md。
适用场景
适用于应用安全测试和漏洞验证场景。
支持快速渗透测试和合规报告生成。
可用于 Bug Bounty 自动化研究场景。
支持 CI/CD 管道集成实现持续安全扫描。
也适合用于企业安全团队定期渗透测试和合规审计场景。
技术栈与运行环境
核心语言为 Python,使用 uv 管理依赖。
运行需要 Docker 环境和 LLM API key。
支持 OpenAI、Anthropic、Google 等多家供应商。
本地 Web 查看器基于轻量级 HTTP 服务器。
当前版本 v1.5.0,最后更新 2026 年。
后端使用 FastAPI 和 uvicorn 异步服务器,数据层采用 SQLite。
功能亮点
- 完整渗透工具包:HTTP 代理、浏览器利用、命令执行、OSINT 侦察
- 多 agent 编排:专业化 agent 分布式执行渗透测试
- 真实漏洞验证:生成可工作的 PoC 而非误报
- 自动修复:生成安全补丁并重新扫描验证
- 本地 Web 查看器:实时查看漏洞和 agent 图谱
系统还支持多目标批量扫描和历史漏洞趋势对比分析功能,方便安全团队追踪修复进度。
技术架构与部署指南
安装与部署提示
使用 curl 一键安装脚本完成部署。
配置 STRIX_LLM 和 LLM_API_KEY 环境变量。
首次运行自动拉取 Docker 沙箱镜像。
支持 GitHub Actions CI/CD 集成。
更新日志见 CHANGELOG.md,版本号 v1.5.0。
配置文件位于 ~/.strix/config.yaml,支持多项目管理和目标范围限定。
截图与演示说明
封面展示了 Strix 渗透测试工具的产品封面图。
本地 Web 查看器提供漏洞概览和 agent 图谱视图。
仪表盘显示运行状态、目标地址和严重程度分布。
支持从浏览器实时引导和重定向 agent 操作。
漏洞详情页展示完整利用链、PoC 代码和修复建议。
agent 图谱可视化展示各 agent 之间的任务依赖和分工关系。
竞品对比
| 特性 | Strix | NUCLEI | Metasploit |
|---|---|---|---|
| 定位 | AI驱动渗透 | 模板扫描 | 手动渗透 |
| 验证方式 | 真实利用验证 | 模板匹配 | 手动验证 |
| AI能力 | 多agent协作 | 无 | 无 |
| 自动修复 | 生成安全补丁 | 无 | 无 |
| 许可证 | Apache-2.0 | MIT | BSD |
下表是本系统与主流竞品的核心特性和区别对比。
常见问题
问,Strix 和 Nuclei 有什么区别?
区别在于 Strix 使用 AI agent 进行动态渗透和真实利用验证,而 NUCLEI 主要做模板匹配扫描。
问,支持哪些 LLM?
支持 OpenAI GPT-5.4、Anthropic Claude Sonnet 4.6、Google Gemini 3 Pro 等。
问,是否需要 Docker?
是,Docker 是运行沙箱环境的必要条件。
问,可以用于 CI/CD 吗?
支持 GitHub Actions 集成,可在 PR 时自动扫描。
安全风险提示
工具会对目标执行主动渗透测试,仅限授权使用。
未经授权测试在大多数司法管辖区属于违法行为。
沙箱环境基于 Docker 隔离,但仍需注意权限配置。
LLM API key 存储在本地配置文件中,注意安全。
建议使用 STRIX_REASONING_EFFORT 控制推理深度。
下载说明
源码已从 GitHub 下载并打包为 zip 压缩包。
百度网盘和蓝奏云提供双链下载,提取码 8888。
解压后配置 LLM API key 即可运行。
包含完整源码、Docker 配置和测试用例。
GitHub项目开源地址,https://github.com/usestrix/strix