文章总结: 本文介绍开源AI渗透测试工具Strix,其通过多Agent协作实现自动化渗透测试,在XBEN基准测试中达96%通过率,单题成本约3.4美元。工具支持本地部署、CI/CD集成及MCP扩展,提供结构化漏洞报告。文章强调需在授权范围内使用,并提示token成本与数据安全注意事项。
综合评分: 40
文章分类: 产品介绍,渗透测试,AI安全,红队
6.3 万 Star 的 AI 红队,把渗透测试打成了白菜价
原创
大白
大白
知白守黑1024
2026年9月20日 06:39
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一次正经的人工渗透测试:排期以周计,费用以万计。更麻烦的是报告交付那天,代码又往前跑了三百个 commit——测得起一次,测不起持续。
换静态扫描器?规则匹配对注入类老洞还算灵敏,可业务逻辑漏洞它天生看不见,误报列表倒是越攒越长。渗透测试的核心动作——把应用跑起来、试探、组合利用、拿到实证——恰好是扫描器做不了的部分。
Strix 卡的就是这个位置:一组自主运行的 AI 渗透 Agent,像红队一样动态执行你的应用,找到漏洞后现场写 PoC 验证,再输出带修复建议的报告。开源 13 个月,63,614 Star,昨天还在提交代码。
01
三分钟看清它
Strix 由 strix.ai 团队开发,官方定位一句话:开源的 AI 渗透测试工具,负责「find and fix」——找洞和修洞一体。仓库用 Python 编写,协议 Apache-2.0,商用和二开都友好。先看硬数据:
Star |63,614
Fork | 6,945 | 开放 Issue | 397
协议 | Apache-2.0 | 语言 | Python
建仓 | 2025-08-05(13 个月)|
项目提供三种运行形态,开源版本功能完整,不阉割:
开源本地Docker + 自己的 LLM key,免费,数据不出机器
Strix Cloud免部署,托管扫描 + PR 审查 + 一键修复
EnterpriseSSO、SOC 2 / ISO 27001 合规报告、VPC 自托管
和传统扫描器的本质区别在交付物上:SAST 给你的是「这里可能有洞」的告警列表,Strix 给你的是「洞在这里、这是能跑通的 PoC、这是 CVSS 评分、这是修法」的结构化报告。误报率的差距,就差在有没有真实执行这一步。
02
AI 红队怎么干活
Strix 的核心设计叫 Graph of Agents:不是一个全能 Agent 单打独斗,而是一支分工明确的小队——侦察、利用、后渗透各司其职,发现互相共享,可以像真人红队一样把漏洞链式组合起来打,也能并行覆盖多个目标。
Strix 运行时:一支分工明确的红队攻击目标:本地代码 | GitHub 仓库 | 线上 Web / API侦察 Agent攻击面测绘 · 子域枚举指纹识别 · OSINT内容与入口探测利用 AgentCaido 代理改包Python 沙箱写 PoCShell 与漏洞链组合后渗透 Agent权限提升 · 横向移动影响面实证凭据与数据验证战术共享:发现互相可见,可链式组合,多目标并行Docker 沙箱执行Python PoC 运行时 | 自动化浏览器 | 命令执行环境产出:CVSS 评分 + OWASP 分类 + 可复现 PoC + 修复建议结果实时落盘 strix_runs/ | strix view 打开本地看板配图来源:依据官方 README 的 Graph of Agents 特性描述绘制
图 1 | 侦察、利用、后渗透三种 Agent 分工协作,执行隔离在 Docker 沙箱
每个 Agent 手里的武器库也对齐职业红队:Caido 做 HTTP 请求拦截改包,自动化浏览器跑 XSS / CSRF / 点击劫持这类客户端流,交互式 Shell 做漏洞利用开发,Python 沙箱专门用来写和跑 PoC,静态加动态代码分析兜底,最后所有发现进结构化知识库,带 CVSS 评分和 OWASP 分类。漏洞覆盖面从访问控制(IDOR、越权)、各类注入(SQL / NoSQL / 命令 / SSTI)、服务端(SSRF、XXE、反序列化、RCE)到业务逻辑、JWT 攻击、API 安全,OWASP Top 10 之外还多打一层。
官方仓库的主界面截图,正好是一个教科书级的例子:
Strix 终端界面:漏洞确认与结构化报告
截图里这个靶场应用有处业务逻辑缺陷:下单接口接受负数数量。Strix 的利用 Agent 自己摸到了这条路径——往购物车加了个负数商品,直接创建出一笔总价 -149.9 美元的订单,然后标记 VULNERABILITY CONFIRMED,给出 HIGH 级别、CVSS 7.1 的报告,连 CVSS 向量串、影响端点、修复建议一并附上。注意这类漏洞任何签名规则都扫不出来,只有把应用跑起来真实交互才能发现——这正是 Agent 渗透相对扫描器的代差。
03
跑分背书:96% 是什么水平
官方用 XBEN 基准做能力追踪:104 道 CTF 式 Web 安全挑战题,Agent 必须自主发现并利用漏洞、取出隐藏 flag 才算通过。Strix v0.4.0 在黑盒模式下过了 100 题,通过率 96%。按难度拆开看更有参考价值:
XBEN 基准:104 道黑盒挑战,通过 100 道96%总通过率 · 100/10419 min平均单题耗时$3.4单题成本 · 全程 $337100%50%100%Level 1 简单45/4596%Level 2 中等49/5175%Level 3 困难6/8.
图 2 | 数据来源:官方 benchmarks 目录,Strix v0.4.0 黑盒模式(自报口径,可复现)
两个数字值得记住:平均一题 19 分钟、全程 100 题成本 337 美元,折合 3.4 美元挖一个洞。放在人工渗透的人力单价旁边,这个成本结构解释了它为什么能在 13 个月里攒下 6 万 Star。难度曲线也符合直觉——简单题全收,困难题掉到 75%,说明复杂链路利用仍是人机协作区。跑分属官方自报口径,复现代码放在 usestrix/benchmarks 仓库,较真的同学可以自己跑一遍。
04
十分钟上手:从安装到第一份报告
前置条件只有两个:Docker 在运行,外加任一支持的 LLM API key(OpenRouter、OpenAI、Anthropic、Google、DeepSeek、Kimi 等都行)。然后三条命令:
install + first scan | 官方 Quick Start
1. 安装(官方脚本,自动识别平台)
curl -sSL https://strix.ai/install | bash
2. 配置模型(官方默认推荐 GLM-5.3,走 OpenRouter)
export STRIX_LLM=”openrouter/z-ai/glm-5.3″
export LLM_API_KEY=”your-api-key”
3. 对本地项目跑第一次渗透
strix –target ./app-directory
首次运行会自动拉取沙箱 Docker 镜像,跑完的结果落在 strix_runs/
跑完想看板式界面,一条命令:
strix view | 本地看板
strix view # 打开最近一次运行
strix view my-run-name # 指定某次运行
strix view –host 0.0.0.0 –port 8080 –no-open # 固定端口对外
看板里是五块内容:运行概览与严重度分布、逐条漏洞详情、Agent 团队的实时地图、历史运行记录、报告生成。还有个少见的玩法叫 Steering——扫描进行中,可以直接在面板里给 Agent 下发指令改道,不用等跑完再重来(只对进行中的扫描生效,事后复盘的 strix view 没得 steering)。UI 预构建、数据不离开本机。默认只绑 127.0.0.1,访问链接带一次性令牌,别随手外传。不想按 token 付费的,还有个替代方案——直接用 ChatGPT 订阅额度跑:
strix auth | ChatGPT 订阅登录
strix auth login chatgpt # 浏览器登录 ChatGPT 账号
export STRIX_LLM=”chatgpt/gpt-5.4″ # 走订阅额度,不按 token 计费
strix auth status # 查看 / 退出登录
05
六个进阶玩法
基础流程跑通之后,这些才是把工具用出杠杆的姿势——六个玩法,前四个在一条命令里就能看全:
targets | 前四招:多目标 · API 穿透 · 灰盒 · 批量
strix –target https://github.com/org/repo # 第一招:扫 GitHub 仓库,源码级找洞
strix –target https://your-app.com # 第二招:黑盒打线上应用
第三招 API 穿透:契约文件 + 线上地址,逐端点测,不用爬虫猜
strix –target ./openapi.yaml –target https://api.your-app.com
strix –target postman://
第四招 灰盒:把测试凭证喂给 Agent,测认证后的功能
strix –target https://your-app.com \
–instruction “Perform authenticated testing using credentials: user:pass”
批量加速:目标写文件一行一个,-t 可重复传多目标
strix –target-list ./targets.txt
OpenAPI 契约配线上地址这招特别实用:Agent 逐个端点测过去,省掉了爬虫发现接口的环节,测试覆盖直接对齐文档。灰盒模式把凭证交给 Agent 后,登录态后面的越权、水平移动都能测到。批量跑批前记得先小范围试水,token 消耗跟着目标数量走。
第五招是接进 CI/CD,让每个 PR 自动过一遍渗透测试,发现漏洞时退出码非零,可以直接卡住合并:
GitHub Actions | PR 合并前自动渗透
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
– uses: actions/checkout@v6
with:
fetch-depth: 0
– name: Install Strix
run: curl -sSL https://strix.ai/install | bash
– name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ –scan-mode quick
几个细节:-n 是无界面模式,适合服务器;quick 模式在 PR 场景自动聚焦改动文件,所以 checkout 要拉全量历史;密钥放仓库 Secrets。第六招是生态位玩法——它既吃 MCP,也反哺编程 Agent:往 ~/.strix/mcp-servers.json 写一段配置,Strix 运行时就能调用你自己的 MCP 工具;反过来,用 npx skills add usestrix/strix 可以给 Claude Code、Cursor 装上九个渗透相关技能,让编程 Agent 直接发起扫描、修复发现。
06
上手前必读四条
一、只测你有权限的资产。它是真的会发起利用的工具,黑盒打别人的系统就是违法,授权边界先想清楚再回车。
二、对 token 成本有预期。多 Agent 协作是 token 大户,参考基准是 3.4 美元一题。起步用 quick 扫描模式,CLI 支持预算控制,跑批前先小范围试。
三、本地模式数据不出机器。结果全部落盘在 strix_runs/,看板只绑本机回环地址;会发给 LLM 供应商的只有推理上下文。介意代码外发的团队,选本地模型或自托管方案。
四、看懂它的商业模式。开源核心完整、Apache-2.0 可商用,Cloud 和 Enterprise 是团队的变现层。担心可持续性的,看一眼提交频率:官方仓库仍在高频维护。
结 语开发团队:PR 合并前多一道真实执行的安检渗透工程师:把重复初筛交给 Agent,人打链路安全团队:版本迭代间的常态化漏洞验证扫描器告诉你哪里可能有洞,Strix 让 AI 红队把洞真实打给你看。github.com/usestrix/strix开源工具观测站 · 02 | 数据口径:GitHub API / benchmarks
你愿意把渗透测试的哪一部分交给 AI?初筛、复测,还是整条链路?评论区聊聊你的边界。觉得有用的话,转给正在为渗透排期发愁的同事。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:知白守黑1024 大白
大白《6.3 万 Star 的 AI 红队,把渗透测试打成了白菜价》