Ir al contenido

Strix - Hoja de Referencia del Agente de Pruebas de Penetración con IA

Strix - Hoja de Referencia del Agente de Pruebas de Penetración con IA

Strix es una herramienta de código abierto de pruebas de penetración con IA que opera como un investigador de seguridad en lugar de un escáner estático. En vez de buscar patrones en el código fuente, ejecuta dinámicamente la aplicación objetivo, interactúa con ella, sondea en busca de vulnerabilidades y valida cada hallazgo con un exploit de prueba de concepto. Ese paso de validación es el diferenciador: los hallazgos llegan con evidencia de que son realmente explotables, lo que reduce el ruido de falsos positivos que encarece el triaje de la salida de los escáneres tradicionales.

Solo pruebas autorizadas. Strix ataca activamente el objetivo y genera exploits funcionales. Ejecútalo exclusivamente contra sistemas que poseas o para los que tengas permiso explícito por escrito. El uso no autorizado es ilegal.

Instalación

MétodoComando
pippip install strix-agent
Dockerdocker run -it strixagent/strix
Desde el código fuentegit clone https://github.com/usestrix/strix && pip install -e .
Clave de LLMexport OPENAI_API_KEY=... (u otro proveedor)
Verificarstrix --version

Uso Principal

ComandoDescripción
strix --target ./repoProbar un código base local
strix --target https://staging.example.comProbar una aplicación en ejecución
strix --target ./repo --instruction "focus on auth"Dirigir al agente
strix --helpLista completa de opciones

Cómo Funciona

FaseLo que hace el agente
ReconocimientoMapea la app: rutas, entradas, superficies de autenticación
HipótesisRazona sobre las clases de vulnerabilidad probables
ExplotaciónCrea y envía cargas útiles reales
ValidaciónConfirma el impacto con una PoC funcional
InformeDocumenta el hallazgo y los pasos de reproducción

La fase de validación es lo que separa a Strix de un escáner: un hallazgo solo aparece si el agente pudo activarlo realmente.

Clases de Vulnerabilidad

ClaseEjemplos
InyecciónSQLi, inyección de comandos, SSTI
XSSReflejado, almacenado, basado en DOM
Control de accesoIDOR, escalada de privilegios, autorización rota
SSRFAcceso a servicios internos
Lógica de negocioAbuso de flujos que un escáner no puede modelar
AutenticaciónManejo de sesiones, fallos de tokens

Controles de Alcance y Seguridad

ControlPropósito
Objetivo explícitoSolo se prueba el objetivo declarado
Ejecución en sandboxEjecuta el agente en un contenedor aislado
Modos de solo lecturaLimita las acciones destructivas donde sea compatible
Limitación de tasaEvita saturar el objetivo
Revisar las PoCInspecciona siempre los exploits generados antes de reutilizarlos

Ejecuta Strix contra staging, no producción, y limita la salida de red del contenedor.

Flujos de Trabajo Comunes

# Evaluar un despliegue de staging que te pertenece
strix --target https://staging.internal.example.com

# Revisión enfocada de un módulo de autenticación
strix --target ./app --instruction "audit the login and session handling"

# Ejecutar dentro de un contenedor para aislamiento
docker run --rm -it -e OPENAI_API_KEY strixagent/strix \
  --target https://staging.example.com

Interpretando la Salida

CampoSignificado
HallazgoLa clase de vulnerabilidad y su ubicación
PoCLa solicitud/carga concreta que lo activó
ImpactoLo que gana un atacante
ReproducciónPasos para confirmarlo manualmente

Como cada hallazgo incluye una PoC, el triaje se convierte en verificación en lugar de investigación.

Strix frente a las Herramientas Tradicionales

AspectoStrixSAST (Semgrep)DAST (ZAP)
MétodoAgente de IA, dinámico + validadoCoincidencia de patrones estáticaRastreo + ataque
Falsos positivosBajos (validados con PoC)Más altosMedios
Lógica de negocioSí (razona sobre la intención)NoLimitada
VelocidadMás lenta (agéntica)RápidaMedia
Mejor paraEvaluación validada en profundidadAmplia cobertura de códigoDAST de toda la app

Complementa en lugar de reemplazar: usa Semgrep para amplitud, ZAP para DAST con rastreo, y Strix para profundidad validada.

Recursos