Aller au contenu

Strix - Guide de l'agent de test de pénétration IA

Strix - Guide de l’agent de test de pénétration IA

Strix est un outil de test de pénétration IA open-source qui fonctionne comme un chercheur en sécurité plutôt que comme un scanner statique. Au lieu de faire correspondre des patterns dans le code source, il exécute dynamiquement l’application cible, interagit avec elle, teste des vulnérabilités, et valide chaque découverte avec un exploit de preuve de concept. Cette étape de validation est le différenciateur : les découvertes s’accompagnent d’une preuve qu’elles sont réellement exploitables, ce qui réduit le bruit de faux positifs qui rend la sortie des scanners traditionnels coûteuse à analyser.

Test autorisé uniquement. Strix attaque activement la cible et génère des exploits fonctionnels. Exécutez-le exclusivement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite. L’utilisation non autorisée est illégale.

Installation

MéthodeCommande
pippip install strix-agent
Dockerdocker run -it strixagent/strix
Depuis la sourcegit clone https://github.com/usestrix/strix && pip install -e .
Clé LLMexport OPENAI_API_KEY=... (ou un autre fournisseur)
Vérifierstrix --version

Utilisation de base

CommandeDescription
strix --target ./repoTester une base de code locale
strix --target https://staging.example.comTester une application en cours d’exécution
strix --target ./repo --instruction "focus on auth"Diriger l’agent
strix --helpListe complète des options

Comment ça marche

PhaseCe que l’agent fait
ReconCartographie l’app : routes, entrées, surfaces d’authentification
HypothèseRaisonne sur les classes de vulnérabilité probables
ExploitCrée et envoie des payloads réels
ValiderConfirme l’impact avec une PoC fonctionnelle
RapportDocumente la découverte + étapes de reproduction

La phase de validation est ce qui sépare Strix d’un scanner : une découverte n’apparaît que si l’agent a pu réellement la déclencher.

Classes de vulnérabilité

ClasseExemples
InjectionSQLi, injection de commandes, SSTI
XSSRéfléchi, stocké, basé sur le DOM
Contrôle d’accèsIDOR, escalade de privilèges, authz cassée
SSRFAccès aux services internes
Logique métierAbus de flux qu’un scanner ne peut pas modéliser
AuthGestion de session, défauts de tokens

Contrôles de portée et de sécurité

ContrôleObjectif
Cible expliciteSeule la cible déclarée est testée
Exécutions en bac à sableExécutez l’agent dans un conteneur isolé
Modes lecture seuleLimiter les actions destructrices si supportées
Limitation de débitÉviter de surcharger la cible
Examiner les PoCsInspectez toujours les exploits générés avant de les réutiliser

Exécutez Strix sur staging, pas en production, et limitez la sortie réseau du conteneur.

Flux de travail courants

# Évaluer un déploiement staging que vous possédez
strix --target https://staging.internal.example.com

# Examen ciblé d'un module d'authentification
strix --target ./app --instruction "audit the login and session handling"

# Exécuter à l'intérieur d'un conteneur pour l'isolement
docker run --rm -it -e OPENAI_API_KEY strixagent/strix \
  --target https://staging.example.com

Lecture de la sortie

ChampSignification
FindingLa classe de vulnérabilité et son emplacement
PoCLa requête/payload concrète qui l’a déclenchée
ImpactCe qu’un attaquant gagne
ReproductionÉtapes pour confirmer manuellement

Comme chaque découverte s’accompagne d’une PoC, le triage devient une vérification plutôt qu’une investigation.

Strix vs outils traditionnels

AspectStrixSAST (Semgrep)DAST (ZAP)
MéthodeAgent IA, dynamique + validéCorrespondance de patterns statiquesCrawl + attaque
Faux positifsBas (validé par PoC)Plus élevéMoyen
Logique métierOui (raisonne sur l’intention)NonLimité
VitessePlus lent (agentic)RapideMoyen
Idéal pourÉvaluation validée en profondeurCouverture de code largeDAST à l’échelle de l’app

Complète plutôt que de remplacer : utilisez Semgrep pour la couverture, ZAP pour le crawling DAST, et Strix pour la profondeur validée.

Ressources