コンテンツにスキップ

Strix - AIペネトレーションテスト エージェント チートシート

Strix - AIペネトレーションテスト エージェント チートシート

StrixはオープンソースのAIペネトレーションテストツールで、静的なスキャナーではなくセキュリティ研究者のように動作する。ソースコードをパターンマッチングする代わりに、対象となるアプリケーションを動的に実行し、そこと相互作用して脆弱性を調査し、実際のプルーフオブコンセプト エクスプロイトで各結果を検証する。その検証ステップが差別化要因である:結果は実際に悪用可能であることの証拠を伴って提供されるため、従来のスキャナー出力を分類するコストを大幅に削減する。

承認されたテストのみ。 Strixは対象を積極的に攻撃し、動作するエクスプロイトを生成する。自分が所有しているシステムまたは明示的な書面による許可を持つシステムに対してのみ実行する。不正な使用は違法である。

インストール

方法コマンド
pippip install strix-agent
Dockerdocker run -it strixagent/strix
ソースからgit clone https://github.com/usestrix/strix && pip install -e .
LLMキーexport OPENAI_API_KEY=... (またはその他のプロバイダ)
確認strix --version

コア使用法

コマンド説明
strix --target ./repoローカルコードベースをテストする
strix --target https://staging.example.com実行中のアプリケーションをテストする
strix --target ./repo --instruction "focus on auth"エージェントを導く
strix --help完全なオプション一覧

仕組み

フェーズエージェントが行うこと
偵察アプリのマッピング:ルート、入力、認証表面
仮説可能性のある脆弱性クラスについて推論
利用実際のペイロードを作成して送信
検証動作するPoC で影響を確認
レポート結果と再現手順を文書化

検証フェーズはStrixをスキャナーから区別するもの:結果は、エージェントが実際にそれをトリガーできた場合にのみ表示される。

脆弱性クラス

クラス
インジェクションSQLi、コマンドインジェクション、SSTI
XSS反射型、保存型、DOM型
アクセス制御IDOR、権限昇格、認可の破損
SSRF内部サービスへのアクセス
ビジネスロジックスキャナーが模型化できないワークフロー悪用
認証セッション処理、トークンの欠陥

スコープと安全制御

制御目的
明示的なターゲット宣言されたターゲットのみがテストされる
サンドボックス実行分離されたコンテナでエージェントを実行
読み取り専用モードサポートされている場合は破壊的なアクションを制限
レート制限対象をオーバーロードしない
PoC をレビュー再利用前に常に生成されたエクスプロイトを検査

Strixをステージング環境に対して実行し、本番環境ではなく、コンテナからのネットワーク流出を制限する。

共通のワークフロー

# 自分が所有するステージングデプロイメントを評価する
strix --target https://staging.internal.example.com

# 認証モジュールの焦点を絞ったレビュー
strix --target ./app --instruction "audit the login and session handling"

# 分離のためにコンテナ内で実行する
docker run --rm -it -e OPENAI_API_KEY strixagent/strix \
  --target https://staging.example.com

出力を読む

フィールド意味
結果脆弱性クラスとその位置
PoCそれをトリガーした具体的なリクエスト/ペイロード
影響攻撃者が得るもの
再現手動で確認するステップ

各結果はPoC を含んでいるため、分類は調査ではなく検証になる。

Strix vs 従来のツール

側面StrixSAST (Semgrep)DAST (ZAP)
方法AIエージェント、動的+検証静的パターンマッチクロール+攻撃
誤検知低い (PoC検証済み)より高い中程度
ビジネスロジックはい(意図について推論)いいえ限定的
速度より遅い(エージェント型)高速中程度
最適用途検証された深い評価幅広いコードカバレッジアプリ全体DAST

補完的である(置き換えるのではなく):幅広さのためにSemgrepを、クロールDASTのためにZAPを、検証された深さのためにStrixを使用する。

リソース