Strix - AI 침투 테스트 에이전트 치트시트
Strix는 AI 침투 테스트 도구이며, 정적 스캐너가 아니라 실제 보안 연구자처럼 작동합니다. 소스 코드를 패턴 매칭하는 대신, 대상 애플리케이션을 동적으로 실행하고 상호작용한 후 취약점을 프로브하며 각 발견 사항을 개념증명 익스플로잇으로 검증합니다. 이 검증 단계가 차이점입니다. 발견 사항은 실제로 악용 가능하다는 증거와 함께 나타나므로, 전통적인 스캐너 출력을 분류하는 데 비용이 드는 거짓 양성 잡음을 줄입니다.
승인된 테스트만 해야 합니다. Strix는 대상을 적극적으로 공격하고 작동하는 익스플로잇을 생성합니다. 소유하거나 명시적인 서면 허가를 받은 시스템에 대해서만 실행하세요. 무단 사용은 불법입니다.
설치
| 방법 | 명령 |
|---|
| pip | pip install strix-agent |
| Docker | docker run -it strixagent/strix |
| 소스에서 | git clone https://github.com/usestrix/strix && pip install -e . |
| LLM 키 | export OPENAI_API_KEY=... (또는 다른 공급자) |
| 확인 | strix --version |
핵심 사용법
| 명령 | 설명 |
|---|
strix --target ./repo | 로컬 코드베이스 테스트 |
strix --target https://staging.example.com | 실행 중인 애플리케이션 테스트 |
strix --target ./repo --instruction "focus on auth" | 에이전트 방향 지정 |
strix --help | 전체 옵션 목록 |
작동 방식
| 단계 | 에이전트가 하는 일 |
|---|
| 정찰 | 앱 매핑: 라우트, 입력, 인증 표면 |
| 가설 | 가능한 취약점 클래스에 대해 추론 |
| 익스플로잇 | 실제 페이로드 작성 및 전송 |
| 검증 | 작동하는 PoC로 영향 확인 |
| 보고 | 발견 사항 + 재현 단계 문서화 |
검증 단계가 Strix와 스캐너를 구분합니다. 발견 사항은 에이전트가 실제로 트리거할 수 있는 경우에만 나타납니다.
취약점 클래스
| 클래스 | 예시 |
|---|
| 인젝션 | SQLi, 명령 인젝션, SSTI |
| XSS | 반사형, 저장형, DOM 기반 |
| 접근 제어 | IDOR, 권한 에스컬레이션, 손상된 authz |
| SSRF | 내부 서비스 접근 |
| 비즈니스 로직 | 스캐너가 모델링할 수 없는 워크플로우 악용 |
| 인증 | 세션 처리, 토큰 결함 |
범위 및 안전 제어
| 제어 | 목적 |
|---|
| 명시적 대상 | 선언된 대상만 테스트됨 |
| 샌드박스된 실행 | 격리된 컨테이너에서 에이전트 실행 |
| 읽기 전용 모드 | 지원되는 경우 파괴적 작업 제한 |
| 속도 제한 | 대상 과부하 방지 |
| PoC 검토 | 생성된 익스플로잇을 재사용 전에 항상 검사 |
스테이징 환경에 대해 Strix를 실행하고 컨테이너에서 네트워크 이그레스를 제한하세요.
일반적인 워크플로우
# 소유한 스테이징 배포 평가
strix --target https://staging.internal.example.com
# 인증 모듈의 집중 검토
strix --target ./app --instruction "audit the login and session handling"
# 격리를 위해 컨테이너 내부에서 실행
docker run --rm -it -e OPENAI_API_KEY strixagent/strix \
--target https://staging.example.com
출력 읽기
| 필드 | 의미 |
|---|
| 발견 사항 | 취약점 클래스 및 위치 |
| PoC | 트리거된 구체적인 요청/페이로드 |
| 영향 | 공격자가 얻게 되는 것 |
| 재현 | 수동으로 확인하는 단계 |
각 발견 사항이 PoC와 함께 제공되므로 분류는 조사가 아니라 검증이 됩니다.
Strix vs 전통적인 도구
| 측면 | Strix | SAST (Semgrep) | DAST (ZAP) |
|---|
| 방법 | AI 에이전트, 동적 + 검증 | 정적 패턴 매칭 | 크롤링 + 공격 |
| 거짓 양성 | 낮음 (PoC 검증됨) | 높음 | 중간 |
| 비즈니스 로직 | 예 (의도에 대해 추론) | 아니오 | 제한됨 |
| 속도 | 느림 (에이전트식) | 빠름 | 중간 |
| 최적 용도 | 심층 검증 평가 | 광범위한 코드 커버리지 | 앱 전체 DAST |
대체가 아니라 보완합니다. 광범위성을 위해 Semgrep을, 크롤링 DAST를 위해 ZAP를, 검증된 심층 분석을 위해 Strix를 사용하세요.
리소스