콘텐츠로 이동

Strix - AI 침투 테스트 에이전트 치트시트

Strix - AI 침투 테스트 에이전트 치트시트

Strix는 AI 침투 테스트 도구이며, 정적 스캐너가 아니라 실제 보안 연구자처럼 작동합니다. 소스 코드를 패턴 매칭하는 대신, 대상 애플리케이션을 동적으로 실행하고 상호작용한 후 취약점을 프로브하며 각 발견 사항을 개념증명 익스플로잇으로 검증합니다. 이 검증 단계가 차이점입니다. 발견 사항은 실제로 악용 가능하다는 증거와 함께 나타나므로, 전통적인 스캐너 출력을 분류하는 데 비용이 드는 거짓 양성 잡음을 줄입니다.

승인된 테스트만 해야 합니다. Strix는 대상을 적극적으로 공격하고 작동하는 익스플로잇을 생성합니다. 소유하거나 명시적인 서면 허가를 받은 시스템에 대해서만 실행하세요. 무단 사용은 불법입니다.

설치

방법명령
pippip install strix-agent
Dockerdocker run -it strixagent/strix
소스에서git clone https://github.com/usestrix/strix && pip install -e .
LLM 키export OPENAI_API_KEY=... (또는 다른 공급자)
확인strix --version

핵심 사용법

명령설명
strix --target ./repo로컬 코드베이스 테스트
strix --target https://staging.example.com실행 중인 애플리케이션 테스트
strix --target ./repo --instruction "focus on auth"에이전트 방향 지정
strix --help전체 옵션 목록

작동 방식

단계에이전트가 하는 일
정찰앱 매핑: 라우트, 입력, 인증 표면
가설가능한 취약점 클래스에 대해 추론
익스플로잇실제 페이로드 작성 및 전송
검증작동하는 PoC로 영향 확인
보고발견 사항 + 재현 단계 문서화

검증 단계가 Strix와 스캐너를 구분합니다. 발견 사항은 에이전트가 실제로 트리거할 수 있는 경우에만 나타납니다.

취약점 클래스

클래스예시
인젝션SQLi, 명령 인젝션, SSTI
XSS반사형, 저장형, DOM 기반
접근 제어IDOR, 권한 에스컬레이션, 손상된 authz
SSRF내부 서비스 접근
비즈니스 로직스캐너가 모델링할 수 없는 워크플로우 악용
인증세션 처리, 토큰 결함

범위 및 안전 제어

제어목적
명시적 대상선언된 대상만 테스트됨
샌드박스된 실행격리된 컨테이너에서 에이전트 실행
읽기 전용 모드지원되는 경우 파괴적 작업 제한
속도 제한대상 과부하 방지
PoC 검토생성된 익스플로잇을 재사용 전에 항상 검사

스테이징 환경에 대해 Strix를 실행하고 컨테이너에서 네트워크 이그레스를 제한하세요.

일반적인 워크플로우

# 소유한 스테이징 배포 평가
strix --target https://staging.internal.example.com

# 인증 모듈의 집중 검토
strix --target ./app --instruction "audit the login and session handling"

# 격리를 위해 컨테이너 내부에서 실행
docker run --rm -it -e OPENAI_API_KEY strixagent/strix \
  --target https://staging.example.com

출력 읽기

필드의미
발견 사항취약점 클래스 및 위치
PoC트리거된 구체적인 요청/페이로드
영향공격자가 얻게 되는 것
재현수동으로 확인하는 단계

각 발견 사항이 PoC와 함께 제공되므로 분류는 조사가 아니라 검증이 됩니다.

Strix vs 전통적인 도구

측면StrixSAST (Semgrep)DAST (ZAP)
방법AI 에이전트, 동적 + 검증정적 패턴 매칭크롤링 + 공격
거짓 양성낮음 (PoC 검증됨)높음중간
비즈니스 로직예 (의도에 대해 추론)아니오제한됨
속도느림 (에이전트식)빠름중간
최적 용도심층 검증 평가광범위한 코드 커버리지앱 전체 DAST

대체가 아니라 보완합니다. 광범위성을 위해 Semgrep을, 크롤링 DAST를 위해 ZAP를, 검증된 심층 분석을 위해 Strix를 사용하세요.

리소스