Strix é uma ferramenta de teste de penetração movida por IA de código aberto que funciona como um pesquisador de segurança em vez de um scanner estático. Em vez de fazer correspondência de padrões no código-fonte, ele executa dinamicamente a aplicação alvo, interage com ela, investiga vulnerabilidades e valida cada descoberta com um exploit de prova de conceito realmente funcional. Essa etapa de validação é o diferencial: as descobertas vêm com evidências de que são realmente exploráveis, o que reduz o ruído de falsos positivos que torna a saída de scanners tradicionais cara de analisar.
Testes autorizados apenas. Strix ataca ativamente o alvo e gera exploits funcionais. Execute-o exclusivamente contra sistemas que você possui ou tem permissão escrita explícita para testar. O uso não autorizado é ilegal.
Instalação
| Método | Comando |
|---|
| pip | pip install strix-agent |
| Docker | docker run -it strixagent/strix |
| Do código-fonte | git clone https://github.com/usestrix/strix && pip install -e . |
| Chave LLM | export OPENAI_API_KEY=... (ou outro provedor) |
| Verificar | strix --version |
Uso Principal
| Comando | Descrição |
|---|
strix --target ./repo | Testar uma base de código local |
strix --target https://staging.example.com | Testar uma aplicação em execução |
strix --target ./repo --instruction "focus on auth" | Direcionar o agente |
strix --help | Lista de opções completa |
Como Funciona
| Fase | O que o agente faz |
|---|
| Recon | Mapeia a aplicação: rotas, entradas, superfícies de autenticação |
| Hipótese | Raciocina sobre classes de vulnerabilidades prováveis |
| Exploit | Cria e envia payloads reais |
| Validar | Confirma impacto com um PoC funcional |
| Relatório | Documenta descoberta + passos de reprodução |
A fase de validação é o que diferencia Strix de um scanner: uma descoberta só aparece se o agente conseguir realmente desencadeá-la.
Classes de Vulnerabilidade
| Classe | Exemplos |
|---|
| Injeção | SQLi, injeção de comando, SSTI |
| XSS | Refletido, armazenado, baseado em DOM |
| Controle de acesso | IDOR, escalação de privilégio, autorização quebrada |
| SSRF | Acesso a serviço interno |
| Lógica de negócio | Abuso de fluxo que um scanner não consegue modelar |
| Autenticação | Manipulação de sessão, falhas de token |
Controles de Escopo e Segurança
| Controle | Propósito |
|---|
| Alvo explícito | Apenas o alvo declarado é testado |
| Execuções em sandbox | Execute o agente em um container isolado |
| Modos somente leitura | Limite ações destrutivas quando suportado |
| Limitação de taxa | Evite sobrecarregar o alvo |
| Revisar PoCs | Sempre inspecione exploits gerados antes de reutilizar |
Execute Strix contra staging, não produção, e confine saída de rede do container.
Fluxos de Trabalho Comuns
# Avaliar uma implantação de staging que você possui
strix --target https://staging.internal.example.com
# Revisão focada de um módulo de autenticação
strix --target ./app --instruction "audit the login and session handling"
# Executar dentro de um container para isolamento
docker run --rm -it -e OPENAI_API_KEY strixagent/strix \
--target https://staging.example.com
Leitura da Saída
| Campo | Significado |
|---|
| Descoberta | Classe de vulnerabilidade e localização |
| PoC | A solicitação/payload concreto que a desencadeou |
| Impacto | O que um invasor ganha |
| Reprodução | Passos para confirmar manualmente |
Como cada descoberta vem com um PoC, a triagem torna-se verificação em vez de investigação.
Strix vs Ferramentas Tradicionais
| Aspecto | Strix | SAST (Semgrep) | DAST (ZAP) |
|---|
| Método | Agente de IA, dinâmico + validado | Correspondência de padrão estática | Rastejar + atacar |
| Falsos positivos | Baixo (validado com PoC) | Maior | Médio |
| Lógica de negócio | Sim (raciocina sobre intenção) | Não | Limitado |
| Velocidade | Mais lento (agêntico) | Rápido | Médio |
| Melhor para | Avaliação validada em profundidade | Cobertura de código ampla | DAST em toda a aplicação |
Complementa em vez de substituir: use Semgrep para amplitude, ZAP para rastreamento DAST, e Strix para profundidade validada.
Recursos