العودة إلى التحديثات
New releaseAug 7, 2026

strix v1.5.0

أداة اختبار اختراق مفتوحة المصدر تعمل بالذكاء الاصطناعي لاكتشاف ثغرات تطبيقك وإصلاحها.

مشاركة

لافتة Strix

Strix

أداة اختبار الاختراق المفتوحة المصدر المعتمدة على الذكاء الاصطناعي. قراصنة ذكاء اصطناعي مستقلون يكتشفون ثغرات تطبيقك ويصلحونها.


Docs Website

Ask DeepWiki GitHub Stars License PyPI Version

انضم إلى Discord تابعنا على X

usestrix%2Fstrix | Trendshift usestrix/strix | Trendshift

[!TIP] جديد! يتكامل Strix بسلاسة مع GitHub Actions وخطوط CI/CD. امسح تلقائيًا بحثًا عن الثغرات الأمنية في كل طلب سحب، وامنع الكود غير الآمن قبل وصوله إلى الإنتاج - ابدأ دون الحاجة إلى أي إعداد.


نظرة عامة على Strix

Strix هي عوامل اختبار اختراق مستقلة تعمل بالذكاء الاصطناعي، تتصرف تمامًا مثل القراصنة الحقيقيين - فهي تشغّل كودك ديناميكيًا، وتكتشف الثغرات الأمنية، وتتحقق منها عبر إثباتات مفهوم فعلية. صُممت للمطورين وفرق الأمن الذين يحتاجون إلى اختبار أمني سريع ودقيق دون أعباء اختبار الاختراق اليدوي أو النتائج الإيجابية الكاذبة التي تنتجها أدوات التحليل الثابت.

القدرات الرئيسية:

  • مجموعة أدوات اختبار اختراق كاملة - استطلاع واستغلال وتحقق جاهزة فورًا
  • تنسيق متعدد الوكلاء - فرق من مختبرِي الاختراق بالذكاء الاصطناعي تتعاون وتتوسع
  • تحقق حقيقي من الاستغلال - إثباتات مفهوم عملية، وليست نتائج إيجابية كاذبة مثل ماسحات الثغرات التقليدية
  • واجهة CLI تضع المطور أولًا - نتائج قابلة للتنفيذ مع إرشادات المعالجة
  • الإصلاح التلقائي وإعداد التقارير - إنشاء التصحيحات وتقارير اختبار اختراق جاهزة للامتثال

حالات الاستخدام

  • اختبار أمن التطبيقات - اكتشاف الثغرات الحرجة في تطبيقاتك والتحقق منها
  • اختبار اختراق سريع - أنجز اختبارات الاختراق في ساعات وليس أسابيع، مع تقارير امتثال
  • أتمتة مكافآت الثغرات - أتمتة البحث في برامج مكافآت الثغرات وإنشاء إثباتات مفهوم للإبلاغ بشكل أسرع
  • التكامل مع CI/CD - شغّل الاختبارات في CI/CD لمنع الثغرات قبل وصولها إلى الإنتاج

🚀 بدء سريع

المتطلبات الأساسية:

  • Docker (قيد التشغيل)
  • مفتاح API لنموذج LLM من أي موفِّر مدعوم (OpenAI أو Anthropic أو Google أو غيرها)

التثبيت وأول فحص

# Install Strix
curl -sSL https://strix.ai/install | bash

# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Run your first security assessment
strix --target ./app-directory

[!NOTE] عند التشغيل الأول، تُسحب صورة Docker لبيئة العزل تلقائيًا. تُحفظ النتائج في strix_runs/<run-name>


☁️ منصة Strix

جرّب منصة اختبار الاختراق المتكاملة من Strix على app.strix.ai - سجّل مجانًا، واربط مستودعاتك ونطاقاتك، وأطلق اختبار اختراق في دقائق.

  • نتائج مُتحقَّق منها مع إثباتات مفهوم - تتضمن كل ثغرة استغلال إثبات مفهوم عمليًا وخطوات إعادة إنتاج
  • إصلاح تلقائي بنقرة واحدة - تصحيحات أمنية مولّدة بالذكاء الاصطناعي كطلبات سحب جاهزة للدمج
  • اختبار اختراق مستمر - مسح دائم للثغرات يواكب عمليات النشر لديك
  • تكاملات DevSecOps - GitHub وGitLab وBitbucket وSlack وJira وLinear وخطوط CI/CD
  • تعلّم مستمر - ذكاء اصطناعي يبني على النتائج السابقة، ويتكيف مع قاعدة الكود لديك، ويقلل النتائج الإيجابية الكاذبة بمرور الوقت

ابدأ أول اختبار اختراق ←


🤖 استخدم Strix من وكيل البرمجة لديك

Strix جاهز للعمل مع الوكلاء. امنح Claude Code أو Cursor أو Codex أو أي وكيل متوافق مع SKILL.md القدرة على تشغيل اختبارات الاختراق، وإصلاح النتائج، وإعداد المسح عبر CI:

npx skills add usestrix/strix

يُثبّت هذا أربع مهارات: penetration-testing-with-strix (تشغيل عمليات مسح بدون واجهة وقراءة النتائج)، وmanaged-pentesting-with-strix (قيادة منصة app.strix.ai المُدارة عبر REST — دون الحاجة إلى Docker محلي أو مفتاح LLM)، وfix-security-vulnerabilities-with-strix (المعالجة وإعادة المسح للتحقق)، وci-security-scanning-with-strix (مسح طلبات السحب في CI). يمكن للوكلاء تشغيل Strix بطريقتين بنفس المحرك — عبر واجهة CLI مفتوحة المصدر محليًا، أو عبر السحابة المُدارة عند عدم وجود بنية تحتية محلية — وقراءة AGENTS.md كمرجع سريع، وdocs.strix.ai/llms.txt لوثائق CLI، وdocs.app.strix.ai لواجهة API.


✨ الميزات

أدوات اختبار الاختراق العاملة بالوكلاء

تأتي عوامل Strix مجهزة بمجموعة شاملة من أدوات الأمن الهجومي - وهي الأدوات نفسها التي يستخدمها مختبرو الاختراق المحترفون والقراصنة الأخلاقيون:

  • وكيل اعتراض HTTP - معالجة وتحليل كامل للطلبات/الاستجابات باستخدام Caido
  • استغلال المتصفح - متصفح آلي لاختبار XSS وCSRF والنقر الخفي (clickjacking) وسيناريوهات تجاوز المصادقة
  • تنفيذ الأوامر في الصدفة - طرفية تفاعلية لتطوير الاستغلالات ومرحلة ما بعد الاستغلال
  • بيئة تشغيل استغلال مخصصة - صندوق رمل Python لكتابة استغلالات إثبات المفهوم والتحقق منها
  • الاستطلاع وجمع المعلومات مفتوحة المصدر (OSINT) - رسم آلي لسطح الهجوم، وتعداد النطاقات الفرعية، وبصمات الأنظمة
  • تحليل الكود الثابت والديناميكي - قدرات SAST + DAST لاختبار أمن تطبيقات شامل
  • قاعدة معرفة الثغرات - نتائج منظمة مع تسجيل CVSS وتصنيف OWASP

ماسح ثغرات شامل

يحدد Strix مجموعة واسعة من الثغرات الأمنية، ويتحقق منها، ويستغلها، تغطي OWASP Top 10 وما يتجاوزها:

  • التحكم المكسور في الوصول - IDOR وتصعيد الامتيازات وتجاوز المصادقة
  • هجمات الحقن - حقن SQL وحقن NoSQL وحقن أوامر نظام التشغيل وSSTI
  • ثغرات جانب الخادم - SSRF وXXE وإزالة التسلسل غير الآمنة وRCE
  • هجمات جانب العميل - XSS (مخزّن/منعكس/DOM) وتلوث النماذج الأولية وCSRF
  • عيوب منطق الأعمال - حالات السباق والتلاعب بالمدفوعات وتجاوز سير العمل
  • المصادقة والجلسات - هجمات JWT وتثبيت الجلسة ونواقل حشو البيانات الاعتمادية
  • البنية التحتية والسحابة - الإعدادات الخاطئة والخدمات المكشوفة ومشكلات الأمن السحابي
  • أمن واجهات API - المصادقة المكسورة والإسناد الجماعي وتجاوز تحديد المعدل

الرسم البياني للوكلاء (اختبار اختراق متعدد الوكلاء)

تنسيق متقدم متعدد الوكلاء لاختبار اختراق آلي شامل:

  • اختبار اختراق موزع - عوامل ذكاء اصطناعي متخصصة في الاستطلاع والاستغلال وما بعد الاستغلال
  • اختبار أمني قابل للتوسع - تنفيذ متوازٍ عبر أهداف متعددة لتغطية سريعة وشاملة
  • تنسيق ديناميكي - تتبادل العوامل الاكتشافات، وتربط الثغرات معًا، وتتعاون مثل فريق أحمر

🖥️ عارض الويب المحلي

يكتب كل فحص نتائجه على القرص أثناء تشغيله. اعرضها في لوحة تحكم محلية بأمر واحد:

# Open the most recent run
strix view

# ...or open a specific run by name
strix view my-run-name

يبدأ strix view خادمًا محليًا خفيفًا (مرتبطًا بـ 127.0.0.1 على منفذ عشوائي) ويفتح متصفحك على رابط خاص محمي برمز. لا يغادر أي شيء جهازك: تقرأ لوحة التحكم ملفات الفحص مباشرة من القرص، دون الحاجة إلى حساب سحابي أو رفع. تأتي الواجهة مبنية مسبقًا مع Strix، فلا حاجة إلى تثبيت إضافي أو خطوة بناء JavaScript.

محتويات لوحة التحكم

  • نظرة عامة: حالة التشغيل، والهدف، وتفصيل الخطورة لكل ما تم العثور عليه حتى الآن.
  • الثغرات: كل نتيجة مُتحقَّق منها مع مستوى خطورتها وتفاصيلها وخطوات إعادة إنتاجها.
  • الرسم البياني للوكلاء: خريطة حية لفريق الوكلاء المتعددين، تُظهر أي وكيل يقوم بماذا.
  • التوجيه: أرسل تعليمات إلى فحص مباشر من المتصفح لإعادة توجيه الوكلاء أثناء التشغيل.
  • السجل: تصفح عمليات التشغيل السابقة على هذا الجهاز والتنقل بينها.
  • التقارير: أنشئ تقريرًا قابلًا للمشاركة وأرسله بالبريد إلى نفسك أو إلى فريقك.

أمثلة الاستخدام

الاستخدام الأساسي

# Scan a local codebase
strix --target ./app-directory

# Security review of a GitHub repository
strix --target https://github.com/org/repo

# Black-box web application assessment
strix --target https://your-app.com

اختبار واجهات API (OpenAPI / Swagger / Postman)

وجّه Strix إلى عقد API وسيختبر كل نقطة نهاية معلنة بدلًا من الاضطرار إلى اكتشافها عبر الزحف. اقرن المواصفات بعنوان URL الأساسي المباشر حتى يعرف الوكيل إلى أين يرسل حركة المرور:

# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com

# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com

# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>

# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"

سيناريوهات الاختبار المتقدمة

# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"

# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com

# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt

# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard

# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"

# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md

# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main

الوضع بدون واجهة (Headless)

شغّل Strix برمجيًا دون واجهة تفاعلية باستخدام العلم -n/--non-interactive - مثالي للخوادم والمهام الآلية. تطبع واجهة CLI نتائج الثغرات في الوقت الفعلي والتقرير النهائي قبل الخروج، وتخرج برمز خروج غير صفري عند العثور على ثغرات.

strix -n --target https://your-app.com

CI/CD (GitHub Actions)

يمكن إضافة Strix إلى خط الأنابيب لديك لتشغيل اختبار أمني على طلبات السحب باستخدام سير عمل GitHub Actions خفيف:

name: strix-penetration-test

on:
  pull_request:

jobs:
  security-scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v6
        with:
          fetch-depth: 0

      - name: Install Strix
        run: curl -sSL https://strix.ai/install | bash

      - name: Run Strix
        env:
          STRIX_LLM: ${{ secrets.STRIX_LLM }}
          LLM_API_KEY: ${{ secrets.LLM_API_KEY }}

        run: strix -n -t ./ --scan-mode quick

[!TIP] في عمليات تشغيل طلبات السحب في CI، يحدد Strix تلقائيًا نطاق المراجعات السريعة على الملفات المتغيرة. إذا تعذّر حل نطاق الفرق (diff-scope)، فتأكد من أن السحب (checkout) يستخدم السجل الكامل (fetch-depth: 0) أو مرّر --diff-base صراحةً.

الإعدادات

export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Optional
export LLM_API_BASE="your-api-base-url"  # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key"  # for search capabilities
export STRIX_REASONING_EFFORT="high"  # control thinking effort (default: high, quick scan: medium)

[!NOTE] يحفظ Strix إعداداتك تلقائيًا في ~/.strix/cli-config.json، لذا لن تضطر إلى إعادة إدخالها في كل تشغيل.

تسجيل الدخول باشتراك ChatGPT

بدلًا من مفتاح API المدفوع حسب الاستخدام، يمكنك تشغيل Strix على اشتراك ChatGPT Plus/Pro:

strix auth login chatgpt      # sign in with your ChatGPT account

export STRIX_LLM="chatgpt/gpt-5.4"   # chatgpt/<model> runs on the subscription
strix --target ./app-directory

strix auth status             # show the active sign-in
strix auth logout             # forget the sign-in

النماذج الموصى بها للحصول على أفضل النتائج:

راجع وثائق موفري LLM للاطلاع على جميع الموفِّرين المدعومين، بما في ذلك Vertex AI وBedrock وAzure والنماذج المحلية.

اختبار الاختراق للمؤسسات

احصل على تجربة Strix نفسها مع ضوابط بمستوى المؤسسات: الدخول الموحّد SSO (SAML/OIDC)، وتقارير اختبار اختراق مخصصة جاهزة للامتثال (SOC 2 وISO 27001 وPCI DSS)، ودعم مخصص واتفاقية مستوى خدمة SLA، وخيارات نشر مخصصة (VPC/استضافة ذاتية)، ودعم نماذج BYOK، وعوامل اختبار اختراق بالذكاء الاصطناعي مصممة خصيصًا لبيئتك. اعرف المزيد.

التوثيق

التوثيق الكامل متاح على docs.strix.ai - ويتضمن أدلة مفصلة للاستخدام، وتكاملات CI/CD، والمهارات، والإعدادات المتقدمة.

المساهمة

نرحب بالمساهمات في الكود والتوثيق والمهارات الجديدة - اطّلع على دليل المساهمة للبدء، أو افتح طلب سحب/مشكلة.

انضم إلى مجتمعنا

لديك أسئلة؟ وجدت خطأ برمجيًا؟ تريد المساهمة؟ انضم إلى Discord!

ادعم المشروع

هل تحب Strix؟ امنحنا ⭐ على GitHub!

شكر وتقدير

يبني Strix على العمل المذهل لمشاريع مفتوحة المصدر مثل LiteLLM وCaido وNuclei وPlaywright وBubble Tea. شكرًا جزيلًا للقائمين على صيانتها!

[!WARNING] للاستخدام المصرّح به فقط. يختبر Strix بنشاط الأهداف التي توجّهه إليها، لذا شغّله فقط على الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها، والتزم بالنطاق المتفق عليه. الاختبار غير المصرّح به غير قانوني في معظم الدول. أنت وحدك المسؤول عن الحصول على الترخيص والامتثال للقانون. يُوفَّر Strix "كما هو" دون أي ضمان أو مسؤولية عن سوء الاستخدام.

الفئات