
أداة اختبار اختراق مفتوحة المصدر تعمل بالذكاء الاصطناعي للعثور على ثغرات تطبيقك وإصلاحها.
[!TIP] جديد! يتكامل Strix بسلاسة مع GitHub Actions وخطوط CI/CD. امسح تلقائيًا بحثًا عن الثغرات الأمنية في كل طلب سحب، وامنع الكود غير الآمن قبل وصوله إلى الإنتاج - ابدأ دون الحاجة إلى أي إعداد.
Strix هي عوامل اختبار اختراق مستقلة تعمل بالذكاء الاصطناعي، تتصرف تمامًا مثل القراصنة الحقيقيين - فهي تشغّل كودك ديناميكيًا، وتكتشف الثغرات الأمنية، وتتحقق منها عبر إثباتات مفهوم فعلية. صُممت للمطورين وفرق الأمن الذين يحتاجون إلى اختبار أمني سريع ودقيق دون أعباء اختبار الاختراق اليدوي أو النتائج الإيجابية الكاذبة التي تنتجها أدوات التحليل الثابت.
القدرات الرئيسية:
المتطلبات الأساسية:
# Install Strix
curl -sSL https://strix.ai/install | bash
# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Run your first security assessment
strix --target ./app-directory
[!NOTE] عند التشغيل الأول، تُسحب صورة Docker لبيئة العزل تلقائيًا. تُحفظ النتائج في
strix_runs/<run-name>
جرّب منصة اختبار الاختراق المتكاملة من Strix على app.strix.ai - سجّل مجانًا، واربط مستودعاتك ونطاقاتك، وأطلق اختبار اختراق في دقائق.
Strix جاهز للعمل مع الوكلاء. امنح Claude Code أو Cursor أو Codex أو أي وكيل متوافق مع SKILL.md القدرة على تشغيل اختبارات الاختراق، وإصلاح النتائج، وإعداد المسح عبر CI:
npx skills add usestrix/strix
يُثبّت هذا أربع مهارات: penetration-testing-with-strix (تشغيل عمليات مسح بدون واجهة وقراءة النتائج)، وmanaged-pentesting-with-strix (قيادة منصة app.strix.ai المُدارة عبر REST — دون الحاجة إلى Docker محلي أو مفتاح LLM)، وfix-security-vulnerabilities-with-strix (المعالجة وإعادة المسح للتحقق)، وci-security-scanning-with-strix (مسح طلبات السحب في CI). يمكن للوكلاء تشغيل Strix بطريقتين بنفس المحرك — عبر واجهة CLI مفتوحة المصدر محليًا، أو عبر السحابة المُدارة عند عدم وجود بنية تحتية محلية — وقراءة AGENTS.md كمرجع سريع، وdocs.strix.ai/llms.txt لوثائق CLI، وdocs.app.strix.ai لواجهة API.
تأتي عوامل Strix مجهزة بمجموعة شاملة من أدوات الأمن الهجومي - وهي الأدوات نفسها التي يستخدمها مختبرو الاختراق المحترفون والقراصنة الأخلاقيون:
يحدد Strix مجموعة واسعة من الثغرات الأمنية، ويتحقق منها، ويستغلها، تغطي OWASP Top 10 وما يتجاوزها:
تنسيق متقدم متعدد الوكلاء لاختبار اختراق آلي شامل:
يكتب كل فحص نتائجه على القرص أثناء تشغيله. اعرضها في لوحة تحكم محلية بأمر واحد:
# Open the most recent run
strix view
# ...or open a specific run by name
strix view my-run-name
يبدأ strix view خادمًا محليًا خفيفًا (مرتبطًا بـ 127.0.0.1 على منفذ عشوائي) ويفتح متصفحك على رابط خاص محمي برمز. لا يغادر أي شيء جهازك: تقرأ لوحة التحكم ملفات الفحص مباشرة من القرص، دون الحاجة إلى حساب سحابي أو رفع. تأتي الواجهة مبنية مسبقًا مع Strix، فلا حاجة إلى تثبيت إضافي أو خطوة بناء JavaScript.
# Scan a local codebase
strix --target ./app-directory
# Security review of a GitHub repository
strix --target https://github.com/org/repo
# Black-box web application assessment
strix --target https://your-app.com
وجّه Strix إلى عقد API وسيختبر كل نقطة نهاية معلنة بدلًا من الاضطرار إلى اكتشافها عبر الزحف. اقرن المواصفات بعنوان URL الأساسي المباشر حتى يعرف الوكيل إلى أين يرسل حركة المرور:
# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com
# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com
# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>
# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"
# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com
# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt
# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard
# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"
# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md
# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main
شغّل Strix برمجيًا دون واجهة تفاعلية باستخدام العلم -n/--non-interactive - مثالي للخوادم والمهام الآلية. تطبع واجهة CLI نتائج الثغرات في الوقت الفعلي والتقرير النهائي قبل الخروج، وتخرج برمز خروج غير صفري عند العثور على ثغرات.
strix -n --target https://your-app.com
يمكن إضافة Strix إلى خط الأنابيب لديك لتشغيل اختبار أمني على طلبات السحب باستخدام سير عمل GitHub Actions خفيف:
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
[!TIP] في عمليات تشغيل طلبات السحب في CI، يحدد Strix تلقائيًا نطاق المراجعات السريعة على الملفات المتغيرة. إذا تعذّر حل نطاق الفرق (diff-scope)، فتأكد من أن السحب (checkout) يستخدم السجل الكامل (
fetch-depth: 0) أو مرّر--diff-baseصراحةً.
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Optional
export LLM_API_BASE="your-api-base-url" # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key" # for search capabilities
export STRIX_REASONING_EFFORT="high" # control thinking effort (default: high, quick scan: medium)
[!NOTE] يحفظ Strix إعداداتك تلقائيًا في
~/.strix/cli-config.json، لذا لن تضطر إلى إعادة إدخالها في كل تشغيل.
بدلًا من مفتاح API المدفوع حسب الاستخدام، يمكنك تشغيل Strix على اشتراك ChatGPT Plus/Pro:
strix auth login chatgpt # sign in with your ChatGPT account
export STRIX_LLM="chatgpt/gpt-5.4" # chatgpt/<model> runs on the subscription
strix --target ./app-directory
strix auth status # show the active sign-in
strix auth logout # forget the sign-in
النماذج الموصى بها للحصول على أفضل النتائج:
openai/gpt-5.4anthropic/claude-sonnet-4-6vertex_ai/gemini-3-pro-previewراجع وثائق موفري LLM للاطلاع على جميع الموفِّرين المدعومين، بما في ذلك Vertex AI وBedrock وAzure والنماذج المحلية.
احصل على تجربة Strix نفسها مع ضوابط بمستوى المؤسسات: الدخول الموحّد SSO (SAML/OIDC)، وتقارير اختبار اختراق مخصصة جاهزة للامتثال (SOC 2 وISO 27001 وPCI DSS)، ودعم مخصص واتفاقية مستوى خدمة SLA، وخيارات نشر مخصصة (VPC/استضافة ذاتية)، ودعم نماذج BYOK، وعوامل اختبار اختراق بالذكاء الاصطناعي مصممة خصيصًا لبيئتك. اعرف المزيد.
التوثيق الكامل متاح على docs.strix.ai - ويتضمن أدلة مفصلة للاستخدام، وتكاملات CI/CD، والمهارات، والإعدادات المتقدمة.
نرحب بالمساهمات في الكود والتوثيق والمهارات الجديدة - اطّلع على دليل المساهمة للبدء، أو افتح طلب سحب/مشكلة.
لديك أسئلة؟ وجدت خطأ برمجيًا؟ تريد المساهمة؟ انضم إلى Discord!
هل تحب Strix؟ امنحنا ⭐ على GitHub!
يبني Strix على العمل المذهل لمشاريع مفتوحة المصدر مثل LiteLLM وCaido وNuclei وPlaywright وBubble Tea. شكرًا جزيلًا للقائمين على صيانتها!
[!WARNING] للاستخدام المصرّح به فقط. يختبر Strix بنشاط الأهداف التي توجّهه إليها، لذا شغّله فقط على الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها، والتزم بالنطاق المتفق عليه. الاختبار غير المصرّح به غير قانوني في معظم الدول. أنت وحدك المسؤول عن الحصول على الترخيص والامتثال للقانون. يُوفَّر Strix "كما هو" دون أي ضمان أو مسؤولية عن سوء الاستخدام.