
Open-Source-KI-Tool für Penetrationstests, um Schwachstellen in Ihrer App zu finden und zu beheben.
[!TIP] Neu! Strix lässt sich nahtlos in GitHub Actions und CI/CD-Pipelines integrieren. Scanne bei jedem Pull-Request automatisch nach Schwachstellen und blockiere unsicheren Code, bevor er in Produktion geht – Jetzt ohne Einrichtung starten.
Strix sind autonome KI-Penetrationstest-Agenten, die sich genau wie echte Hacker verhalten – sie führen deinen Code dynamisch aus, finden Schwachstellen und validieren sie anhand echter Proofs-of-Concept. Entwickelt für Entwickler und Sicherheitsteams, die schnelle, präzise Sicherheitstests benötigen – ohne den Aufwand manueller Pentests oder die False Positives statischer Analysetools.
Kernfunktionen:
Voraussetzungen:
# Install Strix
curl -sSL https://strix.ai/install | bash
# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Run your first security assessment
strix --target ./app-directory
[!NOTE] Beim ersten Start wird das Sandbox-Docker-Image automatisch heruntergeladen. Die Ergebnisse werden unter
strix_runs/<run-name>gespeichert.
Teste die Full-Stack-Penetrationstest-Plattform von Strix unter app.strix.ai – melde dich kostenlos an, verbinde deine Repos und Domains und starte in wenigen Minuten einen Pentest.
Starte deinen ersten Pentest →
Strix ist agenten-ready. Gib Claude Code, Cursor, Codex oder jedem SKILL.md-kompatiblen Agenten die Fähigkeit, Pentests auszuführen, Ergebnisse zu beheben und CI-Scans einzurichten:
npx skills add usestrix/strix
Dadurch werden vier Skills installiert: penetration-testing-with-strix (Headless-Scans ausführen und Ergebnisse lesen), managed-pentesting-with-strix (die verwaltete app.strix.ai-Plattform per REST steuern – ohne lokales Docker oder LLM-Key), fix-security-vulnerabilities-with-strix (Beheben + erneuter Scan zur Verifizierung) und ci-security-scanning-with-strix (PR-Scans in CI). Agenten können Strix auf zwei Arten mit derselben Engine ausführen – lokal über die Open-Source-CLI oder über die verwaltete Cloud, wenn keine lokale Infrastruktur vorhanden ist – und lesen AGENTS.md als Schnellreferenz, docs.strix.ai/llms.txt für die CLI-Dokumentation und docs.app.strix.ai für die API.
Strix-Agenten sind mit einem umfassenden Offensiv-Sicherheits-Toolkit ausgestattet – denselben Tools, die auch professionelle Penetrationstester und Ethical Hacker verwenden:
Strix erkennt, validiert und exploitiert ein breites Spektrum an Sicherheitsschwachstellen – von der OWASP Top 10 bis darüber hinaus:
Erweiterte Multi-Agent-Orchestrierung für umfassende automatisierte Penetrationstests:
Jeder Scan schreibt seine Ergebnisse während der Ausführung auf die Festplatte. Zeige sie mit einem einzigen Befehl in einem lokalen Dashboard an:
# Open the most recent run
strix view
# ...or open a specific run by name
strix view my-run-name
strix view startet einen schlanken lokalen Server (gebunden an 127.0.0.1 auf einem zufälligen Port) und öffnet in deinem Browser einen privaten, mit Token geschützten Link. Nichts verlässt deinen Rechner: Das Dashboard liest die Dateien des Runs direkt von der Festplatte – ganz ohne Cloud-Konto oder Upload. Die UI wird vorgebaut mit Strix ausgeliefert, daher gibt es keine zusätzliche Installation und keinen JS-Build-Schritt.
# Scan a local codebase
strix --target ./app-directory
# Security review of a GitHub repository
strix --target https://github.com/org/repo
# Black-box web application assessment
strix --target https://your-app.com
Richte Strix auf einen API-Vertrag aus und es testet jeden deklarierten Endpoint, statt sie durch Crawling entdecken zu müssen. Kombiniere die Spezifikation mit der Live-Basis-URL, damit der Agent weiß, wohin er den Traffic senden soll:
# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com
# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com
# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>
# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"
# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com
# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt
# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard
# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"
# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md
# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main
Führe Strix mit dem Flag -n/--non-interactive programmatisch und ohne interaktive UI aus – ideal für Server und automatisierte Jobs. Die CLI gibt Schwachstellen-Ergebnisse in Echtzeit sowie den finalen Bericht aus, bevor sie endet. Wenn Schwachstellen gefunden werden, endet der Prozess mit einem Non-Zero-Exitcode.
strix -n --target https://your-app.com
Strix kann deiner Pipeline mit einem schlanken GitHub-Actions-Workflow hinzugefügt werden, um bei Pull-Requests einen Sicherheitstest auszuführen:
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
[!TIP] Bei CI-Pull-Request-Läufen begrenzt Strix schnelle Reviews automatisch auf geänderte Dateien. Wenn der Diff-Scope nicht aufgelöst werden kann, stelle sicher, dass der Checkout die vollständige History verwendet (
fetch-depth: 0), oder übergib--diff-baseexplizit.
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Optional
export LLM_API_BASE="your-api-base-url" # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key" # for search capabilities
export STRIX_REASONING_EFFORT="high" # control thinking effort (default: high, quick scan: medium)
[!NOTE] Strix speichert deine Konfiguration automatisch unter
~/.strix/cli-config.json, sodass du sie nicht bei jedem Run neu eingeben musst.
Statt eines abrechnungsbasierten API-Schlüssels kannst du Strix mit deinem ChatGPT-Plus/Pro-Abonnement ausführen:
strix auth login chatgpt # sign in with your ChatGPT account
export STRIX_LLM="chatgpt/gpt-5.4" # chatgpt/<model> runs on the subscription
strix --target ./app-directory
strix auth status # show the active sign-in
strix auth logout # forget the sign-in
Empfohlene Modelle für beste Ergebnisse:
openai/gpt-5.4anthropic/claude-sonnet-4-6vertex_ai/gemini-3-pro-previewAlle unterstützten Anbieter – einschließlich Vertex AI, Bedrock, Azure und lokaler Modelle – findest du in der LLM-Provider-Dokumentation.
Erhalte dasselbe Strix-Erlebnis mit Enterprise-Funktionen: SSO (SAML/OIDC), individuelle compliance-fähige Penetrationstest-Berichte (SOC 2, ISO 27001, PCI DSS), dedizierter Support & SLA, individuelle Bereitstellungsoptionen (VPC/self-hosted), BYOK-Modellunterstützung und maßgeschneiderte KI-Pentesting-Agenten, die für deine Umgebung optimiert sind. Mehr erfahren.
Die vollständige Dokumentation ist unter docs.strix.ai verfügbar – inklusive detaillierter Anleitungen zu Nutzung, CI/CD-Integrationen, Skills und erweiterter Konfiguration.
Wir freuen uns über Beiträge in Form von Code, Dokumentation und neuen Skills – wirf einen Blick in unseren Contributing-Guide, um loszulegen, oder öffne einen Pull-Request/ein Issue.
Hast du Fragen? Einen Bug gefunden? Möchtest du mitwirken? Tritt unserem Discord bei!
Strix gefällt dir? Gib uns einen ⭐ auf GitHub!
Strix baut auf der großartigen Arbeit von Open-Source-Projekten wie LiteLLM, Caido, Nuclei, Playwright und Bubble Tea auf. Ein riesiges Dankeschön an ihre Maintainer!
[!WARNING] Nur zur autorisierten Nutzung. Strix testet aktiv die Ziele, auf die du es richtest. Führe es daher nur gegen Systeme aus, die dir gehören oder für die du die ausdrückliche schriftliche Erlaubnis zum Testen hast, und bleib innerhalb des vereinbarten Umfangs. Nicht autorisierte Tests sind in den meisten Rechtsordnungen illegal. Du allein bist dafür verantwortlich, die Autorisierung einzuholen und dich an das Gesetz zu halten. Strix wird „wie besehen“ ohne Gewährleistung oder Haftung für Missbrauch bereitgestellt.