Volver a actualizaciones
Nuevo releaseJul 29, 2026

strix v1.4.1

Herramienta de pruebas de penetración de IA de código abierto para encontrar y corregir las vulnerabilidades de tu aplicación.

Compartir

Banner de Strix

Strix

La herramienta de pentesting con IA de código abierto. Hackers de IA autónomos que encuentran y corrigen las vulnerabilidades de tu aplicación.


Docs Website

Ask DeepWiki GitHub Stars License PyPI Version

Únete a Discord Síguenos en X

usestrix%2Fstrix | Trendshift usestrix/strix | Trendshift

[!TIP] ¡Nuevo! Strix se integra perfectamente con GitHub Actions y pipelines de CI/CD. Escanea automáticamente en busca de vulnerabilidades en cada pull request y bloquea código inseguro antes de que llegue a producción - Empieza sin necesidad de configuración.


Descripción general de Strix

Strix son agentes autónomos de pruebas de penetración con IA que actúan igual que los hackers reales: ejecutan tu código dinámicamente, encuentran vulnerabilidades y las validan mediante pruebas de concepto reales. Diseñado para desarrolladores y equipos de seguridad que necesitan pruebas de seguridad rápidas y precisas sin la sobrecarga del pentesting manual ni los falsos positivos de las herramientas de análisis estático.

Capacidades principales:

  • Kit completo de pentesting - reconocimiento, explotación y validación listos para usar
  • Orquestación multiagente - equipos de pentesters de IA que colaboran y escalan
  • Validación real de exploits - PoCs funcionales, no falsos positivos como los escáneres de vulnerabilidades heredados
  • CLI orientada a desarrolladores - hallazgos accionables con orientación de remediación
  • Auto-corrección e informes - genera parches e informes de pentest listos para cumplimiento normativo

Casos de uso

  • Pruebas de seguridad de aplicaciones - detecta y valida vulnerabilidades críticas en tus aplicaciones
  • Pruebas de penetración rápidas - completa pentests en horas, no en semanas, con informes de cumplimiento
  • Automatización de bug bounty - automatiza la investigación de bug bounty y genera PoCs para informes más rápidos
  • Integración con CI/CD - ejecuta pruebas en CI/CD para bloquear vulnerabilidades antes de que lleguen a producción

🚀 Inicio rápido

Requisitos previos:

  • Docker (en ejecución)
  • Una clave de API de LLM de cualquier proveedor compatible (OpenAI, Anthropic, Google, etc.)

Instalación y primer escaneo

# Install Strix
curl -sSL https://strix.ai/install | bash

# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Run your first security assessment
strix --target ./app-directory

[!NOTE] La primera ejecución descarga automáticamente la imagen Docker del sandbox. Los resultados se guardan en strix_runs/<run-name>


☁️ Plataforma Strix

Prueba la plataforma de pruebas de penetración full-stack de Strix en app.strix.ai - regístrate gratis, conecta tus repos y dominios, y lanza un pentest en minutos.

  • Hallazgos validados con PoCs - cada vulnerabilidad incluye un exploit de prueba de concepto funcional y pasos de reproducción
  • Autocorrección con un clic - parches de seguridad generados por IA como pull requests listos para fusionar
  • Pentesting continuo - escaneo de vulnerabilidades siempre activo que sigue el ritmo de tus despliegues
  • Integraciones DevSecOps - GitHub, GitLab, Bitbucket, Slack, Jira, Linear y pipelines de CI/CD
  • Aprendizaje continuo - IA que se basa en hallazgos previos, se adapta a tu base de código y reduce los falsos positivos con el tiempo

Comienza tu primer pentest →


🤖 Usa Strix desde tu agente de código

Strix está listo para agentes. Dale a Claude Code, Cursor, Codex o a cualquier agente compatible con SKILL.md la capacidad de ejecutar pentests, corregir hallazgos y configurar el escaneo en CI:

npx skills add usestrix/strix

Esto instala cuatro skills: penetration-testing-with-strix (ejecuta escaneos headless y lee resultados), managed-pentesting-with-strix (gestiona la plataforma app.strix.ai mediante REST — sin Docker local ni clave de LLM), fix-security-vulnerabilities-with-strix (remedia y vuelve a escanear para verificar) y ci-security-scanning-with-strix (escaneo de pull requests en CI). Los agentes pueden ejecutar Strix de dos maneras con el mismo motor — la CLI de código abierto localmente, o la nube gestionada cuando no hay infraestructura local — y leer AGENTS.md como referencia rápida, docs.strix.ai/llms.txt para la documentación de la CLI y docs.app.strix.ai para la API.


✨ Características

Herramientas de pentesting agéntico

Los agentes de Strix vienen equipados con un completo kit de herramientas de seguridad ofensiva - las mismas herramientas que utilizan los pentesters profesionales y los hackers éticos:

  • Proxy de intercepción HTTP - manipulación y análisis completos de solicitudes/respuestas con Caido
  • Explotación mediante navegador - navegador automatizado para probar flujos de XSS, CSRF, clickjacking y bypass de autenticación
  • Shell y ejecución de comandos - terminal interactiva para el desarrollo de exploits y la post-explotación
  • Runtime de exploits personalizado - sandbox de Python para escribir y validar exploits de prueba de concepto
  • Reconocimiento y OSINT - mapeo automatizado de la superficie de ataque, enumeración de subdominios y fingerprinting
  • Análisis de código estático y dinámico - capacidades SAST + DAST para pruebas integrales de seguridad de aplicaciones
  • Base de conocimiento de vulnerabilidades - hallazgos estructurados con puntuación CVSS y clasificación OWASP

Escáner integral de vulnerabilidades

Strix identifica, valida y explota una amplia gama de vulnerabilidades de seguridad que abarca el OWASP Top 10 y más allá:

  • Control de acceso roto - IDOR, escalada de privilegios, bypass de autenticación
  • Ataques de inyección - inyección SQL, inyección NoSQL, inyección de comandos del sistema operativo, SSTI
  • Vulnerabilidades del lado del servidor - SSRF, XXE, deserialización insegura, RCE
  • Ataques del lado del cliente - XSS (almacenado/reflejado/DOM), contaminación de prototipos, CSRF
  • Fallos de lógica de negocio - condiciones de carrera, manipulación de pagos, bypass de flujos de trabajo
  • Autenticación y sesión - ataques JWT, fijación de sesión, vectores de credential stuffing
  • Infraestructura y nube - configuraciones incorrectas, servicios expuestos, problemas de seguridad en la nube
  • Seguridad de API - autenticación rota, asignación masiva, bypass de limitación de velocidad

Grafo de agentes (pentesting multiagente)

Orquestación multiagente avanzada para pruebas de penetración automatizadas e integrales:

  • Pentesting distribuido - agentes de IA especializados en reconocimiento, explotación y post-explotación
  • Pruebas de seguridad escalables - ejecución en paralelo sobre múltiples objetivos para una cobertura rápida e integral
  • Coordinación dinámica - los agentes comparten descubrimientos, encadenan vulnerabilidades y colaboran como un red team

🖥️ Visor web local

Cada escaneo escribe sus resultados en disco mientras se ejecuta. Muéstralos en un panel local con un solo comando:

# Open the most recent run
strix view

# ...or open a specific run by name
strix view my-run-name

strix view inicia un servidor local ligero (vinculado a 127.0.0.1 en un puerto aleatorio) y abre tu navegador en un enlace privado con token. Nada sale de tu máquina: el panel lee los archivos de la ejecución directamente del disco, sin necesidad de cuenta en la nube ni carga de archivos. La interfaz se distribuye precompilada con Strix, por lo que no hay instalación adicional ni paso de compilación de JS.

Qué incluye el panel

  • Descripción general: estado de la ejecución, objetivo y desglose por severidad de todo lo encontrado hasta ahora.
  • Vulnerabilidades: cada hallazgo validado con su severidad, detalles y pasos de reproducción.
  • Grafo de agentes: un mapa en vivo del equipo multiagente que muestra qué agente está haciendo qué.
  • Control: envía instrucciones a un escaneo en vivo desde el navegador para redirigir a los agentes durante la ejecución.
  • Historial: explora ejecuciones anteriores en esta máquina y salta entre ellas.
  • Informes: genera un informe compartible y envíalo por correo a ti o a tu equipo.

Ejemplos de uso

Uso básico

# Scan a local codebase
strix --target ./app-directory

# Security review of a GitHub repository
strix --target https://github.com/org/repo

# Black-box web application assessment
strix --target https://your-app.com

Pruebas de API (OpenAPI / Swagger / Postman)

Apunta Strix a un contrato de API y probará cada endpoint declarado en lugar de tener que descubrirlos mediante rastreo. Combina la especificación con la URL base en vivo para que el agente sepa a dónde enviar el tráfico:

# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com

# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com

# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>

# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"

Escenarios de prueba avanzados

# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"

# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com

# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt

# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard

# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"

# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md

# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main

Modo headless

Ejecuta Strix mediante programación sin interfaz interactiva usando la bandera -n/--non-interactive - perfecto para servidores y trabajos automatizados. La CLI imprime los hallazgos de vulnerabilidades en tiempo real y el informe final antes de salir. Sale con un código distinto de cero cuando se encuentran vulnerabilidades.

strix -n --target https://your-app.com

CI/CD (GitHub Actions)

Strix se puede añadir a tu pipeline para ejecutar una prueba de seguridad en pull requests con un flujo de trabajo ligero de GitHub Actions:

name: strix-penetration-test

on:
  pull_request:

jobs:
  security-scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v6
        with:
          fetch-depth: 0

      - name: Install Strix
        run: curl -sSL https://strix.ai/install | bash

      - name: Run Strix
        env:
          STRIX_LLM: ${{ secrets.STRIX_LLM }}
          LLM_API_KEY: ${{ secrets.LLM_API_KEY }}

        run: strix -n -t ./ --scan-mode quick

[!TIP] En ejecuciones de CI para pull requests, Strix limita automáticamente las revisiones rápidas a los archivos modificados. Si el alcance de diff no se puede resolver, asegúrate de que el checkout utilice el historial completo (fetch-depth: 0) o pasa --diff-base explícitamente.

Configuración

export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Optional
export LLM_API_BASE="your-api-base-url"  # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key"  # for search capabilities
export STRIX_REASONING_EFFORT="high"  # control thinking effort (default: high, quick scan: medium)

[!NOTE] Strix guarda automáticamente tu configuración en ~/.strix/cli-config.json, para que no tengas que volver a introducirla en cada ejecución.

Inicia sesión con una suscripción de ChatGPT

En lugar de una clave de API de pago por uso, puedes ejecutar Strix con tu suscripción de ChatGPT Plus/Pro:

strix auth login chatgpt      # sign in with your ChatGPT account

export STRIX_LLM="chatgpt/gpt-5.4"   # chatgpt/<model> runs on the subscription
strix --target ./app-directory

strix auth status             # show the active sign-in
strix auth logout             # forget the sign-in

Modelos recomendados para obtener los mejores resultados:

Consulta la documentación de proveedores de LLM para conocer todos los proveedores compatibles, incluidos Vertex AI, Bedrock, Azure y modelos locales.

Pentesting empresarial

Obtén la misma experiencia de Strix con controles de nivel empresarial: SSO (SAML/OIDC), informes de pruebas de penetración personalizados y listos para cumplimiento normativo (SOC 2, ISO 27001, PCI DSS), soporte dedicado y SLA, opciones de despliegue personalizadas (VPC/self-hosted), soporte de modelos BYOK y agentes de pentesting con IA a medida optimizados para tu entorno. Más información.

Documentación

La documentación completa está disponible en docs.strix.ai - incluye guías detalladas de uso, integraciones con CI/CD, skills y configuración avanzada.

Contribuciones

Damos la bienvenida a contribuciones de código, documentación y nuevas skills: consulta nuestra Guía de contribución para empezar o abre un pull request o una issue.

Únete a nuestra comunidad

¿Tienes preguntas? ¿Encontraste un error? ¿Quieres contribuir? ¡Únete a nuestro Discord!

Apoya el proyecto

¿Te encanta Strix? ¡Danos una ⭐ en GitHub!

Agradecimientos

Strix se basa en el increíble trabajo de proyectos de código abierto como LiteLLM, Caido, Nuclei, Playwright y Bubble Tea. ¡Muchas gracias a sus mantenedores!

[!WARNING] Solo para uso autorizado. Strix prueba activamente los objetivos a los que lo apuntas, así que solo debes ejecutarlo contra sistemas que poseas o para los que tengas permiso explícito y por escrito para probar, y mantente dentro del alcance acordado. Las pruebas no autorizadas son ilegales en la mayoría de las jurisdicciones. Solo tú eres responsable de obtener la autorización y de cumplir la ley. Strix se proporciona "tal cual", sin garantía ni responsabilidad por mal uso.

Categorías