
Herramienta de pruebas de penetración con IA de código abierto para encontrar y corregir las vulnerabilidades de tu aplicación.
[!TIP] ¡Nuevo! Strix se integra perfectamente con GitHub Actions y pipelines de CI/CD. Escanea automáticamente en busca de vulnerabilidades en cada pull request y bloquea código inseguro antes de que llegue a producción - Empieza sin necesidad de configuración.
Strix son agentes autónomos de pruebas de penetración con IA que actúan igual que los hackers reales: ejecutan tu código dinámicamente, encuentran vulnerabilidades y las validan mediante pruebas de concepto reales. Diseñado para desarrolladores y equipos de seguridad que necesitan pruebas de seguridad rápidas y precisas sin la sobrecarga del pentesting manual ni los falsos positivos de las herramientas de análisis estático.
Capacidades principales:
Requisitos previos:
# Install Strix
curl -sSL https://strix.ai/install | bash
# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Run your first security assessment
strix --target ./app-directory
[!NOTE] La primera ejecución descarga automáticamente la imagen Docker del sandbox. Los resultados se guardan en
strix_runs/<run-name>
Prueba la plataforma de pruebas de penetración full-stack de Strix en app.strix.ai - regístrate gratis, conecta tus repos y dominios, y lanza un pentest en minutos.
Strix está listo para agentes. Dale a Claude Code, Cursor, Codex o a cualquier agente compatible con SKILL.md la capacidad de ejecutar pentests, corregir hallazgos y configurar el escaneo en CI:
npx skills add usestrix/strix
Esto instala cuatro skills: penetration-testing-with-strix (ejecuta escaneos headless y lee resultados), managed-pentesting-with-strix (gestiona la plataforma app.strix.ai mediante REST — sin Docker local ni clave de LLM), fix-security-vulnerabilities-with-strix (remedia y vuelve a escanear para verificar) y ci-security-scanning-with-strix (escaneo de pull requests en CI). Los agentes pueden ejecutar Strix de dos maneras con el mismo motor — la CLI de código abierto localmente, o la nube gestionada cuando no hay infraestructura local — y leer AGENTS.md como referencia rápida, docs.strix.ai/llms.txt para la documentación de la CLI y docs.app.strix.ai para la API.
Los agentes de Strix vienen equipados con un completo kit de herramientas de seguridad ofensiva - las mismas herramientas que utilizan los pentesters profesionales y los hackers éticos:
Strix identifica, valida y explota una amplia gama de vulnerabilidades de seguridad que abarca el OWASP Top 10 y más allá:
Orquestación multiagente avanzada para pruebas de penetración automatizadas e integrales:
Cada escaneo escribe sus resultados en disco mientras se ejecuta. Muéstralos en un panel local con un solo comando:
# Open the most recent run
strix view
# ...or open a specific run by name
strix view my-run-name
strix view inicia un servidor local ligero (vinculado a 127.0.0.1 en un puerto aleatorio) y abre tu navegador en un enlace privado con token. Nada sale de tu máquina: el panel lee los archivos de la ejecución directamente del disco, sin necesidad de cuenta en la nube ni carga de archivos. La interfaz se distribuye precompilada con Strix, por lo que no hay instalación adicional ni paso de compilación de JS.
# Scan a local codebase
strix --target ./app-directory
# Security review of a GitHub repository
strix --target https://github.com/org/repo
# Black-box web application assessment
strix --target https://your-app.com
Apunta Strix a un contrato de API y probará cada endpoint declarado en lugar de tener que descubrirlos mediante rastreo. Combina la especificación con la URL base en vivo para que el agente sepa a dónde enviar el tráfico:
# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com
# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com
# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>
# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"
# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com
# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt
# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard
# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"
# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md
# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main
Ejecuta Strix mediante programación sin interfaz interactiva usando la bandera -n/--non-interactive - perfecto para servidores y trabajos automatizados. La CLI imprime los hallazgos de vulnerabilidades en tiempo real y el informe final antes de salir. Sale con un código distinto de cero cuando se encuentran vulnerabilidades.
strix -n --target https://your-app.com
Strix se puede añadir a tu pipeline para ejecutar una prueba de seguridad en pull requests con un flujo de trabajo ligero de GitHub Actions:
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
[!TIP] En ejecuciones de CI para pull requests, Strix limita automáticamente las revisiones rápidas a los archivos modificados. Si el alcance de diff no se puede resolver, asegúrate de que el checkout utilice el historial completo (
fetch-depth: 0) o pasa--diff-baseexplícitamente.
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Optional
export LLM_API_BASE="your-api-base-url" # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key" # for search capabilities
export STRIX_REASONING_EFFORT="high" # control thinking effort (default: high, quick scan: medium)
[!NOTE] Strix guarda automáticamente tu configuración en
~/.strix/cli-config.json, para que no tengas que volver a introducirla en cada ejecución.
En lugar de una clave de API de pago por uso, puedes ejecutar Strix con tu suscripción de ChatGPT Plus/Pro:
strix auth login chatgpt # sign in with your ChatGPT account
export STRIX_LLM="chatgpt/gpt-5.4" # chatgpt/<model> runs on the subscription
strix --target ./app-directory
strix auth status # show the active sign-in
strix auth logout # forget the sign-in
Modelos recomendados para obtener los mejores resultados:
openai/gpt-5.4anthropic/claude-sonnet-4-6vertex_ai/gemini-3-pro-previewConsulta la documentación de proveedores de LLM para conocer todos los proveedores compatibles, incluidos Vertex AI, Bedrock, Azure y modelos locales.
Obtén la misma experiencia de Strix con controles de nivel empresarial: SSO (SAML/OIDC), informes de pruebas de penetración personalizados y listos para cumplimiento normativo (SOC 2, ISO 27001, PCI DSS), soporte dedicado y SLA, opciones de despliegue personalizadas (VPC/self-hosted), soporte de modelos BYOK y agentes de pentesting con IA a medida optimizados para tu entorno. Más información.
La documentación completa está disponible en docs.strix.ai - incluye guías detalladas de uso, integraciones con CI/CD, skills y configuración avanzada.
Damos la bienvenida a contribuciones de código, documentación y nuevas skills: consulta nuestra Guía de contribución para empezar o abre un pull request o una issue.
¿Tienes preguntas? ¿Encontraste un error? ¿Quieres contribuir? ¡Únete a nuestro Discord!
¿Te encanta Strix? ¡Danos una ⭐ en GitHub!
Strix se basa en el increíble trabajo de proyectos de código abierto como LiteLLM, Caido, Nuclei, Playwright y Bubble Tea. ¡Muchas gracias a sus mantenedores!
[!WARNING] Solo para uso autorizado. Strix prueba activamente los objetivos a los que lo apuntas, así que solo debes ejecutarlo contra sistemas que poseas o para los que tengas permiso explícito y por escrito para probar, y mantente dentro del alcance acordado. Las pruebas no autorizadas son ilegales en la mayoría de las jurisdicciones. Solo tú eres responsable de obtener la autorización y de cumplir la ley. Strix se proporciona "tal cual", sin garantía ni responsabilidad por mal uso.