
Herramienta de pruebas de penetración con IA de código abierto para encontrar y corregir las vulnerabilidades de tu aplicación.
<p align="center">
<a href="https://strix.ai/">
<img src="https://raw.githubusercontent.com/usestrix/.github/main/imgs/cover.png" alt="Strix Banner" width="100%">
</a>
</p>
<div align="center">
# Strix
### La herramienta de pentesting con IA de código abierto. Hackers de IA autónomos que encuentran y corrigen las vulnerabilidades de tu aplicación.
<br/>
<a href="https://docs.strix.ai"><img src="https://img.shields.io/badge/Docs-docs.strix.ai-2b9246?style=for-the-badge&logo=gitbook&logoColor=white" alt="Docs"></a>
<a href="https://strix.ai"><img src="https://img.shields.io/badge/Website-strix.ai-f0f0f0?style=for-the-badge&logoColor=000000" alt="Website"></a>
[](https://discord.gg/strix-ai)
<a href="https://app.strix.ai?utm_source=github&utm_medium=readme&utm_content=badge_cloud"><img src="https://img.shields.io/badge/Strix%20Cloud-app.strix.ai-2b9246?style=for-the-badge&logoColor=white" alt="Strix Cloud"></a>
<a href="https://strix.ai/demo?utm_source=github&utm_medium=readme&utm_content=badge_demo"><img src="https://img.shields.io/badge/Try%20Strix%20Enterprise-555555?style=for-the-badge&logoColor=white" alt="Try Strix Enterprise"></a>
<a href="https://github.com/usestrix/strix"><img src="https://img.shields.io/github/stars/usestrix/strix?style=flat-square" alt="GitHub Stars"></a>
<a href="https://github.com/usestrix/strix/blob/main/LICENSE"><img src="https://img.shields.io/badge/License-Apache%202.0-3b82f6?style=flat-square" alt="License"></a>
<a href="https://pypi.org/project/strix-agent/"><img src="https://img.shields.io/pypi/v/strix-agent?style=flat-square" alt="PyPI Version"></a>
<a href="https://discord.gg/strix-ai"><img src="https://raw.githubusercontent.com/usestrix/.github/main/imgs/Discord.png" height="40" alt="Join Discord"></a>
<a href="https://x.com/strix_ai"><img src="https://raw.githubusercontent.com/usestrix/.github/main/imgs/X.png" height="40" alt="Follow on X"></a>
<a href="https://trendshift.io/repositories/15362?utm_source=trendshift-badge&utm_medium=badge&utm_campaign=badge-trendshift-15362" target="_blank" rel="noopener noreferrer"><img src="https://trendshift.io/api/badge/trendshift/repositories/15362/weekly" alt="usestrix%2Fstrix | Trendshift" width="250" height="55"/></a>
<a href="https://trendshift.io/repositories/15362" target="_blank"><img src="https://trendshift.io/api/badge/repositories/15362" alt="usestrix/strix | Trendshift" width="250" height="55"/></a>
</div>
> [!TIP]
> **¡Nuevo!** Strix se integra a la perfección con GitHub Actions y los pipelines de CI/CD. Escanea automáticamente en busca de vulnerabilidades en cada pull request y bloquea el código inseguro antes de que llegue a producción - [Comienza sin necesidad de configuración](https://app.strix.ai?utm_source=github&utm_medium=readme&utm_content=tip_ci).
---
## Descripción general de Strix
Strix son agentes autónomos de pruebas de penetración con IA que actúan igual que hackers reales: ejecutan tu código dinámicamente, encuentran vulnerabilidades y las validan mediante pruebas de concepto reales. Diseñado para desarrolladores y equipos de seguridad que necesitan pruebas de seguridad rápidas y precisas sin la sobrecarga del pentesting manual ni los falsos positivos de las herramientas de análisis estático.
**Capacidades clave:**
- **Kit de herramientas completo de pentesting** - reconocimiento, explotación y validación listos para usar
- **Orquestación multiagente** - equipos de pentesters de IA que colaboran y escalan
- **Validación real de exploits** - PoCs funcionales, no falsos positivos como los escáneres de vulnerabilidades tradicionales
- **CLI pensada para desarrolladores** - hallazgos accionables con guía de remediación
- **Autocorrección e informes** - genera parches e informes de pentesting listos para cumplimiento normativo
<br>
<div align="center">
<a href="https://strix.ai">
<img src="https://raw.githubusercontent.com/usestrix/strix/HEAD/.github/screenshot.png" alt="Strix Demo" width="1000" style="border-radius: 16px;">
</a>
</div>
## Casos de uso
- **Pruebas de seguridad de aplicaciones** - Detecta y valida vulnerabilidades críticas en tus aplicaciones
- **Pruebas de penetración rápidas** - Realiza pruebas de penetración en horas, no semanas, con informes de cumplimiento
- **Automatización de bug bounty** - Automatiza la investigación de bug bounty y genera PoCs para reportar más rápido
- **Integración con CI/CD** - Ejecuta pruebas en CI/CD para bloquear vulnerabilidades antes de que lleguen a producción
## 🚀 Inicio rápido
**Requisitos previos:**
- Docker (en ejecución)
- Una clave de API de LLM de cualquier [proveedor compatible](https://docs.strix.ai/llm-providers/overview) (OpenAI, Anthropic, Google, etc.)
### Instalación y primer escaneo
```bash
# Install Strix
curl -sSL https://strix.ai/install | bash
# Configure your AI provider
export STRIX_LLM="openrouter/z-ai/glm-5.3"
export LLM_API_KEY="your-api-key"
# Run your first security assessment
strix --target ./app-directory
```
> [!NOTE]
> La primera ejecución descarga automáticamente la imagen Docker del sandbox. Los resultados se guardan en `strix_runs/<run-name>`
---
## Formas de ejecutar Strix
- **Código abierto** - gratis, se ejecuta localmente con Docker y tu propia clave de LLM. [Inicio rápido](https://docs.strix.ai/quickstart)
- **Strix Cloud** - sin configuración, hallazgos validados, autocorrección con un clic y revisiones de PR. [Ejecutar un pentest →](https://app.strix.ai?intent=pentest&utm_source=github&utm_medium=readme&utm_content=table_cloud)
- **Enterprise** - SSO, informes listos para cumplimiento normativo, despliegue en VPC o autoalojado. [Prueba Strix Enterprise →](https://strix.ai/demo?utm_source=github&utm_medium=readme&utm_content=table_demo)
---
## ☁️ Strix Cloud
Prueba la plataforma de pruebas de penetración full-stack de Strix en **[app.strix.ai](https://app.strix.ai?utm_source=github&utm_medium=readme&utm_content=cloud_heading)** - regístrate gratis, conecta tus repositorios y dominios, y lanza un pentest en minutos.
- **Hallazgos validados con PoCs** - cada vulnerabilidad incluye un exploit de prueba de concepto funcional y pasos de reproducción
- **Autocorrección con un clic** - parches de seguridad generados por IA como pull requests listos para fusionar
- **Pentesting continuo** - escaneo de vulnerabilidades siempre activo que sigue el ritmo de tus despliegues
- **Integraciones DevSecOps** - GitHub, GitLab, Bitbucket, Slack, Jira, Linear y pipelines de CI/CD
- **Aprendizaje continuo** - IA que se basa en hallazgos anteriores, se adapta a tu base de código y reduce los falsos positivos con el tiempo
[**Ejecutar un pentest →**](https://app.strix.ai?intent=pentest&utm_source=github&utm_medium=readme&utm_content=cloud_cta)
## 🏢 Enterprise
Obtén la misma experiencia de Strix con controles de nivel empresarial: SSO (SAML/OIDC), informes personalizados de pruebas de penetración listos para cumplimiento normativo (SOC 2, ISO 27001, PCI DSS), soporte dedicado y SLA, opciones de despliegue personalizadas (VPC o autoalojado), soporte de modelo BYOK y agentes de pentesting con IA adaptados y optimizados para tu entorno.
[**Prueba Strix Enterprise →**](https://strix.ai/demo?utm_source=github&utm_medium=readme&utm_content=enterprise_cta)
---
## 🤖 Usa Strix desde tu agente de programación
Strix está listo para agentes. Dale a Claude Code, Cursor, Codex o cualquier agente [compatible con SKILL.md](https://agentskills.io) la capacidad de ejecutar pentests, corregir hallazgos y configurar el escaneo en CI:
```bash
npx skills add usestrix/strix
```
Esto instala nueve skills para ejecutar pentests, corregir hallazgos y escanear en CI, contra código, aplicaciones web, APIs y el OWASP Top 10. Los agentes pueden usar la CLI local o la nube gestionada con el mismo motor.
Consulta [`AGENTS.md`](https://github.com/usestrix/strix/blob/main/AGENTS.md) para la referencia rápida, [docs.strix.ai/llms.txt](https://docs.strix.ai/llms.txt) para la CLI, y [docs.app.strix.ai](https://docs.app.strix.ai) para la API.
---
## ✨ Características
### Herramientas de pentesting agéntico
Los agentes de Strix vienen equipados con un completo kit de herramientas de seguridad ofensiva: las mismas herramientas que usan los pentesters profesionales y los hackers éticos:
- **Proxy de intercepción HTTP** - Manipulación y análisis completos de solicitudes/respuestas con Caido
- **Explotación de navegador** - Navegador automatizado para probar XSS, CSRF, clickjacking y flujos de bypass de autenticación
- **Ejecución de shell y comandos** - Terminal interactiva para desarrollo de exploits y post-explotación
- **Entorno de ejecución de exploits personalizado** - Sandbox de Python para escribir y validar exploits de prueba de concepto
- **Reconocimiento y OSINT** - Mapeo automatizado de la superficie de ataque, enumeración de subdominios y fingerprinting
- **Análisis de código estático y dinámico** - Capacidades SAST + DAST para pruebas integrales de seguridad de aplicaciones
- **Base de conocimiento de vulnerabilidades** - Hallazgos estructurados con puntuación CVSS y clasificación OWASP
### Escáner de vulnerabilidades integral
Strix identifica, valida y explota una amplia gama de vulnerabilidades de seguridad dentro del OWASP Top 10 y más allá:
- **Control de acceso roto** - IDOR, escalada de privilegios, bypass de autenticación
- **Ataques de inyección** - Inyección SQL, inyección NoSQL, inyección de comandos del sistema operativo, SSTI
- **Vulnerabilidades del lado del servidor** - SSRF, XXE, deserialización insegura, RCE
- **Ataques del lado del cliente** - XSS (almacenado/reflejado/DOM), prototype pollution, CSRF
- **Fallos de lógica de negocio** - Condiciones de carrera, manipulación de pagos, bypass de flujos de trabajo
- **Autenticación y sesión** - Ataques JWT, fijación de sesión, vectores de credential stuffing
- **Infraestructura y nube** - Malas configuraciones, servicios expuestos, problemas de seguridad en la nube
- **Seguridad de API** - Autenticación rota, mass assignment, bypass de limitación de tasa
### Grafo de agentes (pentesting multiagente)
Orquestación multiagente avanzada para pruebas de penetración automatizadas integrales:
- **Pentesting distribuido** - Agentes de IA especializados para reconocimiento, explotación y post-explotación
- **Pruebas de seguridad escalables** - Ejecución en paralelo sobre múltiples objetivos para una cobertura rápida e integral
- **Coordinación dinámica** - Los agentes comparten descubrimientos, encadenan vulnerabilidades y colaboran como un red team
---
## 🖥️ Visor web local
Cada escaneo escribe sus resultados en disco a medida que se ejecuta. Muéstralos en un panel local con un solo comando:
```bash
# Open the most recent run
strix view
# ...or open a specific run by name
strix view my-run-name
# Expose the viewer on all IPv4 interfaces at a fixed port
strix view --host 0.0.0.0 --port 8080 --no-open
```
El panel muestra los hallazgos, un mapa en vivo del equipo de agentes y ejecuciones anteriores. Nada sale de tu máquina, y la interfaz se distribuye precompilada. `strix view` se enlaza a `127.0.0.1` e imprime un enlace con token que otorga acceso a la ejecución, así que compártelo con cuidado.
Consulta la [documentación del visor](https://docs.strix.ai/usage/viewer) para conocer las opciones y cómo acceder al visor desde otra máquina.
---
## Ejemplos de uso
### Uso básico
```bash
# Scan a local codebase
strix --target ./app-directory
# Security review of a GitHub repository
strix --target https://github.com/org/repo
# Black-box web application assessment
strix --target https://your-app.com
```
### Pruebas de API (OpenAPI / Swagger / Postman)
Apunta Strix a un contrato de API y probará cada endpoint declarado en lugar de
tener que descubrirlos rastreando. Combina la especificación con la URL base en vivo para que el
agente sepa dónde enviar el tráfico:
```bash
# OpenAPI / Swagger file, Postman export, or a live collection by id
strix --target ./openapi.yaml --target https://api.your-app.com
strix --target postman://<collection-uuid> --target https://api.your-app.com
```
### Escenarios de pruebas avanzadas
```bash
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"
# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com
# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt
```
Consulta la [referencia de la CLI](https://docs.strix.ai/usage/cli) para conocer todas las opciones, incluidos los modos de escaneo, el alcance de diff, los archivos de instrucciones y los presupuestos.
### Modo headless
Ejecuta Strix de forma programática sin interfaz interactiva usando el flag `-n/--non-interactive` - perfecto para servidores y trabajos automatizados. La CLI imprime los hallazgos de vulnerabilidades en tiempo real y el informe final antes de salir. Sale con un código distinto de cero cuando se encuentran vulnerabilidades.
```bash
strix -n --target https://your-app.com
```
### CI/CD (GitHub Actions)
Strix se puede añadir a tu pipeline para ejecutar una prueba de seguridad en pull requests con un flujo de trabajo ligero de GitHub Actions:
```yaml
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
```
> [!TIP]
> En las ejecuciones de pull request en CI, Strix limita automáticamente las revisiones rápidas a los archivos modificados, por eso el
> checkout anterior obtiene el historial completo. Consulta la
> [documentación de CI/CD](https://docs.strix.ai/integrations/github-actions) para más detalles.
### Configuración
```bash
export STRIX_LLM="openrouter/z-ai/glm-5.3"
export LLM_API_KEY="your-api-key"
# Optional
export LLM_API_BASE="your-api-base-url" # if using a local model, e.g. Ollama, LMStudio
```
> [!NOTE]
> Strix guarda automáticamente tu configuración en `~/.strix/cli-config.json`, así no tienes que volver a introducirla en cada ejecución.
> Consulta la [referencia de configuración](https://docs.strix.ai/advanced/configuration) para conocer todas las variables de entorno.
#### Inicia sesión con una suscripción de ChatGPT
En lugar de una clave de API con consumo medido, puedes ejecutar Strix con tu suscripción ChatGPT Plus/Pro:
```bash
strix auth login chatgpt # sign in with your ChatGPT account
export STRIX_LLM="chatgpt/gpt-5.4" # chatgpt/<model> runs on the subscription
strix auth status # show the active sign-in, or logout to forget it
```
#### Usa la plataforma gestionada: `strix cloud`
Ejecuta escaneos en [app.strix.ai](https://app.strix.ai) desde la terminal, sin Docker ni clave de LLM:
```bash
strix cloud login # browser sign-in, one credential per install
strix cloud scans start --source . --yes --wait # scan local code, approving the upload
strix cloud scans start --engagement-type live_test --domain-ids <uuid> --wait
strix cloud vulns list --severity critical
```
Cada operación de la [API REST](https://docs.app.strix.ai) tiene un comando `strix cloud <resource> <verb>` correspondiente. Ejecuta `strix cloud` para listar los recursos, y añade `help` a un recurso para listar sus verbos. La salida es JSON cuando stdout no es una terminal o cuando pasas `--json`. Las descargas binarias son la excepción: redirige los bytes sin procesar, o combina `--output FILE --json` para obtener metadatos de la descarga.
Consulta la [documentación de la CLI de la nube](https://docs.strix.ai/cloud/cli) para conocer los ámbitos, espacios de trabajo, facturación y opciones de carga de código fuente.
#### Conecta tus propios servidores MCP
Strix puede conectarse a servidores Model Context Protocol (MCP) que listes y exponer sus herramientas al agente durante una ejecución. Crea `~/.strix/mcp-servers.json` con una lista JSON de servidores `stdio` locales o servidores `http` remotos:
```json
[
{
"name": "github",
"transport": "http",
"url": "https://api.githubcopilot.com/mcp/",
"auth": { "kind": "bearer", "token": "your-token" },
"allowed_tools": ["list_issues"]
}
]
```
Las herramientas de cada servidor se organizan en un espacio de nombres según `name`, por ejemplo `github_list_issues`. Consulta la [documentación de MCP](https://docs.strix.ai/integrations/mcp) para conocer el esquema completo, el filtrado de herramientas y los servidores `stdio`.
**Modelos recomendados para obtener los mejores resultados:**
- [Z.ai GLM-5.3 en OpenRouter](https://openrouter.ai/z-ai/glm-5.3) - `openrouter/z-ai/glm-5.3` (la opción predeterminada)
- [OpenAI GPT-5.4](https://openai.com/api/) - `openai/gpt-5.4`
- [Anthropic Claude Sonnet 4.6](https://claude.com/platform/api) - `anthropic/claude-sonnet-4-6`
- [Google Gemini 3 Pro Preview](https://cloud.google.com/vertex-ai) - `vertex_ai/gemini-3-pro-preview`
- [DeepSeek V4 Pro](https://platform.deepseek.com) - `deepseek/deepseek-v4-pro`
- [Moonshot Kimi K3](https://platform.kimi.ai) - `moonshot/kimi-k3`
Consulta la [documentación de proveedores de LLM](https://docs.strix.ai/llm-providers/overview) para conocer todos los proveedores compatibles, incluidos Vertex AI, Bedrock, Azure y modelos locales.
## Documentación
La documentación completa está disponible en **[docs.strix.ai](https://docs.strix.ai)** - incluye guías detalladas sobre uso, integraciones de CI/CD, skills y configuración avanzada.
## Contribuir
Agradecemos las contribuciones de código, documentación y nuevas skills - consulta nuestra [Guía de contribución](https://docs.strix.ai/contributing) para empezar o abre un [pull request](https://github.com/usestrix/strix/pulls)/[issue](https://github.com/usestrix/strix/issues).
## Únete a nuestra comunidad
¿Tienes preguntas? ¿Encontraste un bug? ¿Quieres contribuir? **[¡Únete a nuestro Discord!](https://discord.gg/strix-ai)**
## Apoya el proyecto
**¿Te gusta Strix?** ¡Danos una ⭐ en GitHub!
## Agradecimientos
Strix se basa en el increíble trabajo de proyectos de código abierto como [LiteLLM](https://github.com/BerriAI/litellm), [Caido](https://github.com/caido/caido), [Nuclei](https://github.com/projectdiscovery/nuclei), [Playwright](https://github.com/microsoft/playwright) y [Bubble Tea](https://github.com/charmbracelet/bubbletea). ¡Muchas gracias a sus mantenedores!
> [!WARNING]
> **Solo para uso autorizado.** Strix prueba activamente los objetivos a los que lo apuntas, así que solo ejecútalo contra sistemas que poseas o para los que tengas **permiso explícito y por escrito** de probar, y mantente dentro del alcance acordado. Las pruebas no autorizadas son ilegales en la mayoría de las jurisdicciones.
> Eres el único responsable de obtener la autorización y cumplir con la ley. Strix se proporciona "tal cual", sin garantía ni responsabilidad por mal uso.
</div>