
Outil open-source de test d'intrusion basé sur l'IA pour détecter et corriger les vulnérabilités de votre application.
[!TIP] Nouveau ! Strix s'intègre en toute transparence avec GitHub Actions et les pipelines CI/CD. Analysez automatiquement les vulnérabilités à chaque pull request et bloquez le code non sécurisé avant qu'il n'atteigne la production - Commencez sans configuration requise.
Les agents Strix sont des agents de test d'intrusion IA autonomes qui agissent exactement comme de vrais hackers : ils exécutent votre code de manière dynamique, trouvent des vulnérabilités et les valident via de véritables preuves de concept. Conçu pour les développeurs et les équipes de sécurité qui ont besoin de tests de sécurité rapides et précis, sans la lourdeur du pentest manuel ni les faux positifs des outils d'analyse statique.
Fonctionnalités clés :
Prérequis :
# Install Strix
curl -sSL https://strix.ai/install | bash
# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Run your first security assessment
strix --target ./app-directory
[!NOTE] La première exécution télécharge automatiquement l'image Docker du sandbox. Les résultats sont enregistrés dans
strix_runs/<run-name>
Essayez la plateforme de test d'intrusion full-stack Strix sur app.strix.ai - inscrivez-vous gratuitement, connectez vos dépôts et domaines, et lancez un pentest en quelques minutes.
Lancez votre premier pentest →
Strix est prêt pour les agents. Donnez à Claude Code, Cursor, Codex ou à tout agent compatible SKILL.md la capacité d'exécuter des pentests, de corriger les résultats et de configurer l'analyse CI :
npx skills add usestrix/strix
Cela installe quatre compétences : penetration-testing-with-strix (exécuter des scans headless et lire les résultats), managed-pentesting-with-strix (piloter la plateforme gérée app.strix.ai via REST — sans Docker local ni clé LLM), fix-security-vulnerabilities-with-strix (corriger et relancer un scan pour vérifier), et ci-security-scanning-with-strix (analyse des PR en CI). Les agents peuvent exécuter Strix de deux manières avec le même moteur — la CLI open-source en local, ou le cloud géré quand il n'y a pas d'infrastructure locale — et consulter AGENTS.md pour une référence rapide, docs.strix.ai/llms.txt pour la documentation CLI et docs.app.strix.ai pour l'API.
Les agents Strix sont équipés d'une boîte à outils offensive de sécurité complète - les mêmes outils que ceux utilisés par les testeurs d'intrusion professionnels et les hackers éthiques :
Strix identifie, valide et exploite un large éventail de vulnérabilités de sécurité, couvrant l'OWASP Top 10 et au-delà :
Orchestration multi-agents avancée pour des tests d'intrusion automatisés complets :
Chaque scan écrit ses résultats sur le disque au fur et à mesure de son exécution. Affichez-les dans un tableau de bord local avec une seule commande :
# Open the most recent run
strix view
# ...or open a specific run by name
strix view my-run-name
strix view démarre un serveur local léger (lié à 127.0.0.1 sur un port aléatoire) et ouvre votre navigateur sur un lien privé et tokenisé. Rien ne quitte votre machine : le tableau de bord lit les fichiers du run directement depuis le disque, sans compte cloud ni téléversement requis. L'interface est livrée préconstruite avec Strix : aucune installation supplémentaire ni étape de build JS n'est nécessaire.
# Scan a local codebase
strix --target ./app-directory
# Security review of a GitHub repository
strix --target https://github.com/org/repo
# Black-box web application assessment
strix --target https://your-app.com
Pointez Strix vers un contrat d'API et il testera chaque endpoint déclaré au lieu d'avoir à les découvrir par crawling. Associez la spécification à l'URL de base réelle afin que l'agent sache où envoyer le trafic :
# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com
# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com
# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>
# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"
# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com
# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt
# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard
# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"
# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md
# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main
Exécutez Strix de manière programmatique sans interface interactive grâce au flag -n/--non-interactive - parfait pour les serveurs et les tâches automatisées. La CLI affiche les vulnérabilités en temps réel et le rapport final avant de se terminer. Elle se termine avec un code non nul lorsque des vulnérabilités sont trouvées.
strix -n --target https://your-app.com
Strix peut être ajouté à votre pipeline pour exécuter un test de sécurité sur les pull requests avec un workflow GitHub Actions léger :
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
[!TIP] Lors des exécutions de PR en CI, Strix limite automatiquement les revues rapides aux fichiers modifiés. Si le diff-scope ne peut pas être résolu, assurez-vous que le checkout utilise l'historique complet (
fetch-depth: 0) ou passez--diff-baseexplicitement.
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Optional
export LLM_API_BASE="your-api-base-url" # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key" # for search capabilities
export STRIX_REASONING_EFFORT="high" # control thinking effort (default: high, quick scan: medium)
[!NOTE] Strix enregistre automatiquement votre configuration dans
~/.strix/cli-config.json, afin que vous n'ayez pas à la ressaisir à chaque exécution.
Au lieu d'une clé API à l'utilisation, vous pouvez exécuter Strix avec votre abonnement ChatGPT Plus/Pro :
strix auth login chatgpt # sign in with your ChatGPT account
export STRIX_LLM="chatgpt/gpt-5.4" # chatgpt/<model> runs on the subscription
strix --target ./app-directory
strix auth status # show the active sign-in
strix auth logout # forget the sign-in
Modèles recommandés pour de meilleurs résultats :
openai/gpt-5.4anthropic/claude-sonnet-4-6vertex_ai/gemini-3-pro-previewConsultez la documentation des fournisseurs LLM pour tous les fournisseurs pris en charge, notamment Vertex AI, Bedrock, Azure et les modèles locaux.
Profitez de la même expérience Strix avec des fonctionnalités niveau entreprise : SSO (SAML/OIDC), rapports de tests d'intrusion personnalisés prêts pour la conformité (SOC 2, ISO 27001, PCI DSS), support dédié et SLA, options de déploiement personnalisées (VPC/self-hosted), prise en charge du modèle BYOK et des agents de pentest IA sur mesure optimisés pour votre environnement. En savoir plus.
La documentation complète est disponible sur docs.strix.ai - avec des guides détaillés pour l'utilisation, les intégrations CI/CD, les compétences et la configuration avancée.
Nous accueillons volontiers les contributions de code, de documentation et de nouvelles compétences - consultez notre Guide de contribution pour commencer ou ouvrez une pull request/issue.
Des questions ? Vous avez trouvé un bug ? Vous voulez contribuer ? Rejoignez notre Discord !
Vous aimez Strix ? Ajoutez-nous une ⭐ sur GitHub !
Strix s'appuie sur le travail exceptionnel de projets open-source comme LiteLLM, Caido, Nuclei, Playwright et Bubble Tea. Un immense merci à leurs mainteneurs !
[!WARNING] Utilisation autorisée uniquement. Strix teste activement les cibles que vous lui indiquez, alors ne l'exécutez que contre des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de tester, et restez dans le périmètre convenu. Les tests non autorisés sont illégaux dans la plupart des juridictions. Vous êtes seul responsable de l'obtention de l'autorisation et du respect de la loi. Strix est fourni « tel quel », sans garantie ni responsabilité en cas d'utilisation abusive.