Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/usestrix/strix
OSINT (Renseignement de Sources Ouvertes)ReconnaissanceScanners de VulnérabilitésFrameworks d'ExploitationAnalyse de CodeExploitation d'Applications WebTests de Sécurité des APITests d'IntrusionDevSecOpsApprentissage et ÉducationRed TeamingSécurité de l'IA
51.1k5.5kil y a 16h 17mVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
strix — Outil open-source de test d'intrusion basé sur l'IA pour détecter et corriger les vulnérabilités de votre application. | Kitploit
GitHubusestrix/strix

strix

Outil open-source de test d'intrusion basé sur l'IA pour détecter et corriger les vulnérabilités de votre application.

Voir le dépôtSite web

Bannière Strix

Strix

L'outil open-source de pentest IA. Des hackers IA autonomes qui détectent et corrigent les vulnérabilités de votre application.


Docs Website

Ask DeepWiki GitHub Stars License PyPI Version

Join Discord Follow on X

usestrix%2Fstrix | Trendshift usestrix/strix | Trendshift

[!TIP] Nouveau ! Strix s'intègre en toute transparence avec GitHub Actions et les pipelines CI/CD. Analysez automatiquement les vulnérabilités à chaque pull request et bloquez le code non sécurisé avant qu'il n'atteigne la production - Commencez sans configuration requise.


Vue d'ensemble de Strix

Les agents Strix sont des agents de test d'intrusion IA autonomes qui agissent exactement comme de vrais hackers : ils exécutent votre code de manière dynamique, trouvent des vulnérabilités et les valident via de véritables preuves de concept. Conçu pour les développeurs et les équipes de sécurité qui ont besoin de tests de sécurité rapides et précis, sans la lourdeur du pentest manuel ni les faux positifs des outils d'analyse statique.

Fonctionnalités clés :

  • Kit de pentest complet - reconnaissance, exploitation et validation prêtes à l'emploi
  • Orchestration multi-agents - des équipes de pentesteurs IA qui collaborent et montent en charge
  • Validation réelle des exploits - des PoC fonctionnels, pas de faux positifs comme les scanners de vulnérabilités traditionnels
  • CLI pensée pour les développeurs - des résultats exploitables avec des recommandations de correction
  • Correction automatique et rapports - génération de correctifs et de rapports de pentest prêts pour la conformité

Démo Strix

Cas d'utilisation

  • Tests de sécurité applicative - Détectez et validez les vulnérabilités critiques de vos applications
  • Tests d'intrusion rapides - Réalisez des tests d'intrusion en quelques heures, pas en quelques semaines, avec des rapports de conformité
  • Automatisation du bug bounty - Automatisez la recherche bug bounty et générez des PoC pour des rapports plus rapides
  • Intégration CI/CD - Exécutez des tests en CI/CD pour bloquer les vulnérabilités avant qu'elles n'atteignent la production

🚀 Démarrage rapide

Prérequis :

  • Docker (en cours d'exécution)
  • Une clé API LLM de n'importe quel fournisseur pris en charge (OpenAI, Anthropic, Google, etc.)

Installation et premier scan

root@kitploit:~
# Install Strix
curl -sSL https://strix.ai/install | bash

# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Run your first security assessment
strix --target ./app-directory

[!NOTE] La première exécution télécharge automatiquement l'image Docker du sandbox. Les résultats sont enregistrés dans strix_runs/<run-name>


☁️ Plateforme Strix

Essayez la plateforme de test d'intrusion full-stack Strix sur app.strix.ai - inscrivez-vous gratuitement, connectez vos dépôts et domaines, et lancez un pentest en quelques minutes.

  • Résultats validés avec PoC - chaque vulnérabilité inclut une preuve de concept fonctionnelle et les étapes de reproduction
  • Correction automatique en un clic - des correctifs de sécurité générés par IA sous forme de pull requests prêtes à fusionner
  • Pentest continu - analyse des vulnérabilités toujours active qui suit le rythme de vos déploiements
  • Intégrations DevSecOps - GitHub, GitLab, Bitbucket, Slack, Jira, Linear et pipelines CI/CD
  • Apprentissage continu - une IA qui s'appuie sur les résultats passés, s'adapte à votre base de code et réduit les faux positifs au fil du temps

Lancez votre premier pentest →


🤖 Utilisez Strix depuis votre agent de codage

Strix est prêt pour les agents. Donnez à Claude Code, Cursor, Codex ou à tout agent compatible SKILL.md la capacité d'exécuter des pentests, de corriger les résultats et de configurer l'analyse CI :

root@kitploit:~
npx skills add usestrix/strix

Cela installe quatre compétences : penetration-testing-with-strix (exécuter des scans headless et lire les résultats), managed-pentesting-with-strix (piloter la plateforme gérée app.strix.ai via REST — sans Docker local ni clé LLM), fix-security-vulnerabilities-with-strix (corriger et relancer un scan pour vérifier), et ci-security-scanning-with-strix (analyse des PR en CI). Les agents peuvent exécuter Strix de deux manières avec le même moteur — la CLI open-source en local, ou le cloud géré quand il n'y a pas d'infrastructure locale — et consulter AGENTS.md pour une référence rapide, docs.strix.ai/llms.txt pour la documentation CLI et docs.app.strix.ai pour l'API.


✨ Fonctionnalités

Outils de pentest agentiques

Les agents Strix sont équipés d'une boîte à outils offensive de sécurité complète - les mêmes outils que ceux utilisés par les testeurs d'intrusion professionnels et les hackers éthiques :

  • Proxy d'interception HTTP - Manipulation et analyse complètes des requêtes/réponses avec Caido
  • Exploitation navigateur - Navigateur automatisé pour tester les flux XSS, CSRF, clickjacking et contournement d'authentification
  • Exécution de shell et de commandes - Terminal interactif pour le développement d'exploits et la post-exploitation
  • Runtime d'exploit personnalisé - Sandbox Python pour écrire et valider des exploits de preuve de concept
  • Reconnaissance et OSINT - Cartographie automatisée de la surface d'attaque, énumération de sous-domaines et empreinte (fingerprinting)
  • Analyse de code statique et dynamique - Capacités SAST + DAST pour des tests de sécurité applicative complets
  • Base de connaissances des vulnérabilités - Résultats structurés avec scores CVSS et classification OWASP

Scanner de vulnérabilités complet

Strix identifie, valide et exploite un large éventail de vulnérabilités de sécurité, couvrant l'OWASP Top 10 et au-delà :

  • Contrôle d'accès défaillant - IDOR, élévation de privilèges, contournement d'authentification
  • Attaques par injection - Injection SQL, injection NoSQL, injection de commandes OS, SSTI
  • Vulnérabilités côté serveur - SSRF, XXE, désérialisation non sécurisée, RCE
  • Attaques côté client - XSS (stocké/réfléchi/DOM), pollution de prototype, CSRF
  • Failles de logique métier - Conditions de course, manipulation des paiements, contournement de flux
  • Authentification et session - Attaques JWT, fixation de session, vecteurs de credential stuffing
  • Infrastructure et cloud - Mauvaises configurations, services exposés, problèmes de sécurité cloud
  • Sécurité des API - Authentification cassée, mass assignment, contournement du rate limiting

Graphe d'agents (Pentest multi-agents)

Orchestration multi-agents avancée pour des tests d'intrusion automatisés complets :

  • Pentest distribué - Des agents IA spécialisés pour la reconnaissance, l'exploitation et la post-exploitation
  • Tests de sécurité évolutifs - Exécution parallèle sur plusieurs cibles pour une couverture rapide et complète
  • Coordination dynamique - Les agents partagent leurs découvertes, enchaînent les vulnérabilités et collaborent comme une red team

🖥️ Visualiseur web local

Chaque scan écrit ses résultats sur le disque au fur et à mesure de son exécution. Affichez-les dans un tableau de bord local avec une seule commande :

root@kitploit:~
# Open the most recent run
strix view

# ...or open a specific run by name
strix view my-run-name

strix view démarre un serveur local léger (lié à 127.0.0.1 sur un port aléatoire) et ouvre votre navigateur sur un lien privé et tokenisé. Rien ne quitte votre machine : le tableau de bord lit les fichiers du run directement depuis le disque, sans compte cloud ni téléversement requis. L'interface est livrée préconstruite avec Strix : aucune installation supplémentaire ni étape de build JS n'est nécessaire.

Contenu du tableau de bord

  • Vue d'ensemble : statut du run, cible et répartition par sévérité de tout ce qui a été trouvé jusqu'à présent.
  • Vulnérabilités : chaque résultat validé avec sa sévérité, ses détails et les étapes de reproduction.
  • Graphe d'agents : une carte en direct de l'équipe multi-agents, montrant quel agent fait quoi.
  • Pilotage : envoyez des instructions à un scan en cours depuis le navigateur pour rediriger les agents en pleine exécution.
  • Historique : parcourez les runs passés sur cette machine et basculez entre eux.
  • Rapports : générez un rapport partageable et envoyez-le par e-mail à vous-même ou à votre équipe.

Exemples d'utilisation

Utilisation de base

root@kitploit:~
# Scan a local codebase
strix --target ./app-directory

# Security review of a GitHub repository
strix --target https://github.com/org/repo

# Black-box web application assessment
strix --target https://your-app.com

Test d'API (OpenAPI / Swagger / Postman)

Pointez Strix vers un contrat d'API et il testera chaque endpoint déclaré au lieu d'avoir à les découvrir par crawling. Associez la spécification à l'URL de base réelle afin que l'agent sache où envoyer le trafic :

root@kitploit:~
# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com

# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com

# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>

# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"

Scénarios de test avancés

root@kitploit:~
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"

# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com

# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt

# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard

# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"

# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md

# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main

Mode headless

Exécutez Strix de manière programmatique sans interface interactive grâce au flag -n/--non-interactive - parfait pour les serveurs et les tâches automatisées. La CLI affiche les vulnérabilités en temps réel et le rapport final avant de se terminer. Elle se termine avec un code non nul lorsque des vulnérabilités sont trouvées.

root@kitploit:~
strix -n --target https://your-app.com

CI/CD (GitHub Actions)

Strix peut être ajouté à votre pipeline pour exécuter un test de sécurité sur les pull requests avec un workflow GitHub Actions léger :

root@kitploit:~
name: strix-penetration-test

on:
  pull_request:

jobs:
  security-scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v6
        with:
          fetch-depth: 0

      - name: Install Strix
        run: curl -sSL https://strix.ai/install | bash

      - name: Run Strix
        env:
          STRIX_LLM: ${{ secrets.STRIX_LLM }}
          LLM_API_KEY: ${{ secrets.LLM_API_KEY }}

        run: strix -n -t ./ --scan-mode quick

[!TIP] Lors des exécutions de PR en CI, Strix limite automatiquement les revues rapides aux fichiers modifiés. Si le diff-scope ne peut pas être résolu, assurez-vous que le checkout utilise l'historique complet (fetch-depth: 0) ou passez --diff-base explicitement.

Configuration

root@kitploit:~
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Optional
export LLM_API_BASE="your-api-base-url"  # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key"  # for search capabilities
export STRIX_REASONING_EFFORT="high"  # control thinking effort (default: high, quick scan: medium)

[!NOTE] Strix enregistre automatiquement votre configuration dans ~/.strix/cli-config.json, afin que vous n'ayez pas à la ressaisir à chaque exécution.

Connexion avec un abonnement ChatGPT

Au lieu d'une clé API à l'utilisation, vous pouvez exécuter Strix avec votre abonnement ChatGPT Plus/Pro :

root@kitploit:~
strix auth login chatgpt      # sign in with your ChatGPT account

export STRIX_LLM="chatgpt/gpt-5.4"   # chatgpt/<model> runs on the subscription
strix --target ./app-directory

strix auth status             # show the active sign-in
strix auth logout             # forget the sign-in

Modèles recommandés pour de meilleurs résultats :

  • OpenAI GPT-5.4 - openai/gpt-5.4
  • Anthropic Claude Sonnet 4.6 - anthropic/claude-sonnet-4-6
  • Google Gemini 3 Pro Preview - vertex_ai/gemini-3-pro-preview

Consultez la documentation des fournisseurs LLM pour tous les fournisseurs pris en charge, notamment Vertex AI, Bedrock, Azure et les modèles locaux.

Pentest Entreprise

Profitez de la même expérience Strix avec des fonctionnalités niveau entreprise : SSO (SAML/OIDC), rapports de tests d'intrusion personnalisés prêts pour la conformité (SOC 2, ISO 27001, PCI DSS), support dédié et SLA, options de déploiement personnalisées (VPC/self-hosted), prise en charge du modèle BYOK et des agents de pentest IA sur mesure optimisés pour votre environnement. En savoir plus.

Documentation

La documentation complète est disponible sur docs.strix.ai - avec des guides détaillés pour l'utilisation, les intégrations CI/CD, les compétences et la configuration avancée.

Contribuer

Nous accueillons volontiers les contributions de code, de documentation et de nouvelles compétences - consultez notre Guide de contribution pour commencer ou ouvrez une pull request/issue.

Rejoignez notre communauté

Des questions ? Vous avez trouvé un bug ? Vous voulez contribuer ? Rejoignez notre Discord !

Soutenir le projet

Vous aimez Strix ? Ajoutez-nous une ⭐ sur GitHub !

Remerciements

Strix s'appuie sur le travail exceptionnel de projets open-source comme LiteLLM, Caido, Nuclei, Playwright et Bubble Tea. Un immense merci à leurs mainteneurs !

[!WARNING] Utilisation autorisée uniquement. Strix teste activement les cibles que vous lui indiquez, alors ne l'exécutez que contre des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de tester, et restez dans le périmètre convenu. Les tests non autorisés sont illégaux dans la plupart des juridictions. Vous êtes seul responsable de l'obtention de l'autorisation et du respect de la loi. Strix est fourni « tel quel », sans garantie ni responsabilité en cas d'utilisation abusive.

Télécharger l’outil