
आपके ऐप की कमज़ोरियों को खोजने और ठीक करने के लिए ओपन-सोर्स AI पेनेट्रेशन टेस्टिंग टूल।
[!TIP] नया! Strix GitHub Actions और CI/CD पाइपलाइनों के साथ सहज रूप से एकीकृत होता है। हर पुल रिक्वेस्ट पर स्वचालित रूप से कमजोरियों के लिए स्कैन करें और असुरक्षित कोड को प्रोडक्शन तक पहुँचने से पहले रोकें - बिना किसी सेटअप के शुरू करें।
Strix स्वायत्त AI पेनिट्रेशन टेस्टिंग एजेंट हैं जो बिल्कुल वास्तविक हैकर्स की तरह काम करते हैं - वे आपके कोड को डायनेमिक रूप से चलाते हैं, कमजोरियाँ खोजते हैं, और वास्तविक प्रूफ-ऑफ-कॉन्सेप्ट के माध्यम से उन्हें सत्यापित करते हैं। यह उन डेवलपर्स और सुरक्षा टीमों के लिए बनाया गया है जिन्हें मैनुअल पेंटेस्टिंग के बोझ या स्टैटिक एनालिसिस टूल्स के फॉल्स पॉज़िटिव के बिना तेज़, सटीक सुरक्षा परीक्षण की आवश्यकता होती है।
मुख्य क्षमताएँ:
पूर्वापेक्षाएँ:
# Install Strix
curl -sSL https://strix.ai/install | bash
# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Run your first security assessment
strix --target ./app-directory
[!NOTE] पहली बार चलाने पर सैंडबॉक्स Docker इमेज स्वचालित रूप से खींची जाती है। परिणाम
strix_runs/<run-name>में सहेजे जाते हैं
Strix फुल-स्टैक पेनिट्रेशन टेस्टिंग प्लेटफ़ॉर्म को app.strix.ai पर आज़माएँ - मुफ़्त में साइन अप करें, अपने रिपॉज़िटरी और डोमेन कनेक्ट करें, और मिनटों में पेंटेस्ट शुरू करें।
अपना पहला पेंटेस्ट शुरू करें →
Strix एजेंट-रेडी है। Claude Code, Cursor, Codex, या किसी भी SKILL.md-संगत एजेंट को पेंटेस्ट चलाने, निष्कर्षों को ठीक करने, और CI स्कैनिंग सेट करने की क्षमता दें:
npx skills add usestrix/strix
यह चार स्किल्स इंस्टॉल करता है: penetration-testing-with-strix (हेडलेस स्कैन चलाएँ और परिणाम पढ़ें), managed-pentesting-with-strix (REST के माध्यम से प्रबंधित app.strix.ai प्लेटफ़ॉर्म चलाएँ — कोई लोकल Docker या LLM कुंजी नहीं), fix-security-vulnerabilities-with-strix (सत्यापित करने के लिए निवारण + पुनः-स्कैन), और ci-security-scanning-with-strix (CI में PR स्कैनिंग)। एजेंट एक ही इंजन के साथ Strix को दो तरीकों से चला सकते हैं — लोकल रूप से ओपन-सोर्स CLI, या जब कोई लोकल इंफ्रास्ट्रक्चर न हो तो प्रबंधित क्लाउड — और त्वरित संदर्भ के लिए AGENTS.md, CLI दस्तावेज़ के लिए docs.strix.ai/llms.txt, और API के लिए docs.app.strix.ai पढ़ें।
Strix एजेंट एक व्यापक आक्रामक सुरक्षा टूलकिट के साथ आते हैं - वही टूल जो पेशेवर पेनिट्रेशन टेस्टर और एथिकल हैकर्स उपयोग करते हैं:
Strix OWASP टॉप 10 और उससे आगे की सुरक्षा कमजोरियों की एक विस्तृत श्रृंखला की पहचान, सत्यापन और शोषण करता है:
व्यापक स्वचालित पेनिट्रेशन टेस्टिंग के लिए उन्नत मल्टी-एजेंट ऑर्केस्ट्रेशन:
हर स्कैन चलते समय अपने परिणाम डिस्क पर लिखता है। उन्हें एक ही कमांड से लोकल डैशबोर्ड में देखें:
# Open the most recent run
strix view
# ...or open a specific run by name
strix view my-run-name
strix view एक हल्का लोकल सर्वर शुरू करता है (एक यादृच्छिक पोर्ट पर 127.0.0.1 से बाउंड) और आपके ब्राउज़र को एक निजी, टोकन-युक्त लिंक पर खोलता है। कुछ भी आपकी मशीन से बाहर नहीं जाता: डैशबोर्ड रन की फ़ाइलों को सीधे डिस्क से पढ़ता है, जिसमें किसी क्लाउड अकाउंट या अपलोड की आवश्यकता नहीं होती। UI Strix के साथ पहले से निर्मित आता है, इसलिए कोई अतिरिक्त इंस्टॉलेशन या JS बिल्ड चरण नहीं है।
# Scan a local codebase
strix --target ./app-directory
# Security review of a GitHub repository
strix --target https://github.com/org/repo
# Black-box web application assessment
strix --target https://your-app.com
Strix को किसी API कॉन्ट्रैक्ट की ओर इंगित करें और यह क्रॉलिंग द्वारा उन्हें खोजने के बजाय हर घोषित एंडपॉइंट का परीक्षण करता है। स्पेक को लाइव बेस URL के साथ जोड़ें ताकि एजेंट को पता चले कि ट्रैफिक कहाँ भेजना है:
# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com
# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com
# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>
# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"
# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com
# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt
# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard
# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"
# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md
# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main
-n/--non-interactive फ्लैग का उपयोग करके इंटरैक्टिव UI के बिना Strix को प्रोग्रामेटिक रूप से चलाएँ - सर्वर और स्वचालित जॉब्स के लिए एकदम सही। CLI बाहर निकलने से पहले रीयल-टाइम भेद्यता निष्कर्ष और अंतिम रिपोर्ट प्रिंट करता है। जब कमजोरियाँ मिलती हैं तो यह गैर-शून्य कोड के साथ बाहर निकलता है।
strix -n --target https://your-app.com
Strix को आपकी पाइपलाइन में जोड़ा जा सकता है ताकि यह एक हल्के GitHub Actions वर्कफ़्लो के साथ पुल रिक्वेस्ट पर सुरक्षा परीक्षण चला सके:
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
[!TIP] CI पुल रिक्वेस्ट रन में, Strix स्वचालित रूप से त्वरित समीक्षाओं को परिवर्तित फ़ाइलों तक सीमित करता है। यदि डिफ-स्कोप हल नहीं हो पाता है, तो सुनिश्चित करें कि चेकआउट पूर्ण इतिहास (
fetch-depth: 0) का उपयोग करता है या--diff-baseस्पष्ट रूप से पास करें।
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Optional
export LLM_API_BASE="your-api-base-url" # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key" # for search capabilities
export STRIX_REASONING_EFFORT="high" # control thinking effort (default: high, quick scan: medium)
[!NOTE] Strix आपका कॉन्फ़िगरेशन स्वचालित रूप से
~/.strix/cli-config.jsonमें सहेजता है, इसलिए आपको इसे हर रन पर दोबारा दर्ज नहीं करना पड़ता।
मीटर्ड API कुंजी के बजाय, आप अपने ChatGPT Plus/Pro सब्सक्रिप्शन पर Strix चला सकते हैं:
strix auth login chatgpt # sign in with your ChatGPT account
export STRIX_LLM="chatgpt/gpt-5.4" # chatgpt/<model> runs on the subscription
strix --target ./app-directory
strix auth status # show the active sign-in
strix auth logout # forget the sign-in
सर्वोत्तम परिणामों के लिए अनुशंसित मॉडल:
openai/gpt-5.4anthropic/claude-sonnet-4-6vertex_ai/gemini-3-pro-previewसभी समर्थित प्रदाताओं के लिए LLM प्रदाताओं का दस्तावेज़ीकरण देखें, जिसमें Vertex AI, Bedrock, Azure, और लोकल मॉडल शामिल हैं।
एंटरप्राइज़-ग्रेड नियंत्रणों के साथ वही Strix अनुभव पाएँ: SSO (SAML/OIDC), कस्टम अनुपालन-तैयार पेनिट्रेशन टेस्टिंग रिपोर्ट (SOC 2, ISO 27001, PCI DSS), समर्पित सपोर्ट और SLA, कस्टम डिप्लॉयमेंट विकल्प (VPC/सेल्फ-होस्टेड), BYOK मॉडल सपोर्ट, और आपके वातावरण के लिए अनुकूलित AI पेंटेस्टिंग एजेंट। और जानें।
पूर्ण दस्तावेज़ीकरण docs.strix.ai पर उपलब्ध है - जिसमें उपयोग, CI/CD एकीकरण, स्किल्स, और उन्नत कॉन्फ़िगरेशन के लिए विस्तृत गाइड शामिल हैं।
हम कोड, दस्तावेज़, और नई स्किल्स के योगदान का स्वागत करते हैं - शुरू करने के लिए हमारा योगदान गाइड देखें या पुल रिक्वेस्ट/इश्यू खोलें।
सवाल हैं? कोई बग मिला? योगदान करना चाहते हैं? हमारे Discord से जुड़ें!
Strix पसंद है? हमें GitHub पर ⭐ दें!
Strix LiteLLM, Caido, Nuclei, Playwright, और Bubble Tea जैसे ओपन-सोर्स प्रोजेक्ट्स के अद्भुत कार्य पर आधारित है। उनके अनुरक्षकों को हार्दिक धन्यवाद!
[!WARNING] केवल अधिकृत उपयोग। Strix आपके द्वारा इंगित किए गए लक्ष्यों का सक्रिय रूप से परीक्षण करता है, इसलिए इसे केवल उन्हीं सिस्टम पर चलाएँ जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट, लिखित अनुमति है, और सहमत दायरे के भीतर रहें। अनधिकृत परीक्षण अधिकांश क्षेत्राधिकारों में अवैध है। प्राधिकरण प्राप्त करने और कानून का पालन करने की ज़िम्मेदारी पूरी तरह आपकी है। Strix "जैसा है" (as is) प्रदान किया जाता है, जिसमें दुरुपयोग के लिए कोई वारंटी या दायित्व नहीं है।