
Strumento open-source di penetration testing con intelligenza artificiale per individuare e correggere le vulnerabilità della tua app.
[!TIP] Novità! Strix si integra perfettamente con GitHub Actions e le pipeline CI/CD. Scansiona automaticamente le vulnerabilità a ogni pull request e blocca il codice non sicuro prima che arrivi in produzione - Inizia senza alcuna configurazione.
Strix sono agenti autonomi di penetration testing basati sull'IA che si comportano esattamente come veri hacker: eseguono il tuo codice in modo dinamico, individuano le vulnerabilità e le validano tramite proof-of-concept reali. Progettati per sviluppatori e team di sicurezza che necessitano di test di sicurezza rapidi e accurati, senza il sovraccarico del pentesting manuale o i falsi positivi degli strumenti di analisi statica.
Capacità principali:
Prerequisiti:
# Install Strix
curl -sSL https://strix.ai/install | bash
# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Run your first security assessment
strix --target ./app-directory
[!NOTE] La prima esecuzione scarica automaticamente l'immagine Docker della sandbox. I risultati vengono salvati in
strix_runs/<run-name>
Prova la piattaforma di penetration testing full-stack di Strix su app.strix.ai - registrati gratuitamente, collega i tuoi repository e domini e lancia un pentest in pochi minuti.
Strix è pronto per gli agenti. Dai a Claude Code, Cursor, Codex o a qualsiasi agente compatibile con SKILL.md la possibilità di eseguire pentest, correggere i risultati e configurare la scansione CI:
npx skills add usestrix/strix
Questo installa quattro skill: penetration-testing-with-strix (esegue scansioni headless e legge i risultati), managed-pentesting-with-strix (gestisce la piattaforma app.strix.ai tramite REST — senza Docker locale né chiave LLM), fix-security-vulnerabilities-with-strix (remediation + nuova scansione per verificare) e ci-security-scanning-with-strix (scansione delle PR in CI). Gli agenti possono eseguire Strix in due modi con lo stesso motore: la CLI open-source in locale oppure il cloud gestito quando non c'è infrastruttura locale — e possono leggere AGENTS.md per un riferimento rapido, docs.strix.ai/llms.txt per la documentazione della CLI e docs.app.strix.ai per le API.
Gli agenti Strix sono dotati di un toolkit completo di sicurezza offensiva: gli stessi strumenti utilizzati da penetration tester professionisti e hacker etici:
Strix identifica, valida e sfrutta un'ampia gamma di vulnerabilità di sicurezza, dall'OWASP Top 10 e oltre:
Orchestrazione multi-agente avanzata per un penetration testing automatizzato e completo:
Ogni scansione scrive i suoi risultati su disco mentre è in esecuzione. Visualizzali in una dashboard locale con un solo comando:
# Open the most recent run
strix view
# ...or open a specific run by name
strix view my-run-name
strix view avvia un server locale leggero (associato a 127.0.0.1 su una porta casuale) e apre il browser su un link privato con token. Nulla lascia la tua macchina: la dashboard legge i file dell'esecuzione direttamente dal disco, senza richiedere account cloud o upload. L'interfaccia è inclusa già compilata con Strix, quindi non serve alcuna installazione aggiuntiva né passaggi di build JS.
# Scan a local codebase
strix --target ./app-directory
# Security review of a GitHub repository
strix --target https://github.com/org/repo
# Black-box web application assessment
strix --target https://your-app.com
Indirizza Strix verso un contratto API e questo testerà ogni endpoint dichiarato invece di doverli scoprire tramite crawling. Abbina la specifica all'URL base live così l'agente sa dove inviare il traffico:
# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com
# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com
# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>
# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"
# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com
# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt
# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard
# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"
# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md
# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main
Esegui Strix in modalità programmatica senza interfaccia interattiva usando il flag -n/--non-interactive - perfetto per server e job automatizzati. La CLI stampa i risultati delle vulnerabilità in tempo reale e il report finale prima di uscire. Esce con codice non zero quando vengono trovate vulnerabilità.
strix -n --target https://your-app.com
Strix può essere aggiunto alla tua pipeline per eseguire un test di sicurezza sulle pull request con un workflow GitHub Actions leggero:
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
[!TIP] Nelle esecuzioni CI su pull request, Strix limita automaticamente le revisioni rapide ai file modificati. Se l'ambito della diff non può essere risolto, assicurati che il checkout usi la cronologia completa (
fetch-depth: 0) oppure passa--diff-baseesplicitamente.
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Optional
export LLM_API_BASE="your-api-base-url" # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key" # for search capabilities
export STRIX_REASONING_EFFORT="high" # control thinking effort (default: high, quick scan: medium)
[!NOTE] Strix salva automaticamente la tua configurazione in
~/.strix/cli-config.json, così non devi reinserirla a ogni esecuzione.
Invece di una chiave API a consumo, puoi eseguire Strix con il tuo abbonamento ChatGPT Plus/Pro:
strix auth login chatgpt # sign in with your ChatGPT account
export STRIX_LLM="chatgpt/gpt-5.4" # chatgpt/<model> runs on the subscription
strix --target ./app-directory
strix auth status # show the active sign-in
strix auth logout # forget the sign-in
Modelli consigliati per risultati ottimali:
openai/gpt-5.4anthropic/claude-sonnet-4-6vertex_ai/gemini-3-pro-previewConsulta la documentazione dei provider LLM per tutti i provider supportati, tra cui Vertex AI, Bedrock, Azure e modelli locali.
Ottieni la stessa esperienza di Strix con controlli di livello enterprise: SSO (SAML/OIDC), report di penetration testing personalizzati pronti per la conformità (SOC 2, ISO 27001, PCI DSS), supporto dedicato e SLA, opzioni di deployment personalizzate (VPC/self-hosted), supporto di modelli BYOK e agenti di pentesting IA su misura ottimizzati per il tuo ambiente. Scopri di più.
La documentazione completa è disponibile su docs.strix.ai - incluse guide dettagliate per l'utilizzo, le integrazioni CI/CD, le skill e la configurazione avanzata.
Accogliamo volentieri contributi di codice, documentazione e nuove skill - consulta la nostra Guida ai contributi per iniziare oppure apri una pull request o un'issue.
Hai domande? Hai trovato un bug? Vuoi contribuire? Unisciti al nostro Discord!
Ti piace Strix? Lasciaci una ⭐ su GitHub!
Strix si basa sull'incredibile lavoro di progetti open-source come LiteLLM, Caido, Nuclei, Playwright e Bubble Tea. Un enorme grazie ai loro maintainer!
[!WARNING] Solo per uso autorizzato. Strix testa attivamente i target a cui lo punti, quindi eseguilo solo su sistemi di tua proprietà o per i quali hai un'autorizzazione esplicita e scritta al test, restando nell'ambito concordato. I test non autorizzati sono illegali nella maggior parte delle giurisdizioni. Sei l'unico responsabile dell'ottenimento dell'autorizzazione e del rispetto della legge. Strix è fornito "così com'è", senza garanzie né responsabilità per un uso improprio.