Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
strix — Strumento open-source di penetration testing con intelligenza artificiale per individuare e correggere le vulnerabilità della tua app. | Kitploit
Strumenti/GitHubGitHub/usestrix/strix
OSINT (Open Source Intelligence)RicognizioneScanner di VulnerabilitàFramework di ExploitAnalisi del CodiceSfruttamento di Applicazioni WebTest di Sicurezza delle APIPenetration TestingDevSecOpsApprendimento e FormazioneRed TeamingSicurezza dell'IA
51.1k5.5k7h 7m faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubusestrix/strix

strix

Strumento open-source di penetration testing con intelligenza artificiale per individuare e correggere le vulnerabilità della tua app.

Vedi RepositorySito web

Banner di Strix

Strix

Lo strumento open-source di pentesting con l'IA. Hacker IA autonomi che trovano e correggono le vulnerabilità della tua app.


Docs Website

Ask DeepWiki GitHub Stars License PyPI Version

Unisciti a Discord Segui su X

usestrix%2Fstrix | Trendshift usestrix/strix | Trendshift

[!TIP] Novità! Strix si integra perfettamente con GitHub Actions e le pipeline CI/CD. Scansiona automaticamente le vulnerabilità a ogni pull request e blocca il codice non sicuro prima che arrivi in produzione - Inizia senza alcuna configurazione.


Panoramica di Strix

Strix sono agenti autonomi di penetration testing basati sull'IA che si comportano esattamente come veri hacker: eseguono il tuo codice in modo dinamico, individuano le vulnerabilità e le validano tramite proof-of-concept reali. Progettati per sviluppatori e team di sicurezza che necessitano di test di sicurezza rapidi e accurati, senza il sovraccarico del pentesting manuale o i falsi positivi degli strumenti di analisi statica.

Capacità principali:

  • Toolkit di pentesting completo - ricognizione, sfruttamento e validazione inclusi
  • Orchestrazione multi-agente - team di pentester IA che collaborano e scalano
  • Validazione reale degli exploit - PoC funzionanti, non falsi positivi come i vecchi scanner di vulnerabilità
  • CLI pensata per gli sviluppatori - risultati utilizzabili con indicazioni di remediation
  • Auto-riparazione e reportistica - genera patch e report di pentest pronti per la conformità

Demo di Strix

Casi d'uso

  • Test di sicurezza delle applicazioni - Rileva e valida le vulnerabilità critiche nelle tue applicazioni
  • Penetration testing rapido - Completa i penetration test in ore, non in settimane, con report di conformità
  • Automazione Bug Bounty - Automatizza la ricerca per il bug bounty e genera PoC per report più rapidi
  • Integrazione CI/CD - Esegui i test in CI/CD per bloccare le vulnerabilità prima che arrivino in produzione

🚀 Avvio rapido

Prerequisiti:

  • Docker (in esecuzione)
  • Una chiave API LLM da qualsiasi provider supportato (OpenAI, Anthropic, Google, ecc.)

Installazione e prima scansione

root@kitploit:~
# Install Strix
curl -sSL https://strix.ai/install | bash

# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Run your first security assessment
strix --target ./app-directory

[!NOTE] La prima esecuzione scarica automaticamente l'immagine Docker della sandbox. I risultati vengono salvati in strix_runs/<run-name>


☁️ Piattaforma Strix

Prova la piattaforma di penetration testing full-stack di Strix su app.strix.ai - registrati gratuitamente, collega i tuoi repository e domini e lancia un pentest in pochi minuti.

  • Risultati validati con PoC - ogni vulnerabilità include un exploit proof-of-concept funzionante e i passaggi per riprodurla
  • Auto-riparazione con un clic - patch di sicurezza generate dall'IA come pull request pronte per il merge
  • Pentesting continuo - scansione delle vulnerabilità sempre attiva che tiene il passo con i tuoi deployment
  • Integrazioni DevSecOps - GitHub, GitLab, Bitbucket, Slack, Jira, Linear e pipeline CI/CD
  • Apprendimento continuo - IA che si basa sui risultati passati, si adatta al tuo codebase e riduce i falsi positivi nel tempo

Avvia il tuo primo pentest →


🤖 Usa Strix dal tuo agente di coding

Strix è pronto per gli agenti. Dai a Claude Code, Cursor, Codex o a qualsiasi agente compatibile con SKILL.md la possibilità di eseguire pentest, correggere i risultati e configurare la scansione CI:

root@kitploit:~
npx skills add usestrix/strix

Questo installa quattro skill: penetration-testing-with-strix (esegue scansioni headless e legge i risultati), managed-pentesting-with-strix (gestisce la piattaforma app.strix.ai tramite REST — senza Docker locale né chiave LLM), fix-security-vulnerabilities-with-strix (remediation + nuova scansione per verificare) e ci-security-scanning-with-strix (scansione delle PR in CI). Gli agenti possono eseguire Strix in due modi con lo stesso motore: la CLI open-source in locale oppure il cloud gestito quando non c'è infrastruttura locale — e possono leggere AGENTS.md per un riferimento rapido, docs.strix.ai/llms.txt per la documentazione della CLI e docs.app.strix.ai per le API.


✨ Funzionalità

Strumenti di pentesting agentici

Gli agenti Strix sono dotati di un toolkit completo di sicurezza offensiva: gli stessi strumenti utilizzati da penetration tester professionisti e hacker etici:

  • Proxy di intercettazione HTTP - Manipolazione e analisi completa di richieste/risposte con Caido
  • Exploitation tramite browser - Browser automatizzato per testare XSS, CSRF, clickjacking e flussi di bypass dell'autenticazione
  • Esecuzione di shell e comandi - Terminale interattivo per lo sviluppo di exploit e la post-exploitation
  • Runtime di exploit personalizzato - Sandbox Python per scrivere e validare exploit proof-of-concept
  • Ricognizione e OSINT - Mappatura automatizzata della superficie d'attacco, enumerazione dei sottodomini e fingerprinting
  • Analisi statica e dinamica del codice - Funzionalità SAST + DAST per test completi di sicurezza delle applicazioni
  • Knowledge base delle vulnerabilità - Risultati strutturati con punteggio CVSS e classificazione OWASP

Scanner di vulnerabilità completo

Strix identifica, valida e sfrutta un'ampia gamma di vulnerabilità di sicurezza, dall'OWASP Top 10 e oltre:

  • Controllo degli accessi non corretto - IDOR, escalation dei privilegi, bypass dell'autenticazione
  • Attacchi di injection - SQL injection, NoSQL injection, OS command injection, SSTI
  • Vulnerabilità lato server - SSRF, XXE, deserializzazione non sicura, RCE
  • Attacchi lato client - XSS (stored/reflected/DOM), prototype pollution, CSRF
  • Difetti nella logica di business - Race condition, manipolazione dei pagamenti, bypass dei flussi di lavoro
  • Autenticazione e sessione - Attacchi JWT, session fixation, vettori di credential stuffing
  • Infrastruttura e cloud - Configurazioni errate, servizi esposti, problemi di sicurezza del cloud
  • Sicurezza delle API - Autenticazione non corretta, mass assignment, bypass del rate limiting

Grafo di agenti (pentesting multi-agente)

Orchestrazione multi-agente avanzata per un penetration testing automatizzato e completo:

  • Pentesting distribuito - Agenti IA specializzati per ricognizione, sfruttamento e post-exploitation
  • Test di sicurezza scalabili - Esecuzione parallela su più target per una copertura rapida e completa
  • Coordinamento dinamico - Gli agenti condividono le scoperte, concatenano le vulnerabilità e collaborano come una red team

🖥️ Visualizzatore web locale

Ogni scansione scrive i suoi risultati su disco mentre è in esecuzione. Visualizzali in una dashboard locale con un solo comando:

root@kitploit:~
# Open the most recent run
strix view

# ...or open a specific run by name
strix view my-run-name

strix view avvia un server locale leggero (associato a 127.0.0.1 su una porta casuale) e apre il browser su un link privato con token. Nulla lascia la tua macchina: la dashboard legge i file dell'esecuzione direttamente dal disco, senza richiedere account cloud o upload. L'interfaccia è inclusa già compilata con Strix, quindi non serve alcuna installazione aggiuntiva né passaggi di build JS.

Cosa contiene la dashboard

  • Panoramica: stato dell'esecuzione, target e ripartizione per gravità di tutto ciò che è stato trovato finora.
  • Vulnerabilità: ogni risultato validato con la sua gravità, i dettagli e i passaggi di riproduzione.
  • Grafo degli agenti: una mappa in tempo reale del team multi-agente che mostra cosa sta facendo ogni agente.
  • Controllo: invia istruzioni a una scansione in corso dal browser per reindirizzare gli agenti durante l'esecuzione.
  • Cronologia: sfoglia le esecuzioni passate su questa macchina e passa da una all'altra.
  • Report: genera un report condivisibile e invialo via email a te stesso o al tuo team.

Esempi di utilizzo

Utilizzo di base

root@kitploit:~
# Scan a local codebase
strix --target ./app-directory

# Security review of a GitHub repository
strix --target https://github.com/org/repo

# Black-box web application assessment
strix --target https://your-app.com

Test delle API (OpenAPI / Swagger / Postman)

Indirizza Strix verso un contratto API e questo testerà ogni endpoint dichiarato invece di doverli scoprire tramite crawling. Abbina la specifica all'URL base live così l'agente sa dove inviare il traffico:

root@kitploit:~
# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com

# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com

# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>

# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"

Scenari di test avanzati

root@kitploit:~
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"

# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com

# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt

# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard

# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"

# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md

# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main

Modalità headless

Esegui Strix in modalità programmatica senza interfaccia interattiva usando il flag -n/--non-interactive - perfetto per server e job automatizzati. La CLI stampa i risultati delle vulnerabilità in tempo reale e il report finale prima di uscire. Esce con codice non zero quando vengono trovate vulnerabilità.

root@kitploit:~
strix -n --target https://your-app.com

CI/CD (GitHub Actions)

Strix può essere aggiunto alla tua pipeline per eseguire un test di sicurezza sulle pull request con un workflow GitHub Actions leggero:

root@kitploit:~
name: strix-penetration-test

on:
  pull_request:

jobs:
  security-scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v6
        with:
          fetch-depth: 0

      - name: Install Strix
        run: curl -sSL https://strix.ai/install | bash

      - name: Run Strix
        env:
          STRIX_LLM: ${{ secrets.STRIX_LLM }}
          LLM_API_KEY: ${{ secrets.LLM_API_KEY }}

        run: strix -n -t ./ --scan-mode quick

[!TIP] Nelle esecuzioni CI su pull request, Strix limita automaticamente le revisioni rapide ai file modificati. Se l'ambito della diff non può essere risolto, assicurati che il checkout usi la cronologia completa (fetch-depth: 0) oppure passa --diff-base esplicitamente.

Configurazione

root@kitploit:~
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Optional
export LLM_API_BASE="your-api-base-url"  # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key"  # for search capabilities
export STRIX_REASONING_EFFORT="high"  # control thinking effort (default: high, quick scan: medium)

[!NOTE] Strix salva automaticamente la tua configurazione in ~/.strix/cli-config.json, così non devi reinserirla a ogni esecuzione.

Accedi con un abbonamento ChatGPT

Invece di una chiave API a consumo, puoi eseguire Strix con il tuo abbonamento ChatGPT Plus/Pro:

root@kitploit:~
strix auth login chatgpt      # sign in with your ChatGPT account

export STRIX_LLM="chatgpt/gpt-5.4"   # chatgpt/<model> runs on the subscription
strix --target ./app-directory

strix auth status             # show the active sign-in
strix auth logout             # forget the sign-in

Modelli consigliati per risultati ottimali:

  • OpenAI GPT-5.4 - openai/gpt-5.4
  • Anthropic Claude Sonnet 4.6 - anthropic/claude-sonnet-4-6
  • Google Gemini 3 Pro Preview - vertex_ai/gemini-3-pro-preview

Consulta la documentazione dei provider LLM per tutti i provider supportati, tra cui Vertex AI, Bedrock, Azure e modelli locali.

Pentesting Enterprise

Ottieni la stessa esperienza di Strix con controlli di livello enterprise: SSO (SAML/OIDC), report di penetration testing personalizzati pronti per la conformità (SOC 2, ISO 27001, PCI DSS), supporto dedicato e SLA, opzioni di deployment personalizzate (VPC/self-hosted), supporto di modelli BYOK e agenti di pentesting IA su misura ottimizzati per il tuo ambiente. Scopri di più.

Documentazione

La documentazione completa è disponibile su docs.strix.ai - incluse guide dettagliate per l'utilizzo, le integrazioni CI/CD, le skill e la configurazione avanzata.

Contributi

Accogliamo volentieri contributi di codice, documentazione e nuove skill - consulta la nostra Guida ai contributi per iniziare oppure apri una pull request o un'issue.

Unisciti alla nostra community

Hai domande? Hai trovato un bug? Vuoi contribuire? Unisciti al nostro Discord!

Supporta il progetto

Ti piace Strix? Lasciaci una ⭐ su GitHub!

Riconoscimenti

Strix si basa sull'incredibile lavoro di progetti open-source come LiteLLM, Caido, Nuclei, Playwright e Bubble Tea. Un enorme grazie ai loro maintainer!

[!WARNING] Solo per uso autorizzato. Strix testa attivamente i target a cui lo punti, quindi eseguilo solo su sistemi di tua proprietà o per i quali hai un'autorizzazione esplicita e scritta al test, restando nell'ambito concordato. I test non autorizzati sono illegali nella maggior parte delle giurisdizioni. Sei l'unico responsabile dell'ottenimento dell'autorizzazione e del rispetto della legge. Strix è fornito "così com'è", senza garanzie né responsabilità per un uso improprio.

Scarica lo strumento