
strix v1.6.1
アプリの脆弱性を発見・修正するためのオープンソースAIペネトレーションテストツール。
[!TIP] 新機能! StrixはGitHub ActionsやCI/CDパイプラインとシームレスに統合されます。プルリクエストごとに脆弱性を自動スキャンし、安全でないコードが本番環境に到達する前にブロックします - セットアップ不要ですぐに始められます。
Strixの概要
Strixは、まるで本物のハッカーのように動作する自律型AIペネトレーションテストエージェントです - コードを動的に実行し、脆弱性を発見し、実際のPoC(概念実証)を通じてそれらを検証します。手動ペネトレーションテストの手間や、静的解析ツールの誤検知を必要としない、迅速で正確なセキュリティテストを求める開発者やセキュリティチームのために構築されています。
主な機能:
- 完全なペネトレーションテストツールキット - 偵察、エクスプロイト、検証をすぐに利用可能
- マルチエージェントオーケストレーション - 協調してスケールするAIペネトレーションテスターのチーム
- 実際のエクスプロイト検証 - 従来の脆弱性スキャナーのような誤検知ではなく、動作するPoC
- 開発者ファーストのCLI - 修正ガイダンス付きの実行可能な検出事項
- 自動修正とレポート - パッチの生成とコンプライアンス対応のペネトレーションテストレポート
ユースケース
- アプリケーションセキュリティテスト - アプリケーションの重大な脆弱性を検出して検証
- 迅速なペネトレーションテスト - 数週間ではなく数時間でペネトレーションテストを完了し、コンプライアンスレポートを取得
- バグバウンティの自動化 - バグバウンティ調査を自動化し、PoCを生成して報告を迅速化
- CI/CD統合 - CI/CDでテストを実行し、本番環境に到達する前に脆弱性をブロック
🚀 クイックスタート
前提条件:
- Docker(実行中)
- サポートされているプロバイダーのLLM APIキー(OpenAI、Anthropic、Googleなど)
インストールと最初のスキャン
# Install Strix
curl -sSL https://strix.ai/install | bash
# Configure your AI provider
export STRIX_LLM="openrouter/z-ai/glm-5.3"
export LLM_API_KEY="your-api-key"
# Run your first security assessment
strix --target ./app-directory
[!NOTE] 初回実行時にはサンドボックスDockerイメージが自動的にプルされます。結果は
strix_runs/<run-name>に保存されます
Strixの実行方法
- オープンソース - 無料。Dockerと独自のLLMキーでローカルに実行できます。クイックスタート
- Strix Cloud - セットアップ不要、検証済みの検出事項、ワンクリック自動修正、PRレビュー。ペネトレーションテストを実行 →
- エンタープライズ - SSO、コンプライアンス対応レポート、VPCまたはセルフホスト型デプロイ。Strix Enterpriseを試す →
☁️ Strix Cloud
Strixのフルスタックペネトレーションテストプラットフォームを**app.strix.ai**でお試しください - 無料でサインアップし、リポジトリとドメインを接続すれば、数分でペネトレーションテストを開始できます。
- PoC付きの検証済み検出事項 - すべての脆弱性に動作する概念実証エクスプロイトと再現手順が含まれます
- ワンクリック自動修正 - AIが生成したセキュリティパッチをマージ可能なプルリクエストとして提供
- 継続的ペネトレーションテスト - デプロイに追随する常時稼働の脆弱性スキャン
- DevSecOps統合 - GitHub、GitLab、Bitbucket、Slack、Jira、Linear、CI/CDパイプライン
- 継続的学習 - 過去の検出事項に基づいて学習し、コードベースに適応し、時間の経過とともに誤検知を削減するAI
🏢 エンタープライズ
エンタープライズグレードの制御を備えた同じStrix体験を提供します: SSO(SAML/OIDC)、カスタムのコンプライアンス対応ペネトレーションテストレポート(SOC 2、ISO 27001、PCI DSS)、専用サポートとSLA、カスタムデプロイオプション(VPCまたはセルフホスト)、BYOKモデルサポート、そしてお客様の環境に最適化されたカスタムAIペネトレーションテストエージェント。
🤖 コーディングエージェントからStrixを使用する
Strixはエージェント対応です。Claude Code、Cursor、Codex、または任意のSKILL.md互換エージェントに、ペネトレーションテストの実行、検出事項の修正、CIスキャンのセットアップを行わせることができます:
npx skills add usestrix/strix
これにより、コード、Webアプリ、API、OWASP Top 10に対するペネトレーションテストの実行、検出事項の修正、CIスキャンのための9つのスキルがインストールされます。エージェントは同じエンジンを使用して、ローカルCLIまたはマネージドクラウドを利用できます。
クイックリファレンスはAGENTS.md、CLIについてはdocs.strix.ai/llms.txt、APIについてはdocs.app.strix.aiを参照してください。
✨ 機能
エージェント型ペネトレーションテストツール
Strixエージェントには、プロのペネトレーションテスターや倫理的ハッカーが使用するのと同じツールである、包括的なオフェンシブセキュリティツールキットが搭載されています:
- HTTP傍受プロキシ - Caidoによる完全なリクエスト/レスポンスの操作と分析
- ブラウザエクスプロイト - XSS、CSRF、クリックジャッキング、認証バイパスフローをテストする自動ブラウザ
- シェルとコマンド実行 - エクスプロイト開発とポストエクスプロイトのためのインタラクティブターミナル
- カスタムエクスプロイトランタイム - 概念実証エクスプロイトを作成・検証するためのPythonサンドボックス
- 偵察とOSINT - 攻撃対象領域の自動マッピング、サブドメイン列挙、フィンガープリンティング
- 静的・動的コード解析 - 包括的なアプリケーションセキュリティテストのためのSAST + DAST機能
- 脆弱性ナレッジベース - CVSSスコアリングとOWASP分類による構造化された検出事項
包括的な脆弱性スキャナー
Strixは、OWASP Top 10をはじめとする幅広いセキュリティ脆弱性を特定、検証、悪用します:
- アクセス制御の不備 - IDOR、権限昇格、認証バイパス
- インジェクション攻撃 - SQLインジェクション、NoSQLインジェクション、OSコマンドインジェクション、SSTI
- サーバーサイドの脆弱性 - SSRF、XXE、安全でないデシリアライゼーション、RCE
- クライアントサイド攻撃 - XSS(格納型/反射型/DOM)、プロトタイプ汚染、CSRF
- ビジネスロジックの欠陥 - 競合状態、決済操作、ワークフローバイパス
- 認証とセッション - JWT攻撃、セッション固定、クレデンシャルスタッフィングのベクター
- インフラとクラウド - 設定ミス、公開されたサービス、クラウドセキュリティの問題
- APIセキュリティ - 認証の不備、マスアサインメント、レート制限バイパス
エージェントのグラフ(マルチエージェントペネトレーションテスト)
包括的な自動ペネトレーションテストのための高度なマルチエージェントオーケストレーション:
- 分散ペネトレーションテスト - 偵察、エクスプロイト、ポストエクスプロイトに特化したAIエージェント
- スケーラブルなセキュリティテスト - 複数のターゲットにわたる並列実行による、迅速で包括的なカバレッジ
- 動的な協調 - エージェントが発見を共有し、脆弱性を連鎖させ、レッドチームのように協力
🖥️ ローカルWebビューア
すべてのスキャンは実行中に結果をディスクに書き込みます。1つのコマンドでローカルダッシュボードに表示できます:
# Open the most recent run
strix view
# ...or open a specific run by name
strix view my-run-name
# Expose the viewer on all IPv4 interfaces at a fixed port
strix view --host 0.0.0.0 --port 8080 --no-open
ダッシュボードには検出事項、エージェントチームのライブマップ、過去の実行が表示されます。データはマシンから外部に出ることはなく、UIはビルド済みで提供されます。strix viewは127.0.0.1にバインドし、その実行へのアクセスを許可するトークン付きリンクを出力するため、共有には注意してください。
オプションや別のマシンからビューアにアクセスする方法については、ビューアのドキュメントを参照してください。
使用例
基本的な使用方法
# Scan a local codebase
strix --target ./app-directory
# Security review of a GitHub repository
strix --target https://github.com/org/repo
# Black-box web application assessment
strix --target https://your-app.com
APIテスト(OpenAPI / Swagger / Postman)
StrixをAPIコントラクトに向けると、クロールでエンドポイントを発見するのではなく、宣言されたすべてのエンドポイントをテストします。エージェントがトラフィックを送信すべき場所を把握できるよう、スペックと実際のベースURLを組み合わせてください:
# OpenAPI / Swagger file, Postman export, or a live collection by id
strix --target ./openapi.yaml --target https://api.your-app.com
strix --target postman://<collection-uuid> --target https://api.your-app.com
高度なテストシナリオ
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"
# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com
# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt
スキャンモード、diffスコープ、インストラクションファイル、予算など、すべてのオプションについてはCLIリファレンスを参照してください。
ヘッドレスモード
-n/--non-interactiveフラグを使用して、インタラクティブUIなしでStrixをプログラムから実行できます - サーバーや自動化ジョブに最適です。CLIはリアルタイムの脆弱性検出事項と最終レポートを出力してから終了します。脆弱性が見つかった場合は非ゼロのコードで終了します。
strix -n --target https://your-app.com
CI/CD(GitHub Actions)
Strixをパイプラインに追加して、軽量なGitHub Actionsワークフローでプルリクエストに対してセキュリティテストを実行できます:
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
[!TIP] CIのプルリクエスト実行では、Strixはクイックレビューの対象を自動的に変更されたファイルに限定します。そのため上記の checkoutでは完全な履歴を取得しています。詳細は CI/CDドキュメントを参照してください。
設定
export STRIX_LLM="openrouter/z-ai/glm-5.3"
export LLM_API_KEY="your-api-key"
# Optional
export LLM_API_BASE="your-api-base-url" # if using a local model, e.g. Ollama, LMStudio
[!NOTE] Strixは設定を
~/.strix/cli-config.jsonに自動的に保存するため、実行のたびに再入力する必要はありません。 すべての環境変数については設定リファレンスを参照してください。
ChatGPTサブスクリプションでサインインする
従量制のAPIキーの代わりに、ChatGPT Plus/ProサブスクリプションでStrixを実行できます:
strix auth login chatgpt # sign in with your ChatGPT account
export STRIX_LLM="chatgpt/gpt-5.4" # chatgpt/<model> runs on the subscription
strix auth status # show the active sign-in, or logout to forget it
マネージドプラットフォームを使用する: strix cloud
DockerやLLMキーなしで、ターミナルからapp.strix.aiでスキャンを実行できます:
strix cloud login # browser sign-in, one credential per install
strix cloud scans start --source . --yes --wait # scan local code, approving the upload
strix cloud scans start --engagement-type live_test --domain-ids <uuid> --wait
strix cloud vulns list --severity critical
すべてのREST API操作には、対応するstrix cloud <resource> <verb>コマンドがあります。strix cloudを実行してリソースを一覧表示し、リソースにhelpを追加してその動詞を一覧表示します。stdoutがターミナルでない場合、または--jsonを渡した場合、出力はJSONになります。バイナリのダウンロードは例外です: 生のバイトをリダイレクトするか、ダウンロードメタデータのために--output FILE --jsonを組み合わせてください。
スコープ、ワークスペース、課金、ソースアップロードのオプションについては、クラウドCLIドキュメントを参照してください。
独自のMCPサーバーを接続する
Strixは、リストしたModel Context Protocol(MCP)サーバーに接続し、実行中にそのツールをエージェントに公開できます。ローカルのstdioサーバーまたはリモートのhttpサーバーのJSONリストを含む~/.strix/mcp-servers.jsonを作成します:
[
{
"name": "github",
"transport": "http",
"url": "https://api.githubcopilot.com/mcp/",
"auth": { "kind": "bearer", "token": "your-token" },
"allowed_tools": ["list_issues"]
}
]
各サーバーのツールはnameで名前空間化されます(例: github_list_issues)。完全なスキーマ、ツールフィルタリング、stdioサーバーについては、MCPドキュメントを参照してください。
最良の結果を得るための推奨モデル:
- Z.ai GLM-5.3 on OpenRouter -
openrouter/z-ai/glm-5.3(デフォルトの選択) - OpenAI GPT-5.4 -
openai/gpt-5.4 - Anthropic Claude Sonnet 4.6 -
anthropic/claude-sonnet-4-6 - Google Gemini 3 Pro Preview -
vertex_ai/gemini-3-pro-preview - DeepSeek V4 Pro -
deepseek/deepseek-v4-pro - Moonshot Kimi K3 -
moonshot/kimi-k3
Vertex AI、Bedrock、Azure、ローカルモデルを含むすべてのサポート対象プロバイダーについては、LLMプロバイダーのドキュメントを参照してください。
ドキュメント
完全なドキュメントは**docs.strix.ai**で入手できます - 使用方法、CI/CD統合、スキル、高度な設定に関する詳細なガイドが含まれています。
コントリビューション
コード、ドキュメント、新しいスキルのコントリビューションを歓迎します - 始めるにはコントリビューションガイドを確認するか、プルリクエスト/issueを作成してください。
コミュニティに参加する
質問がありますか? バグを見つけましたか? コントリビュートしたいですか? Discordに参加してください!
プロジェクトを支援する
Strixが気に入りましたか? GitHubで⭐を付けてください!
謝辞
Strixは、LiteLLM、Caido、Nuclei、Playwright、Bubble Teaなどのオープンソースプロジェクトの素晴らしい成果の上に構築されています。メンテナーの皆様に心より感謝します!
[!WARNING] 許可された使用のみ。 Strixは指定したターゲットを積極的にテストするため、所有しているシステム、またはテストするための明示的な書面による許可を得ているシステムに対してのみ実行し、合意されたスコープ内にとどまってください。許可のないテストはほとんどの法域で違法です。 許可の取得と法律の遵守は、お客様自身の責任です。Strixは「現状のまま」提供され、誤用に対する保証や責任を負いません。