
앱의 취약점을 찾아 수정하는 오픈소스 AI 침투 테스트 도구.
[!TIP] 새로운 기능! Strix는 GitHub Actions 및 CI/CD 파이프라인과 완벽하게 통합됩니다. 모든 풀 리퀘스트에서 취약점을 자동으로 스캔하고 안전하지 않은 코드가 프로덕션에 도달하기 전에 차단하세요 - 설정 없이 바로 시작하기.
Strix는 실제 해커처럼 행동하는 자율 AI 침투 테스트 에이전트입니다. 코드를 동적으로 실행하고, 취약점을 찾아내고, 실제 개념 증명(PoC)을 통해 검증합니다. 수동 펜테스팅의 부담이나 정적 분석 도구의 오탐 없이 빠르고 정확한 보안 테스트가 필요한 개발자와 보안 팀을 위해 설계되었습니다.
주요 기능:
사전 요구 사항:
# Install Strix
curl -sSL https://strix.ai/install | bash
# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Run your first security assessment
strix --target ./app-directory
[!NOTE] 첫 실행 시 샌드박스 Docker 이미지를 자동으로 다운로드합니다. 결과는
strix_runs/<run-name>에 저장됩니다.
**app.strix.ai**에서 Strix 풀스택 침투 테스트 플랫폼을 사용해 보세요 - 무료로 가입하고 저장소와 도메인을 연결하면 몇 분 안에 펜테스트를 시작할 수 있습니다.
Strix는 에이전트와 즉시 사용할 수 있습니다. Claude Code, Cursor, Codex 또는 SKILL.md 호환 에이전트에 펜테스트 실행, 발견 사항 수정, CI 스캐닝 설정 기능을 부여하세요:
npx skills add usestrix/strix
이 명령은 네 가지 스킬을 설치합니다: penetration-testing-with-strix (헤드리스 스캔 실행 및 결과 읽기), managed-pentesting-with-strix (REST를 통해 관리형 app.strix.ai 플랫폼 구동 — 로컬 Docker나 LLM 키 불필요), fix-security-vulnerabilities-with-strix (수정 후 재스캔으로 검증), 그리고 ci-security-scanning-with-strix (CI에서 PR 스캔). 에이전트는 동일한 엔진으로 Strix를 두 가지 방식으로 실행할 수 있습니다 — 로컬에서는 오픈소스 CLI, 로컬 인프라가 없을 때는 관리형 클라우드 — 그리고 빠른 참조를 위한 AGENTS.md, CLI 문서를 위한 docs.strix.ai/llms.txt, API 문서를 위한 docs.app.strix.ai를 참조할 수 있습니다.
Strix 에이전트는 전문 침투 테스터와 윤리적 해커가 사용하는 것과 동일한 포괄적인 공격형 보안 툴킷을 갖추고 있습니다:
Strix는 OWASP Top 10 및 그 이상을 아우르는 광범위한 보안 취약점을 식별, 검증, 익스플로잇합니다:
종합적인 자동 침투 테스트를 위한 고급 멀티 에이전트 오케스트레이션:
모든 스캔은 실행되는 동안 결과를 디스크에 기록합니다. 단일 명령으로 로컬 대시보드에서 확인할 수 있습니다:
# Open the most recent run
strix view
# ...or open a specific run by name
strix view my-run-name
strix view는 가벼운 로컬 서버(임의 포트의 127.0.0.1에 바인딩)를 시작하고 브라우저에서 토큰이 포함된 비공개 링크를 엽니다. 어떤 데이터도 머신 밖으로 나가지 않습니다: 대시보드는 실행 파일을 디스크에서 직접 읽으며 클라우드 계정이나 업로드가 필요 없습니다. UI는 Strix와 함께 사전 빌드되어 제공되므로 추가 설치나 JS 빌드 단계가 필요 없습니다.
# Scan a local codebase
strix --target ./app-directory
# Security review of a GitHub repository
strix --target https://github.com/org/repo
# Black-box web application assessment
strix --target https://your-app.com
Strix에 API 계약을 지정하면 크롤링으로 엔드포인트를 탐색하는 대신 선언된 모든 엔드포인트를 테스트합니다. 스펙을 실제 base URL과 함께 지정하면 에이전트가 트래픽을 보낼 위치를 알 수 있습니다:
# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com
# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com
# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>
# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"
# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com
# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt
# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard
# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"
# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md
# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main
-n/--non-interactive 플래그를 사용하면 인터랙티브 UI 없이 프로그래밍 방식으로 Strix를 실행할 수 있습니다 - 서버 및 자동화 작업에 적합합니다. CLI는 종료 전에 실시간 취약점 발견 사항과 최종 보고서를 출력합니다. 취약점이 발견되면 0이 아닌 종료 코드로 종료됩니다.
strix -n --target https://your-app.com
가벼운 GitHub Actions 워크플로우로 Strix를 파이프라인에 추가하여 풀 리퀘스트에 대한 보안 테스트를 실행할 수 있습니다:
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
[!TIP] CI 풀 리퀘스트 실행에서 Strix는 변경된 파일로 빠른 검토 범위를 자동으로 한정합니다. diff 범위를 확인할 수 없는 경우 체크아웃이 전체 기록(
fetch-depth: 0)을 사용하는지 확인하거나--diff-base를 명시적으로 전달하세요.
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Optional
export LLM_API_BASE="your-api-base-url" # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key" # for search capabilities
export STRIX_REASONING_EFFORT="high" # control thinking effort (default: high, quick scan: medium)
[!NOTE] Strix는 설정을
~/.strix/cli-config.json에 자동으로 저장하므로 매 실행마다 다시 입력할 필요가 없습니다.
종량제 API 키 대신 ChatGPT Plus/Pro 구독으로 Strix를 실행할 수 있습니다:
strix auth login chatgpt # sign in with your ChatGPT account
export STRIX_LLM="chatgpt/gpt-5.4" # chatgpt/<model> runs on the subscription
strix --target ./app-directory
strix auth status # show the active sign-in
strix auth logout # forget the sign-in
최상의 결과를 위한 권장 모델:
openai/gpt-5.4anthropic/claude-sonnet-4-6vertex_ai/gemini-3-pro-previewVertex AI, Bedrock, Azure 및 로컬 모델을 포함한 모든 지원 프로바이더는 LLM 프로바이더 문서에서 확인하세요.
엔터프라이즈급 제어 기능으로 동일한 Strix 경험을 누리세요: SSO (SAML/OIDC), 규정 준수에 적합한 맞춤형 침투 테스트 보고서 (SOC 2, ISO 27001, PCI DSS), 전담 지원 및 SLA, 맞춤 배포 옵션 (VPC/자체 호스팅), BYOK 모델 지원, 그리고 사용자 환경에 최적화된 맞춤형 AI 펜테스팅 에이전트. 자세히 알아보기.
전체 문서는 **docs.strix.ai**에서 확인할 수 있습니다 - 사용법, CI/CD 통합, 스킬, 고급 설정에 대한 상세 가이드를 포함합니다.
코드, 문서, 새로운 스킬에 대한 기여를 환영합니다 - 시작하려면 기여 가이드를 확인하거나 풀 리퀘스트/이슈를 열어주세요.
질문이 있으신가요? 버그를 발견하셨나요? 기여하고 싶으신가요? Discord에 참여하세요!
Strix가 마음에 드시나요? GitHub에서 ⭐을 눌러주세요!
Strix는 LiteLLM, Caido, Nuclei, Playwright, Bubble Tea와 같은 오픈소스 프로젝트의 놀라운 성과를 기반으로 합니다. 유지관리자분들께 큰 감사를 드립니다!
[!WARNING] 승인된 사용만 허용됩니다. Strix는 지정한 타겟을 능동적으로 테스트하므로, 소유한 시스템이나 테스트에 대한 명시적 서면 허가를 받은 시스템에만 실행하고 합의된 범위 내에서 사용하세요. 무단 테스트는 대부분의 관할권에서 불법입니다. 승인을 얻고 법률을 준수할 책임은 전적으로 사용자에게 있습니다. Strix는 "있는 그대로" 제공되며 오용에 대한 보증이나 책임이 없습니다.