Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/usestrix/strix
OSINT (Open Source Intelligence)ReconnaissanceVulnerability ScannersExploit FrameworksCode AnalysisWeb Application ExploitationAPI Security TestingPenetration TestingDevSecOpsLearning & EducationRed TeamingAI Security
51.1k5.5k10시간 23분 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
strix — 앱의 취약점을 찾아 수정하는 오픈소스 AI 침투 테스트 도구. | Kitploit
GitHubusestrix/strix

strix

앱의 취약점을 찾아 수정하는 오픈소스 AI 침투 테스트 도구.

저장소 보기웹사이트

Strix 배너

Strix

오픈소스 AI 펜테스팅 도구. 앱의 취약점을 찾아 수정하는 자율 AI 해커입니다.


Docs Website

Ask DeepWiki GitHub Stars License PyPI Version

Discord 참여 X 팔로우

usestrix%2Fstrix | Trendshift usestrix/strix | Trendshift

[!TIP] 새로운 기능! Strix는 GitHub Actions 및 CI/CD 파이프라인과 완벽하게 통합됩니다. 모든 풀 리퀘스트에서 취약점을 자동으로 스캔하고 안전하지 않은 코드가 프로덕션에 도달하기 전에 차단하세요 - 설정 없이 바로 시작하기.


Strix 개요

Strix는 실제 해커처럼 행동하는 자율 AI 침투 테스트 에이전트입니다. 코드를 동적으로 실행하고, 취약점을 찾아내고, 실제 개념 증명(PoC)을 통해 검증합니다. 수동 펜테스팅의 부담이나 정적 분석 도구의 오탐 없이 빠르고 정확한 보안 테스트가 필요한 개발자와 보안 팀을 위해 설계되었습니다.

주요 기능:

  • 완전한 펜테스팅 툴킷 - 정찰, 익스플로잇, 검증 기능이 기본 제공됩니다
  • 멀티 에이전트 오케스트레이션 - 협업하고 확장할 수 있는 AI 펜테스터 팀
  • 실제 익스플로잇 검증 - 레거시 취약점 스캐너의 오탐이 아닌 실제 동작하는 PoC
  • 개발자 우선 CLI - 수정 가이드와 함께 실행 가능한 발견 사항
  • 자동 수정 및 보고 - 패치와 규정 준수에 적합한 펜테스트 보고서 생성

Strix 데모

사용 사례

  • 애플리케이션 보안 테스트 - 애플리케이션의 주요 취약점을 탐지하고 검증합니다
  • 신속한 침투 테스트 - 규정 준수 보고서와 함께 몇 주가 아닌 몇 시간 안에 침투 테스트를 완료합니다
  • 버그 바운티 자동화 - 버그 바운티 연구를 자동화하고 더 빠른 보고를 위해 PoC를 생성합니다
  • CI/CD 통합 - CI/CD에서 테스트를 실행하여 프로덕션 반영 전에 취약점을 차단합니다

🚀 빠른 시작

사전 요구 사항:

  • Docker (실행 중)
  • 지원되는 프로바이더(OpenAI, Anthropic, Google 등)의 LLM API 키

설치 및 첫 번째 스캔

root@kitploit:~
# Install Strix
curl -sSL https://strix.ai/install | bash

# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Run your first security assessment
strix --target ./app-directory

[!NOTE] 첫 실행 시 샌드박스 Docker 이미지를 자동으로 다운로드합니다. 결과는 strix_runs/<run-name>에 저장됩니다.


☁️ Strix 플랫폼

**app.strix.ai**에서 Strix 풀스택 침투 테스트 플랫폼을 사용해 보세요 - 무료로 가입하고 저장소와 도메인을 연결하면 몇 분 안에 펜테스트를 시작할 수 있습니다.

  • PoC로 검증된 발견 사항 - 모든 취약점에 동작하는 개념 증명(PoC) 익스플로잇과 재현 단계가 포함됩니다
  • 원클릭 자동 수정 - 병합 준비가 된 풀 리퀘스트로 제공되는 AI 생성 보안 패치
  • 지속적인 펜테스팅 - 배포 속도에 맞춰 항상 실행되는 취약점 스캐닝
  • DevSecOps 통합 - GitHub, GitLab, Bitbucket, Slack, Jira, Linear 및 CI/CD 파이프라인
  • 지속적인 학습 - 과거 발견 사항을 기반으로 학습하고 코드베이스에 적응하며 시간이 지날수록 오탐을 줄이는 AI

첫 펜테스트 시작하기 →


🤖 코딩 에이전트에서 Strix 사용하기

Strix는 에이전트와 즉시 사용할 수 있습니다. Claude Code, Cursor, Codex 또는 SKILL.md 호환 에이전트에 펜테스트 실행, 발견 사항 수정, CI 스캐닝 설정 기능을 부여하세요:

root@kitploit:~
npx skills add usestrix/strix

이 명령은 네 가지 스킬을 설치합니다: penetration-testing-with-strix (헤드리스 스캔 실행 및 결과 읽기), managed-pentesting-with-strix (REST를 통해 관리형 app.strix.ai 플랫폼 구동 — 로컬 Docker나 LLM 키 불필요), fix-security-vulnerabilities-with-strix (수정 후 재스캔으로 검증), 그리고 ci-security-scanning-with-strix (CI에서 PR 스캔). 에이전트는 동일한 엔진으로 Strix를 두 가지 방식으로 실행할 수 있습니다 — 로컬에서는 오픈소스 CLI, 로컬 인프라가 없을 때는 관리형 클라우드 — 그리고 빠른 참조를 위한 AGENTS.md, CLI 문서를 위한 docs.strix.ai/llms.txt, API 문서를 위한 docs.app.strix.ai를 참조할 수 있습니다.


✨ 기능

에이전트형 펜테스팅 도구

Strix 에이전트는 전문 침투 테스터와 윤리적 해커가 사용하는 것과 동일한 포괄적인 공격형 보안 툴킷을 갖추고 있습니다:

  • HTTP 인터셉션 프록시 - Caido를 통한 전체 요청/응답 조작 및 분석
  • 브라우저 익스플로잇 - XSS, CSRF, 클릭재킹, 인증 우회 흐름 테스트를 위한 자동화 브라우저
  • 셸 및 명령 실행 - 익스플로잇 개발과 사후 익스플로잇을 위한 인터랙티브 터미널
  • 커스텀 익스플로잇 런타임 - 개념 증명(PoC) 익스플로잇 작성 및 검증을 위한 Python 샌드박스
  • 정찰 및 OSINT - 자동화된 공격 표면 매핑, 서브도메인 열거, 핑거프린팅
  • 정적 및 동적 코드 분석 - 종합적인 애플리케이션 보안 테스트를 위한 SAST + DAST 기능
  • 취약점 지식 베이스 - CVSS 점수와 OWASP 분류가 포함된 구조화된 발견 사항

종합 취약점 스캐너

Strix는 OWASP Top 10 및 그 이상을 아우르는 광범위한 보안 취약점을 식별, 검증, 익스플로잇합니다:

  • 깨진 접근 제어 - IDOR, 권한 상승, 인증 우회
  • 인젝션 공격 - SQL 인젝션, NoSQL 인젝션, OS 명령 인젝션, SSTI
  • 서버 측 취약점 - SSRF, XXE, 안전하지 않은 역직렬화, RCE
  • 클라이언트 측 공격 - XSS (저장형/반사형/DOM), 프로토타입 오염, CSRF
  • 비즈니스 로직 결함 - 레이스 컨디션, 결제 조작, 워크플로우 우회
  • 인증 및 세션 - JWT 공격, 세션 고정, 크리덴셜 스터핑 벡터
  • 인프라 및 클라우드 - 잘못된 구성, 노출된 서비스, 클라우드 보안 문제
  • API 보안 - 깨진 인증, 대량 할당, 속도 제한 우회

에이전트 그래프 (멀티 에이전트 펜테스팅)

종합적인 자동 침투 테스트를 위한 고급 멀티 에이전트 오케스트레이션:

  • 분산 펜테스팅 - 정찰, 익스플로잇, 사후 익스플로잇을 위한 특화 AI 에이전트
  • 확장 가능한 보안 테스트 - 빠르고 포괄적인 커버리지를 위한 다중 타겟 병렬 실행
  • 동적 조정 - 에이전트가 발견 사항을 공유하고 취약점을 연쇄적으로 연결하여 레드 팀처럼 협업

🖥️ 로컬 웹 뷰어

모든 스캔은 실행되는 동안 결과를 디스크에 기록합니다. 단일 명령으로 로컬 대시보드에서 확인할 수 있습니다:

root@kitploit:~
# Open the most recent run
strix view

# ...or open a specific run by name
strix view my-run-name

strix view는 가벼운 로컬 서버(임의 포트의 127.0.0.1에 바인딩)를 시작하고 브라우저에서 토큰이 포함된 비공개 링크를 엽니다. 어떤 데이터도 머신 밖으로 나가지 않습니다: 대시보드는 실행 파일을 디스크에서 직접 읽으며 클라우드 계정이나 업로드가 필요 없습니다. UI는 Strix와 함께 사전 빌드되어 제공되므로 추가 설치나 JS 빌드 단계가 필요 없습니다.

대시보드 구성

  • 개요: 실행 상태, 타겟, 지금까지 발견된 모든 항목의 심각도 분석.
  • 취약점: 심각도, 세부 정보, 재현 단계가 포함된 각 검증된 발견 사항.
  • 에이전트 그래프: 어떤 에이전트가 무엇을 하고 있는지 보여주는 멀티 에이전트 팀의 실시간 맵.
  • 스티어링: 브라우저에서 실행 중인 스캔에 지시를 보내 에이전트를 실행 중간에 리디렉션.
  • 히스토리: 이 머신의 과거 실행을 탐색하고 이동.
  • 보고서: 공유 가능한 보고서를 생성하여 자신이나 팀에게 이메일로 전송.

사용 예제

기본 사용법

root@kitploit:~
# Scan a local codebase
strix --target ./app-directory

# Security review of a GitHub repository
strix --target https://github.com/org/repo

# Black-box web application assessment
strix --target https://your-app.com

API 테스트 (OpenAPI / Swagger / Postman)

Strix에 API 계약을 지정하면 크롤링으로 엔드포인트를 탐색하는 대신 선언된 모든 엔드포인트를 테스트합니다. 스펙을 실제 base URL과 함께 지정하면 에이전트가 트래픽을 보낼 위치를 알 수 있습니다:

root@kitploit:~
# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com

# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com

# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>

# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"

고급 테스트 시나리오

root@kitploit:~
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"

# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com

# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt

# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard

# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"

# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md

# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main

헤드리스 모드

-n/--non-interactive 플래그를 사용하면 인터랙티브 UI 없이 프로그래밍 방식으로 Strix를 실행할 수 있습니다 - 서버 및 자동화 작업에 적합합니다. CLI는 종료 전에 실시간 취약점 발견 사항과 최종 보고서를 출력합니다. 취약점이 발견되면 0이 아닌 종료 코드로 종료됩니다.

root@kitploit:~
strix -n --target https://your-app.com

CI/CD (GitHub Actions)

가벼운 GitHub Actions 워크플로우로 Strix를 파이프라인에 추가하여 풀 리퀘스트에 대한 보안 테스트를 실행할 수 있습니다:

root@kitploit:~
name: strix-penetration-test

on:
  pull_request:

jobs:
  security-scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v6
        with:
          fetch-depth: 0

      - name: Install Strix
        run: curl -sSL https://strix.ai/install | bash

      - name: Run Strix
        env:
          STRIX_LLM: ${{ secrets.STRIX_LLM }}
          LLM_API_KEY: ${{ secrets.LLM_API_KEY }}

        run: strix -n -t ./ --scan-mode quick

[!TIP] CI 풀 리퀘스트 실행에서 Strix는 변경된 파일로 빠른 검토 범위를 자동으로 한정합니다. diff 범위를 확인할 수 없는 경우 체크아웃이 전체 기록(fetch-depth: 0)을 사용하는지 확인하거나 --diff-base를 명시적으로 전달하세요.

설정

root@kitploit:~
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Optional
export LLM_API_BASE="your-api-base-url"  # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key"  # for search capabilities
export STRIX_REASONING_EFFORT="high"  # control thinking effort (default: high, quick scan: medium)

[!NOTE] Strix는 설정을 ~/.strix/cli-config.json에 자동으로 저장하므로 매 실행마다 다시 입력할 필요가 없습니다.

ChatGPT 구독으로 로그인

종량제 API 키 대신 ChatGPT Plus/Pro 구독으로 Strix를 실행할 수 있습니다:

root@kitploit:~
strix auth login chatgpt      # sign in with your ChatGPT account

export STRIX_LLM="chatgpt/gpt-5.4"   # chatgpt/<model> runs on the subscription
strix --target ./app-directory

strix auth status             # show the active sign-in
strix auth logout             # forget the sign-in

최상의 결과를 위한 권장 모델:

  • OpenAI GPT-5.4 - openai/gpt-5.4
  • Anthropic Claude Sonnet 4.6 - anthropic/claude-sonnet-4-6
  • Google Gemini 3 Pro Preview - vertex_ai/gemini-3-pro-preview

Vertex AI, Bedrock, Azure 및 로컬 모델을 포함한 모든 지원 프로바이더는 LLM 프로바이더 문서에서 확인하세요.

엔터프라이즈 펜테스팅

엔터프라이즈급 제어 기능으로 동일한 Strix 경험을 누리세요: SSO (SAML/OIDC), 규정 준수에 적합한 맞춤형 침투 테스트 보고서 (SOC 2, ISO 27001, PCI DSS), 전담 지원 및 SLA, 맞춤 배포 옵션 (VPC/자체 호스팅), BYOK 모델 지원, 그리고 사용자 환경에 최적화된 맞춤형 AI 펜테스팅 에이전트. 자세히 알아보기.

문서

전체 문서는 **docs.strix.ai**에서 확인할 수 있습니다 - 사용법, CI/CD 통합, 스킬, 고급 설정에 대한 상세 가이드를 포함합니다.

기여하기

코드, 문서, 새로운 스킬에 대한 기여를 환영합니다 - 시작하려면 기여 가이드를 확인하거나 풀 리퀘스트/이슈를 열어주세요.

커뮤니티 참여

질문이 있으신가요? 버그를 발견하셨나요? 기여하고 싶으신가요? Discord에 참여하세요!

프로젝트 지원

Strix가 마음에 드시나요? GitHub에서 ⭐을 눌러주세요!

감사의 말

Strix는 LiteLLM, Caido, Nuclei, Playwright, Bubble Tea와 같은 오픈소스 프로젝트의 놀라운 성과를 기반으로 합니다. 유지관리자분들께 큰 감사를 드립니다!

[!WARNING] 승인된 사용만 허용됩니다. Strix는 지정한 타겟을 능동적으로 테스트하므로, 소유한 시스템이나 테스트에 대한 명시적 서면 허가를 받은 시스템에만 실행하고 합의된 범위 내에서 사용하세요. 무단 테스트는 대부분의 관할권에서 불법입니다. 승인을 얻고 법률을 준수할 책임은 전적으로 사용자에게 있습니다. Strix는 "있는 그대로" 제공되며 오용에 대한 보증이나 책임이 없습니다.

도구 다운로드