
Ferramenta open-source de teste de penetração com IA para encontrar e corrigir as vulnerabilidades do seu aplicativo.
[!TIP] Novidade! O Strix integra-se perfeitamente ao GitHub Actions e a pipelines de CI/CD. Escaneie automaticamente vulnerabilidades em cada pull request e bloqueie código inseguro antes que chegue à produção - Comece sem necessidade de configuração.
Os Strix são agentes autônomos de testes de penetração com IA que agem exatamente como hackers reais - eles executam seu código dinamicamente, encontram vulnerabilidades e as validam por meio de provas de conceito reais. Criados para desenvolvedores e equipes de segurança que precisam de testes de segurança rápidos e precisos, sem a sobrecarga de pentests manuais ou os falsos positivos das ferramentas de análise estática.
Principais Capacidades:
Pré-requisitos:
# Install Strix
curl -sSL https://strix.ai/install | bash
# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Run your first security assessment
strix --target ./app-directory
[!NOTE] Na primeira execução, a imagem Docker do sandbox é baixada automaticamente. Os resultados são salvos em
strix_runs/<run-name>
Experimente a plataforma full-stack de testes de penetração da Strix em app.strix.ai - cadastre-se gratuitamente, conecte seus repositórios e domínios e inicie um pentest em minutos.
O Strix está pronto para agentes. Dê ao Claude Code, Cursor, Codex ou a qualquer agente compatível com SKILL.md a capacidade de executar pentests, corrigir descobertas e configurar varreduras de CI:
npx skills add usestrix/strix
Isso instala quatro skills: penetration-testing-with-strix (executar scans headless e ler resultados), managed-pentesting-with-strix (controlar a plataforma gerenciada app.strix.ai via REST — sem exigir Docker local ou chave LLM), fix-security-vulnerabilities-with-strix (corrigir + reescanear para verificar) e ci-security-scanning-with-strix (varredura de PRs no CI). Os agentes podem executar o Strix de duas formas com o mesmo motor — o CLI open-source localmente ou a nuvem gerenciada quando não há infraestrutura local — e ler AGENTS.md para referência rápida, docs.strix.ai/llms.txt para a documentação do CLI e docs.app.strix.ai para a API.
Os agentes do Strix vêm equipados com um kit abrangente de segurança ofensiva - as mesmas ferramentas usadas por testadores de penetração profissionais e hackers éticos:
O Strix identifica, valida e explora uma ampla gama de vulnerabilidades de segurança do OWASP Top 10 e além:
Orquestração multiagente avançada para testes de penetração automatizados e abrangentes:
Cada scan grava seus resultados em disco enquanto executa. Abra-os em um dashboard local com um único comando:
# Open the most recent run
strix view
# ...or open a specific run by name
strix view my-run-name
strix view inicia um servidor local leve (vinculado a 127.0.0.1 em uma porta aleatória) e abre seu navegador em um link privado com token. Nada sai da sua máquina: o dashboard lê os arquivos da execução diretamente do disco, sem exigir conta na nuvem ou upload. A interface já vem pré-construída com o Strix, então não há instalação adicional nem etapa de build de JS.
# Scan a local codebase
strix --target ./app-directory
# Security review of a GitHub repository
strix --target https://github.com/org/repo
# Black-box web application assessment
strix --target https://your-app.com
Aponte o Strix para um contrato de API e ele testa todos os endpoints declarados, em vez de precisar descobri-los por crawling. Combine a especificação com a URL base ativa para que o agente saiba para onde enviar o tráfego:
# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com
# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com
# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>
# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"
# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com
# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt
# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard
# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"
# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md
# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main
Execute o Strix programaticamente sem interface interativa usando a flag -n/--non-interactive - perfeito para servidores e tarefas automatizadas. O CLI imprime as descobertas de vulnerabilidades em tempo real e o relatório final antes de sair. Sai com código diferente de zero quando vulnerabilidades são encontradas.
strix -n --target https://your-app.com
O Strix pode ser adicionado ao seu pipeline para executar um teste de segurança em pull requests com um workflow leve do GitHub Actions:
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
[!TIP] Em execuções de CI para pull requests, o Strix limita automaticamente as revisões rápidas aos arquivos alterados. Se o escopo de diff não puder ser resolvido, garanta que o checkout use o histórico completo (
fetch-depth: 0) ou passe--diff-baseexplicitamente.
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# Optional
export LLM_API_BASE="your-api-base-url" # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key" # for search capabilities
export STRIX_REASONING_EFFORT="high" # control thinking effort (default: high, quick scan: medium)
[!NOTE] O Strix salva automaticamente sua configuração em
~/.strix/cli-config.json, para que você não precise inseri-la a cada execução.
Em vez de uma chave de API com cobrança por uso, você pode executar o Strix com sua assinatura do ChatGPT Plus/Pro:
strix auth login chatgpt # sign in with your ChatGPT account
export STRIX_LLM="chatgpt/gpt-5.4" # chatgpt/<model> runs on the subscription
strix --target ./app-directory
strix auth status # show the active sign-in
strix auth logout # forget the sign-in
Modelos recomendados para melhores resultados:
openai/gpt-5.4anthropic/claude-sonnet-4-6vertex_ai/gemini-3-pro-previewConsulte a documentação de Provedores LLM para ver todos os provedores suportados, incluindo Vertex AI, Bedrock, Azure e modelos locais.
Tenha a mesma experiência Strix com controles de nível empresarial: SSO (SAML/OIDC), relatórios de testes de penetração personalizados e prontos para conformidade (SOC 2, ISO 27001, PCI DSS), suporte dedicado e SLA, opções de implantação personalizadas (VPC/self-hosted), suporte a modelos BYOK e agentes de pentest de IA adaptados ao seu ambiente. Saiba mais.
A documentação completa está disponível em docs.strix.ai - incluindo guias detalhados de uso, integrações com CI/CD, skills e configuração avançada.
Aceitamos contribuições de código, documentação e novas skills - confira nosso Guia de Contribuição para começar ou abra um pull request/issue.
Tem dúvidas? Encontrou um bug? Quer contribuir? Junte-se ao nosso Discord!
Adora o Strix? Dê-nos uma ⭐ no GitHub!
O Strix se baseia no trabalho incrível de projetos open-source como LiteLLM, Caido, Nuclei, Playwright e Bubble Tea. Muito obrigado aos seus mantenedores!
[!WARNING] Somente uso autorizado. O Strix testa ativamente os alvos para os quais você o aponta, portanto execute-o apenas contra sistemas que você possui ou para os quais tem permissão explícita e por escrito para testar, permanecendo dentro do escopo acordado. Testes não autorizados são ilegais na maioria das jurisdições. Você é o único responsável por obter autorização e cumprir a lei. O Strix é fornecido "no estado em que se encontra", sem garantia ou responsabilidade por uso indevido.