Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
strix — Ferramenta open-source de teste de penetração com IA para encontrar e corrigir as vulnerabilidades do seu aplicativo. | Kitploit
Ferramentas/GitHubGitHub/usestrix/strix
OSINT (Inteligência de Fontes Abertas)ReconhecimentoScanners de VulnerabilidadesFrameworks de ExploraçãoAnálise de CódigoExploração de Aplicações WebTestes de Segurança de APIsTestes de PenetraçãoDevSecOpsAprendizado e EducaçãoRed TeamingSegurança de IA
51.1k5.5khá 11h 34mRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubusestrix/strix

strix

Ferramenta open-source de teste de penetração com IA para encontrar e corrigir as vulnerabilidades do seu aplicativo.

Ver RepositórioSite

Strix Banner

Strix

A ferramenta open-source de pentest com IA. Hackers de IA autônomos que encontram e corrigem as vulnerabilidades do seu aplicativo.


Docs Website

Ask DeepWiki GitHub Stars License PyPI Version

Join Discord Follow on X

usestrix%2Fstrix | Trendshift usestrix/strix | Trendshift

[!TIP] Novidade! O Strix integra-se perfeitamente ao GitHub Actions e a pipelines de CI/CD. Escaneie automaticamente vulnerabilidades em cada pull request e bloqueie código inseguro antes que chegue à produção - Comece sem necessidade de configuração.


Visão Geral do Strix

Os Strix são agentes autônomos de testes de penetração com IA que agem exatamente como hackers reais - eles executam seu código dinamicamente, encontram vulnerabilidades e as validam por meio de provas de conceito reais. Criados para desenvolvedores e equipes de segurança que precisam de testes de segurança rápidos e precisos, sem a sobrecarga de pentests manuais ou os falsos positivos das ferramentas de análise estática.

Principais Capacidades:

  • Kit completo de pentest - reconhecimento, exploração e validação prontos para uso
  • Orquestração multiagente - equipes de pentesters de IA que colaboram e escalam
  • Validação real de exploits - PoCs funcionais, não falsos positivos como os scanners de vulnerabilidade legados
  • CLI pensada para desenvolvedores - descobertas acionáveis com orientações de remediação
  • Correção automática e relatórios - gere patches e relatórios de pentest prontos para conformidade

Strix Demo

Casos de Uso

  • Teste de Segurança de Aplicações - Detecte e valide vulnerabilidades críticas nos seus aplicativos
  • Pentest Rápido - Conclua testes de penetração em horas, não semanas, com relatórios de conformidade
  • Automação de Bug Bounty - Automatize a pesquisa de bug bounty e gere PoCs para relatórios mais rápidos
  • Integração com CI/CD - Execute testes no CI/CD para bloquear vulnerabilidades antes que cheguem à produção

🚀 Início Rápido

Pré-requisitos:

  • Docker (em execução)
  • Uma chave de API LLM de qualquer provedor suportado (OpenAI, Anthropic, Google, etc.)

Instalação e Primeiro Scan

root@kitploit:~
# Install Strix
curl -sSL https://strix.ai/install | bash

# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Run your first security assessment
strix --target ./app-directory

[!NOTE] Na primeira execução, a imagem Docker do sandbox é baixada automaticamente. Os resultados são salvos em strix_runs/<run-name>


☁️ Plataforma Strix

Experimente a plataforma full-stack de testes de penetração da Strix em app.strix.ai - cadastre-se gratuitamente, conecte seus repositórios e domínios e inicie um pentest em minutos.

  • Descobertas validadas com PoCs - cada vulnerabilidade inclui um exploit de prova de conceito funcional e etapas de reprodução
  • Correção automática com um clique - patches de segurança gerados por IA como pull requests prontos para mesclar
  • Pentest contínuo - varredura de vulnerabilidades sempre ativa que acompanha seus deploys
  • Integrações DevSecOps - GitHub, GitLab, Bitbucket, Slack, Jira, Linear e pipelines de CI/CD
  • Aprendizado contínuo - IA que se baseia em descobertas anteriores, se adapta à sua base de código e reduz falsos positivos ao longo do tempo

Inicie seu primeiro pentest →


🤖 Use o Strix a partir do Seu Agente de Código

O Strix está pronto para agentes. Dê ao Claude Code, Cursor, Codex ou a qualquer agente compatível com SKILL.md a capacidade de executar pentests, corrigir descobertas e configurar varreduras de CI:

root@kitploit:~
npx skills add usestrix/strix

Isso instala quatro skills: penetration-testing-with-strix (executar scans headless e ler resultados), managed-pentesting-with-strix (controlar a plataforma gerenciada app.strix.ai via REST — sem exigir Docker local ou chave LLM), fix-security-vulnerabilities-with-strix (corrigir + reescanear para verificar) e ci-security-scanning-with-strix (varredura de PRs no CI). Os agentes podem executar o Strix de duas formas com o mesmo motor — o CLI open-source localmente ou a nuvem gerenciada quando não há infraestrutura local — e ler AGENTS.md para referência rápida, docs.strix.ai/llms.txt para a documentação do CLI e docs.app.strix.ai para a API.


✨ Recursos

Ferramentas de Pentest com Agentes

Os agentes do Strix vêm equipados com um kit abrangente de segurança ofensiva - as mesmas ferramentas usadas por testadores de penetração profissionais e hackers éticos:

  • Proxy de Interceptação HTTP - Manipulação e análise completas de requisições/respostas com o Caido
  • Exploração via Navegador - Navegador automatizado para testar XSS, CSRF, clickjacking e fluxos de bypass de autenticação
  • Shell e Execução de Comandos - Terminal interativo para desenvolvimento de exploits e pós-exploração
  • Runtime de Exploit Personalizado - Sandbox Python para escrever e validar exploits de prova de conceito
  • Reconhecimento e OSINT - Mapeamento automatizado da superfície de ataque, enumeração de subdomínios e fingerprinting
  • Análise de Código Estática e Dinâmica - Capacidades de SAST + DAST para testes abrangentes de segurança de aplicações
  • Base de Conhecimento de Vulnerabilidades - Descobertas estruturadas com pontuação CVSS e classificação OWASP

Scanner Abrangente de Vulnerabilidades

O Strix identifica, valida e explora uma ampla gama de vulnerabilidades de segurança do OWASP Top 10 e além:

  • Controle de Acesso Quebrado - IDOR, escalonamento de privilégios, bypass de autenticação
  • Ataques de Injeção - Injeção de SQL, injeção NoSQL, injeção de comandos do SO, SSTI
  • Vulnerabilidades no Lado do Servidor - SSRF, XXE, desserialização insegura, RCE
  • Ataques no Lado do Cliente - XSS (armazenado/refletido/DOM), poluição de protótipo, CSRF
  • Falhas de Lógica de Negócio - Condições de corrida, manipulação de pagamentos, bypass de fluxos de trabalho
  • Autenticação e Sessão - Ataques a JWT, fixação de sessão, vetores de credential stuffing
  • Infraestrutura e Nuvem - Configurações incorretas, serviços expostos, problemas de segurança em nuvem
  • Segurança de APIs - Autenticação quebrada, mass assignment, bypass de rate limiting

Grafo de Agentes (Pentest Multiagente)

Orquestração multiagente avançada para testes de penetração automatizados e abrangentes:

  • Pentest Distribuído - Agentes de IA especializados em reconhecimento, exploração e pós-exploração
  • Testes de Segurança Escaláveis - Execução paralela em múltiplos alvos para cobertura rápida e abrangente
  • Coordenação Dinâmica - Os agentes compartilham descobertas, encadeiam vulnerabilidades e colaboram como uma red team

🖥️ Visualizador Web Local

Cada scan grava seus resultados em disco enquanto executa. Abra-os em um dashboard local com um único comando:

root@kitploit:~
# Open the most recent run
strix view

# ...or open a specific run by name
strix view my-run-name

strix view inicia um servidor local leve (vinculado a 127.0.0.1 em uma porta aleatória) e abre seu navegador em um link privado com token. Nada sai da sua máquina: o dashboard lê os arquivos da execução diretamente do disco, sem exigir conta na nuvem ou upload. A interface já vem pré-construída com o Strix, então não há instalação adicional nem etapa de build de JS.

O que há no dashboard

  • Visão geral: status da execução, alvo e uma distribuição por severidade de tudo o que foi encontrado até agora.
  • Vulnerabilidades: cada descoberta validada com sua severidade, detalhes e etapas de reprodução.
  • Grafo de agentes: um mapa ao vivo da equipe multiagente, mostrando qual agente está fazendo o quê.
  • Direcionamento: envie instruções para um scan em andamento pelo navegador para redirecionar os agentes durante a execução.
  • Histórico: navegue pelas execuções anteriores nesta máquina e alterne entre elas.
  • Relatórios: gere um relatório compartilhável e envie-o por e-mail para você ou sua equipe.

Exemplos de Uso

Uso Básico

root@kitploit:~
# Scan a local codebase
strix --target ./app-directory

# Security review of a GitHub repository
strix --target https://github.com/org/repo

# Black-box web application assessment
strix --target https://your-app.com

Teste de API (OpenAPI / Swagger / Postman)

Aponte o Strix para um contrato de API e ele testa todos os endpoints declarados, em vez de precisar descobri-los por crawling. Combine a especificação com a URL base ativa para que o agente saiba para onde enviar o tráfego:

root@kitploit:~
# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com

# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com

# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>

# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"

Cenários Avançados de Teste

root@kitploit:~
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"

# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com

# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt

# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard

# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"

# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md

# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main

Modo Headless

Execute o Strix programaticamente sem interface interativa usando a flag -n/--non-interactive - perfeito para servidores e tarefas automatizadas. O CLI imprime as descobertas de vulnerabilidades em tempo real e o relatório final antes de sair. Sai com código diferente de zero quando vulnerabilidades são encontradas.

root@kitploit:~
strix -n --target https://your-app.com

CI/CD (GitHub Actions)

O Strix pode ser adicionado ao seu pipeline para executar um teste de segurança em pull requests com um workflow leve do GitHub Actions:

root@kitploit:~
name: strix-penetration-test

on:
  pull_request:

jobs:
  security-scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v6
        with:
          fetch-depth: 0

      - name: Install Strix
        run: curl -sSL https://strix.ai/install | bash

      - name: Run Strix
        env:
          STRIX_LLM: ${{ secrets.STRIX_LLM }}
          LLM_API_KEY: ${{ secrets.LLM_API_KEY }}

        run: strix -n -t ./ --scan-mode quick

[!TIP] Em execuções de CI para pull requests, o Strix limita automaticamente as revisões rápidas aos arquivos alterados. Se o escopo de diff não puder ser resolvido, garanta que o checkout use o histórico completo (fetch-depth: 0) ou passe --diff-base explicitamente.

Configuração

root@kitploit:~
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Optional
export LLM_API_BASE="your-api-base-url"  # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key"  # for search capabilities
export STRIX_REASONING_EFFORT="high"  # control thinking effort (default: high, quick scan: medium)

[!NOTE] O Strix salva automaticamente sua configuração em ~/.strix/cli-config.json, para que você não precise inseri-la a cada execução.

Entrar com uma assinatura do ChatGPT

Em vez de uma chave de API com cobrança por uso, você pode executar o Strix com sua assinatura do ChatGPT Plus/Pro:

root@kitploit:~
strix auth login chatgpt      # sign in with your ChatGPT account

export STRIX_LLM="chatgpt/gpt-5.4"   # chatgpt/<model> runs on the subscription
strix --target ./app-directory

strix auth status             # show the active sign-in
strix auth logout             # forget the sign-in

Modelos recomendados para melhores resultados:

  • OpenAI GPT-5.4 - openai/gpt-5.4
  • Anthropic Claude Sonnet 4.6 - anthropic/claude-sonnet-4-6
  • Google Gemini 3 Pro Preview - vertex_ai/gemini-3-pro-preview

Consulte a documentação de Provedores LLM para ver todos os provedores suportados, incluindo Vertex AI, Bedrock, Azure e modelos locais.

Pentest Empresarial

Tenha a mesma experiência Strix com controles de nível empresarial: SSO (SAML/OIDC), relatórios de testes de penetração personalizados e prontos para conformidade (SOC 2, ISO 27001, PCI DSS), suporte dedicado e SLA, opções de implantação personalizadas (VPC/self-hosted), suporte a modelos BYOK e agentes de pentest de IA adaptados ao seu ambiente. Saiba mais.

Documentação

A documentação completa está disponível em docs.strix.ai - incluindo guias detalhados de uso, integrações com CI/CD, skills e configuração avançada.

Como Contribuir

Aceitamos contribuições de código, documentação e novas skills - confira nosso Guia de Contribuição para começar ou abra um pull request/issue.

Junte-se à Nossa Comunidade

Tem dúvidas? Encontrou um bug? Quer contribuir? Junte-se ao nosso Discord!

Apoie o Projeto

Adora o Strix? Dê-nos uma ⭐ no GitHub!

Agradecimentos

O Strix se baseia no trabalho incrível de projetos open-source como LiteLLM, Caido, Nuclei, Playwright e Bubble Tea. Muito obrigado aos seus mantenedores!

[!WARNING] Somente uso autorizado. O Strix testa ativamente os alvos para os quais você o aponta, portanto execute-o apenas contra sistemas que você possui ou para os quais tem permissão explícita e por escrito para testar, permanecendo dentro do escopo acordado. Testes não autorizados são ilegais na maioria das jurisdições. Você é o único responsável por obter autorização e cumprir a lei. O Strix é fornecido "no estado em que se encontra", sem garantia ou responsabilidade por uso indevido.

Baixar ferramenta