Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/usestrix/strix
OSINT (Разведка открытых источников)РазведкаСканеры уязвимостейФреймворки для эксплойтовАнализ КодаЭксплуатация веб-приложенийТестирование безопасности APIТестирование на ПроникновениеDevSecOpsОбучение и ОбразованиеRed TeamingБезопасность ИИ
51.1k5.5k16 ч 17 мин назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubusestrix/strix

strix

Инструмент тестирования на проникновение на базе ИИ с открытым исходным кодом для поиска и устранения уязвимостей вашего приложения.

РепозиторийСайт

Strix Banner

Strix

Инструмент с открытым исходным кодом для ИИ-пентеста. Автономные ИИ-хакеры, которые находят и исправляют уязвимости вашего приложения.


Docs Website

Ask DeepWiki GitHub Stars License PyPI Version

Join Discord Follow on X

usestrix%2Fstrix | Trendshift usestrix/strix | Trendshift

[!TIP] Новинка! Strix легко интегрируется с GitHub Actions и CI/CD-пайплайнами. Автоматически сканируйте на уязвимости каждый pull request и блокируйте небезопасный код до того, как он попадёт в продакшен — Начать без настройки.


Обзор Strix

Strix — это автономные ИИ-агенты для пентеста, которые действуют как настоящие хакеры: они динамически запускают ваш код, находят уязвимости и подтверждают их реальными доказательствами концепции (PoC). Инструмент создан для разработчиков и security-команд, которым нужно быстрое и точное тестирование безопасности без издержек ручного пентеста и ложных срабатываний инструментов статического анализа.

Ключевые возможности:

  • Полный набор инструментов для пентеста — разведка, эксплуатация и валидация «из коробки»
  • Многоагентная оркестрация — команды ИИ-пентестеров, которые сотрудничают и масштабируются
  • Реальная валидация эксплойтов — рабочие PoC, а не ложные срабатывания, как у легаси-сканеров уязвимостей
  • CLI, ориентированный на разработчика — практичные находки с рекомендациями по устранению
  • Автоисправление и отчёты — генерация патчей и готовых к комплаенсу отчётов о пентесте

Strix Demo

Варианты использования

  • Тестирование безопасности приложений — обнаружение и валидация критических уязвимостей в ваших приложениях
  • Быстрый пентест — пентест за часы, а не недели, с отчётами для комплаенса
  • Автоматизация bug bounty — автоматизация исследований для bug bounty и создание PoC для ускоренной подачи отчётов
  • Интеграция с CI/CD — запуск тестов в CI/CD, чтобы блокировать уязвимости до попадания в продакшен

🚀 Быстрый старт

Предварительные требования:

  • Docker (запущенный)
  • API-ключ LLM от любого поддерживаемого провайдера (OpenAI, Anthropic, Google и др.)

Установка и первое сканирование

root@kitploit:~
# Install Strix
curl -sSL https://strix.ai/install | bash

# Configure your AI provider
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Run your first security assessment
strix --target ./app-directory

[!NOTE] При первом запуске автоматически загружается sandbox-образ Docker. Результаты сохраняются в strix_runs/<run-name>


☁️ Платформа Strix

Попробуйте полнофункциональную платформу пентеста Strix на app.strix.ai — зарегистрируйтесь бесплатно, подключите свои репозитории и домены и запустите пентест за считанные минуты.

  • Подтверждённые находки с PoC — каждая уязвимость включает рабочий эксплойт PoC и шаги воспроизведения
  • Автоисправление в один клик — сгенерированные ИИ security-патчи в виде готовых к слиянию pull request'ов
  • Непрерывный пентест — постоянно включённое сканирование уязвимостей, успевающее за вашими деплоями
  • Интеграции DevSecOps — GitHub, GitLab, Bitbucket, Slack, Jira, Linear и CI/CD-пайплайны
  • Непрерывное обучение — ИИ, который опирается на прошлые находки, адаптируется к вашей кодовой базе и со временем снижает количество ложных срабатываний

Начать первый пентест →


🤖 Используйте Strix из вашего агента-кодера

Strix готов к работе с агентами. Дайте Claude Code, Cursor, Codex или любому совместимому со SKILL.md агенту возможность запускать пентесты, исправлять находки и настраивать сканирование в CI:

root@kitploit:~
npx skills add usestrix/strix

Это установит четыре навыка: penetration-testing-with-strix (запуск headless-сканирований и чтение результатов), managed-pentesting-with-strix (управление облачной платформой app.strix.ai через REST — не требуется локальный Docker или LLM-ключ), fix-security-vulnerabilities-with-strix (устранение уязвимостей + повторное сканирование для проверки) и ci-security-scanning-with-strix (сканирование PR в CI). Агенты могут запускать Strix двумя способами на одном и том же движке — через open-source CLI локально либо через управляемое облако, когда нет локальной инфраструктуры, — а также читать AGENTS.md для быстрой справки, docs.strix.ai/llms.txt для документации CLI и docs.app.strix.ai для API.


✨ Возможности

Агентные инструменты пентеста

Агенты Strix оснащены полным набором инструментов наступательной безопасности — теми же инструментами, которыми пользуются профессиональные пентестеры и этичные хакеры:

  • HTTP-перехватывающий прокси — полное управление и анализ запросов/ответов с помощью Caido
  • Эксплуатация браузера — автоматизированный браузер для тестирования XSS, CSRF, кликджекинга и обхода аутентификации
  • Shell и выполнение команд — интерактивный терминал для разработки эксплойтов и пост-эксплуатации
  • Собственная среда выполнения эксплойтов — Python-песочница для написания и валидации PoC-эксплойтов
  • Разведка и OSINT — автоматическое картографирование поверхности атаки, перечисление поддоменов и фингерпринтинг
  • Статический и динамический анализ кода — возможности SAST + DAST для комплексного тестирования безопасности приложений
  • База знаний уязвимостей — структурированные находки с оценкой по CVSS и классификацией OWASP

Комплексный сканер уязвимостей

Strix выявляет, подтверждает и эксплуатирует широкий спектр уязвимостей, включая OWASP Top 10 и не только:

  • Нарушенный контроль доступа — IDOR, повышение привилегий, обход аутентификации
  • Инъекционные атаки — SQL-инъекции, NoSQL-инъекции, инъекции OS-команд, SSTI
  • Серверные уязвимости — SSRF, XXE, небезопасная десериализация, RCE
  • Клиентские атаки — XSS (хранимый/отражённый/DOM), загрязнение прототипов, CSRF
  • Ошибки бизнес-логики — состояния гонки (race conditions), манипуляция платежами, обход workflow
  • Аутентификация и сессии — JWT-атаки, фиксация сессии, векторы credential stuffing
  • Инфраструктура и облако — неверные конфигурации, открытые сервисы, проблемы облачной безопасности
  • Безопасность API — нарушенная аутентификация, массовое присваивание (mass assignment), обход ограничения частоты запросов

Граф агентов (многоагентный пентест)

Продвинутая многоагентная оркестрация для комплексного автоматизированного пентеста:

  • Распределённый пентест — специализированные ИИ-агенты для разведки, эксплуатации и пост-эксплуатации
  • Масштабируемое тестирование безопасности — параллельное выполнение по нескольким целям для быстрого и полного покрытия
  • Динамическая координация — агенты обмениваются находками, объединяют уязвимости в цепочки и взаимодействуют как red team

🖥️ Локальный веб-просмотрщик

Каждое сканирование по мере выполнения записывает свои результаты на диск. Откройте их в локальном дашборде одной командой:

root@kitploit:~
# Open the most recent run
strix view

# ...or open a specific run by name
strix view my-run-name

strix view запускает лёгкий локальный сервер (привязанный к 127.0.0.1 на случайном порту) и открывает в браузере приватную ссылку с токеном. Ничего не покидает вашу машину: дашборд читает файлы запуска прямо с диска, без облачного аккаунта и необходимости загрузки. Интерфейс поставляется уже собранным вместе со Strix, так что не требуется ни дополнительной установки, ни JS-сборки.

Что в дашборде

  • Обзор: статус запуска, цель и разбивка по серьёзности всего, что найдено на данный момент.
  • Уязвимости: каждая подтверждённая находка с уровнем серьёзности, деталями и шагами воспроизведения.
  • Граф агентов: живая карта многоагентной команды, показывающая, какой агент чем занят.
  • Управление: отправляйте инструкции активному сканированию из браузера, чтобы перенаправлять агентов в ходе запуска.
  • История: просматривайте прошлые запуски на этой машине и переключайтесь между ними.
  • Отчёты: создайте отчёт для отправки и вышлите его себе или своей команде по email.

Примеры использования

Базовое использование

root@kitploit:~
# Scan a local codebase
strix --target ./app-directory

# Security review of a GitHub repository
strix --target https://github.com/org/repo

# Black-box web application assessment
strix --target https://your-app.com

Тестирование API (OpenAPI / Swagger / Postman)

Укажите Strix контракт API, и он протестирует каждый объявленный эндпоинт, а не будет искать их обходом по сайту. Сопоставьте спецификацию с «живым» базовым URL, чтобы агент знал, куда отправлять трафик:

root@kitploit:~
# OpenAPI / Swagger file (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com

# Postman collection export
strix --target ./collection.postman_collection.json --target https://api.your-app.com

# Postman collection pulled live by id (no manual export)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<collection-uuid>

# ...with a Postman environment to resolve {{baseUrl}} / token variables
strix --target "postman://<collection-uuid>?env=<environment-uuid>"

Продвинутые сценарии тестирования

root@kitploit:~
# Grey-box authenticated testing
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"

# Multi-target testing (source code + deployed app)
strix -t https://github.com/org/app -t https://your-app.com

# Targets from a file, one target per non-empty, non-comment line
strix --target-list ./targets.txt

# White-box source-aware scan (local repository)
strix --target ./app-directory --scan-mode standard

# Focused testing with custom instructions
strix --target api.your-app.com --instruction "Focus on business logic flaws and IDOR vulnerabilities"

# Provide detailed instructions through file (e.g., rules of engagement, scope, exclusions)
strix --target api.your-app.com --instruction-file ./instruction.md

# Force PR diff-scope against a specific base branch
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main

Headless-режим

Запускайте Strix программно без интерактивного интерфейса с помощью флага -n/--non-interactive — идеально для серверов и автоматизированных задач. CLI выводит находки уязвимостей в реальном времени и итоговый отчёт перед завершением. При обнаружении уязвимостей завершается с ненулевым кодом возврата.

root@kitploit:~
strix -n --target https://your-app.com

CI/CD (GitHub Actions)

Strix можно добавить в ваш пайплайн, чтобы запускать проверку безопасности на pull request'ах с помощью лёгкого workflow GitHub Actions:

root@kitploit:~
name: strix-penetration-test

on:
  pull_request:

jobs:
  security-scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v6
        with:
          fetch-depth: 0

      - name: Install Strix
        run: curl -sSL https://strix.ai/install | bash

      - name: Run Strix
        env:
          STRIX_LLM: ${{ secrets.STRIX_LLM }}
          LLM_API_KEY: ${{ secrets.LLM_API_KEY }}

        run: strix -n -t ./ --scan-mode quick

[!TIP] При запуске на pull request в CI Strix автоматически ограничивает быстрые проверки изменёнными файлами. Если diff-scope не может разрешиться, убедитесь, что checkout использует полную историю (fetch-depth: 0), или передайте --diff-base явно.

Конфигурация

root@kitploit:~
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"

# Optional
export LLM_API_BASE="your-api-base-url"  # if using a local model, e.g. Ollama, LMStudio
export PERPLEXITY_API_KEY="your-api-key"  # for search capabilities
export STRIX_REASONING_EFFORT="high"  # control thinking effort (default: high, quick scan: medium)

[!NOTE] Strix автоматически сохраняет вашу конфигурацию в ~/.strix/cli-config.json, так что вам не придётся вводить её заново при каждом запуске.

Вход с подпиской ChatGPT

Вместо тарифицируемого API-ключа вы можете запускать Strix на своей подписке ChatGPT Plus/Pro:

root@kitploit:~
strix auth login chatgpt      # sign in with your ChatGPT account

export STRIX_LLM="chatgpt/gpt-5.4"   # chatgpt/<model> runs on the subscription
strix --target ./app-directory

strix auth status             # show the active sign-in
strix auth logout             # forget the sign-in

Рекомендуемые модели для лучших результатов:

  • OpenAI GPT-5.4 — openai/gpt-5.4
  • Anthropic Claude Sonnet 4.6 — anthropic/claude-sonnet-4-6
  • Google Gemini 3 Pro Preview — vertex_ai/gemini-3-pro-preview

См. документацию по LLM-провайдерам со всеми поддерживаемыми провайдерами, включая Vertex AI, Bedrock, Azure и локальные модели.

Корпоративный пентест

Получите тот же опыт Strix с решениями enterprise-уровня: SSO (SAML/OIDC), настраиваемые отчёты о пентесте, готовые для комплаенса (SOC 2, ISO 27001, PCI DSS), выделенная поддержка и SLA, индивидуальные варианты развёртывания (VPC/self-hosted), поддержка моделей BYOK и адаптированные ИИ-агенты пентеста, оптимизированные под вашу среду. Узнать больше.

Документация

Полная документация доступна на docs.strix.ai — включая подробные руководства по использованию, интеграциям с CI/CD, навыкам и расширенной конфигурации.

Участие в разработке

Мы приветствуем вклад в код, документацию и новые навыки — ознакомьтесь с нашим руководством по участию, чтобы начать, или откройте pull request/issue.

Присоединяйтесь к нашему сообществу

Есть вопросы? Нашли баг? Хотите внести вклад? Присоединяйтесь к нашему Discord!

Поддержите проект

Нравится Strix? Поставьте нам ⭐ на GitHub!

Благодарности

Strix опирается на невероятную работу open-source-проектов, таких как LiteLLM, Caido, Nuclei, Playwright и Bubble Tea. Огромное спасибо их мейнтейнерам!

[!WARNING] Только авторизованное использование. Strix активно тестирует цели, на которые вы его направляете, поэтому запускайте его только против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение, и не выходите за согласованные рамки. Несанкционированное тестирование незаконно в большинстве юрисдикций. Ответственность за получение авторизации и соблюдение закона лежит только на вас. Strix предоставляется «как есть», без каких-либо гарантий и ответственности за неправомерное использование.

Скачать инструмент
strix — Инструмент тестирования на проникновение на базе ИИ с открытым исходным кодом для поиска и устранения уязвимостей вашего приложения. | Kitploit