📌 评测日期:2026年8月 | 数据来源:GitHub官方仓库 | 星数:38,000+
Strix 是由 usestrix 团队开源的 AI 驱动渗透测试工具,在 GitHub 上获得了超过 3.8 万颗星。它将大语言模型的能力引入网络安全领域,能够辅助安全研究人员发现系统和 Web 应用中的安全问题,大幅提升渗透测试的效率和覆盖率。
传统渗透测试高度依赖安全工程师的经验和手动操作,测试一个中等规模的Web应用通常需要数天时间。Strix 通过 AI Agent 自动化执行侦察、漏洞扫描、漏洞利用验证等流程,将测试周期缩短至数小时,同时AI能识别一些常规扫描工具容易遗漏的逻辑漏洞和业务安全问题。
值得注意的是,Strix 采用"人机协作"模式——AI负责自动化扫描和初步分析,安全工程师负责确认和深入利用。这种模式既保证了效率,又确保了人类专家对关键安全决策的掌控。结合 Agent Harness架构指南 中的安全控制理念,可以更好地理解其设计思路。
| 功能 | 说明 | 使用场景 |
|---|---|---|
| 自动化侦察 | 子域名发现、端口扫描、技术栈指纹识别 | 渗透测试前期信息收集 |
| Web漏洞扫描 | SQL注入、XSS、CSRF、SSRF等OWASP Top 10 | Web应用安全审计 |
| AI漏洞分析 | LLM分析扫描结果,识别逻辑漏洞 | 深度安全评估 |
| 自动化利用 | 验证漏洞可利用性,生成PoC | 漏洞验证和风险评估 |
| 报告生成 | 自动生成结构化渗透测试报告 | 安全审计交付物 |
| 多目标管理 | 支持批量目标管理和测试进度跟踪 | 企业级安全评估 |
# 安装Strix (需要Python 3.11+, Docker)
git clone https://github.com/usestrix/strix.git
cd strix
pip install -r requirements.txt
# 配置LLM后端 (支持OpenAI/Anthropic/本地模型)
export STRIX_LLM_PROVIDER=openai
export OPENAI_API_KEY=your_key_here
# 或使用本地模型
export STRIX_LLM_PROVIDER=ollama
export STRIX_LLM_MODEL=qwen3.6-35b
# 初始化Strix
python strix.py init
# 配置扫描代理和工具链
python strix.py config --set nmap_path=/usr/bin/nmap
python strix.py config --set burpsuite_path=/opt/burpsuite
# 启动Strix Web界面
python strix.py serve --port 8080
# 基本用法:对目标进行自动化安全扫描
python strix.py scan --target https://example.com \
--modules recon,web-vuln,api-test \
--depth normal \
--output report.html
# AI辅助深度分析模式
python strix.py scan --target https://app.example.com \
--modules all \
--depth deep \
--ai-analysis \
--exploit-verify \
--output full-audit.html
# 进阶:自定义扫描策略
cat > custom_strategy.yaml << 'EOF'
target: https://app.example.com
modules:
- recon:
subdomains: true
ports: [80, 443, 8080, 8443]
- web-vuln:
owasp_top10: true
custom_payloads: ./payloads/
- api-test:
openapi: /swagger.json
auth_bypass: true
ai:
model: qwen3.6-35b
analysis_depth: deep
generate_poc: true
output:
format: html,json
path: ./reports/
EOF
python strix.py run --config custom_strategy.yaml
# 批量扫描多个目标
python strix.py batch --targets targets.txt \
--parallel 3 \
--notify webhook=https://hooks.slack.com/xxx
| 项目 | 优势 | 劣势 |
|---|---|---|
| Strix | AI驱动深度分析,自动化程度高,报告质量好 | 需要LLM API,成本较高 |
| Burp Suite | 功能全面,行业标准,插件生态丰富 | 商业授权昂贵,手动操作多 |
| Nuclei | 模板丰富,速度快,开源免费 | 仅模板匹配,无AI分析能力 |
| Metasploit | 利用模块丰富,社区庞大 | 学习曲线陡峭,AI能力有限 |
推荐场景:
不推荐场景:
Strix 是由 usestrix 团队开源的 AI 驱动渗透测试工具,在 GitHub 上获得了超过 3.8 万颗星。它将大语言模型的能力引入网络安全领域,能够辅助安全研究人员发现系统和 Web 应用中的安全问题,大幅提升渗透测试的效率和覆盖率。
安全团队进行自动化Web应用安全审计