AI-пентестер ищет уязвимости в твоем приложении
Нашёл
Strix - open-source инструмент для автоматизированного пентеста приложений. Идея не в том, чтобы просто прогнать статический анализатор и получить пачку подозрений. Strix запускает приложение, исследует его как атакующий, пытается подтвердить уязвимость и показать рабочий proof-of-concept.
Что умеет
• проверять локальную кодовую базу
• сканировать GitHub-репозиторий
• тестировать уже поднятое web-приложение
• искать XSS, SSRF, SQL injection, auth bypass, IDOR и другие баги
• генерировать отчёт и рекомендации по исправлению
• запускаться в CI/CD на pull request
Быстрый старт
curl -sSL https://strix.ai/install | bash
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
strix --target ./app-directory
Можно сканировать не только локальную папку:
strix --target https://github.com/org/repo
strix --target https://your-app.com
А для CI есть non-interactive режим:
strix -n --target ./ --scan-mode quick
Почему интересно
Обычные сканеры часто дают много шума: вроде бы уязвимость есть, но непонятно, реально ли её можно использовать. Strix делает ставку на проверку через реальные сценарии атаки:
recon,
exploitation,
validation. То есть ближе к mini red team, чем к обычному линтеру безопасности.
LinuxCamp | #utils
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram