
Strix AI 安全测试工具完整部署指南30 分钟跑通你的第一次 AI 渗透测试【免费下载链接】strixOpen-source AI penetration testing tool to find and fix your app’s vulnerabilities.项目地址: https://gitcode.com/GitHub_Trending/strix/strixStrix 是一款开源 AI 安全测试工具由 AI 智能体像真实渗透测试人员一样动态运行你的应用发现漏洞并用可执行 PoC 逐个验证。按本指南操作你能从源码完成部署并跑出第一次安全扫描。全流程预览整条路线只有五站预计 30 分钟内走完环境自检Python 3.12、Docker、一个 LLM API Key获取源码git clone官方仓库安装依赖虚拟环境 可编辑安装产出strix命令配置模型指定STRIX_LLM与LLM_API_KEY跑通扫描对自有目标执行首次扫描结果落盘到strix_runs/环境自检先确认你的机器能跑 Strix检查项要求验证命令Python3.12 或更高pyproject.toml 中requires-python约束python3 --versionDocker已安装且守护进程在运行负责承载扫描沙箱docker info内存 / 磁盘建议 16GB 内存预留数 GB 磁盘给沙箱镜像与扫描产物free -h、df -h .LLM 密钥任一受支持提供商的 API KeyOpenAI、Anthropic、本地模型等见 docs/llm-providers/overview.mdxecho $LLM_API_KEY从源码到可用克隆、装依赖、配模型一次讲完拉取仓库git clone https://gitcode.com/GitHub_Trending/strix/strix cd strix创建并激活独立的虚拟环境隔离依赖python3 -m venv .venv source .venv/bin/activate安装依赖。Makefile 的install目标用的是uv sync --no-dev这是官方推荐的依赖安装方式不想引入 uv 也可以直接可编辑安装# 方式一uv官方 Makefile 方式 pip install uv uv sync --no-dev # 方式二纯 pip pip install -e .两种方式的产物都一样一条可执行的strix命令。再准备模型配置。项目通过环境变量读取配置docs/advanced/configuration.mdx把常用项写进一个.env方便复用# .env STRIX_LLMopenai/gpt-5.4 LLM_API_KEYyour-actual-api-key STRIX_REASONING_EFFORThigh # LLM_API_BASEhttps://your-local-endpoint # 接 Ollama 等本地模型时再打开set -a; source .env; set a一个省事的设计首次运行后 Strix 会把配置持久化到~/.strix/cli-config.json后续不必每次重设。跑通第一次安全扫描最小验证命令先确认安装本身没问题strix --version python -c import strix; print(import ok)然后对自己拥有或已获书面授权的目标发起扫描未经授权测试他人系统是违法的strix --target ./your-project --scan-mode quick成功标志首次运行会先自动拉取扫描沙箱镜像耗时较长属正常现象终端进入 TUI 界面多智能体开始执行侦察、利用、验证结果持续写入strix_runs/run-name随时可用strix view打开本地仪表盘查看扫描深度按场景选择三种模式对比详见 docs/usage/scan-modes.mdx模式耗时适用场景quick分钟级CI 流水线、PR 校验、冒烟检查standard30 分钟 ~ 1 小时例行安全评审、发版前验证deep默认1 ~ 4 小时上线前审计、漏洞赏金排查场景化用法三个真实使用姿势白盒深扫本地代码库把源码目录作为目标智能体会结合静态线索优先验证高价值利用路径strix --target ./your-project --scan-mode standard源码 线上应用同时给可做源码感知的灰盒测试strix -t ./your-project -t https://your-app.example.com黑盒 / 灰盒对运行中的站点测试只有 URL 时直接黑盒测需要登录态时用--instruction注入凭据规则较长则改用--instruction-file从文件读入strix --target https://your-app.example.com strix --target https://your-app.example.com --instruction use credentials user:pass for authenticated testingAPI 契约测试OpenAPI / Swagger / Postman把接口契约和运行中的 Base URL 一起给 Strix它会遍历契约里声明的每个端点而不是靠爬取碰运气strix --target ./openapi.yaml --target https://api.example.com strix --target ./collection.postman_collection.json --target https://api.example.com生产环境可选方案无头模式接入自动化加-n参数后 Strix 不进入交互界面适合服务器与 CI 任务发现漏洞时以非零退出码结束可直接作为流水线门禁strix -n --target https://your-app.example.com --scan-mode quick参数调优长推理任务可放宽LLM_TIMEOUT默认 300 秒与STRIX_SANDBOX_EXECUTION_TIMEOUT默认 120 秒控制思考强度用STRIX_REASONING_EFFORT内网环境建议STRIX_TELEMETRY0关闭遥测。多套环境可分别用--config /path/to/config.json指向不同配置。关于容器仓库里的 containers/Dockerfile 构建的是基于 Kali 的扫描沙箱镜像预装 httpx、katana、nuclei 等工具不是用来打包 Strix 本身的。首次运行会自动拉取该沙箱镜像需要换镜像源时用STRIX_IMAGE覆盖即可。踩坑速查现象原因解法strix: command not found虚拟环境未激活或安装未生效重新执行source .venv/bin/activate必要时再跑一次pip install -e .提示 Docker 守护进程未运行Docker 未安装或服务已停止安装并启动 Docker用docker info确认首次扫描长时间无输出在拉取数百 MB 的沙箱镜像等待完成或提前手动预拉镜像LLM 请求返回 401 / 403Key 失效或STRIX_LLM格式错误STRIX_LLM必须使用provider/model的 LiteLLM 格式并核对 Key 权限推理阶段频繁超时默认LLM_TIMEOUT300不够调大LLM_TIMEOUT或把STRIX_REASONING_EFFORT降到medium找不到扫描结果结果并非实时全部打印产物写在strix_runs/run-name用strix view打开仪表盘版本更新只需拉取最新代码后重装依赖git pull然后uv sync --no-dev或pip install -e .。现在挑一个你有权测试的目标把第一条strix --target敲下去。【免费下载链接】strixOpen-source AI penetration testing tool to find and fix your app’s vulnerabilities.项目地址: https://gitcode.com/GitHub_Trending/strix/strix创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考