尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

Strix 本地部署实战:源码安装、配置详解到首次漏洞扫描

Strix 本地部署实战:源码安装、配置详解到首次漏洞扫描 Strix 本地部署实战源码安装、配置详解到首次漏洞扫描【免费下载链接】strixOpen-source AI penetration testing tool to find and fix your app’s vulnerabilities.项目地址: https://gitcode.com/GitHub_Trending/strix/strixStrix 是一个开源的 AI 渗透测试工具多智能体像真实渗透工程师一样动态运行你的应用代码找到漏洞后用真实 PoC 验证而不是像静态扫描那样只给一堆可疑行号。读完这篇文章你能在本地完成源码安装、环境配置和第一次完整扫描并把流程接进自己的项目或 CI 里。源码安装与依赖准备环境要求一句话带过Python 3.12 及以上、一个正在运行的 Docker沙箱依赖它、任意受支持 LLM 提供商的 API 密钥。下面这段流程把仓库拉到本地并装进独立虚拟环境大约两分钟。git clone https://gitcode.com/GitHub_Trending/strix/strix cd strix python3 -m venv .venv source .venv/bin/activate pip install -e . strix --helpstrix --help能正常打印用法就说明依赖装齐了。跑不起来先查python3 --version低于 3.12 的依赖会直接安装失败。最小可运行配置Strix 只认两个必填项模型名和密钥。export STRIX_LLMopenai/gpt-5.4 export LLM_API_KEYsk-...STRIX_LLM是 LiteLLM 格式anthropic/claude-sonnet-4-6这类写法同理。配置过一次之后Strix 会把它存到~/.strix/cli-config.json后面的终端不用再重复 export。首次扫描就这样发起strix --target ./some-app-dir首次运行会自动拉取沙箱 Docker 镜像稍等一两分钟是正常现象结果按运行名落在strix_runs/下。运行中按esc暂停、ctrl-q退出。跑完后你会看到类似下图的终端面板漏洞报告带 CVSS 评分、复现步骤和确认状态。关键环境变量逐项说明变量默认值含义与调整建议STRIX_LLM无必填LiteLLM 格式模型名如openai/gpt-5.4LLM_API_KEY无必填密钥本地模型或 Vertex/Bedrock 这类走云鉴权的可省STRIX_REASONING_EFFORThigh推理力度low到max可调quick 模式自动降为medium省钱从这入手LLM_TIMEOUT300单次模型请求超时秒数大上下文模型建议调到600LLM_API_BASE无指向本地模型Ollama、LM Studio或自建网关的地址PERPLEXITY_API_KEY无开启扫描中的实时联网搜索STRIX_IMAGE官方沙箱镜像自建或离线环境换成内部镜像地址STRIX_SANDBOX_EXECUTION_TIMEOUT120沙箱内单条命令最长执行秒数跑重型 payload 时调大⚠️ 注意不想把使用数据发出去的话设STRIX_TELEMETRY0即可关闭遥测这一项默认是开的。完整清单在仓库内的 docs/advanced/configuration.mdx。如果你想扫描本地代码白盒多目标把源码和线上地址一起传agent 会先做白盒阅读再动态验证效果最好strix -t ./app -t https://staging.example.com --instruction Use credentials: user:pass⚠️ 这里有个坑本地目录会以可写方式挂进沙箱agent 修复验证时会动你的真实文件.git除外。扫描前git commit或git stash不然工作区会被改得稀碎。如果你想扫 API交给 OpenAPI 或 Postman 集合strix -t ./openapi.yaml -t https://api.example.com--target同时接受 OpenAPI 文件、Postman 导出文件甚至postman://collection-id在线拉取。指定基址后Strix 直接按声明的端点逐个测不用靠爬站发现接口覆盖比黑盒爬取完整得多。如果你想在 CI 里卡 PR无头 quick 模式-n是 headless 开关适合挂进流水线。GitHub Actions 里这样接- name: Install Strix run: pipx install strix-agent - name: Run quick security scan env: STRIX_LLM: ${{ secrets.STRIX_LLM }} LLM_API_KEY: ${{ secrets.LLM_API_KEY }} run: strix -n -t ./ --scan-mode quick⚠️ 注意退出码约定0表示干净2表示发现漏洞1才是执行失败。想卡合并就靠这个2。CI 里 quick 模式还会自动把扫描范围收敛到本次改动的文件拉不出 diff 时给 checkout 加fetch-depth: 0或显式传--diff-base。扫描结果怎么看strix view这条命令把最近一次运行的数据从本地磁盘读出来起一个只绑定127.0.0.1的服务并打开带 token 的私有链接。没有账号、没有上传dashboard 里能看到漏洞清单、agent 协作图甚至给进行中的扫描追加指令。要跨机器访问就加--host 0.0.0.0 --port 8080但那个 token 等同于数据访问权只给可信的人端口记得用防火墙收住。进阶与延伸CI 里想省 token可以给--scope-mode传diff强制只看变更文件--max-budget 25 --max-turns 300这种写法能给整场扫描设美元预算和轮数上限。想给 agent 接自己的外部工具往~/.strix/mcp-servers.json里加 MCP 服务器即可接不上会自动跳过、不会弄崩扫描。全部参数在 docs/usage/cli.mdx。跨场景的高频坑最后收三条。Docker 必须活着没启动时首次扫描会卡在拉镜像环节先docker ps确认再跑。本地目录扫描前提交工作区原因前面说过值得重复。授权红线Strix 会真实攻击你指给它的一切只对你自有或拿到书面授权的系统跑这点没有商量余地。【免费下载链接】strixOpen-source AI penetration testing tool to find and fix your app’s vulnerabilities.项目地址: https://gitcode.com/GitHub_Trending/strix/strix创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表