Strix AI 安全测试工具完整部署指南:30 分钟跑通你的第一次 AI 渗透测试
【免费下载链接】strixOpen-source AI penetration testing tool to find and fix your app’s vulnerabilities.项目地址: https://gitcode.com/GitHub_Trending/strix/strix
Strix 是一款开源 AI 安全测试工具:由 AI 智能体像真实渗透测试人员一样动态运行你的应用,发现漏洞并用可执行 PoC 逐个验证。按本指南操作,你能从源码完成部署并跑出第一次安全扫描。
全流程预览
整条路线只有五站,预计 30 分钟内走完:
- 环境自检:Python 3.12+、Docker、一个 LLM API Key
- 获取源码:
git clone官方仓库 - 安装依赖:虚拟环境 + 可编辑安装,产出
strix命令 - 配置模型:指定
STRIX_LLM与LLM_API_KEY - 跑通扫描:对自有目标执行首次扫描,结果落盘到
strix_runs/
环境自检:先确认你的机器能跑 Strix
| 检查项 | 要求 | 验证命令 |
|---|---|---|
| Python | 3.12 或更高(pyproject.toml 中requires-python约束) | python3 --version |
| Docker | 已安装且守护进程在运行,负责承载扫描沙箱 | docker info |
| 内存 / 磁盘 | 建议 16GB 内存;预留数 GB 磁盘给沙箱镜像与扫描产物 | free -h、df -h . |
| LLM 密钥 | 任一受支持提供商的 API Key(OpenAI、Anthropic、本地模型等,见 docs/llm-providers/overview.mdx) | echo $LLM_API_KEY |
从源码到可用:克隆、装依赖、配模型一次讲完
拉取仓库:
git clone https://gitcode.com/GitHub_Trending/strix/strix cd strix创建并激活独立的虚拟环境,隔离依赖:
python3 -m venv .venv source .venv/bin/activate安装依赖。Makefile 的install目标用的是uv sync --no-dev,这是官方推荐的依赖安装方式;不想引入 uv 也可以直接可编辑安装:
# 方式一:uv(官方 Makefile 方式) pip install uv uv sync --no-dev # 方式二:纯 pip pip install -e .两种方式的产物都一样:一条可执行的strix命令。
再准备模型配置。项目通过环境变量读取配置(docs/advanced/configuration.mdx),把常用项写进一个.env方便复用:
# .env STRIX_LLM="openai/gpt-5.4" LLM_API_KEY="your-actual-api-key" STRIX_REASONING_EFFORT="high" # LLM_API_BASE="https://your-local-endpoint" # 接 Ollama 等本地模型时再打开set -a; source .env; set +a一个省事的设计:首次运行后 Strix 会把配置持久化到~/.strix/cli-config.json,后续不必每次重设。
跑通第一次安全扫描
最小验证命令,先确认安装本身没问题:
strix --version python -c "import strix; print('import ok')"然后对自己拥有或已获书面授权的目标发起扫描(未经授权测试他人系统是违法的):
strix --target ./your-project --scan-mode quick成功标志:
- 首次运行会先自动拉取扫描沙箱镜像,耗时较长属正常现象
- 终端进入 TUI 界面,多智能体开始执行侦察、利用、验证
- 结果持续写入
strix_runs/<run-name>,随时可用strix view打开本地仪表盘查看
扫描深度按场景选择,三种模式对比(详见 docs/usage/scan-modes.mdx):
| 模式 | 耗时 | 适用场景 |
|---|---|---|
quick | 分钟级 | CI 流水线、PR 校验、冒烟检查 |
standard | 30 分钟 ~ 1 小时 | 例行安全评审、发版前验证 |
deep(默认) | 1 ~ 4 小时 | 上线前审计、漏洞赏金排查 |
场景化用法:三个真实使用姿势
白盒深扫:本地代码库
把源码目录作为目标,智能体会结合静态线索优先验证高价值利用路径:
strix --target ./your-project --scan-mode standard源码 + 线上应用同时给,可做源码感知的灰盒测试:
strix -t ./your-project -t https://your-app.example.com黑盒 / 灰盒:对运行中的站点测试
只有 URL 时直接黑盒测;需要登录态时用--instruction注入凭据,规则较长则改用--instruction-file从文件读入:
strix --target https://your-app.example.com strix --target https://your-app.example.com --instruction "use credentials user:pass for authenticated testing"API 契约测试:OpenAPI / Swagger / Postman
把接口契约和运行中的 Base URL 一起给 Strix,它会遍历契约里声明的每个端点,而不是靠爬取碰运气:
strix --target ./openapi.yaml --target https://api.example.com strix --target ./collection.postman_collection.json --target https://api.example.com生产环境可选方案
无头模式接入自动化:加-n参数后 Strix 不进入交互界面,适合服务器与 CI 任务;发现漏洞时以非零退出码结束,可直接作为流水线门禁:
strix -n --target https://your-app.example.com --scan-mode quick参数调优:长推理任务可放宽LLM_TIMEOUT(默认 300 秒)与STRIX_SANDBOX_EXECUTION_TIMEOUT(默认 120 秒);控制思考强度用STRIX_REASONING_EFFORT;内网环境建议STRIX_TELEMETRY=0关闭遥测。多套环境可分别用--config /path/to/config.json指向不同配置。
关于容器:仓库里的 containers/Dockerfile 构建的是基于 Kali 的扫描沙箱镜像(预装 httpx、katana、nuclei 等工具),不是用来打包 Strix 本身的。首次运行会自动拉取该沙箱镜像,需要换镜像源时用STRIX_IMAGE覆盖即可。
踩坑速查
| 现象 | 原因 | 解法 |
|---|---|---|
strix: command not found | 虚拟环境未激活或安装未生效 | 重新执行source .venv/bin/activate,必要时再跑一次pip install -e . |
| 提示 Docker 守护进程未运行 | Docker 未安装或服务已停止 | 安装并启动 Docker,用docker info确认 |
| 首次扫描长时间无输出 | 在拉取数百 MB 的沙箱镜像 | 等待完成,或提前手动预拉镜像 |
| LLM 请求返回 401 / 403 | Key 失效,或STRIX_LLM格式错误 | STRIX_LLM必须使用provider/model的 LiteLLM 格式,并核对 Key 权限 |
| 推理阶段频繁超时 | 默认LLM_TIMEOUT=300不够 | 调大LLM_TIMEOUT,或把STRIX_REASONING_EFFORT降到medium |
| 找不到扫描结果 | 结果并非实时全部打印 | 产物写在strix_runs/<run-name>,用strix view打开仪表盘 |
版本更新只需拉取最新代码后重装依赖(git pull然后uv sync --no-dev或pip install -e .)。现在挑一个你有权测试的目标,把第一条strix --target敲下去。
【免费下载链接】strixOpen-source AI penetration testing tool to find and fix your app’s vulnerabilities.项目地址: https://gitcode.com/GitHub_Trending/strix/strix
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考