在线炒股配资门户网-杠杆交易软件搜加杠网-【东方资本】,股票杠杆app,今日热股什么意思,预计下周一股市行情展望

提交需求
*
*

*
*
*
立即提交
點擊”立即提交”,表明我理解并同意 《美創科技隱私條款》

logo

    產品與服務
    解決方案
    技術支持
    合作發展
    關于美創

    申請試用
      Strix自動滲透測試平臺搭建與使用
      發布時間:2025-12-22 閱讀次數: 961 次
      01    Strix介紹

      Strix 是一款由OmniSecure公司開發的創新自動化安全測試工具,其特點是“自主的人工智能代理,其行為就像真正的黑客一樣”。Strix具備開箱即用的完整黑客工具包、協作且可擴展的代理團隊、自主POC驗證避免誤報、以開發者為中心的命令行界面、提供可操作的報告、提供自動修復等核心功能。Strix除了支持開源私有化部署之外,還提供SaaS云平臺服務。Strix的核心能力如下圖所示


      02    Strix本地搭建


      Strix的官網地址為

      https://usestrix.com/


      其github代碼倉庫地址為

      https://github.com/usestrix/strix


      可以從上述途徑中獲取Strix的官方問題以及最新資訊

      Strix支持Linux、macOS 和 Windows 等平臺,且安裝比較簡單,可以使用腳本安裝或者pipx安裝兩種方式

      #腳本安裝
      curl -sSL https://strix.ai/install | bash
      #pipx安裝
      pipx install strix-agent


      或者直接下載編譯好的二進制文件運行即可

      https://github.com/usestrix/strix/releases


      配置大模型API,這里使用deepseek大模型

      export STRIX_LLM="deepseek/deepseek-chat"
      export LLM_API_KEY="sk-xxxxxx"



      配置好后既可以使用Strix進行自動化滲透了


      03   Strix自動化滲透測試

      Strix支持本地代碼包、github倉庫、web應用url三種掃描模式

      # 掃描本地代碼包
      strix --target ./app-directory
      # 掃描github倉庫
      strix --target https://github.com/org/repo
      # 掃描web url
      strix --target https://your-app.com


      首先來進行最常規的web url掃描測試,這里用AI編寫了一個輕量級的靶場,包含XSS漏洞、SSRF漏洞、任意文件讀取漏洞、敏感信息泄露漏洞四種常見漏洞



      掃描命令為

      strix --target http://192.168.30.168:5000/
      #終端模式下需要啟用無頭模式
      strix -n --target http://192.168.30.168:5000/


      成功開始掃描的界面如下


      在經過5小時的運行后,仍未掃描完畢,工具提示發現2個漏洞(可能是因為Strix服務器1C2G的配置過低,服務器性能監控一直在提示out of memory)


      在dist/strix_runs/目錄下會生成結果報告,包含md格式的漏洞詳情和csv格式的漏洞匯總表



      漏洞結果如下,詳情中會提供成功利用的驗證POC




      接下來測試Strix工具對代碼包的掃描能力,同樣是讓AI編寫一個具有SQL注入漏洞、反序列化漏洞、RCE漏洞、SSRF漏洞、XXE漏洞、越權漏洞、信息泄露漏洞的JavaWeb項目。



      掃描命令為

      ./strix -n --target /tmp/vulnerable-enterprise-app


      運行2小時,掃描未完成,未找出任何漏洞




      而將代碼包用Trae進行審計,不到5分鐘已經審計出全部預設的漏洞...


      04   總結

      從掃描目標URL的方式來說,發現Strix還是有一定的可取之處,在掃描日志中發現它會調用目錄爆破、SQLMAP等工具進行掃描,也會根據參數特征進行相應的測試,結果報告內容結構完整,在服務器性能允許+忽略token成本的前提下,應該可以獲得不錯的掃描效果。而對于掃描代碼包進行源代碼審計來說,Strix與Trae、Cursor等原生AI IDE來說,可能就不太有競爭力了。

      免費試用
      服務熱線

      馬上咨詢

      400-811-3777

      回到頂部