usestrix/strix
요약
Strix는 애플리케이션의 취약점을 자동으로 탐지하고 수정하는 자율형 AI 침투 테스트(Pentesting) 에이전트입니다. CI/CD 파이프라인과 통합되어 실시간 보안 스캔, PoC 검증, 자동 패치 생성을 지원합니다.
핵심 포인트
- 자율형 AI 에이전트가 정찰부터 공격, 검증까지 수행
- 실제 작동하는 PoC(개념 증명)를 통해 오탐 최소화
- GitHub Actions 등 CI/CD 파이프라인과 원활한 통합
- 취약점 탐지 후 즉시 적용 가능한 자동 수정 패치 제공
- 멀티 에이전트 오케스트레이션을 통한 협업 구조
오픈 소스 AI 침투 테스트 (Pentesting) 도구. 애플리케이션의 취약점을 찾아내고 수정하는 자율형 AI 해커.
Tip
신규! Strix는 GitHub Actions 및 CI/CD 파이프라인과 원활하게 통합됩니다. 모든 풀 리퀘스트(Pull Request)에서 취약점을 자동으로 스캔하고, 보안에 취약한 코드가 프로덕션(Production) 환경에 도달하기 전에 차단하세요 - 별도의 설정 없이 바로 시작할 수 있습니다.
Strix는 실제 해커와 똑같이 행동하는 자율형 AI 침투 테스트 (Penetration Testing) 에이전트입니다. 코드를 동적으로 실행하고, 취약점을 찾아내며, 실제 개념 증명 (Proof-of-Concept, PoC)을 통해 이를 검증합니다. 수동 침투 테스트의 번거로움이나 정적 분석 도구의 오탐 (False Positives) 없이 빠르고 정확한 보안 테스트가 필요한 개발자와 보안 팀을 위해 구축되었습니다.
주요 기능:
전체 침투 테스트 툴킷- 정찰 (Reconnaissance), 공격 (Exploitation), 검증 (Validation) 기능을 즉시 사용 가능
멀티 에이전트 오케스트레이션 (Multi-agent orchestration)- 협업하고 확장 가능한 AI 침투 테스터 팀
실제 공격 검증- 기존 취약점 스캐너와 같은 오탐이 아닌, 실제로 작동하는 PoC 제공
개발자 우선 CLI- 수정 가이드가 포함된 실행 가능한 결과 제공
자동 수정 및 보고- 패치 생성 및 컴플라이언스 (Compliance) 준비가 된 침투 테스트 보고서 생성
애플리케이션 보안 테스트- 애플리케이션의 심각한 취약점 탐지 및 검증
신속한 침투 테스트- 컴플라이언스 보고서와 함께 몇 주가 아닌 몇 시간 만에 침투 테스트 완료
버그 바운티 (Bug Bounty) 자동화- 버그 바운티 조사를 자동화하고 더 빠른 보고를 위한 PoC 생성
CI/CD 통합- CI/CD에서 테스트를 실행하여 취약점이 프로덕션에 도달하기 전에 차단
사전 요구 사항:
- Docker (실행 중)
- 지원되는 모든 제공업체(OpenAI, Anthropic, Google 등)의 LLM API 키
# Strix 설치
curl -sSL https://strix.ai/install | bash
# AI 제공업체 설정
...
Note
첫 실행 시 샌드박스 (Sandbox) Docker 이미지를 자동으로 가져옵니다. 결과는 strix_runs/<run-name>에 저장됩니다.
PoC가 포함된 검증된 결과물
- 모든 취약점에는 작동 가능한 개념 증명 (PoC, Proof-of-Concept) 익스플로잇과 재현 단계가 포함됩니다.
원클릭 자동 수정 (One-click autofix) - 즉시 병합 가능한 풀 리퀘스트 (Pull Request) 형태로 AI가 생성한 보안 패치를 제공합니다.
지속적인 모의 해킹 (Continuous pentesting) - 배포 속도에 맞춰 상시 가동되는 취약점 스캐닝을 제공합니다.
DevSecOps 통합 - GitHub, GitLab, Bitbucket, Slack, Jira, Linear 및 CI/CD 파이프라인과 연동됩니다.
지속적 학습 (Continuous learning) - 과거의 발견 내용을 바탕으로 학습하고, 코드베이스에 적응하며, 시간이 지남에 따라 오탐 (False Positive)을 줄여나가는 AI입니다.
Strix 에이전트는 전문 침투 테스터와 화이트햇 해커 (Ethical Hacker)들이 사용하는 것과 동일한 포괄적인 공격 보안 툴킷 (Offensive Security Toolkit)을 갖추고 있습니다:
HTTP 인터셉션 프록시 (HTTP Interception Proxy)
- Caido를 통한 완전한 요청/응답 조작 및 분석
브라우저 익스플로잇 (Browser Exploitation) - XSS, CSRF, 클릭재킹 (Clickjacking) 및 인증 우회 (Auth Bypass) 흐름 테스트를 위한 자동화된 브라우저
셸 및 명령 실행 (Shell & Command Execution) - 익스플로잇 개발 및 포스트 익스플로잇 (Post-exploitation)을 위한 대화형 터미널
커스텀 익스플로잇 런타임 (Custom Exploit Runtime) - 개념 증명 (PoC) 익스플로잇 작성 및 검증을 위한 Python 샌드박스
정찰 및 OSINT (Reconnaissance & OSINT) - 자동화된 공격 표면 매핑 (Attack Surface Mapping), 서브도메인 열거 (Subdomain Enumeration) 및 핑거프린팅 (Fingerprinting)
정적 및 동적 코드 분석 (Static & Dynamic Code Analysis) - 포괄적인 애플리케이션 보안 테스트를 위한 SAST + DAST 기능
취약점 지식 베이스 (Vulnerability Knowledge Base) - CVSS 점수 및 OWASP 분류가 포함된 구조화된 결과물
Strix는 OWASP Top 10 및 그 이상의 광범위한 보안 취약점을 식별, 검증 및 익스플로잇합니다:
Broken Access Control (권한 제어 결함)- IDOR, 권한 상승 (privilege escalation), 인증 우회 (auth bypass)
Injection Attacks (인젝션 공격)- SQL 인젝션 (SQL injection), NoSQL 인젝션 (NoSQL injection), OS 커맨드 인젝션 (OS command injection), SSTI
Server-Side Vulnerabilities (서버 측 취약점)- SSRF, XXE, 안전하지 않은 역직렬화 (insecure deserialization), RCE
Client-Side Attacks (클라이언트 측 공격)- XSS (stored/reflected/DOM), 프로토타입 오염 (prototype pollution), CSRF
Business Logic Flaws (비즈니스 로직 결함)- 레이스 컨디션 (Race conditions), 결제 조작 (payment manipulation), 워크플로우 우회 (workflow bypass)
Authentication & Session (인증 및 세션)- JWT 공격, 세션 고정 (session fixation), 크리덴셜 스터핑 (credential stuffing) 벡터
Infrastructure & Cloud (인프라 및 클라우드)- 설정 오류 (Misconfigurations), 노출된 서비스, 클라우드 보안 문제
API Security (API 보안)- 인증 결함 (Broken authentication), 매스 어사인먼트 (mass assignment), 속도 제한 우회 (rate limiting bypass)
포괄적인 자동화 침투 테스트를 위한 고급 멀티 에이전트 오케스트레이션 (multi-agent orchestration):
Distributed Pentesting (분산 침투 테스트)- 정찰 (recon), 익스플로잇 (exploitation), 포스트 익스플로잇 (post-exploitation)을 위한 특화된 AI 에이전트
Scalable Security Testing (확장 가능한 보안 테스트)- 빠르고 포괄적인 커버리지를 위해 여러 타겟에 걸쳐 병렬 실행
Dynamic Coordination (동적 조정)- 에이전트들이 발견 사항을 공유하고, 취약점을 체이닝하며, 레드 팀 (red team)처럼 협업
모든 스캔은 실행되는 동안 결과를 디스크에 기록합니다. 단일 명령어로 로컬 대시보드에서 결과를 확인할 수 있습니다:
# 가장 최근 실행 결과 열기
strix view
# ...또는 이름을 지정하여 특정 실행 결과 열기
...
strix view는
가벼운 로컬 서버를 시작하며 (랜덤 포트의 127.0.0.1에 바인딩됨), 브라우저를 통해 토큰이 포함된 프라이빗 링크를 엽니다. 데이터는 기기 외부로 나가지 않습니다. 대시보드는 클라우드 계정이나 업로드 없이 디스크에서 실행 파일의 내용을 직접 읽습니다. UI는 Strix와 함께 사전 빌드되어 제공되므로 별도의 설치나 JS 빌드 단계가 필요하지 않습니다.
개요 (Overview): 현재까지 발견된 모든 항목의 실행 상태 (run status), 대상 (target), 그리고 심각도 분류 (severity breakdown).
취약점 (Vulnerabilities): 심각도, 상세 내용 및 재현 단계 (reproduction steps)가 포함된 검증된 각 탐지 결과.
에이전트 그래프 (Agent graph): 멀티 에이전트 팀의 실시간 맵으로, 어떤 에이전트가 무엇을 하고 있는지 보여줍니다.
스티어링 (Steering): 브라우저에서 실행 중인 스캔으로 명령을 전송하여 실행 도중 에이전트의 방향을 재지정합니다.
히스토리 (History): 이 머신에서 수행된 과거 실행 기록을 탐색하고 항목 간에 이동합니다.
리포트 (Reports): 공유 가능한 리포트를 생성하여 본인 또는 팀에게 이메일로 전송합니다.
# 로컬 코드베이스 스캔
strix --target ./app-directory
# GitHub 리포지토리 보안 리뷰
...
Strix를 API 계약 (API contract)에 지정하면, 크롤링을 통해 엔드포인트를 찾아낼 필요 없이 선언된 모든 엔드포인트를 테스트합니다. 에이전트가 트래픽을 보낼 위치를 알 수 있도록 스펙 (spec)을 실시간 베이스 URL (base URL)과 함께 쌍으로 제공하세요:
# OpenAPI / Swagger 파일 (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com
# Postman 컬렉션 내보내기
...
# 그레이박스 (Grey-box) 인증 테스트
strix --target https://your-app.com --instruction "Perform authenticated testing using credentials: user:pass"
# 멀티 타겟 테스트 (소스 코드 + 배포된 앱)
...
-n/--non-interactive 플래그를 사용하여 대화형 UI 없이 프로그래밍 방식으로 Strix를 실행할 수 있습니다. 이는 서버 및 자동화된 작업에 완벽합니다. CLI는 종료 전 실시간 취약점 탐지 결과와 최종 리포트를 출력합니다. 취약점이 발견되면 0이 아닌 코드로 종료됩니다.
strix -n --target https://your-app.com
가벼운 GitHub Actions 워크플로우를 통해 풀 리퀘스트 (pull request) 시 보안 테스트를 실행하도록 Strix를 파이프라인에 추가할 수 있습니다:
name: strix-penetration-test
on:
pull_request:
...
팁 (Tip)
CI 풀 리퀘스트 실행 시, Strix는 변경된 파일로 빠른 리뷰 범위를 자동으로 제한합니다.
만약 diff 범위로 해결할 수 없는 경우, 체크아웃 (checkout) 시 전체 히스토리를 사용하도록 설정(fetch-depth: 0)하거나 --diff-base를 명시적으로 전달하세요.
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# 선택 사항
...
참고 (Note)
Strix는 설정을 ~/.strix/cli-config.json에 자동으로 저장하므로, 실행할 때마다 다시 입력할 필요가 없습니다.
종량제 API 키 대신, ChatGPT Plus/Pro 구독을 통해 Strix를 실행할 수 있습니다:
strix auth login chatgpt # ChatGPT 계정으로 로그인
export STRIX_LLM="chatgpt/gpt-5.4" # chatgpt/<model>은 구독 기반으로 실행됩니다
strix --target ./app-directory
...
최상의 결과를 위한 권장 모델:
-
OpenAI GPT-5.4 -
openai/gpt-5.4 -
Anthropic Claude Sonnet 4.6 -
anthropic/claude-sonnet-4-6 -
Google Gemini 3 Pro Preview -
vertex_ai/gemini-3-pro-preview
Vertex AI, Bedrock, Azure 및 로컬 모델을 포함하여 지원되는 모든 제공업체(Providers)에 대한 내용은 LLM Providers 문서를 참조하세요.
기업용 수준의 제어 기능을 갖춘 동일한 Strix 경험을 누려보세요: SSO (SAML/OIDC), 맞춤형 컴플라이언스 대응 침투 테스트 보고서 (SOC 2, ISO 27001, PCI DSS), 전담 지원 및 SLA, 맞춤형 배포 옵션 (VPC/self-hosted), BYOK (Bring Your Own Key) 모델 지원, 그리고 귀하의 환경에 최적화된 맞춤형 AI 침투 테스트 에이전트(AI pentesting agents)를 제공합니다. 자세히 알아보기.
사용법, CI/CD 통합, 스킬(skills) 및 고급 설정에 대한 상세 가이드를 포함한 전체 문서는 docs.strix.ai에서 확인할 수 있습니다.
코드, 문서 및 새로운 스킬에 대한 기여를 환영합니다. 시작하려면 Contributing Guide를 확인하거나 Pull Request/Issue를 생성해 주세요.
질문이 있으신가요? 버그를 발견하셨나요? 기여하고 싶으신가요? Discord에 참여하세요!
Strix가 마음에 드시나요? GitHub에서 ⭐를 눌러주세요!
Strix는 LiteLLM, Caido, Nuclei, Playwright, Bubble Tea와 같은 오픈 소스 프로젝트들의 놀라운 성과를 기반으로 구축되었습니다. 해당 프로젝트의 유지 관리자분들께 깊은 감사를 드립니다!
경고 (Warning)
본인이 소유하거나 테스트 권한이 있는 앱만 테스트하십시오. Strix를 윤리적이고 법적으로 사용하는 것에 대한 책임은 사용자에게 있습니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 GitHub Trending Python (daily)의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기