このプロジェクトについて

Strixは、現実世界のハッキング活動をシミュレートするように設計された自律型AIペネトレーションテストエージェントのスイートを提供します。静的解析ツールとは異なり、Strixはコードを動的に実行して脆弱性を発見し、動作する概念実証(PoC)を生成することでそれらを検証します。 主な機能は以下の通りです: - オフェンシブツールキット:HTTPインターセプトプロキシ(Caido経由)、XSS/CSRF向けの自動ブラウザエクスプロイト、シェル実行、およびエクスプロイト検証用のPythonサンドボックスが含まれます。 - 脆弱性カバレッジ:不適切なアクセス制御、インジェクション攻撃(SQL、NoSQL、OS)、SSRF、XXE、ビジネスロジックの欠陥を含むOWASP Top 10の問題をスキャンします。 - マルチエージェントオーケストレーション:偵察、エクスプロイト、ポストエクスプロイトに特化したエージェントのグラフを使用し、これらが連携して脆弱性をチェーンさせます。 - 統合と展開:開発者優先のCLI、結果確認用のローカルウェブビューア、およびGitHub ActionsやCI/CDパイプラインとのシームレスな統合を提供します。様々なLLMプロバイダー(OpenAI、Anthropic、Googleなど)をサポートし、Docker経由でローカルに実行するか、マネージドクラウドプラットフォームを通じて実行できます。 - APIテスト:OpenAPI/Swagger仕様およびPostmanコレクションによるテストをサポートしています。 - 拡張性:Model Context Protocol (MCP) サーバーと互換性があり、AIエージェントに追加のツールを公開できます。