Об этом проекте

Strix предоставляет набор автономных ИИ-агентов для тестирования на проникновение, предназначенных для имитации реальных хакерских действий. В отличие от инструментов статического анализа, Strix динамически запускает код для поиска уязвимостей и подтверждает их, создавая рабочие доказательства концепции (PoC). Ключевые возможности включают: - Offensive Toolkit: включает HTTP-прокси для перехвата трафика (через Caido), автоматизированную эксплуатацию браузера для XSS/CSRF, выполнение shell-команд и песочницу Python для проверки эксплойтов. - Покрытие уязвимостей: сканирование проблем из списка OWASP Top 10, включая нарушение контроля доступа, инъекции (SQL, NoSQL, OS), SSRF, XXE и недостатки бизнес-логики. - Оркестрация нескольких агентов: использование графа специализированных агентов для разведки, эксплуатации и пост-эксплуатации, которые взаимодействуют для создания цепочек уязвимостей. - Интеграция и развертывание: предлагает CLI, ориентированный на разработчиков, локальный веб-просмотрщик результатов и бесшовную интеграцию с GitHub Actions и CI/CD конвейерами. Поддерживает различных провайдеров LLM (OpenAI, Anthropic, Google и др.) и может быть запущен локально через Docker или через управляемую облачную платформу. - Тестирование API: поддержка тестирования через спецификации OpenAPI/Swagger и коллекции Postman. - Расширяемость: совместимость с серверами Model Context Protocol (MCP) для предоставления дополнительных инструментов ИИ-агентам.