这个项目能做什么

Strix 提供了一套自主 AI 渗透测试代理,旨在模拟真实的黑客活动。与静态分析工具不同,Strix 通过动态运行代码来发现漏洞,并通过生成可运行的概念验证(PoCs)来验证这些漏洞。 核心能力包括: - 攻击工具包:包含 HTTP 拦截代理(通过 Caido)、针对 XSS/CSRF 的自动化浏览器利用、Shell 执行以及用于漏洞利用验证的 Python 沙箱。 - 漏洞覆盖范围:扫描 OWASP Top 10 问题,包括失效的访问控制、注入攻击(SQL、NoSQL、OS)、SSRF、XXE 以及业务逻辑缺陷。 - 多代理编排:使用由专门负责侦察、利用和后利用的代理组成的图结构,通过协作来实现漏洞链攻击。 - 集成与部署:提供面向开发者的 CLI、用于查看结果的本地 Web 查看器,并与 GitHub Actions 和 CI/CD 流水线无缝集成。它支持多种 LLM 提供商(OpenAI、Anthropic、Google 等),可通过 Docker 本地运行或通过托管云平台运行。 - API 测试:支持通过 OpenAPI/Swagger 规范和 Postman 集合进行测试。 - 可扩展性:兼容 Model Context Protocol (MCP) 服务器,以便为 AI 代理提供更多工具。