usestrix/strix
AI가 직접 해킹하는 자동 침투 테스트 도구 Strix 오픈소스 공개
원제 usestrix/strix
스타 64,982당일 +208Python
Key Point
정적 분석기의 오탐을 줄이면서 실제 작동하는 PoC로 검증된 취약점만 보고하므로, 수동 침투 테스트의 시간과 비용을 크게 줄일 수 있는 개발팀·보안팀 필수 도구로 떠오르고 있다.
핵심 요약
- Strix는 오픈소스 AI 침투 테스트 도구로, 자율형 AI 해커가 실제 코드를 실행하며 취약점을 찾고 수정하는 기능을 제공한다.
- HTTP 인터셉션, 브라우저 자동화, 쉘 실행, 커스텀 PoC 런타임, 정찰·OSINT 등 실제 전문 침투 테스터가 쓰는 공격 도구 세트를 갖추고 있다.
- SQL/NoSQL 인젝션, SSRF, XXE, XSS, IDOR, 인증 우회, 비즈니스 로직 결함, API 보안 문제 등 OWASP 상위 10대 취약점과 그 이상을 식별하고 검증한다.
- 다중 에이전트 오케스트레이션으로 전담 AI 요원 팀이 정찰·공격·사후 침투를 병렬 수행하며, 발견 사항을 공유하고 체이닝한다.
- 로컬 서버에 Docker와 LLM API 키로 무료 오픈소스 버전을 실행하거나, 클라우드 플랫폼(app.strix.ai)에서 별도 설정 없이 바로 사용할 수 있다.
- GitHub Actions와 CI/CD 파이프라인 통합으로 PR 검토 시 변경 파일에 국한해 빠른 취약점 스캔을 자동 실행하고, 발견 시 0이 아닌 종료 코드를 반환한다.
- 클라우드 버전은 PoC 검증, AI 자동 패치 생성, 규정 준수 리포트, GitHub/GitLab/Jira 연동을 지원한다.
- 엔터프라이즈 버전은 SSO, 규정 준수 리포트(SOC 2, ISO 27001, PCI DSS), 전담 지원, VPC/자체 호스팅 배포 옵션을 제공한다.
- Claude Code, Cursor 등 SKILL.md 호환 코딩 에이전트에 연동 가능하며, 9개 스킬으로 침투 테스트·취약점 수정·CI 스캔을 자동화할 수 있다.
- MCP(Model Context Protocol) 서버를 연결해 에이전트가 외부 도구를 실행하도록 설정할 수 있다.
- OpenAI GPT-5.4, Anthropic Claude Sonnet 4.6, Google Gemini 3 Pro, DeepSeek V4 Pro, Moonshot Kimi K3 등 다양한 LLM을 지원하며 권장 모델로 OpenRouter의 GLM-5.3을 명시한다.
- 오픈소스 프로젝트이므로 코드·문서·스킬 기여를 환영하며, Discord 커뮤니티를 운영 중이다.
- 이 도구는 권한 있는 대상에만 사용해야 하며, 무단 테스트는 대부분의 관할권에서 불법이라는 사용 경고를 명시한다.
저장소 보기 ↗github.com