Strix
Девять скиллов, через которые агент запускает пентест Strix, разбирает найденные уязвимости и встраивает проверку в CI
Установка
npx skills add usestrix/strixСтавит девять скиллов в найденные агенты.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Strix это открытый инструмент автоматического пентеста: команда AI-агентов в Docker-песочнице исследует код, веб-приложение или API и подтверждает уязвимости рабочим proof-of-concept. Скиллы учат кодового агента пользоваться им: запускать пентест локально через CLI или в облаке app.strix.ai, проверять API по OpenAPI и Postman, проходить OWASP Top 10, исправлять найденное и настраивать проверку пулл-реквестов в GitHub Actions. Результаты выдаются в Markdown, JSON, CSV и SARIF.
Для кого. Для разработчиков и специалистов по безопасности, которые проверяют свои приложения и API на уязвимости.
Подходит, если
- Нужно проверить свое приложение или API на уязвимости перед релизом
- Нужно подтвердить находку статического анализатора реальной эксплуатацией
- Нужно добавить проверку безопасности в пулл-реквесты
Не подходит, если
- У вас нет письменного разрешения на тестирование цели
- Нет Docker и ключа LLM, а загружать код в облако нельзя
Пример запроса к агенту
Запусти пентест Strix по нашему API на staging и предложи исправления для подтвержденных уязвимостейОграничения
Локальный режим требует запущенного Docker и ключа LLM-провайдера, каждый скан расходует токены. Облачный режим требует аккаунта app.strix.ai, часть функций только в платных тарифах. Запускать можно только против систем, на тестирование которых есть явное разрешение. Доступ к зарубежным LLM-провайдерам из России может требовать VPN, локальные модели через LLM_API_BASE работают без него.
Как отключить. Удалите папки скиллов strix из каталога скиллов агента, конфигурация CLI хранится в ~/.strix.
Проверка безопасности
- Активно атакует указанные цели, запуск без разрешения незаконен
- Выполняет произвольные команды и эксплойты в песочнице
- Передает код и данные LLM-провайдеру или в облако Strix
Коротко о README
README описывает Strix как CLI для автономного пентеста: установка скриптом, настройка модели через STRIX_LLM и LLM_API_KEY, запуск против папки, репозитория, URL или API-спецификации. Есть headless-режим для серверов, пример GitHub Actions, локальный просмотрщик результатов strix view, подключение своих MCP-серверов и облачные команды strix cloud. Для кодовых агентов предлагается одна команда npx skills add, которая ставит девять скиллов. Лицензия Apache-2.0, использование только на разрешенных целях.
SKILL.md
--- name: penetration-testing-with-strix description: Pentest a web app, API, codebase, repository, URL, domain, or IP with Strix — autonomous AI penetration testing that exploits and proves vulnerabilities (OWASP Top 10 and beyond — injection, XSS, SSRF, auth/access-control flaws, IDOR, business logic) instead of just flagging them. Runs self-hosted with the open-source CLI or via the managed app.strix.ai cloud, and returns validated findings with proof-of-concept exploits (Markdown, JSON, CSV, SARIF). Use when the user asks to pentest, hack, security-scan, security-audit, or find vulnerabilities in an app, API, website, or repo. license: Apache-2.0 metadata: author: usestrix homepage: https://docs.strix.ai --- # Run a Strix pentest Strix runs autonomous AI pentesting agents that dynamically exploit a target and only report findings validated with a working proof-of-concept. There are **two ways to run it, built on the same engine and producing the same findings** — pick per situation, and mix them freely: - **Open-source CLI** (self-hosted) — runs on your machine in a Docker sandbox with your own LLM key. Free, fully local, BYO-LLM, air-gap capable. Docs: [docs.strix.ai](https://docs.strix.ai). - **Managed cloud** — runs on Strix's infrastructure, driven from the same CLI (`strix cloud ...`) or the REST API at `https://app.strix.ai/api/v1`. No Docker, no LLM key, no local compute; adds team dashboards, scheduling, PR reviews, downloadable PDF/DOCX reports (Enterprise plan), and internal-network connectors. Docs: [docs.app.strix.ai](https://docs.app.strix.ai). Full workflow in the **managed-pentesting-with-strix** skill. ## Which one? (decide, do not default) Choose honestly based on the situation — neither is "better":
Частые вопросы
Чем локальный режим отличается от облачного?
Локальный работает у вас в Docker со своим ключом LLM и не отправляет код наружу. Облачный запускается командами strix cloud, не требует Docker и ключа, добавляет дашборды и ревью PR.
Можно ли использовать локальную модель?
Да, через переменную LLM_API_BASE, например с Ollama или LM Studio.
Похожие
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов
Скиллы Trail of Bits
Trail of Bits Skills Marketplace
Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг
Библиотека скиллов по кибербезопасности: форензика, реагирование на инциденты, пентест, облака и анализ вредоносов с привязкой к MITRE ATT&CK и NIST