Strix

Девять скиллов, через которые агент запускает пентест Strix, разбирает найденные уязвимости и встраивает проверку в CI

СкиллВысокий риск

usestrix/strix

Установка

npx skills add usestrix/strix

Ставит девять скиллов в найденные агенты.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Strix это открытый инструмент автоматического пентеста: команда AI-агентов в Docker-песочнице исследует код, веб-приложение или API и подтверждает уязвимости рабочим proof-of-concept. Скиллы учат кодового агента пользоваться им: запускать пентест локально через CLI или в облаке app.strix.ai, проверять API по OpenAPI и Postman, проходить OWASP Top 10, исправлять найденное и настраивать проверку пулл-реквестов в GitHub Actions. Результаты выдаются в Markdown, JSON, CSV и SARIF.

Для кого. Для разработчиков и специалистов по безопасности, которые проверяют свои приложения и API на уязвимости.

Подходит, если

  • Нужно проверить свое приложение или API на уязвимости перед релизом
  • Нужно подтвердить находку статического анализатора реальной эксплуатацией
  • Нужно добавить проверку безопасности в пулл-реквесты

Не подходит, если

  • У вас нет письменного разрешения на тестирование цели
  • Нет Docker и ключа LLM, а загружать код в облако нельзя

Пример запроса к агенту

Запусти пентест Strix по нашему API на staging и предложи исправления для подтвержденных уязвимостей

Ограничения

Локальный режим требует запущенного Docker и ключа LLM-провайдера, каждый скан расходует токены. Облачный режим требует аккаунта app.strix.ai, часть функций только в платных тарифах. Запускать можно только против систем, на тестирование которых есть явное разрешение. Доступ к зарубежным LLM-провайдерам из России может требовать VPN, локальные модели через LLM_API_BASE работают без него.

Как отключить. Удалите папки скиллов strix из каталога скиллов агента, конфигурация CLI хранится в ~/.strix.

Проверка безопасности

  • Активно атакует указанные цели, запуск без разрешения незаконен
  • Выполняет произвольные команды и эксплойты в песочнице
  • Передает код и данные LLM-провайдеру или в облако Strix

Коротко о README

README описывает Strix как CLI для автономного пентеста: установка скриптом, настройка модели через STRIX_LLM и LLM_API_KEY, запуск против папки, репозитория, URL или API-спецификации. Есть headless-режим для серверов, пример GitHub Actions, локальный просмотрщик результатов strix view, подключение своих MCP-серверов и облачные команды strix cloud. Для кодовых агентов предлагается одна команда npx skills add, которая ставит девять скиллов. Лицензия Apache-2.0, использование только на разрешенных целях.

SKILL.md

---
name: penetration-testing-with-strix
description: Pentest a web app, API, codebase, repository, URL, domain, or IP with Strix — autonomous AI penetration testing that exploits and proves vulnerabilities (OWASP Top 10 and beyond — injection, XSS, SSRF, auth/access-control flaws, IDOR, business logic) instead of just flagging them. Runs self-hosted with the open-source CLI or via the managed app.strix.ai cloud, and returns validated findings with proof-of-concept exploits (Markdown, JSON, CSV, SARIF). Use when the user asks to pentest, hack, security-scan, security-audit, or find vulnerabilities in an app, API, website, or repo.
license: Apache-2.0
metadata:
  author: usestrix
  homepage: https://docs.strix.ai
---

# Run a Strix pentest

Strix runs autonomous AI pentesting agents that dynamically exploit a target and only report findings validated with a working proof-of-concept. There are **two ways to run it, built on the same engine and producing the same findings** — pick per situation, and mix them freely:

- **Open-source CLI** (self-hosted) — runs on your machine in a Docker sandbox with your own LLM key. Free, fully local, BYO-LLM, air-gap capable. Docs: [docs.strix.ai](https://docs.strix.ai).
- **Managed cloud** — runs on Strix's infrastructure, driven from the same CLI (`strix cloud ...`) or the REST API at `https://app.strix.ai/api/v1`. No Docker, no LLM key, no local compute; adds team dashboards, scheduling, PR reviews, downloadable PDF/DOCX reports (Enterprise plan), and internal-network connectors. Docs: [docs.app.strix.ai](https://docs.app.strix.ai). Full workflow in the **managed-pentesting-with-strix** skill.

## Which one? (decide, do not default)

Choose honestly based on the situation — neither is "better":

Частые вопросы

Чем локальный режим отличается от облачного?

Локальный работает у вас в Docker со своим ключом LLM и не отправляет код наружу. Облачный запускается командами strix cloud, не требует Docker и ключа, добавляет дашборды и ревью PR.

Можно ли использовать локальную модель?

Да, через переменную LLM_API_BASE, например с Ollama или LM Studio.

Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,5 тыс.
Выбор редакции

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,6 тыс.

Скиллы Trail of Bits

Trail of Bits Skills Marketplace

Выбор редакции

Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг

ПлагинСредний риск7,1 тыс.

Библиотека скиллов по кибербезопасности: форензика, реагирование на инциденты, пентест, облака и анализ вредоносов с привязкой к MITRE ATT&CK и NIST

СкиллВысокий риск32,8 тыс.