
去年双十一,某电商平台上线前没做安全测试,结果活动当天被黑客用SQL注入拖走了200万条用户订单信息。事后复盘,这个漏洞如果提前做一次渗透测试,30分钟就能发现。
但不是每个团队都有钱请安全公司做测试。传统渗透测试的价格,小则几千美元,大则几万美元,周期动辄几周。
2026年,情况变了。
GitHub上一个叫Strix的开源项目,30.1k star,Apache 2.0协议,今年6月刚发布了v1.0.4。它做的事情很简单:让AI像真人黑客一样,自动完成从侦察、找漏洞、验证到出报告的全流程安全测试。
不是扫描,是真的"打进去"验证。
01 先讲清楚:Strix到底在做什么
传统的安全测试工具,比如那些你经常听到的"漏洞扫描器",本质上是在做一件事:模式匹配。
它们有一个巨大的规则库,里面写着"如果出现A特征,可能是B漏洞"。然后工具就去你的代码里找有没有A特征。找到了,报一个"疑似漏洞"。
问题是:大量"疑似"都是误报。 开发团队收到100个告警,可能只有3个是真的漏洞,剩下97个都是虚惊一场。但团队需要花大量时间去一一排查。
Strix走了一条完全不同的路。
它不靠规则库做静态匹配,而是启动一组AI Agent,在Docker沙箱里像真人黑客一样去"攻击"你的系统:发请求、改参数、跑命令、尝试各种攻击手法。如果某个攻击真的成功了——比如通过SQL注入真的读出了数据库内容——它才会把这个漏洞记录下来,并附上完整的PoC(概念验证)和复现步骤。
简单说:传统工具是"猜你有病",Strix是"真的给你扎一针,看有没有反应"。
02 多智能体协作:一支AI黑客小队的分工
Strix的核心设计是多Agent协作。不是一个大模型单打独斗,而是多个专门的AI Agent各司其职,像一支渗透测试团队一样配合。
侦察Agent(Recon):先摸清目标的家底。你的域名有哪些子域名?开了哪些端口?用了什么技术栈?有哪些公开的API接口?这些信息全部自动收集,形成一张"攻击地图"。
漏洞发现Agent(Scanner):拿着侦察Agent绘制的地图,开始逐个尝试攻击。它会用内置的工具箱——HTTP代理拦截请求、浏览器自动化测试前端漏洞、交互式Shell执行命令、Python运行时写自定义Exploit——去试探每一个可能的入口。
验证Agent(Validator):发现疑似漏洞后,不是直接报,而是再验证一次。它会用不同的方法重复攻击,确认这个漏洞确实可利用,排除巧合和误报。
报告Agent(Reporter):把所有确认的漏洞整理成报告,包含漏洞标题、严重等级、CVSS评分、受影响端点、请求方法、复现步骤和修复建议。

四个AI Agent闭环协作:侦察 → 发现 → 验证 → 报告
这四个Agent在一个Docker沙箱里运行,互相隔离,互不干扰。测试完成后,沙箱销毁,不留痕迹。
03 覆盖的漏洞类型:从SQL注入到业务逻辑
Strix能测的漏洞范围,覆盖了安全测试的七大类:
访问控制类:IDOR(不安全的直接对象引用)、越权访问、认证绕过。比如普通用户能不能通过改URL参数看到管理员的数据。
注入类:SQL注入、NoSQL注入、命令注入。经典的"在输入框里输入' or 1=1 --"就属于这一类。
服务端漏洞:SSRF(服务器端请求伪造)、XXE(XML外部实体)、反序列化。这些漏洞往往能让攻击者以内网服务器的身份去访问内部资源。
客户端漏洞:XSS(跨站脚本)、原型链污染、DOM漏洞。直接影响用户浏览器的安全。
业务逻辑漏洞:竞态条件、流程操纵、价格篡改。比如把购物车商品数量改成负数,导致订单金额为负。
认证与会话:JWT漏洞、会话管理错误。比如Token没过期、会话没正确销毁。
基础设施:配置错误、服务暴露。比如数据库端口开到了公网、默认密码没改。
这七类覆盖了OWASP Top 10中的大部分风险。而且因为它是动态验证,不是静态匹配,误报率远低于传统扫描器。
04 为什么这件事和你有关
你可能会说:我又不搞安全,这跟我有什么关系?
关系大了。
第一,你用的每一个App,背后都有可能被Strix这类工具测出的漏洞。
你点外卖、转账、订机票,这些操作都在调用各种API。如果这些API有IDOR漏洞,攻击者可能通过改一个参数就看到别人的订单;如果有SQL注入,你的手机号、地址、支付信息都可能被拖库。Strix这类工具的普及,意味着更多应用在上线前就被"AI黑客"过一遍,你的数据更安全。
第二,对开发者和创业者来说,安全测试的门槛被大幅降低。
以前,一个小团队做一个App,上线前想做安全测试,要么花大价钱请安全公司,要么干脆不测——赌一把"应该没人攻击我"。现在,一条命令就能启动Strix:
strix --target https://your-app.com几个小时后,你就能拿到一份带PoC的安全报告。成本从几万美元降到了一个大模型API的费用。
第三,对企业来说,安全可以"左移"到开发阶段。
Strix支持CI/CD集成,可以在每次代码提交时自动跑安全测试。发现漏洞就拦截,不让有问题的代码上线。GitHub Actions的配置只需要十几行YAML。
第四,对安全从业者来说,AI不是抢饭碗,而是给饭碗加了一双筷子。
Strix负责做初筛和验证,安全工程师负责做策略设计、复杂攻击链分析和最终决策。从"纯手工搬砖"变成"指挥AI干活",效率提升十倍不止。

从几周到几小时,从几万美元到一个API调用
05 怎么用:从安装到出报告
Strix的安装和使用非常简单。
第一步:安装
pipx install strix-agent或者用Docker一键部署。
第二步:配置大模型
Strix支持多种LLM,包括OpenAI、DeepSeek、GLM(智谱AI),甚至本地模型(Ollama、LMStudio)。
export STRIX_LLM="openai/gpt-5"export LLM_API_KEY="your-api-key"第三步:运行测试
支持三种目标类型:
# 白盒:扫描本地代码strix --target ./app-directory# 黑盒:扫描线上应用strix --target https://your-app.com# 灰盒:带认证测试strix --target https://your-app.com \ --instruction "使用账号user:pass进行认证后测试"第四步:查看报告
测试结果输出到strix_runs/目录,包含每个漏洞的详细信息、PoC和修复建议。
06 冷静看待:局限与边界
Strix很强大,但也不是万能的。
第一,它依赖大模型的能力。 如果模型理解错了任务目标,或者生成的攻击代码有问题,测试结果就会跑偏。而且不同模型的表现差异很大——有的模型擅长写代码,有的擅长做推理,选对模型很重要。
第二,它不能替代人工渗透测试。 Strix擅长的是标准化、可自动化的漏洞发现。但对于复杂的业务逻辑漏洞、需要深度社会工程学配合的攻击链,还是需要人类安全专家的经验和创造力。
第三,法律边界必须守住。 Strix是一个强大的工具,但只能用于你有明确授权的目标。在没有授权的情况下扫描他人系统,属于违法行为。工具的开发者也反复强调这一点。
第四,项目还在快速迭代。 v1.0.4是2026年6月发布的,目前还在Alpha阶段。API、配置、输出格式都可能变化,生产环境使用前建议充分测试。
写在最后
Strix代表的不仅是一个工具的进步,而是一种范式的转变:
安全测试,正在从"少数专家才能做的事",变成"每个开发者都能做的事"。
以前,安全是奢侈品——只有大厂才请得起安全团队。现在,一个开源工具+一个大模型API,小团队甚至个人开发者都能给自己的应用做专业级别的安全审计。
这意味着什么?意味着未来上线的App,漏洞会越来越少。意味着你的数据,会越来越安全。
当然,这也意味着攻击者也在用类似的工具。安全是一场没有终点的军备竞赛。但至少现在,防守方的武器库里,多了一件趁手的家伙。
夜雨聆风