news 2026/9/11 23:39:58

Strix 本地部署实战:源码安装、配置详解到首次漏洞扫描

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Strix 本地部署实战:源码安装、配置详解到首次漏洞扫描

Strix 本地部署实战:源码安装、配置详解到首次漏洞扫描

【免费下载链接】strixOpen-source AI penetration testing tool to find and fix your app’s vulnerabilities.项目地址: https://gitcode.com/GitHub_Trending/strix/strix

Strix 是一个开源的 AI 渗透测试工具:多智能体像真实渗透工程师一样动态运行你的应用代码,找到漏洞后用真实 PoC 验证,而不是像静态扫描那样只给一堆可疑行号。读完这篇文章,你能在本地完成源码安装、环境配置和第一次完整扫描,并把流程接进自己的项目或 CI 里。

源码安装与依赖准备

环境要求一句话带过:Python 3.12 及以上、一个正在运行的 Docker(沙箱依赖它)、任意受支持 LLM 提供商的 API 密钥。下面这段流程把仓库拉到本地并装进独立虚拟环境,大约两分钟。

git clone https://gitcode.com/GitHub_Trending/strix/strix cd strix python3 -m venv .venv source .venv/bin/activate pip install -e . strix --help

strix --help能正常打印用法,就说明依赖装齐了。跑不起来先查python3 --version,低于 3.12 的依赖会直接安装失败。

最小可运行配置

Strix 只认两个必填项:模型名和密钥。

export STRIX_LLM="openai/gpt-5.4" export LLM_API_KEY="sk-..."

STRIX_LLM是 LiteLLM 格式,anthropic/claude-sonnet-4-6这类写法同理。配置过一次之后,Strix 会把它存到~/.strix/cli-config.json,后面的终端不用再重复 export。

首次扫描就这样发起:

strix --target ./some-app-dir

首次运行会自动拉取沙箱 Docker 镜像,稍等一两分钟是正常现象;结果按运行名落在strix_runs/下。运行中按esc暂停、ctrl-q退出。跑完后你会看到类似下图的终端面板:漏洞报告带 CVSS 评分、复现步骤和确认状态。

关键环境变量逐项说明

变量默认值含义与调整建议
STRIX_LLM无(必填)LiteLLM 格式模型名,如openai/gpt-5.4
LLM_API_KEY无(必填)密钥;本地模型或 Vertex/Bedrock 这类走云鉴权的可省
STRIX_REASONING_EFFORThigh推理力度,lowmax可调;quick 模式自动降为medium,省钱从这入手
LLM_TIMEOUT300单次模型请求超时秒数,大上下文模型建议调到600
LLM_API_BASE指向本地模型(Ollama、LM Studio)或自建网关的地址
PERPLEXITY_API_KEY开启扫描中的实时联网搜索
STRIX_IMAGE官方沙箱镜像自建或离线环境换成内部镜像地址
STRIX_SANDBOX_EXECUTION_TIMEOUT120沙箱内单条命令最长执行秒数,跑重型 payload 时调大

⚠️ 注意:不想把使用数据发出去的话,设STRIX_TELEMETRY=0即可关闭遥测,这一项默认是开的。完整清单在仓库内的 docs/advanced/configuration.mdx。

如果你想扫描本地代码:白盒多目标

把源码和线上地址一起传,agent 会先做白盒阅读再动态验证,效果最好:

strix -t ./app -t https://staging.example.com --instruction "Use credentials: user:pass"

⚠️ 这里有个坑:本地目录会以可写方式挂进沙箱,agent 修复验证时会动你的真实文件(.git除外)。扫描前git commitgit stash,不然工作区会被改得稀碎。

如果你想扫 API:交给 OpenAPI 或 Postman 集合

strix -t ./openapi.yaml -t https://api.example.com

--target同时接受 OpenAPI 文件、Postman 导出文件,甚至postman://<collection-id>在线拉取。指定基址后,Strix 直接按声明的端点逐个测,不用靠爬站发现接口,覆盖比黑盒爬取完整得多。

如果你想在 CI 里卡 PR:无头 quick 模式

-n是 headless 开关,适合挂进流水线。GitHub Actions 里这样接:

- name: Install Strix run: pipx install strix-agent - name: Run quick security scan env: STRIX_LLM: ${{ secrets.STRIX_LLM }} LLM_API_KEY: ${{ secrets.LLM_API_KEY }} run: strix -n -t ./ --scan-mode quick

⚠️ 注意退出码约定:0表示干净,2表示发现漏洞,1才是执行失败。想卡合并就靠这个2。CI 里 quick 模式还会自动把扫描范围收敛到本次改动的文件;拉不出 diff 时,给 checkout 加fetch-depth: 0或显式传--diff-base

扫描结果怎么看

strix view

这条命令把最近一次运行的数据从本地磁盘读出来,起一个只绑定127.0.0.1的服务并打开带 token 的私有链接。没有账号、没有上传,dashboard 里能看到漏洞清单、agent 协作图,甚至给进行中的扫描追加指令。要跨机器访问就加--host 0.0.0.0 --port 8080,但那个 token 等同于数据访问权,只给可信的人,端口记得用防火墙收住。

进阶与延伸

CI 里想省 token,可以给--scope-modediff,强制只看变更文件;--max-budget 25 --max-turns 300这种写法能给整场扫描设美元预算和轮数上限。想给 agent 接自己的外部工具,往~/.strix/mcp-servers.json里加 MCP 服务器即可,接不上会自动跳过、不会弄崩扫描。全部参数在 docs/usage/cli.mdx。

跨场景的高频坑最后收三条。Docker 必须活着:没启动时首次扫描会卡在拉镜像环节,先docker ps确认再跑。本地目录扫描前提交工作区,原因前面说过,值得重复。授权红线:Strix 会真实攻击你指给它的一切,只对你自有或拿到书面授权的系统跑,这点没有商量余地。

【免费下载链接】strixOpen-source AI penetration testing tool to find and fix your app’s vulnerabilities.项目地址: https://gitcode.com/GitHub_Trending/strix/strix

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/3 1:07:41

MySQL面试考点地图:索引、事务、锁与优化全攻略

很多 Java 开发者面试前都会做一件事&#xff1a;疯狂刷 MySQL 八股文。索引、事务、MVCC、explain、慢查询……背得滚瓜烂熟&#xff0c;结果真到了面试现场&#xff0c;面试官换一个问法就答不上来。原因很简单&#xff1a;你背的是答案&#xff0c;不是解决问题的思路。MySQ…

作者头像 李华
网站建设 2026/9/5 17:10:07

Flue + Cloudflare Workers AI:免API Key的内置AI网关详解

Flue Cloudflare Workers AI&#xff1a;免API Key的内置AI网关详解 【免费下载链接】flue The sandbox agent framework. 项目地址: https://gitcode.com/GitHub_Trending/flue1/flue Flue 是运行在 Cloudflare Workers 上的 AI Agent 框架&#xff0c;它的杀手级特性…

作者头像 李华
网站建设 2026/9/3 6:58:04

litellm请求钩子3步上手:请求预处理与响应后处理怎么做

litellm请求钩子3步上手&#xff1a;请求预处理与响应后处理怎么做 【免费下载链接】litellm The fastest, litest AI Gateway. Rust core with Python SDK. Call 100 LLM APIs in OpenAI (or native) format with cost tracking, guardrails, load balancing, and logging [Be…

作者头像 李华
网站建设 2026/9/4 16:23:30

Mole 安装与上手指南:Mac 磁盘清理工具从装到用的完整路径

Mole 安装与上手指南&#xff1a;Mac 磁盘清理工具从装到用的完整路径 【免费下载链接】Mole &#x1f439; Clean, uninstall, analyze, optimize, and monitor your Mac. Free open-source CLI, plus a native Mac app. 项目地址: https://gitcode.com/GitHub_Trending/mol…

作者头像 李华
网站建设 2026/9/4 9:13:58

高并发服务部署前的配置核对

高并发服务部署前的配置核对Go 服务能在本地压测中跑出高吞吐&#xff0c;不代表放进容器后仍有相同行为。CPU 配额、内存上限、连接池、CGO 原生库和 Pod 终止流程&#xff0c;都会改变调度与延迟。部署前的配置核对&#xff0c;重点是确认代码看到的资源与 Kubernetes 实际提…

作者头像 李华