66,507 颗星、v1.6.2 刚发:Strix 用 Graph of Agents 把”AI 渗透测试”做成了 Apache-2.0 开源项目
Strix 在 2026 年 10 月的 Trending 榜上一露面,就是 66,507 颗星、7,298 次 Fork——AI 安全赛道里这一年最显眼的开源项目。它把”渗透测试”这件事的形态彻底改了:不再是 SAST 工具给你 8,000 条”理论上能利用”的警告,也不是安全厂商 8 周 50 万的人工测试报价,而是一群会自己跑 PoC 的 AI 黑客(Graph of Agents),装在你的 Docker 沙箱里,Apache-2.0 协议,GitHub 上点开就能用。
数据层面它是现象级的:14 个月从 0 跑到 6.6 万星,2026 年 5 月底 v1.0 正式发版后单周增星过万,单日最高新增 2,803 颗 Star,v1.6.2 就在这一两天刚发出来。仓库本身是 Python + Docker 沙箱架构,License 是 Apache 2.0,README 里把 8,000 字以内的”AI 红队能力矩阵”列得很有底——这不是又一个 SAST 套壳,而是一个”Multi-agent orchestration”项目,PR 几乎每两天一个,主线维护者以外还有 Devin AI 集成在跑 PR。
它的核心机制是”Graph of Agents”:把一次完整的渗透测试拆成 Recon(攻击面测绘 / 子域枚举 / 指纹识别)、Exploitation(SQL 注入 / SSRF / SSTI / XXE / RCE / JWT 攻击 / 业务逻辑绕过)、Post-Exploitation(提权 / 内网横移 / 数据外泄模拟)三类 Agent。Agent 之间共享发现、自动串联漏洞,最终输出的是带 PoC 的可验证报告,不是”理论可利用”。这就是它和 SonarQube / Snyk 真正拉开差距的地方——AI 红队验证了漏洞真的能被打,然后自动生成修复 PR。
接入门槛其实很低:本地跑只要 Docker + 任意一个 LLM Provider 的 Key(OpenAI、Anthropic、Google、OpenRouter 都行,OpenRouter 上 z-ai/glm-5.3 被列为推荐首选),curl -sSL https://strix.ai/install | bash 装 CLI,strix --target ./app-directory 就开扫,第一次运行自动拉沙箱 Docker 镜像,结果写到 strix_runs/<run-name>/。它还做了和编码 Agent 的集成——npx skills add usestrix/strix 之后 Claude Code / Cursor / Codex / pi-mono 都能直接调用它跑测试、修发现、配 CI 扫描。Hacker News 上 Show HN 主帖 已经收到一波关注,Reddit r/smallbusiness 的 实操复盘 也很值得读。
但这个项目不是没边界:
项目边界——它解决的是”应用层 + API + 基础设施层”的自动化渗透测试,OWASP Top 10 覆盖完整(Broken Access Control / Injection / SSRF / XSS / CSRF / IDOR / 业务逻辑绕过 / Auth & Session / API 安全 / 云配置错误)。但它不是 SCA(不扫依赖里的 CVE 库)、不是 SAST 替代品(不替代深度静态分析那些需要编译器视角的洞)、也不是 IAST(不挂 agent 到运行时)。要扫供应链漏洞,你还是要接 OSV-Scanner / Snyk / Trivy。
真实使用门槛——三件事要先确认:(1) Docker 必须先跑起来,Mac/Windows 用户要 WSL2 或 OrbStack;(2) LLM Key 的成本是实打实的——一次完整的 App Security Testing 跑下来几十次工具调用很正常,OpenAI / Anthropic 主线上每跑一次就是几美元到十几美元,建议先在 GLM-5.3 / Gemini 3.7 Flash 这类便宜模型上做 PoC 验证再上 GPT-5;(3) 它需要联网去调用 LLM,离线 / 隔离网环境要先确认你的 Provider 支持本地部署或 VPC 透传。Oathe 给它的仓库安全打 77/100(CAUTION 级),主要是文档站点和示例 LLM 调用存在 prompt injection 风险,建议在执行扫描时锁定 prompt 模板。
适合谁:把安全测试想往 CI 推、希望 5 分钟拿到”能不能被打”的工程化结论的 DevSecOps 团队;接 Bug Bounty 但希望先自己跑一遍 PoC 验证的独立研究员;想给现有 Claude Code / Cursor 加上安全审计能力的个人开发者。不适合谁:纯合规驱动、需要 ISO 27001 / SOC 2 报告格式的传统企业(这要直接买 Strix Enterprise,或者接商用 Pentest 服务);希望零 LLM 成本的纯本地扫描(它必须有 LLM 做攻击决策)。
下一步如果你想动手,按这个顺序:
- 10 分钟试跑:
curl -sSL https://strix.ai/install | bash装 CLI,配一个便宜的 OpenRouter Key,对你手头一个小的 Next.js / FastAPI 项目跑strix --target ./。先不要拿生产代码库试,先用 toy 项目。 - 接编码 Agent:
npx skills add usestrix/strix,然后让 Claude Code 在你写新功能后自动调/security-test跑一遍。这个用法比 CLI 单跑更出价值——AI 在写代码时就拦住漏洞,而不是 PR Review 阶段才发现。 - 接 CI:参考 Strix 官方 CI 集成文档,写个 GitHub Action 在 PR 阶段跑
strix --target ./ --fail-on high。README 里 GitHub Actions 这一段是新加的,配置文件示例直接抄就行。 - 读完整教程:免费版(中文友好)看 FreeCodeCamp How to Use Strix,想看实战评测可以看 ServerAcademy Setup Guide 和 Medium 上的实操复盘,想看中文视角可以读 今日头条的 3.5 万星节点回顾。
- 商业路径:个人 / 小团队 Open Source + 自带 Key 跑得起来;需要 SOC 2 / ISO 27001 报告、想接 Jira / Slack / Linear 自动化工单的,看 Strix Cloud;预算走 SSO + VPC 隔离的,看 Strix Enterprise。
最后说一个容易踩的坑:v1.6.x 这一系列还在快速演进,模型推荐列表每两周就会换(最近一次是把 GLM-5.3 推上首位、把 OpenAI/Anthropic 的旧模型降级)。所以不要把模型锁死在 config 里,改用环境变量 STRIX_LLM,方便切换。v1.0 之后的 breaking change 不算多,但 --config 行为在 v1.5 ~ v1.6 之间改过一次,从 release notes 看,下一个可能 break 的是 OpenTelemetry 的 trace 行为,正在收紧。
评论区
登录后可评论。