Strix

Licence : Apache 2.0Apache 2.0Permissive, avec concession explicite de brevets.

Autorisé

  • Usage commercial
  • Modification
  • Redistribution
  • Usage privé
  • Concession de brevets

À respecter

  • Conserver la licence et le copyright
  • Signaler les fichiers modifiés

Exclu

  • Aucune garantie
  • Aucune responsabilité de l’auteur
  • Pas de droit sur les marques
Résumé indicatif — le texte de la licence fait foi.
Logiciel libre

Agents autonomes qui testent une application comme le ferait un attaquant : reconnaissance, exploitation, puis rapport avec le correctif proposé. S'appuie sur un modèle de langage, y compris exécuté chez soi.

Strix confie à des agents le travail qu'un testeur d'intrusion mène à la main : cartographier l'application, formuler des hypothèses d'attaque, les vérifier, et rendre un rapport qui distingue ce qui est exploitable de ce qui ne l'est pas. La différence avec un scanner classique tient à cette dernière partie — un scanner signale un motif suspect, Strix tente de le confirmer, ce qui réduit d'autant le tri manuel. Le modèle de langage est au choix : une API distante, ou un modèle à poids ouverts servi localement par Ollama, ce qui garde le code testé à l'intérieur du réseau. Le projet a dépassé les 55 000 étoiles en un an, sous licence Apache 2.0 sans édition bridée.

Déploiement

Auto-hébergeable Oui
Image Docker Oui guide
Kubernetes Non

Valeur ajoutée

Confirme ce qui est réellement exploitable, là où un scanner se contente de signaler un motif suspect.

Risques contre lesquels cette solution protège

  • Services exposés involontairement Contribue à la réduction
  • Faille applicative exploitable Contribue à la réduction
KPI impacté Part des signalements confirmés exploitables, et délai entre la découverte et le correctif.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Poste ou serveur de test
CPU 4 vCPU
RAM 16 Go avec un modèle local, 4 Go avec une API distante
Dépendances Docker, et un modèle de langage — Ollama en local ou une API

Préparation

  1. Délimiter le périmètre et le faire autoriser par écrit 1 j
    # domaines, environnements et plages horaires couverts, signés

    Résultat Un test d'intrusion sans autorisation écrite est une intrusion — cette étape n'est pas une formalité

  2. Installer Strix 10 min
    pipx install strix-agent

    Résultat Ligne de commande disponible

  3. Servir un modèle en local plutôt qu'en ligne 30 min
    ollama serve && ollama pull qwen2.5-coder:14b

    Résultat Le code testé ne quitte pas le réseau — souvent la condition pour que le test soit autorisé

  4. Lancer une campagne sur une cible du périmètre 1-4 h
    strix --target https://staging.exemple.tld

    Résultat Vulnérabilités confirmées, séparées des signaux non exploitables

  5. Rejouer depuis l'extérieur de ses propres plages IP 1 h
    # sortie via Tor ou un hôte tiers, pour voir ce qu'un attaquant voit vraiment

    Résultat Écarts révélés entre le filtrage interne et l'exposition réelle

  6. Verser les rapports dans une base de connaissance 30 min
    # Obsidian ou tout coffre Markdown : l'historique des campagnes se relit

    Résultat On mesure la progression d'une campagne à l'autre, pas seulement l'état du jour

Interactions avec l’infrastructure

Schéma des flux entrants et sortants de Strix.
Strix
Sort vers
Application testée Reconnaissance puis tentatives d'exploitation, dans un périmètre autorisé par écrit
Ollama (modèle local) Raisonnement des agents sans que le code testé sorte du réseau
Rapport de campagne Vulnérabilités confirmées, distinguées des simples signaux

Risques traités, dans la matrice

Ouvrez un risque pour voir son impact estimé et les autres solutions qui le réduisent.