Strix confie à des agents le travail qu'un testeur d'intrusion mène à la main : cartographier l'application, formuler des hypothèses d'attaque, les vérifier, et rendre un rapport qui distingue ce qui est exploitable de ce qui ne l'est pas. La différence avec un scanner classique tient à cette dernière partie — un scanner signale un motif suspect, Strix tente de le confirmer, ce qui réduit d'autant le tri manuel. Le modèle de langage est au choix : une API distante, ou un modèle à poids ouverts servi localement par Ollama, ce qui garde le code testé à l'intérieur du réseau. Le projet a dépassé les 55 000 étoiles en un an, sous licence Apache 2.0 sans édition bridée.
Strix
Autorisé
- Usage commercial
- Modification
- Redistribution
- Usage privé
- Concession de brevets
À respecter
- Conserver la licence et le copyright
- Signaler les fichiers modifiés
Exclu
- Aucune garantie
- Aucune responsabilité de l’auteur
- Pas de droit sur les marques
Agents autonomes qui testent une application comme le ferait un attaquant : reconnaissance, exploitation, puis rapport avec le correctif proposé. S'appuie sur un modèle de langage, y compris exécuté chez soi.
Déploiement
Valeur ajoutée
Confirme ce qui est réellement exploitable, là où un scanner se contente de signaler un motif suspect.
Risques contre lesquels cette solution protège
- Services exposés involontairement Contribue à la réduction
- Faille applicative exploitable Contribue à la réduction
Intégration
De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.
Ingrédients
Préparation
-
Délimiter le périmètre et le faire autoriser par écrit 1 j
# domaines, environnements et plages horaires couverts, signésRésultat Un test d'intrusion sans autorisation écrite est une intrusion — cette étape n'est pas une formalité
-
Installer Strix 10 min
pipx install strix-agentRésultat Ligne de commande disponible
-
Servir un modèle en local plutôt qu'en ligne 30 min
ollama serve && ollama pull qwen2.5-coder:14bRésultat Le code testé ne quitte pas le réseau — souvent la condition pour que le test soit autorisé
-
Lancer une campagne sur une cible du périmètre 1-4 h
strix --target https://staging.exemple.tldRésultat Vulnérabilités confirmées, séparées des signaux non exploitables
-
Rejouer depuis l'extérieur de ses propres plages IP 1 h
# sortie via Tor ou un hôte tiers, pour voir ce qu'un attaquant voit vraimentRésultat Écarts révélés entre le filtrage interne et l'exposition réelle
-
Verser les rapports dans une base de connaissance 30 min
# Obsidian ou tout coffre Markdown : l'historique des campagnes se relitRésultat On mesure la progression d'une campagne à l'autre, pas seulement l'état du jour
Interactions avec l’infrastructure
Ressources officielles
Risques traités, dans la matrice
Ouvrez un risque pour voir son impact estimé et les autres solutions qui le réduisent.