Strix
Strix 是一个自主安全代理,可在您的代码、API、Web 应用、云端和基础设施中持续执行渗透测试。它通过漏洞利用证明重现发现的问题、按实际影响优先级排序,并在重新测试修复后生成可直接合并的拉取请求。该平台还会在 CI 中审查拉取请求,并在漏洞部署到生产环境前阻止其上线。
传统扫描工具仅停留在告警阶段,而 Strix 将发现、验证与修复整合为一条闭环。它可测试 REST、GraphQL 和 gRPC API,同时覆盖 Web 应用;扫描 AWS、Google Cloud 与 Azure 上的云端配置错误;并在 GitHub 上发布开源版本,获得 51K 颗星。企业团队可在 VPC 或空气隔离环境中自行托管,无数据留存,并支持自带模型的路由。
Strix 适合希望全年进行外部与内部测试(无需等待年度渗透测试周期)的应用安全工程师、DevSecOps 团队和平台团队。集成覆盖 GitHub、GitLab、Bitbucket、Jira、Linear 与 Slack,并提供 API 用于自动化渗透测试、调度与 Webhooks。
Pro 套餐每席位每月 29 美元,渗透测试另行按次计费
测试 REST、GraphQL 和 gRPC API 以及 Web 应用,每项发现均提供漏洞利用证明
在 GitHub、GitLab 和 Bitbucket 中审查拉取请求,并可在 CI/CD 中阻止存在漏洞的部署
修复后重新测试确认漏洞已消除,生成可直接合并的修复 PR
企业版支持 VPC、本地部署或空气隔离部署,并提供 SSO、SCIM 和 BYOK 模型路由
GitHub 上的开源版本(usestrix/strix)拥有 51K 星标,同时提供托管 Strix 平台
用漏洞利用证明验证结果,而非仅显示未经验证的扫描器警报
在一个平台中覆盖 API、Web 应用、拉取请求和云基础设施
自动修复工作流在重新测试补丁后生成可直接合并的 PR
GitHub 上的开源核心拥有 51K 星标,适合希望自行运行代理的团队
企业版支持 VPC、本地部署、空气隔离部署及自带模型路由
Pro 套餐按席位收费,且订阅费用之外还需为渗透测试另行按次计费
企业版定价需定制,VPC 和 SSO 功能需与销售团队沟通报价
API 集成需管理多个组织范围的令牌权限,以实现最小权限访问
Strix能测试什么?
Strix对API、Web应用、源代码、拉取请求和云基础设施进行渗透测试。它覆盖REST、GraphQL和gRPC端点,扫描AWS、Google Cloud和Azure环境,企业版计划还可测试内部网络。
Strix Pro的价格是多少?
Strix Pro在定价页面显示为每席位每月29美元。渗透测试按每次测试单独计费,新账户可获得7天免费试用,之后再决定是否继续。
Strix能自动修复漏洞吗?
Strix能生成代码修复、重新测试确认问题已解决,并打开可直接合并的拉取请求。自动修复工作流包含在Pro计划中,同时还提供拉取请求安全审查功能。
Strix是否支持自托管?
支持。Strix企业版支持在您自己的VPC、本地或空气隔离环境中自行部署。企业版还增加了内部基础设施渗透测试、SSO、SCIM以及带有自定义SLA的专属支持。
Strix是否提供API?
提供。Strix API位于app.strix.ai/api/v1,可用于启动和管理渗透测试、更新漏洞、创建计划并配置Webhook。令牌为组织级别,在仪表板的设置>API访问中创建。
Strix是开源的吗?
Strix在github.com/usestrix/strix发布了一个开源项目,GitHub上获得51K颗星。托管平台app.strix.ai在OSS核心之上增加了持续覆盖、自动修复拉取请求、集成及企业级控制功能。

