Modèle / jeu de données
usestrix/strix avatar
usestrix/strix

Strix, le cadre de test de sécurité pour agents IA

Agents autonomes de test d'intrusion IA qui exécutent votre code, détectent les vulnérabilités et les valident par de vraies preuves de concept, intégrables aux pipelines CI/CD.

62 604 étoiles6 857 forksPythonApache-2.0

En bref

De quoi s’agit-il ?
Fonctionnement, installation et limites documentés pour usestrix/strix.
À qui s’adresse-t-il ?
Strix, le cadre de test de sécurité pour agents IA convient aux lecteurs dont le besoin correspond exactement au périmètre décrit par usestrix/strix. Il convient moins à un usage qui exige des fonctions, des performances ou des garanties que le README ne promet pas.
Puis-je l’utiliser commercialement ?
Oui. Apache-2.0 est une licence permissive : vous pouvez utiliser, modifier et vendre un logiciel qui en dépend, à condition de conserver les mentions de droit d’auteur et de licence.
Est-il encore maintenu ?
Oui. Les derniers commits datent d’il y a 2 jours.
En quel langage est-il écrit ?
Principalement Python, d’après les statistiques de langage de GitHub.

Ces réponses reposent sur les données GitHub du projet (dernière synchronisation le 15 septembre 2026) et sur notre analyse. Elles ne constituent pas un avis juridique.

ANALYSE OPEN SOURCE APPROFONDIE

Strix exécute des agents IA autonomes pour les tests de pénétration

Le README décrit Strix comme un outil open source de test de pénétration IA. Ses agents autonomes agissent comme de vrais pirates : ils exécutent votre code dynamiquement, trouvent des vulnérabilités et les valident via des preuves de concept réelles. L'outil s'adresse aux développeurs et aux équipes de sécurité qui souhaitent des tests rapides et précis sans les frais généraux des pentests manuels ni les faux positifs typiques de l'analyse statique. Le README énumère les capacités clés : une boîte à outils complète de pentest (reconnaissance, exploitation, validation), une orchestration multi-agents, une validation réelle des exploits avec des PoC fonctionnels, une CLI axée développeur avec des résultats exploitables et des conseils de remédiation, et une correction automatique avec génération de rapports de conformité et de correctifs.

Pour usestrix/strix, contrôlez ce point dans la version v1.5.3 et observez le fichier, la commande ou le résultat mentionné par la section « Strix exécute des agents IA autonomes pour les tests de pénétration ». Cette vérification est propre au dépôt et permet de distinguer ce que le README décrit de ce qu'il ne documente pas.

Installation et premier scan

Le README indique que vous avez besoin de Docker (en cours d'exécution) et d'une clé API LLM d'un fournisseur pris en charge (OpenAI, Anthropic, Google, etc.). La commande d'installation est `curl -sSL https://strix.ai/install | bash`. Après l'installation, vous définissez des variables d'environnement : `STRIX_LLM` (par exemple "openai/gpt-5.4") et `LLM_API_KEY`. Exécutez ensuite `strix --target ./app-directory`. Le premier lancement tire automatiquement l'image Docker sandbox. Les résultats sont enregistrés dans `strix_runs/<run-name>`. Le README ne précise pas les systèmes d'exploitation pris en charge ni si le script d'installation fonctionne sous Windows ; ces détails ne sont pas fournis.

Pour usestrix/strix, contrôlez ce point dans la version v1.5.3 et observez le fichier, la commande ou le résultat mentionné par la section « Installation et premier scan ». Cette vérification est propre au dépôt et permet de distinguer ce que le README décrit de ce qu'il ne documente pas.

Outils des agents et couverture des vulnérabilités

Les agents Strix sont équipés d'une boîte à outils de sécurité offensive qui, selon le README, comprend un proxy d'interception HTTP (Caido), un navigateur pour les tests XSS/CSRF/clickjacking et les contournements d'authentification, un environnement d'exécution de shell et de commandes, un runtime Python personnalisé pour l'écriture et la validation de PoC, la reconnaissance et l'OSINT (énumération de sous-domaines, empreintes), l'analyse statique et dynamique du code, et une base de connaissances des vulnérabilités avec notation CVSS et classification OWASP. Le scanner couvre l'OWASP Top 10 et au-delà : contrôle d'accès cassé, attaques par injection (SQL, NoSQL, commande OS, SSTI), problèmes côté serveur (SSRF, XXE, désérialisation, RCE), attaques côté client (XSS, pollution de prototype, CSRF), défauts de logique métier, attaques d'authentification et de session, erreurs de configuration d'infrastructure et de cloud, et problèmes de sécurité API.

Pour usestrix/strix, contrôlez ce point dans la version v1.5.3 et observez le fichier, la commande ou le résultat mentionné par la section « Outils des agents et couverture des vulnérabilités ». Cette vérification est propre au dépôt et permet de distinguer ce que le README décrit de ce qu'il ne documente pas.

Visualiseur Web local pour les résultats de scan

Chaque scan écrit les résultats sur le disque pendant son exécution. La commande `strix view` ouvre un tableau de bord local pour le dernier lancement, ou vous pouvez spécifier un nom de lancement. Le tableau de bord se lie à 127.0.0.1 sur un port aléatoire et ouvre un lien privé avec jeton. Le README indique que rien ne quitte la machine : le tableau de bord lit les fichiers du lancement directement sur le disque, sans compte cloud ni téléversement. L'interface est préconstruite avec Strix, donc aucune installation supplémentaire ni étape de build JS n'est nécessaire. Le tableau de bord affiche l'état du lancement, la cible, la répartition par gravité, les résultats validés avec détails et étapes de reproduction, un graphique d'agents en direct, des contrôles de direction pour rediriger les agents en cours, l'historique des lancements passés et un générateur de rapports pouvant envoyer des rapports par e-mail.

Pour usestrix/strix, contrôlez ce point dans la version v1.5.3 et observez le fichier, la commande ou le résultat mentionné par la section « Visualiseur Web local pour les résultats de scan ». Cette vérification est propre au dépôt et permet de distinguer ce que le README décrit de ce qu'il ne documente pas.

Scénarios d'utilisation et mode headless

Le README montre l'utilisation de base : scanner un codebase local, un dépôt GitHub ou une application web en boîte noire avec `strix --target`. Pour les tests d'API, vous pouvez pointer Strix vers un fichier OpenAPI/Swagger ou une collection Postman, en associant la spécification à une URL de base en direct. Vous pouvez également récupérer une collection Postman en direct par ID à l'aide d'un URI `postman://` avec un environnement optionnel. Les scénarios avancés incluent les tests authentifiés en boîte grise via `--instruction`, les tests multi-cibles avec `-t`, les listes de cibles à partir d'un fichier, le scan en boîte blanche avec `--scan-mode standard`, et des instructions personnalisées via `--instruction-file`. Le mode headless utilise `-n/--non-interactive` pour les serveurs et les tâches automatisées ; il imprime les résultats en temps réel et le rapport final, et se termine avec un code non nul si des vulnérabilités sont trouvées.

Pour usestrix/strix, contrôlez ce point dans la version v1.5.3 et observez le fichier, la commande ou le résultat mentionné par la section « Scénarios d'utilisation et mode headless ». Cette vérification est propre au dépôt et permet de distinguer ce que le README décrit de ce qu'il ne documente pas.

CI/CD, configuration et authentification

Un exemple GitHub Actions dans le README exécute Strix sur les pull requests avec un job `security-scan` qui vérifie le code, installe Strix et exécute `strix -n -t ./ --scan-mode quick`. Le README note que dans les pull requests CI, Strix limite automatiquement les revues rapides aux fichiers modifiés ; si le scope de diff ne peut pas être résolu, vous avez besoin de l'historique complet (`fetch-depth: 0`) ou de passer `--diff-base` explicitement. La configuration utilise des variables d'environnement : `STRIX_LLM`, `LLM_API_KEY`, `LLM_API_BASE` optionnel pour les modèles locaux, `PERPLEXITY_API_KEY` pour la recherche, et `STRIX_REASONING_EFFORT` (défaut élevé, scan rapide moyen). Strix enregistre la configuration dans `~/.strix/cli-config.json`. Vous pouvez également vous connecter avec un abonnement ChatGPT Plus/Pro via `strix auth login chatgpt`, puis définir `STRIX_LLM` sur `chatgpt/<model>`. Les modèles recommandés dans le README incluent OpenAI GPT-5.4, Anthropic Claude Sonnet 4.6 et Google Gemini 3 Pro Preview.

Pour usestrix/strix, contrôlez ce point dans la version v1.5.3 et observez le fichier, la commande ou le résultat mentionné par la section « CI/CD, configuration et authentification ». Cette vérification est propre au dépôt et permet de distinguer ce que le README décrit de ce qu'il ne documente pas.

Plateforme, entreprise et note légale

Le README décrit une plateforme cloud sur app.strix.ai qui offre des résultats validés avec PoC, une correction automatique en un clic, des tests de pénétration continus, des intégrations DevSecOps (GitHub, GitLab, Bitbucket, Slack, Jira, Linear, CI/CD) et un apprentissage continu. Les options entreprise incluent le SSO (SAML/OIDC), des rapports de conformité personnalisés (SOC 2, ISO 27001, PCI DSS), un support dédié et SLA, un déploiement personnalisé (VPC/auto-hébergé), un support de modèles BYOK et des agents adaptés. Le dépôt est sous licence Apache-2.0 ; la licence accorde des droits d'auteur et de brevet mais ne fournit pas de garantie ni d'obligations de support. Le README contient un avertissement : ne testez que les applications que vous possédez ou pour lesquelles vous avez la permission, et vous êtes responsable d'utiliser Strix de manière éthique et légale.

Pour usestrix/strix, contrôlez ce point dans la version v1.5.3 et observez le fichier, la commande ou le résultat mentionné par la section « Plateforme, entreprise et note légale ». Cette vérification est propre au dépôt et permet de distinguer ce que le README décrit de ce qu'il ne documente pas.

Conclusion éditoriale

Strix, le cadre de test de sécurité pour agents IA convient aux lecteurs dont le besoin correspond exactement au périmètre décrit par usestrix/strix. Il convient moins à un usage qui exige des fonctions, des performances ou des garanties que le README ne promet pas. Avant décision, exécutez la commande ou ouvrez le fichier de configuration propre à usestrix/strix, vérifiez la sortie attendue et conservez la version testée.

Sources officielles

  1. Official documentation
  2. Official README
  3. Project repository
  4. Release notes
Notes de la communauté

Notes de la communauté