Strix: AI для пентеста без хайпа

#ai#security#pentesting

Вчера наткнулся на Strix — opensource-инструмент для пентеста на базе AI, который за неделю собрал 3.3k звёзд. Обычно такие проекты либо переоценены, либо требуют тонны конфигурации. Решил проверить, на что он способен в реальных условиях, а не в ридми на GitHub.

Что за зверь и кому пригодится

Strix позиционируется как AI-ассистент для поиска уязвимостей в веб-приложениях. Под капотом — комбинация LLM (скорее всего, кастомная fine-tuned версия Codex) и классических сканеров типа Burp Suite.

Идеальная аудитория для такого инструмента:

На практике Strix особенно хорошо справляется с:

Пример запуска для сканирования API:

strix scan --target https://api.yourservice.com/v1 --type api --depth 2

Как это работает на самом деле

Подход Strix — гибридный:

  1. Пассивное сканирование: инструмент строит карту приложения, анализируя роуты, заголовки, куки
  2. Active testing: отправляет кастомные payload-ы, имитируя атаки
  3. AI-анализ: интерпретирует ответы сервера через LLM, определяя потенциальные уязвимости

Главный плюс — система умеет отличать false positives лучше, чем традиционные сканеры. Вместо тупого срабатывания на любой 500-й статус, LLM анализирует контекст ответа.

Но есть и подводные камни:

Интеграция в пайплайн: стоит ли?

Попробовал добавить Strix в GitHub Actions для одного из пет-проектов. Конфиг выглядит просто:

- name: Run Strix security scan
  uses: usestrix/strix-action@v1
  with:
    target: ${{ github.event.pull_request.head.url }}
    level: medium

Что получилось: ✅ Автоматический отчет в PR при изменении API-эндпоинтов ✅ Детектил подозрительные env-переменные в docker-compose ❌ Полностью забил лог false positives на CSP-хедерах

Вывод: как pre-commit hook для поверхностной проверки — ок, но заменять им полноценный аудит нельзя. Особенно разочаровала работа с динамически генерируемым контентом — типичный SPA на React просто не детектился как клиентское приложение.

Альтернативы и когда их выбирать

После недели тестов сформировалось такое правило:

Интересно, что Strix неплохо дополняет CodeQL от GitHub. Первый находит логические уязвимости, второй — паттерны в коде. Но оба страдают от одинаковой проблемы: не понимают бизнес-контекст.

Финал без хайпа

Strix — любопытный эксперимент на стыке AI и security. Он не заменит пентестера, но может стать неплохим первым фильтром. Что стоит попробовать:

  1. Интегрировать в CI/CD для поверхностных проверок
  2. Использовать как обучающий инструмент для джунов
  3. Комбинировать с ручным тестированием для сложных сценариев

Главный урок: AI в security пока не умеет думать как атакующий, но уже хорошо ищет низко висящие фрукты. Для стартапов и пет-проектов — отличный вариант, для enterprise — разве что как дополнительный сканер.


Источник: https://github.com/usestrix/strix