Je teste en continu la sécurité de mes applications avec Strix, un outil open-source d’audit de sécurité assisté par intelligence artificielle conçu pour détecter et corriger les vulnérabilités du code. Cet outil déploie des agents autonomes capables d’émuler le comportement d’auditeurs offensifs. Ils exécutent votre code dans un bac à sable dynamique, identifient les failles et valident chaque découverte via des preuves de concept concrètes.
Les scanners statiques traditionnels inondent les équipes de faux positifs. Les audits manuels exigent des semaines d’attente. Strix comble cet écart en associant la rapidité de l’automatisation à la rigueur de l’exploitation dynamique.
Architecture et capacités de la plateforme
La boîte à outils offensive intégrée repose sur un écosystème multi-agents coordonné en graphe.
- Proxy d’interception HTTP : manipulation et analyse des requêtes et des réponses avec Caido.
- Exploitation de navigateur : automatisation de navigateur pour tester les failles XSS, CSRF, clickjacking et les contournements d’authentification.
- Terminal et exécution de commandes : shell interactif pour le développement de charges utiles et la post-exploitation.
- Environnement d’exécution personnalisé : bac à sable Python dédié à l’écriture et à la validation des scripts de preuve de concept (PoC).
- Reconnaissance et OSINT : cartographie de surface d’attaque, énumération de sous-domaines et empreinte d’infrastructure.
- Analyse SAST et DAST : combinaison d’analyses statiques et dynamiques pour couvrir l’ensemble du cycle applicatif.
- Base de connaissances de vulnérabilités : résultats structurés intégrant les scores CVSS et les classifications OWASP.
Le moteur couvre un spectre étendu de faiblesses applicatives :
| Catégorie de menace | Exemples de vulnérabilités ciblées |
|---|---|
| Contrôle d’accès | IDOR, élévation de privilèges, contournement d’authentification. |
| Injections | SQLi, NoSQLi, injection de commandes OS, SSTI. |
| Vulnérabilités serveur | SSRF, XXE, désérialisation non sécurisée, RCE. |
| Vulnérabilités client | XSS (stocké, réfléchi, DOM), prototype pollution, CSRF. |
| Logique métier | Conditions de concurrence (race conditions), manipulation de paiements, contournement de workflows. |
| Authentification et sessions | Attaques sur jetons JWT, fixation de session, vecteurs de bourrage d’identifiants. |
| Infrastructure et Cloud | Mauvaises configurations de services, ressources exposées, faiblesses cloud. |
| Sécurité des API | Authentification brisée, assignation de masse, contournement de limitation de débit. |
Orchestration multi-agents et vue locale
L’architecture distribue la charge de travail entre des agents spécialisés dans la reconnaissance, l’exploitation et la post-exploitation. Ces agents partagent leurs découvertes en direct et enchaînent les vulnérabilités pour tester la résilience globale du système.
Chaque audit enregistre ses résultats sur votre disque local. Lancez l’interface web pour inspecter la session active :
# Ouvrir la session la plus récente
strix view
# Ouvrir une session spécifique par son nom
strix view my-run-name
Cette commande démarre un serveur local sur l’adresse 127.0.0.1 avec un port aléatoire et génère un jeton d’accès unique. Les données restent sur votre machine. Le tableau de bord affiche l’état global du scan, la liste des vulnérabilités validées, la topologie du graphe d’agents, un panneau de pilotage en direct pour réorienter les agents en cours d’exécution, l’historique complet et un générateur de rapports exportables par e-mail.
Installation et configuration
L’exécution requiert Docker ainsi qu’une clé d’accès vers un modèle de langage pris en charge (OpenAI, Anthropic, Google ou instances locales).
# Installation via le script officiel
curl -sSL https://strix.ai/install | bash
# Déclaration du modèle et des identifiants
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="votre-cle-api"
# Lancement d'un premier audit
strix --target ./app-directory
Le premier lancement télécharge l’image Docker du bac à sable. Les artéfacts sont stockés dans le répertoire
strix_runs/<run-name>. La configuration persiste dans~/.strix/cli-config.json.
Variables d’environnement optionnelles pour adapter votre déploiement :
# Point d'accès personnalisé pour modèles locaux (Ollama, LMStudio)
export LLM_API_BASE="https://mon-serveur-llm.local/v1"
# Intégration de capacités de recherche web
export PERPLEXITY_API_KEY="votre-cle-recherche"
# Contrôle de l'effort de réflexion (valeur par défaut : high, mode quick : medium)
export STRIX_REASONING_EFFORT="high"
Si vous possédez un abonnement ChatGPT Plus ou Pro, connectez directement votre compte sans clé API facturée à l’usage :
strix auth login chatgpt
export STRIX_LLM="chatgpt/gpt-5.4"
strix --target ./app-directory
# Vérifier ou réinitialiser la session
strix auth status
strix auth logout
Modèles recommandés pour l’analyse :
- OpenAI :
openai/gpt-5.4 - Anthropic :
anthropic/claude-sonnet-4-6 - Google :
vertex_ai/gemini-3-pro-preview
Intégration avec les agents de code et compétences
Vous pouvez étendre les capacités de vos assistants de développement (Claude Code, Cursor, Codex) en intégrant les compétences standardisées de l’outil :
npx skills add usestrix/strix
Cette commande active quatre modules opérationnels :
penetration-testing-with-strix: exécute des scans sans interface et lit les journaux.managed-pentesting-with-strix: pilote l’infrastructure infonuagique via API REST sans Docker local.fix-security-vulnerabilities-with-strix: génère le correctif puis relance un test de validation.ci-security-scanning-with-strix: prend en charge l’analyse des pull requests dans vos pipelines.
Consultez les fichiers AGENTS.md, docs.strix.ai/llms.txt et docs.app.strix.ai pour approfondir les contrats d’API.
Exemples pratiques d’utilisation
Analyses élémentaires sur différents types de cibles :
# Répertoire de code source local
strix --target ./app-directory
# Dépôt distant GitHub
strix --target https://github.com/org/repo
# Évaluation en boîte noire d'un site web déployé
strix --target https://votre-application.com
Audit d’interfaces de programmation applicative (API) à partir de contrats formels :
# Spécification OpenAPI ou Swagger couplée à l'URL cible
strix --target ./openapi.yaml --target https://api.votre-application.com
# Collection Postman exportée
strix --target ./collection.postman_collection.json --target https://api.votre-application.com
# Importation directe depuis l'API Postman
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://<uuid-collection>
# Résolution des variables d'environnement Postman
strix --target "postman://<uuid-collection>?env=<uuid-environnement>"
Scénarios avancés et directives personnalisées :
# Test authentifié en boîte grise
strix --target https://votre-application.com --instruction "Effectue des tests authentifiés avec le compte user:pass"
# Cibles multiples combinant code source et application active
strix -t https://github.com/org/app -t https://votre-application.com
# Import d'une liste de cibles depuis un fichier texte
strix --target-list ./targets.txt
# Audit en boîte blanche approfondi
strix --target ./app-directory --scan-mode standard
# Ciblage spécifique sur les failles de logique métier
strix --target api.votre-application.com --instruction "Concentre l'analyse sur la logique métier et les failles IDOR"
# Règles d'engagement définies dans un document Markdown
strix --target api.votre-application.com --instruction-file ./instruction.md
# Analyse différentielle sur une branche spécifique
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main
Automatisation CI/CD et mode sans tête
Pour vos serveurs d’intégration continue, le mode sans tête (-n ou --non-interactive) supprime l’interface utilisateur interactive, affiche les vulnérabilités en temps réel et quitte avec un code d’erreur non nul en cas de faille détectée.
strix -n --target https://votre-application.com
Exemple de flux GitHub Actions pour vérifier chaque pull request :
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
Assurez-vous de configurer
fetch-depth: 0dans l’action de récupération de code pour permettre le calcul des différences entre branches.
Plateforme managée et fonctionnalités Entreprise
La solution managée accessible sur app.strix.ai propose un portail sans installation locale. Elle génère des pull requests prêtes à fusionner contenant les correctifs de sécurité, programme des analyses continues sur vos déploiements et s’intègre avec GitHub, GitLab, Bitbucket, Slack, Jira et Linear.
L’offre Entreprise apporte la gestion des identités via SSO (SAML/OIDC), des rapports de conformité pour les audits SOC 2, ISO 27001 et PCI DSS, des accords de niveau de service dédiés, des options de déploiement en VPC privé ou sur site, ainsi que l’utilisation de vos propres clés de modèles (BYOK).
Pour consulter l’ensemble des options et des guides d’intégration, parcourez la documentation officielle sur docs.strix.ai.