代码通过规则扫描,不等于漏洞真的无法利用。Strix想做的是把渗透测试交给AI:在授权环境中模拟真实攻击,运行应用、寻找漏洞,再用Proof of Concept(PoC,即能复现问题的最小演示)验证风险,而不只给出一串理论警报。这个开源项目连续登上热榜,单日新增196星,说明安全Agent正从展示能力的样品走向开发工具。
据项目方介绍,Strix可让多个AI Agent协作完成侦察、利用和验证,并提供修复建议、生成补丁与报告。它还能接入GitHub Actions和CI/CD——也就是代码提交后自动构建、测试和发布的流程,在每次拉取请求时启动检查,并阻止有风险的代码进入生产环境。开源版通过Docker在本地运行,但需要用户自备受支持的大模型API密钥。至于误报率、修复质量和实际节省的时间,现有材料没有提供独立测试数据,相关效果仍主要来自项目方自述。