Strix
App : Un produit que vous utilisez directement
Pentest par agents IA open source : des agents lancent votre application, cherchent les failles et prouvent chacune par un PoC.
Le pentest autonome le plus suivi du moment, intégrable en CI/CD. À lancer uniquement sur un périmètre qui vous appartient ou pour lequel vous avez une autorisation écrite.
La sécurité reflète la destination des données, les permissions demandées et les incidents recensés à la date de vérification. Ce n’est pas une garantie d’absence de risque : vérifiez le mode de déploiement et les connexions que vous activez.
Ce que ça fait, concrètement
Les équipes de développement et de sécurité peinent à tester leurs applications en profondeur : les outils d'analyse statique génèrent de nombreux faux positifs, et les pentests manuels prennent des semaines. Strix propose une alternative autonome : des agents IA lancent votre application, explorent ses surfaces d'attaque et prouvent chaque vulnérabilité trouvée par un exploit fonctionnel.
Concrètement, Strix s'installe en ligne de commande et s'appuie sur Docker pour isoler ses outils offensifs : proxy HTTP, navigateur automatisé, terminal interactif, environnement Python pour écrire des exploits, et cartographie de la surface d'attaque. Plusieurs agents spécialisés travaillent en parallèle, se transmettent leurs découvertes et enchaînent les vulnérabilités comme le ferait une équipe de pentesters. Chaque résultat inclut un proof-of-concept reproductible et des indications de remédiation.
Strix s'adresse aux développeurs et aux équipes sécurité qui veulent intégrer des tests d'intrusion dans leur cycle de développement, notamment via GitHub Actions ou tout pipeline CI/CD. La version cloud ajoute la correction automatique sous forme de pull requests prêtes à fusionner, la surveillance continue et des intégrations avec GitHub, GitLab, Jira ou Slack.
Strix ne convient pas à ceux qui cherchent un simple scanner de vulnérabilités passif ou qui n'ont pas les droits sur les systèmes à tester. L'outil exécute de vraies attaques contre la cible indiquée : il ne doit être utilisé que sur des périmètres dont vous êtes propriétaire ou pour lesquels vous disposez d'une autorisation écrite explicite.
Ce que ça propose
- ·Détection et validation de vulnérabilités sur le Top 10 OWASP et au-delà, avec un proof-of-concept fonctionnel pour chaque résultat.
- ·Orchestration multi-agents : plusieurs agents spécialisés (reconnaissance, exploitation, post-exploitation) travaillent en parallèle et partagent leurs découvertes.
- ·Intégration CI/CD native via GitHub Actions pour bloquer les vulnérabilités avant qu'elles n'atteignent la production.
- ·Prise en charge de cibles variées : répertoire local, dépôt GitHub, URL web, fichier OpenAPI/Swagger ou collection Postman.
- ·Visionneuse locale des résultats accessible via la commande strix view, sans que les données quittent la machine.
- ·Correction automatique avec génération de pull requests prêtes à fusionner et retest de la vulnérabilité corrigée. (payant)
- ·Surveillance continue de la surface d'attaque avec tests des nouvelles CVE contre vos systèmes. (payant)
- ·Déploiement en VPC, sur site ou en environnement air-gappé avec zéro rétention des données source. (payant)
En pratique
- Prix
- FreemiumOutil open source gratuit ; coût des appels LLM à votre charge ; plateforme cloud hébergée payante.
- Usage commercial
- Usage commercial : oui
- Disponible sur
- cli, docker, cloud
- Licence
- Apache-2.0
- Interface FR
- Non
Sécurité et données
- Pastille
- Sécu : une réserve, lire la fiche
- Vos données
- Local ou cloud selon usage
- Permissions
- Exécute des outils offensifs (proxy HTTP, navigateur, shell, exploits) dans un conteneur Docker contre la cible indiquée ; le code et les réponses de la cible partent chez le fournisseur LLM choisi.
- Maintenance
- Active
- Dernière release
- 5 septembre 2026
Liens et dépôt vérifiés le 23 septembre 2026 · ajoutée le 23 septembre 2026
Comment installer Strix
curl -sSL https://strix.ai/install | bash