怎么用:一行命令就能跑
上手很简单。前提是本机装好 Docker 并运行,再准备一个大模型的 API key(OpenAI、Anthropic、Google 这些主流的都支持)。
安装就一行:
curl -sSL | bash
然后配一下用哪个模型:
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
跑第一次安全评估,直接指向你的代码目录:
strix --target ./app-directory
第一次跑会自动拉沙箱用的 Docker 镜像,结果保存在 strix_runs 目录下。
它的 target 很灵活,不止能扫本地代码。下面几种都行:
# 扫一个 GitHub 仓库
strix --target
# 黑盒测一个线上应用
strix --target
# 带凭证的灰盒测试
strix --target --instruction "用 user:pass 做已登录态测试"
# 源码 + 线上应用一起测
strix -t -t
还能用 --instruction 给它定向指令,比如"重点测业务逻辑漏洞和 IDOR",让它把火力集中到你最担心的地方。
顯示更多