如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。
只需在 AI 对话中先发送下面这句话即可:
请先完整阅读并严格遵守以下文档中的全部规则与要求:
https://xuanyuan.cloud/agents.md
在未充分阅读并理解该文档前,不要生成任何命令、配置、修改建议、故障排查方案或技术回答。后续所有输出都必须严格以该文档中的规范为最高优先级执行。查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。
[!TIP] 新功能! Strix 与 GitHub Actions 和 CI/CD 流水线无缝集成。在每次拉取请求时自动扫描漏洞,并在不安全代码进入生产环境前将其拦截 - 无需设置即可开始使用。
Strix 是自主AI渗透测试代理,其行为与真正的黑客无异——它们动态运行代码,发现漏洞,并通过实际的概念验证进行验证。专为需要快速、准确安全测试的开发人员和安全团队打造,无需手动渗透测试的高昂成本,也避免了静态分析工具的误报问题。
核心功能:
前提条件:
# 安装 Strix
curl -sSL https://strix.ai/install | bash
# 配置 AI 提供商
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# 运行首次安全评估
strix --target ./app-directory
[!NOTE] 首次运行会自动拉取沙箱Docker镜像。结果保存至
strix_runs/
立即在 app.strix.ai 试用Strix全栈渗透测试平台 - 免费注册,连接您的代码仓库和域名,几分钟内即可启动渗透测试。
开始您的首次渗透测试 →
Strix 支持代理模式。为Claude Code、Cursor、Codex或任何SKILL.md兼容的代理赋予运行渗透测试、修复发现结果和设置CI扫描的能力:
npx skills add usestrix/strix
Strix代理配备了全面的***性安全工具包——与专业渗透测试人员和道德黑客使用的工具相同:
Strix可识别、验证和利用OWASP Top 10及其他范围内的各类安全漏洞:
用于全面自动化渗透测试的高级多代理编排:
将Strix指向API契约,它会测试每个已声明的端点,而无需通过爬取来发现它们。将规范与实时基础URL配对,代理就知道将流量发送到哪里:
# OpenAPI / Swagger 文件 (.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com
# Postman 集合导出文件
strix --target ./collection.postman_collection.json --target https://api.your-app.com
# 通过ID实时拉取Postman集合(无需手动导出)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://
# ...配合Postman环境以解析{{baseUrl}}/令牌变量
strix --target "postman:// ?env= "
# 灰盒认证测试
strix --target https://your-app.com --instruction "使用凭据执行认证测试:user:pass"
# 多目标测试(源代码 + 已部署应用)
strix -t https://github.com/org/app -t https://your-app.com
# 从文件读取目标,每行一个非空、非注释目标
strix --target-list ./targets.txt
# 白盒源码感知扫描(本地仓库)
strix --target ./app-directory --scan-mode standard
# 使用自定义指令进行聚焦测试
strix --target api.your-app.com --instruction "重点关注业务逻辑缺陷和IDOR漏洞"
# 通过文件提供详细指令(例如,参与规则、范围、排除项)
strix --target api.your-app.com --instruction-file ./instruction.md
# 强制针对特定基础分支的PR差异范围
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main
使用-n/--non-interactive标志以编程方式运行Strix,无需交互UI——非常适合服务器和自动化任务。CLI会实时打印漏洞发现结果,并在退出前输出最终报告。发现漏洞时将以非零代码退出。
strix -n --target https://your-app.com
可将Strix添加到流水线中,通过轻量级GitHub Actions工作流在拉取请求上运行安全测试:
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
[!TIP] 在CI拉取请求运行中,Strix会自动将快速审查范围限定为已更改的文件。如果差异范围无法解析,请确保检出使用完整历史记录(
fetch-depth: 0)或显式传递--diff-base。
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# 可选
export LLM_API_BASE="your-api-base-url" # 如果使用本地模型,例如Ollama、LMStudio
export PERPLEXITY_API_KEY="your-api-key" # 用于搜索功能
export STRIX_REASONING_EFFORT="high" # 控制思考强度(默认:high,快速扫描:medium)
[!NOTE] Strix会自动将您的配置保存到
~/.strix/cli-config.json,因此无需在每次运行时重新输入。
使用***订阅登录
除了计量API密钥外,您还可以通过*** Plus/Pro订阅运行Strix:
strix auth login chatgpt # 使用您的ChatGPT账户登录
export STRIX_LLM="chatgpt/gpt-5.4" # chatgpt/ 基于订阅运行
strix --target ./app-directory
strix auth status # 显示当前登录状态
strix auth logout # 登出账户
推荐模型以获得最佳结果:
openai/gpt-5.4anthropic/claude-sonnet-4-6vertex_ai/gemini-3-pro-preview有关所有支持的提供商(包括Vertex AI、Bedrock、Azure和本地模型),请参阅LLM提供商文档。
通过企业级控制获得相同的Strix体验:SSO(SAML/OIDC)、符合合规要求的自定义渗透测试报告(SOC 2、ISO 27001、PCI DSS)、专属支持与SLA、自定义部署选项(VPC/自托管)、BYOK模型支持,以及为您的环境优化的定制AI渗透测试代理。了解更多。
完整文档可在docs.strix.ai 获取——包括使用指南、CI/CD集成、功能和高级配置的详细说明。
有问题?发现bug?想要贡献?加入我们的*!**
喜欢Strix吗? 在GitHub上给我们一个⭐!
[!WARNING] 仅授权使用。 Strix会主动测试您指向的目标,因此仅在您拥有或已获得明确书面许可的系统上运行,并严格遵守约定范围。在大多数司法管辖区,未授权测试是非法的。 您独自负责获取授权并遵守***。Strix按"原样"提供,不对滥用行为承担任何担保或责任。
来自真实用户的反馈,见证轩辕镜像的优质服务