如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。
只需在 AI 对话中先发送下面这句话即可:
请先完整阅读并严格遵守以下文档中的全部规则与要求:
https://xuanyuan.cloud/agents.md
在未充分阅读并理解该文档前,不要生成任何命令、配置、修改建议、故障排查方案或技术回答。后续所有输出都必须严格以该文档中的规范为最高优先级执行。查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。
[!TIP] 新功能! Strix 与 GitHub Actions 和 CI/CD 流水线无缝集成。在每次拉取请求时自动扫描漏洞,在不安全代码进入生产环境前将其拦截 - 无需设置即可开始使用。
Strix 是自主AI渗透测试代理,其行为与真正的黑客无异——它们动态运行代码,发现漏洞,并通过实际概念验证(PoC)进行验证。专为需要快速、准确安全测试的开发人员和安全团队打造,无需手动渗透测试的高昂成本,也避免了静态分析工具的误报问题。
核心功能:
前提条件:
# 安装 Strix
curl -sSL https://strix.ai/install | bash
# 配置AI提供商
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# 运行首次安全评估
strix --target ./app-directory
[!NOTE] 首次运行会自动拉取沙箱Docker镜像。结果保存至
strix_runs/
立即在 app.strix.ai 试用Strix全栈渗透测试平台 - 免费注册,连接代码仓库和域名,几分钟内即可启动渗透测试。
开始首次渗透测试 →
Strix 支持代理模式。为Claude Code、Cursor、Codex或任何SKILL.md兼容的代理赋予运行渗透测试、修复发现结果和设置CI扫描的能力:
npx skills add usestrix/strix
Strix代理配备了全面的***性安全工具集——与专业渗透测试人员和道德黑客使用的工具相同:
Strix识别、验证并利用OWASP Top 10及更多范围内的各类安全漏洞:
用于全面自动化渗透测试的高级多代理编排:
每次扫描在运行时都会将结果写入磁盘。通过单个命令在本地仪表板中查看结果:
# 打开最近的扫描结果
strix view
# ...或通过名称打开特定扫描结果
strix view my-run-name
# 在所有IPv4接口上以固定端口暴露查看器
strix view --host 0.0.0.0 --port 8080 --no-open
strix view 启动一个轻量级本地服务器(绑定到 127.0.0.1 的随机端口),并在浏览器中打开一个私有、带令牌的链接。所有数据均不会离开您的机器:仪表板直接从磁盘读取扫描结果文件,无需云账户或上传。UI与Strix预打包,因此无需额外安装或JS构建步骤。
使用 --host 0.0.0.0 可使查看器从其他机器访问。将输出URL中的 0.0.0.0 替换为服务器的可访问IP或主机名。URL中的令牌授予对所选扫描结果的扫描数据、历史记录和控制的访问权限,因此仅与受信任用户共享,并通过防火墙限制端口。没有令牌派生会话的请求无法读取扫描数据。
# 扫描本地代码库
strix --target ./app-directory
# GitHub仓库安全审查
strix --target https://github.com/org/repo
# 黑盒Web应用评估
strix --target https://your-app.com
将Strix指向API契约,它会测试每个声明的端点,而无需通过爬取来发现它们。将规范与实时基础URL配对,智能体就知道将流量发送到哪里:
# OpenAPI / Swagger文件(.json / .yaml)
strix --target ./openapi.yaml --target https://api.your-app.com
# Postman集合导出文件
strix --target ./collection.postman_collection.json --target https://api.your-app.com
# 通过ID实时拉取Postman集合(无需手动导出)
export POSTMAN_API_KEY="PMAK-..."
strix --target postman://
# ...配合Postman环境以解析{{baseUrl}}/令牌变量
strix --target "postman:// ?env= "
# 灰盒认证测试
strix --target https://your-app.com --instruction "使用凭据执行认证测试:user:pass"
# 多目标测试(源代码 + 已部署应用)
strix -t https://github.com/org/app -t https://your-app.com
# 从文件读取目标,每行一个非空、非注释的目标
strix --target-list ./targets.txt
# 白盒源码感知扫描(本地仓库)
strix --target ./app-directory --scan-mode standard
# 使用自定义指令进行聚焦测试
strix --target api.your-app.com --instruction "专注于业务逻辑缺陷和IDOR漏洞"
# 通过文件提供详细指令(例如,参与规则、范围、排除项)
strix --target api.your-app.com --instruction-file ./instruction.md
# 针对特定基础分支强制PR差异范围
strix -n --target ./ --scan-mode quick --scope-mode diff --diff-base origin/main
使用-n/--non-interactive标志以编程方式运行Strix,无需交互式UI——非常适合服务器和自动化任务。CLI会实时打印漏洞发现结果,并在退出前输出最终报告。发现漏洞时将以非零代码退出。
strix -n --target https://your-app.com
可以将Strix添加到流水线中,通过轻量级GitHub Actions工作流在拉取请求上运行安全测试:
name: strix-penetration-test
on:
pull_request:
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- name: Install Strix
run: curl -sSL https://strix.ai/install | bash
- name: Run Strix
env:
STRIX_LLM: ${{ secrets.STRIX_LLM }}
LLM_API_KEY: ${{ secrets.LLM_API_KEY }}
run: strix -n -t ./ --scan-mode quick
[!TIP] 在CI拉取请求运行中,Strix会自动将快速审查范围限定为更改的文件。如果无法解析差异范围,请确保检出使用完整历史记录(
fetch-depth: 0)或显式传递--diff-base。
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="your-api-key"
# 可选
export LLM_API_BASE="your-api-base-url" # 如果使用本地模型,例如Ollama、LMStudio
export PERPLEXITY_API_KEY="your-api-key" # 用于搜索功能
export STRIX_REASONING_EFFORT="high" # 控制思考强度(默认:high,快速扫描:medium)
[!NOTE] Strix会自动将您的配置保存到
~/.strix/cli-config.json,因此无需在每次运行时重新输入。
使用***订阅登录
无需计量API密钥,您可以使用*** Plus/Pro订阅运行Strix:
strix auth login chatgpt # 使用您的ChatGPT账户登录
export STRIX_LLM="chatgpt/gpt-5.4" # chatgpt/基于订阅运行
strix --target ./app-directory
strix auth status # 显示当前登录状态
strix auth logout # 登出账户
推荐用于最佳结果的模型:
openai/gpt-5.4anthropic/claude-sonnet-4-6vertex_ai/gemini-3-pro-preview请参阅LLM提供商文档了解所有支持的提供商,包括Vertex AI、Bedrock、Azure和本地模型。
通过企业级控制获得相同的Strix体验:SSO(SAML/OIDC)、符合合规要求的自定义渗透测试报告(SOC 2、ISO 27001、PCI DSS)、专属支持与SLA、自定义部署选项(VPC/自托管)、BYOK模型支持,以及为您的环境优化的定制AI渗透测试智能体。了解更多。
完整文档可在docs.strix.ai 获取——包括使用指南、CI/CD集成、功能和高级配置的详细说明。
有问题?发现漏洞?想要贡献?加入我们的*!**
喜欢Strix吗? 在GitHub上给我们一个⭐!
[!WARNING] 仅授权使用。 Strix会主动测试您指向的目标,因此仅在您拥有或已获得明确书面许可的系统上运行,并严格遵守约定范围。在大多数司法管辖区,未授权测试是非法的。 您独自负责获取授权并遵守***。Strix按"原样"提供,不对误用承担任何担保或责任。
来自真实用户的反馈,见证轩辕镜像的优质服务