Смежные материалы: обучение пентесту, этапы пентеста, виды пентеста и Application Security Engineer.
В этой статье разберём Strix AI — open-source инструмент с AI-агентами для тестирования на проникновение. Покажу установку, защиту бюджета OpenAI, запуск на уязвимом сервисе crAPI и реальные скрины с моего прогона.
Сразу честно: сам CLI бесплатный, но токены LLM — нет. Мне пришлось положить около $5 на OpenAI, а за завершённый Deep-прогон ушло $4.57 за 16 минут.
Что такое Strix AI
Strix AI — это локальный AI-пентест агент (точнее, мультиагентная система). Он поднимает песочницу в Docker, читает код и/или бьёт по живому приложению, ищет уязвимости и пытается подтвердить их через реальные проверки, а не только «подсветить подозрительное место».
По смыслу это ближе к автономному junior/middle assistant для AppSec и pentest, чем к классическому сканеру вроде простого SAST. В интерфейсе видно, как корневой агент дробит задачу: source map, web recon, отдельно validation-агенты под IDOR, JWT, SQLi и т.д.
Официальная документация: docs.strix.ai. Установка: curl -sSL https://strix.ai/install | bash.
Почему он «условно бесплатный»
Open source ≠ нулевая стоимость запуска. Strix работает с LLM-провайдерами напрямую. Чем новее и «умнее» модель, тем дороже каждый шаг агента: разведка, чтение файлов, генерация гипотез, валидация.
Поэтому формулировка правильная такая: Strix AI бесплатен как инструмент, но платен как расход токенов. На практике один глубокий прогон легко уносит от нескольких долларов до десятков, если не поставить лимиты.
На чём тестируем: crAPI
Для статьи я использовал crAPI (Completely Ridiculous API) — специально уязвимый учебный сервис на REST API. Это безопасно и честно для демо: цель учебная, а не чужой прод.
У меня crAPI был поднят в Docker, а исходники лежали локально в ~/crapi-clean. Живой интерфейс/API был доступен на порту 30080.
Чек-лист безопасности перед запуском
- Не гоняйте на проде. Strix генерирует реальные атаки: SQLi, XSS, RCE-подобные проверки, агрессивный фаззинг. Можно забить логи или уронить базу.
- Контролируйте баланс API. Поставьте hard limit в кабинете провайдера.
- Отдельный API-ключ. Создайте ключ только для Strix и отзовите после тестов.
- Только разрешённые цели. Учебный стенд, свой проект, явный scope. Без разрешения — это уже не пентест.
API-ключ, лимиты и защита бюджета
Ключ берёте в кабинете разработчика OpenAI: platform.openai.com → API keys (не путать с обычным ChatGPT).
Риски ключа
- Утечка ключа: риск ниже, если берёте ключ у официального провайдера и гоняете open-source Strix локально. Не хардкодьте ключ в репозиторий.
- Финансовый риск: высокий. Мультиагентный прогон делает десятки и сотни запросов к LLM. На дорогих моделях легко сжечь $5–$30+.
Как ограничить траты
Вариант 1. Месячный лимит в OpenAI. В Platform нет удобного «суточного» переключателя. Лимиты обычно месячные. Если целитесь примерно в €3/день, это порядка ~$100/месяц. В Settings → Limits задайте Hard limit и Soft limit.
Вариант 2. Prepaid. Отключите auto-recharge и кладите на баланс маленькие суммы ($10–$20). Агент физически не спишет больше, чем есть на счёте.
Вариант 3. Лимит сессии через LiteLLM. Перед запуском:
export LITELLM_MAX_BUDGET="3.50"
При достижении бюджета локальный процесс перестаёт слать новые запросы.
Про ChatGPT Plus login
У Strix есть вариант вроде strix auth login chatgpt — авторизация подпиской. Это удобно, но рискнее: CLI получает доступ к сессии, а интенсивный поток запросов от агента теоретически может задеть антифрод/ToS OpenAI. Для спокойных тестов я предпочитаю отдельный API-ключ + hard limit.
Установка: Docker → Strix → проверка
Шаг 1. Docker
Без Docker Desktop / OrbStack Strix не соберёт песочницу. Проверка:
docker ps
Если daemon не запущен — сначала поднимите Docker.
Шаг 2. Безопасная установка
Вместо слепого pipe в bash можно скачать скрипт, глянуть и запустить:
curl -sSL https://strix.ai/install -o install_strix.sh
bash install_strix.sh
rm install_strix.sh
strix --help
Шаг 3. Переменные окружения
export STRIX_LLM="openai/gpt-4o"
export LLM_API_KEY="sk-proj-ВАШ_КЛЮЧ"
export LITELLM_MAX_BUDGET="3.50"
Для первых тестов openai/gpt-4o обычно дешевле флагманских моделей. В моих скринах встречались и более дорогие варианты — стоимость растёт быстро.
Режимы цели: код, URL, гибрид
1) Белый ящик — только код
strix --target ./
# или
strix --target ~/crapi-clean
2) Чёрный ящик — только URL
strix --target http://localhost:30080
3) Гибрид — код + живое приложение (лучший вариант)
strix -t ~/crapi-clean -t http://host.docker.internal:30080
Нюанс macOS + Docker: Strix сам бежит в контейнере. localhost изнутри песочницы часто указывает не на ваш Mac. Для доступа к сервису на хосте используйте http://host.docker.internal:PORT.
Найти папку crAPI, если забыли путь:
find ~ -maxdepth 4 -iname "*crapi*" -type d 2>/dev/null
Мой запуск на crAPI
Рабочая команда у меня выглядела так:
export STRIX_LLM="openai/gpt-4o"
export LLM_API_KEY="sk-proj-..."
export LITELLM_MAX_BUDGET="5.00"
strix -n -t /Users/vitalib/crapi-clean -t http://host.docker.internal:30080
Также пробовал запуск с инструкцией в духе «Scan crAPI endpoints for OWASP Top 10 vulnerabilities» — тогда агенты явнее фокусируются на IDOR/BOLA, JWT, SQLi, XSS, SSRF и business logic.
Первый старт дольше: тянется Docker-образ песочницы. Дальше открывается TUI с логами агентов. Локальный дашборд:
strix view
Как это выглядит на практике
Стартовый экран: цель найдена, прогон начался, уязвимости пока 0 — это нормально в первые секунды.
Дальше корневой агент строит план: white-box mapping репозитория + dynamic recon приложения.
Появляются специализированные агенты. В live-дашборде это выглядит как дерево: SSRF, SQLi, JWT, IDOR validation и discovery.
В терминале видно, как агенты лезут в конкретные места: order IDOR, JWT provider, coupon SQLi.
Стоимость растёт вместе с токенами. На одном из этапов у меня было около 5.0M tokens / $3.38, а финальный итог завершённого Deep-прогона — $4.57.
Ошибки, которые я поймал
Не всё прошло гладко. Несколько раз Strix падал или вставал в ожидание с ошибкой:
Prepared model input is empty
В TUI это выглядит как «жду новых инструкций», иногда с traceback и падением скрипта.
Что помогало: отправить сообщение агенту (resume / уточнить задачу), перезапустить прогон, не оставлять сессию в полуживом состоянии. Вывод простой: инструмент мощный, но ещё сыроват на краях — закладывайте время на перезапуски.
Итог: время, деньги, находки
- Цель: crAPI (код + URL) —
~/crapi-cleanиhttp://host.docker.internal:30080. - Режим: гибридный, Deep, Interactive.
- Инструкция агенту: Scan crAPI endpoints for OWASP Top 10 vulnerabilities.
- Время: 16m 38s, статус Completed.
- Модель:
openai/gpt-4o; запросов: 275; токенов: ~7.4M; агентов: 11. - Расход: $4.57 (старт с пополнением ~$5).
- Issues: 1 high в summary дашборда; в процессе агенты валидировали IDOR/JWT/SQLi/SSRF и смежные классы.
Ниже — скрины официального PDF-отчёта этого прогона (cover → methodology → summary → finding → POC → remediation). Это удобный пример артефакта после AI-скана — дальше человек всё равно перепроверяет impact и формулирует бизнес-язык.
Для учебного стенда это сильный результат «цена/скорость». Для боевого аудита я бы всё равно пропускал находки через человека: подтверждение impact, false positives, отчёт для бизнеса.
Когда Strix AI реально полезен
Лучшие сценарии: быстрый smoke-пентест учебного стенда, черновая проверка pet-проекта перед демо, помощь в разведке API, поиск «низковисящих» IDOR/auth проблем, ускорение рутины перед ручным углублением.
Хуже сценарии: слепой запуск на проде, ожидание «отчёта уровня Big4» без человека, попытка заменить понимание OWASP и HTTP одним кликом. AI-агент усиливает того, кто уже понимает процесс. Новичка без базы он скорее запутает дорогими токенами.
Если вы как раз строите базу, сначала пройдите логику этапов пентеста и web/API угроз, а Strix подключайте как практику на стенде. Иначе вы не проверите, врёт ли модель в impact.
Strix AI vs классический сканер vs ручной пентест
| Подход | Сильная сторона | Слабая сторона |
|---|---|---|
| Классический сканер | Предсказуемо, дешевле по токенам | Много false positives, слабее бизнес-логика |
| Strix AI / AI-агенты | Гибкость, связка код+динамики, скорость гипотез | Стоимость LLM, нестабильность, нужен контроль |
| Ручной пентест | Глубина, контекст бизнеса, качество отчёта | Дороже по времени специалиста |
Практичный вывод: Strix не отменяет ручной пентест. Он сокращает путь до первых подтверждённых зацепок. Дальше человек решает, что реально важно.
Рабочий workflow, который я рекомендую
- Поднять учебный стенд (crAPI или свой lab).
- Поставить hard limit / prepaid /
LITELLM_MAX_BUDGET. - Запустить гибридный скан на 10–20 минут.
- Открыть
strix viewи выписать confirmed/candidate findings. - Вручную перепроверить 2–3 главные находки.
- Оформить короткий отчёт: риск, шаги, влияние, фикс.
Именно последний шаг отделяет «поигрался с AI» от навыка пентестера. Если учитесь у меня, мы как раз тренируем этот цикл: инструмент → проверка → объяснение бизнесу.
Типичные ошибки новичков со Strix
- Запуск без Docker и потом час на странные ошибки песочницы.
- Флагманская модель «потому что круче» без бюджета.
- Цель на localhost из контейнера без
host.docker.internal. - Вера в каждый вывод агента без ручной проверки.
- Оставление API-ключа в history/скриптах.
- Ожидание, что после ошибки empty input «всё сломалось навсегда» — часто помогает resume/рестарт.
Чем Strix не заменяет пентестера
Strix ускоряет разведку и черновую валидацию. Он не заменяет:
- понимание scope и риска для бизнеса;
- аккуратную эксплуатацию без вреда;
- качественный отчёт;
- решение, что чинить первым;
- навык читать HTTP, auth и бизнес-логику своими глазами.
Если вы учитесь пентесту, используйте такие AI-агенты как ускоритель практики — но базу всё равно надо качать. Иначе вы не отличите полезную находку от шума и не объясните её заказчику.
Я обучаю пентесту и AppSec
Если после этой статьи хотите не просто «запустить тул», а научиться тестировать web/API по процессу — я обучаю пентесту и Application Security на практике: этапы проверки, auth/BOLA, отчёты, безопасная работа со стендами.
Программа: Application Security Engineer. Также полезны статьи обучение пентесту и этапы пентеста.
Отдельно подчеркну про этику: даже на учебном стенде полезно вести себя как на реальном проекте. Фиксируйте команды, ограничения бюджета, что уже проверено, какие находки confirmed, а какие только hypotheses. Такая дисциплина потом переносится в коммерческий пентест и AppSec-работу без хаоса.
И ещё один практический акцент: даже на учебном стенде полезно вести себя как на реальном проекте. Фиксируйте команды, ограничения бюджета, что уже проверено, какие находки confirmed, а какие только hypotheses. Такая дисциплина потом переносится в коммерческий пентест и AppSec-работу без хаоса.
Как превратить вывод Strix в нормальный отчёт
После остановки скана не копируйте сырой лог агента заказчику. Соберите коротко:
- что за цель и какой был scope;
- какие находки confirmed вручную;
- бизнес-влияние простым языком;
- шаги воспроизведения без лишнего шума;
- рекомендация фикса и приоритет.
Если агент написал «critical», а руками вы видите слабый impact — понижайте. Если наоборот нашли связку auth bypass + IDOR — повышайте. Это и есть работа пентестера поверх AI.
В моём прогоне Strix сразу собрал структурированный отчёт (cover, summary, finding, POC, remediation) — скрины выше в блоке итогов. Это удобная заготовка, но не финальный клиентский документ: impact и приоритет всё равно проверяет человек.
Для обучения полезно делать мини-отчёт даже на crAPI. Через 5–10 таких отчётов появляется навык, который потом продаётся на реальных проектах и собеседованиях.
Где Strix в стеке современного AppSec
Нормальный стек сегодня выглядит так: понимание HTTP/API → Burp/ручной анализ → автоматизация проверок → точечно AI-агенты вроде Strix → отчёт и retest. Если выкинуть первые уровни, AI становится дорогой игрушкой.
В корпоративном контуре отдельно думают про секреты, изоляцию Docker, запрет на прод-данные в промптах и юридический scope. Для личного lab это проще, но привычки лучше ставить сразу правильные.
Если цель — войти в профессию, я бы планировал 70% времени на ручную практику и теорию угроз, 20% на инструменты вроде Burp/ZAP, 10% на AI-агентов. Иначе легко получить иллюзию компетенции.
FAQ
Strix AI бесплатный?
CLI и код — open source. Токены LLM обычно платные. Считайте бюджет отдельно.
Можно ли сразу на прод?
Нельзя без явного разрешения и аккуратного scope. Для обучения берите crAPI и подобные стенды.
Какую модель брать новичкам?
Начните с более дешёвой вроде gpt-4o, поставьте LITELLM_MAX_BUDGET и hard limit в кабинете.
Почему localhost не работает из Strix?
На macOS из Docker-песочницы часто нужен host.docker.internal.
Что делать с ошибкой Prepared model input is empty?
Отправьте агенту новую инструкцию или перезапустите скан. Это известный сбой сессии/контекста, не всегда связано с вашей целью.
Сколько у вас ушло денег на crAPI?
Завершённый Deep-прогон: $4.57 за 16m 38s, модель openai/gpt-4o, в summary — 1 high. Скрины отчёта — в блоке итогов выше.
Заключение
Strix AI — один из самых интересных open-source AI-пентест инструментов прямо сейчас: быстро, наглядно, с мультиагентной логикой. Но он условно бесплатный, требует Docker, лимитов бюджета и головы пентестера поверх вывода модели.
Если хотите собрать навык системно — переходите к обучению и пишите мне.
Читайте также: обучение пентесту, виды пентеста, этапы пентеста.
Хотите научиться пентесту и AppSec, а не только запускать AI-тулы? Я обучаю на практике.
Смотреть программу Application Security · Telegram: @faroeman.