Ressource

Strix : un hacker IA autonome pour auditer une app vibecodée

Un agent de pentest IA open source qui attaque votre code comme un vrai hacker et prouve chaque faille par un exploit. Docker, LLM, Apache 2.0 - l'outil que je branche sur mon audit sécurité.

Le problème que Strix résout

Vous avez construit une app avec Lovable, Cursor ou Bolt. Elle marche. Mais 45 % du code généré par IA échoue aux tests de sécurité OWASP Top 10 (Veracode, 2025), et un scanner classique se contente de lister des motifs suspects sans jamais vérifier s'ils sont exploitables. Strix prend le problème par l'autre bout : c'est un agent de pentest IA qui joue l'attaquant. Il exécute votre code, sonde vos endpoints, et ne signale une faille que s'il a réussi à l'exploiter pour de vrai.

Comment ça marche

Là où un scanner est un script linéaire, Strix orchestre plusieurs agents spécialisés qui collaborent comme une équipe de red team : reconnaissance, authentification, injection, SSRF, XSS, logique métier. Un agent principal coordonne, chaque sous-agent creuse son domaine.

Le cycle est un Think-Plan-Act-Observe : l'agent réfléchit, planifie, agit, observe le résultat, puis ajuste sa stratégie. Pas un balayage figé, une enquête qui s'adapte en temps réel. Pour agir, il dispose d'outils concrets :

  • Proxy HTTP - il manipule requĂŞtes et rĂ©ponses pour tester les protections
  • Navigateur pilotĂ© - il explore les chemins cĂ´tĂ© client, XSS et CSRF compris
  • Terminal - il ouvre des sessions pour tester des commandes
  • Environnement Python - il Ă©crit ses propres exploits pour prouver une faille

Le résultat n'est pas une alerte de plus : c'est une preuve d'exploitation (PoC). Strix couvre le contrôle d'accès cassé, les injections SQL/NoSQL, SSRF, XXE, XSS, CSRF, les problèmes de JWT, les race conditions, les erreurs de configuration cloud - bien au-delà de l'OWASP Top 10.

Installation

Il faut Docker en marche (Strix travaille dans une sandbox isolée) et une clé API d'un fournisseur LLM.

curl -sSL https://strix.ai/install | bash

export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="votre-cle-api"

Puis on pointe l'agent sur une cible. Le mode le plus pertinent est le scan de votre propre code local :

strix --target ./mon-app
strix --target https://github.com/org/repo
strix -n --target https://mon-app.com   # mode CI, sans interface

Les résultats se consultent avec strix view. Projet open source, licence Apache 2.0, plus de 55 000 étoiles sur GitHub. Une version SaaS et une offre Enterprise existent en parallèle, mais le cœur s'exécute sur votre machine, en CI, ou même hors-ligne avec un modèle local.

Ce qu'il faut savoir avant de l'utiliser

Deux choses, apprises de retours d'usage documentés, avant de croire au bouton magique :

  • Le mode code-aware est le bon - pointĂ© sur une app en boĂ®te noire, sans le code, Strix devine des chemins d'API et gaspille son budget en 404. Sur votre code local, il cartographie prĂ©cisĂ©ment et va en profondeur.
  • Ça consomme des tokens - chaque boucle renvoie un contexte grandissant au modèle. Un scan rapide sur un petit site peut coĂ»ter plusieurs dizaines de dollars d'API. Ă€ encadrer avec des limites strictes.

C'est exactement pour ça qu'un outil pareil ne remplace pas un humain : il génère des pistes prouvées, mais le tri, la priorisation et le contexte métier restent un travail de jugement. Un agent sans quelqu'un pour lire ses résultats, c'est du bruit coûteux.

Autorisation obligatoire. Strix attaque réellement les cibles qu'on lui désigne. Ne le lancez que sur des systèmes que vous possédez ou pour lesquels vous avez une permission écrite explicite. Le pentest sans accord est une infraction, pas une démo.

Une app vibecodée à sécuriser ?

C'est l'outil que je branche sur votre code pendant l'audit sĂ©curitĂ© de mon offre « Finir une app vibecodĂ©e ». L'agent attaque, je trie ses rĂ©sultats, vous recevez un plan d'action priorisĂ©.

Voir l'offre Finir une app vibecodée

Essayer Strix

Open source, Apache 2.0. À lancer sur votre propre code, jamais sur celui des autres.

Voir sur GitHub