Le problème que Strix résout
Vous avez construit une app avec Lovable, Cursor ou Bolt. Elle marche. Mais 45 % du code généré par IA échoue aux tests de sécurité OWASP Top 10 (Veracode, 2025), et un scanner classique se contente de lister des motifs suspects sans jamais vérifier s'ils sont exploitables. Strix prend le problème par l'autre bout : c'est un agent de pentest IA qui joue l'attaquant. Il exécute votre code, sonde vos endpoints, et ne signale une faille que s'il a réussi à l'exploiter pour de vrai.
Comment ça marche
Là où un scanner est un script linéaire, Strix orchestre plusieurs agents spécialisés qui collaborent comme une équipe de red team : reconnaissance, authentification, injection, SSRF, XSS, logique métier. Un agent principal coordonne, chaque sous-agent creuse son domaine.
Le cycle est un Think-Plan-Act-Observe : l'agent réfléchit, planifie, agit, observe le résultat, puis ajuste sa stratégie. Pas un balayage figé, une enquête qui s'adapte en temps réel. Pour agir, il dispose d'outils concrets :
- Proxy HTTP - il manipule requêtes et réponses pour tester les protections
- Navigateur piloté - il explore les chemins côté client, XSS et CSRF compris
- Terminal - il ouvre des sessions pour tester des commandes
- Environnement Python - il écrit ses propres exploits pour prouver une faille
Le résultat n'est pas une alerte de plus : c'est une preuve d'exploitation (PoC). Strix couvre le contrôle d'accès cassé, les injections SQL/NoSQL, SSRF, XXE, XSS, CSRF, les problèmes de JWT, les race conditions, les erreurs de configuration cloud - bien au-delà de l'OWASP Top 10.
Installation
Il faut Docker en marche (Strix travaille dans une sandbox isolée) et une clé API d'un fournisseur LLM.
curl -sSL https://strix.ai/install | bash
export STRIX_LLM="openai/gpt-5.4"
export LLM_API_KEY="votre-cle-api"
Puis on pointe l'agent sur une cible. Le mode le plus pertinent est le scan de votre propre code local :
strix --target ./mon-app
strix --target https://github.com/org/repo
strix -n --target https://mon-app.com # mode CI, sans interface
Les résultats se consultent avec strix view. Projet open source, licence Apache 2.0, plus de 55 000 étoiles sur GitHub. Une version SaaS et une offre Enterprise existent en parallèle, mais le cœur s'exécute sur votre machine, en CI, ou même hors-ligne avec un modèle local.
Ce qu'il faut savoir avant de l'utiliser
Deux choses, apprises de retours d'usage documentés, avant de croire au bouton magique :
- Le mode code-aware est le bon - pointé sur une app en boîte noire, sans le code, Strix devine des chemins d'API et gaspille son budget en 404. Sur votre code local, il cartographie précisément et va en profondeur.
- Ça consomme des tokens - chaque boucle renvoie un contexte grandissant au modèle. Un scan rapide sur un petit site peut coûter plusieurs dizaines de dollars d'API. À encadrer avec des limites strictes.
C'est exactement pour ça qu'un outil pareil ne remplace pas un humain : il génère des pistes prouvées, mais le tri, la priorisation et le contexte métier restent un travail de jugement. Un agent sans quelqu'un pour lire ses résultats, c'est du bruit coûteux.
Une app vibecodée à sécuriser ?
C'est l'outil que je branche sur votre code pendant l'audit sĂ©curitĂ© de mon offre « Finir une app vibecodĂ©e ». L'agent attaque, je trie ses rĂ©sultats, vous recevez un plan d'action priorisĂ©.
Voir l'offre Finir une app vibecodéeEssayer Strix
Open source, Apache 2.0. À lancer sur votre propre code, jamais sur celui des autres.
Voir sur GitHub