AI Güvenlik / Pentest
Strix: Otonom AI Sızma Testi (Pentest) ve Güvenlik Ajanı
Çoklu ajan orkestrasyonu (Graph of Agents) ile kod depolarında ve canlı sistemlerde otonom zafiyet taraması yapan usestrix/strix projesini inceledik.
Güvenlik dünyasında yapay zekâ dönemi yeni bir boyuta ulaşıyor. usestrix/strix, açık kaynaklı otonom bir sızma testi (penetration testing) ajan sistemidir. Sadece basit statik kod taraması yapmakla kalmaz; canlı web uygulamalarında, API sözleşmelerinde (OpenAPI, Postman) ve kod depolarında tıpkı bir Red Team uzamanı gibi zafiyet zincirleri oluşturur.
Strix Temel Özellikleri & Mimarisi
| Bileşen | Detay |
|---|---|
| Geliştirici / Depo | usestrix/strix |
| Mimari Yapı | Graph of Agents (Çoklu Ajan Orkestrasyonu) |
| Tarama Modları | White-box (Yerel depo), Grey-box (Kimlik doğrulamalı), Black-box (Canlı URL) |
| Desteklenen LLM'ler | OpenAI GPT-5.4, Claude Sonnet 4.6, Gemini 3 Pro, ChatGPT Plus/Pro hesabı |
| Arayüz | CLI & Yerel Dashboard (strix view) |
Graph of Agents (Çoklu Ajan Takımı)
Strix'in en büyük yeniliği tek bir LLM çağrısı yapmak yerine ajanları uzmanlık alanlarına göre bölmesidir:
- Recon Agent: Hedef sistemin haritasını çıkarır, açık portları ve API endpoint'lerini tespit eder.
- Exploit Agent: Tespit edilen zafiyetleri (SQLi, XSS, SSRF, IDOR, Broken Auth) doğrulamak için güvenli test istekleri gönderir.
- Post-Exploitation Agent: Bulunan zafiyetlerin etki alanını ve risk seviyesini analiz eder.
- Steering Control: Geliştirici tarama devam ederken
strix viewüzerinden canlı talimat vererek ajanları yönlendirebilir.
CI/CD & Otomasyon Entegrasyonu
Strix, GitHub Actions gibi CI/CD boru hatlarına -n (non-interactive) parametresiyle entegre edilerek Pull Request'ler üzerinde otomatik güvenlik taramaları gerçekleştirebilir. Herhangi bir zafiyet bulunduğunda süreci durdurarak detaylı rapor sunar.