Skip to content
← Tüm yazılar

AI Güvenlik / Pentest

Strix: Otonom AI Sızma Testi (Pentest) ve Güvenlik Ajanı

Çoklu ajan orkestrasyonu (Graph of Agents) ile kod depolarında ve canlı sistemlerde otonom zafiyet taraması yapan usestrix/strix projesini inceledik.

Yayın 10 Ağustos 202611 dk okuma

Güvenlik dünyasında yapay zekâ dönemi yeni bir boyuta ulaşıyor. usestrix/strix, açık kaynaklı otonom bir sızma testi (penetration testing) ajan sistemidir. Sadece basit statik kod taraması yapmakla kalmaz; canlı web uygulamalarında, API sözleşmelerinde (OpenAPI, Postman) ve kod depolarında tıpkı bir Red Team uzamanı gibi zafiyet zincirleri oluşturur.

Strix Temel Özellikleri & Mimarisi

BileşenDetay
Geliştirici / Depousestrix/strix
Mimari YapıGraph of Agents (Çoklu Ajan Orkestrasyonu)
Tarama ModlarıWhite-box (Yerel depo), Grey-box (Kimlik doğrulamalı), Black-box (Canlı URL)
Desteklenen LLM'lerOpenAI GPT-5.4, Claude Sonnet 4.6, Gemini 3 Pro, ChatGPT Plus/Pro hesabı
ArayüzCLI & Yerel Dashboard (strix view)

Graph of Agents (Çoklu Ajan Takımı)

Strix'in en büyük yeniliği tek bir LLM çağrısı yapmak yerine ajanları uzmanlık alanlarına göre bölmesidir:

  • Recon Agent: Hedef sistemin haritasını çıkarır, açık portları ve API endpoint'lerini tespit eder.
  • Exploit Agent: Tespit edilen zafiyetleri (SQLi, XSS, SSRF, IDOR, Broken Auth) doğrulamak için güvenli test istekleri gönderir.
  • Post-Exploitation Agent: Bulunan zafiyetlerin etki alanını ve risk seviyesini analiz eder.
  • Steering Control: Geliştirici tarama devam ederken strix view üzerinden canlı talimat vererek ajanları yönlendirebilir.

CI/CD & Otomasyon Entegrasyonu

Strix, GitHub Actions gibi CI/CD boru hatlarına -n (non-interactive) parametresiyle entegre edilerek Pull Request'ler üzerinde otomatik güvenlik taramaları gerçekleştirebilir. Herhangi bir zafiyet bulunduğunda süreci durdurarak detaylı rapor sunar.