AI Güvenlik / Pentest
Strix: Otonom AI Sızma Testi (Pentest) ve Güvenlik Ajanı
Bir projeyi yayına almadan önce en çok gerildiğim konu güvenliktir. usestrix/strix'i kendi kod depolarımda ve API servislerimde denedim; Graph of Agents mimarisiyle çalışan bu otonom güvenlik ajanının bana yaşattığı deneyim.
Yeni bir web uygulamasını veya API'ı canlıya almadan önce beni en çok uykusuz bırakan şey daima güvenlik açıkları olmuştur. Statik analiz araçları (SAST) yüzlerce alakasız sahte uyarı (false positive) verirken, profesyonel bir Red Team pentest ekibi kiralamak bağımsız bir geliştirici veya küçük bir girişim için çoğu zaman bütçeyi aşar.
usestrix/strix projesini tam bu noktada keşfettim ve kendi kod tabanlarımda test ettim. Strix, sıradan bir kod tarayıcısı değil; arkasında 'Graph of Agents' mimarisiyle çalışan, canlı web uygulamalarında, OpenAPI sözleşmelerinde ve kaynak kod depolarında tıpkı gerçek bir sızma testi uzmanı gibi zafiyet zincirleri (exploit chains) kurgulayan otonom bir güvenlik ajanı.
Kendi Testlerimde Karşılaştığım Mimari Detaylar
| Bileşen | Kendi Deneyimimdeki Karşılığı |
|---|---|
| Geliştirici / Depo | usestrix/strix |
| Mimari Yapı | Graph of Agents (Görevleri uzman ajanlara bölme) |
| Tarama Modları | White-box (Depo analizi), Grey-box (Token ile), Black-box (Canlı URL) |
| Model Desteği | Claude Sonnet, GPT-4o, DeepSeek ve yerel modeller |
| Arayüz | İnteraktif CLI ve yerel dashboard (strix view) |
Graph of Agents Ekibi Nasıl Çalışıyor?
Strix'in en büyük artısı, her şeyi tek bir prompt döngüsüne sıkıştırmak yerine ajanları uzmanlıklarına göre paylaştırması oldu:
- Recon Agent: Hedef sistemin haritasını çıkarıyor, açık portları ve gizli API parametrelerini tespit ediyor.
- Exploit Agent: Tespit edilen zafiyetleri (SQLi, IDOR, SSRF, Broken Auth) doğrulamak için kontrollü test istekleri atıyor.
- Post-Exploitation Agent: Bulunan açığın sisteme ne kadar zarar verebileceğini simüle ediyor.
- Canlı Yönlendirme (Steering): Tarama sürerken
strix viewüzerinden ajana 'Şu modülü atla, ödeme API'ına odaklan' diyerek anında rota çizdirebiliyorsunuz.
CI/CD Sürecime Nasıl Entegre Ettim?
# Strix'i kurup yerel depomuzda tarama başlatma
pip install strix-ai
# Yerel kod tabanında non-interactive tarama
strix scan . --mode whitebox -n
# Canlı dashboard ile taramayı izleme
strix view --port 8080Kendi GitHub Actions hattıma eklediğimde, her Pull Request açıldığında Strix'in PR diff'ini taramasını ve kritik bir açık tespit ettiğinde derlemeyi durdurup detaylı markdown raporu bırakmasını sağladım. Geliştirici ekibine ekstra bir güvenlik mühendisi katılmış gibi hissettiren muazzam bir araç.