Skip to content
← Tüm Yazılar

AI Güvenlik / Pentest

Strix: Otonom AI Sızma Testi (Pentest) ve Güvenlik Ajanı

Bir projeyi yayına almadan önce en çok gerildiğim konu güvenliktir. usestrix/strix'i kendi kod depolarımda ve API servislerimde denedim; Graph of Agents mimarisiyle çalışan bu otonom güvenlik ajanının bana yaşattığı deneyim.

Tarih 10 Ağustos 202610 dk okuma
Strix: Otonom AI Sızma Testi (Pentest) ve Güvenlik Ajanı

Yeni bir web uygulamasını veya API'ı canlıya almadan önce beni en çok uykusuz bırakan şey daima güvenlik açıkları olmuştur. Statik analiz araçları (SAST) yüzlerce alakasız sahte uyarı (false positive) verirken, profesyonel bir Red Team pentest ekibi kiralamak bağımsız bir geliştirici veya küçük bir girişim için çoğu zaman bütçeyi aşar.

usestrix/strix projesini tam bu noktada keşfettim ve kendi kod tabanlarımda test ettim. Strix, sıradan bir kod tarayıcısı değil; arkasında 'Graph of Agents' mimarisiyle çalışan, canlı web uygulamalarında, OpenAPI sözleşmelerinde ve kaynak kod depolarında tıpkı gerçek bir sızma testi uzmanı gibi zafiyet zincirleri (exploit chains) kurgulayan otonom bir güvenlik ajanı.

Kendi Testlerimde Karşılaştığım Mimari Detaylar

BileşenKendi Deneyimimdeki Karşılığı
Geliştirici / Depousestrix/strix
Mimari YapıGraph of Agents (Görevleri uzman ajanlara bölme)
Tarama ModlarıWhite-box (Depo analizi), Grey-box (Token ile), Black-box (Canlı URL)
Model DesteğiClaude Sonnet, GPT-4o, DeepSeek ve yerel modeller
Arayüzİnteraktif CLI ve yerel dashboard (strix view)

Graph of Agents Ekibi Nasıl Çalışıyor?

Strix'in en büyük artısı, her şeyi tek bir prompt döngüsüne sıkıştırmak yerine ajanları uzmanlıklarına göre paylaştırması oldu:

  • Recon Agent: Hedef sistemin haritasını çıkarıyor, açık portları ve gizli API parametrelerini tespit ediyor.
  • Exploit Agent: Tespit edilen zafiyetleri (SQLi, IDOR, SSRF, Broken Auth) doğrulamak için kontrollü test istekleri atıyor.
  • Post-Exploitation Agent: Bulunan açığın sisteme ne kadar zarar verebileceğini simüle ediyor.
  • Canlı Yönlendirme (Steering): Tarama sürerken strix view üzerinden ajana 'Şu modülü atla, ödeme API'ına odaklan' diyerek anında rota çizdirebiliyorsunuz.

CI/CD Sürecime Nasıl Entegre Ettim?

strix-test.sh
# Strix'i kurup yerel depomuzda tarama başlatma
pip install strix-ai

# Yerel kod tabanında non-interactive tarama
strix scan . --mode whitebox -n

# Canlı dashboard ile taramayı izleme
strix view --port 8080

Kendi GitHub Actions hattıma eklediğimde, her Pull Request açıldığında Strix'in PR diff'ini taramasını ve kritik bir açık tespit ettiğinde derlemeyi durdurup detaylı markdown raporu bırakmasını sağladım. Geliştirici ekibine ekstra bir güvenlik mühendisi katılmış gibi hissettiren muazzam bir araç.