zora
发布于 2026-07-06 / 4 阅读
0

Linux运行Strix(AI渗透工具)

相关组件及版本

Docker version 28.5.2+dfsg4

strix-1.0.4-linux-x86_64.tar.gz

ghcr.nju.edu.cn/usestrix/strix-sandbox:1.0.0

安装Docker

1、更新软件

apt-get update

2、安装CA证书

apt-get install -y apt-transport-https ca-certificates

3、安装docker

apt install docker.io

4、查看dockers是否安装成功

docker -v

5、启动docker:

systemctl start docker

6、显示docker信息:

docker ps -a

下载Strix

1、通过githun下载二进制程序(二进制包无web server)

https://github.com/usestrix/strix/releases/

文件:strix-1.0.4-linux-x86_64.tar.gz

2、API申请

Strix 完全支持 DeepSeek 和 MiniMax,因为它基于 LiteLLM 实现模型兼容,而 LiteLLM 已原生集成这两个厂商。其他的类似。

deepseek:https://platform.deepseek.com/

3、配置API KEY

以DeepSeek为例:
export STRIX_LLM="deepseek/deepseek-chat"
export DEEPSEEK_API_KEY="改成你的密钥"

以MiniMaxk为例:
export STRIX_LLM="minimax/MiniMax-M2.7"
export MINIMAX_API_KEY="改成你的密钥"

4、拉取镜像

通过南京大学镜像源拉取镜像

docker pull ghcr.nju.edu.cn/usestrix/strix-sandbox:1.0.0

给镜像打上官方标签,否则strix还会去官方源拉取镜像

docker tag ghcr.nju.edu.cn/usestrix/strix-sandbox:1.0.0 ghcr.io/usestrix/strix-sandbox:1.0.0

使用方法

1、解压文件

下载的二进制程序解压到/opt

tar -xzvf strix-1.0.4-linux-x86_64.tar.gz -C /opt/

修改名称为strix

mv strix-1.0.4-linux-x86_64 strix

软链接到系统 bin

ln -s /opt/strix /usr/local/bin/strix

2、配置webui(二进制版本无webui)

# 启动Web面板,默认端口8080
strix server --port 8080
# 外网访问放开监听0.0.0.0
strix server --host 0.0.0.0 --port 8080

3、输出中文报告

please give a report by chinese

命令行参数速查

1、核心参数

参数

说明

-t, --target

指定扫描目标(网址、仓库、本地路径、域名或IP)。支持多目标扫描。

-m, --scan-mode

扫描模式quick (快速), standard (标准), deep (深度,默认)。

--instruction

自定义指令:指定测试重点,如 "Focus on IDOR and XSS"。

--instruction-file

指令文件:从文件中读取详细的测试指令。

-n, --non-interactive

无头模式:不显示交互界面,运行结束后自动退出。

2、进阶参数

参数

说明

--scope-mode

代码扫描范围auto (自动), diff (仅变更文件), full (完整)。

--diff-base

对比基准:指定用于比较的分支或提交(如 origin/main)。

--config

自定义配置:指定一个 JSON 配置文件路径。

--resume

恢复扫描:通过运行名称恢复之前的扫描任务。

3、命令示例

Web应用: 

strix --target https://example.com

GitHub仓库: 

strix --target https://github.com/user/repo

本地代码: 

strix --target ./my-project

域名/IP: 

strix --target example.com 或 strix --target 192.168.1.42

同时扫描源码和线上环境:

strix --target ./my-project --target https://staging.example.com

自定义指令:

行内指令: strix --target example.com --instruction “Focus on authentication vulnerabilities”

文件指令: strix --target https://app.com --instruction-file /path/to/instructions.md 

其他

1、确认镜像标签是否创建成功

docker images | grep strix-sandbox

2、Strix 在每次完成扫描任务后,都会自动在当前运行命令的目录下生成一个名为 strix_runs 的文件夹。所有的扫描结果和报告都会存放在这里。

3、软件更新

二进制文件不会自动更新,新版本下载后需要重新解压并重命名

docker沙箱镜像也需要重新拉取

# 拉取最新镜像(latest:Docker 会去拉取官方标记为“最新”的那个镜像)
docker pull ghcr.io/usestrix/strix-sandbox:latest

# 查看本地所有镜像,
docker images

# 在更新或构建镜像后,留下没有仓库名和标签的“悬空镜像”(Dangling Images,在列表中显示为 <none>)使用以下命令一键安全清理
docker image prune

# 删除单个镜像
docker rmi <镜像ID或名称>

# 同时删除多个镜像(用空格隔开)
docker rmi <镜像1> <镜像2>

4、确定Strix 主程序所需的具体沙箱镜像版本

根据strix和镜像版本选择:运行 Strix 时,如果本地缺少对应的沙箱镜像,它会在终端输出中明确提示需要拉取的完整镜像名称和版本号。例如:后面的1.0.0就是当前Strix 主程序硬编码或配置所依赖的沙箱版本。

Pulling image ghcr.io/usestrix/strix-sandbox:1.0.0

2)查阅官方文档或更新日志

Strix 的版本迭代通常会伴随着沙箱镜像的更新。你可以前往 Strix 的 GitHub 仓库(https://github.com/usestrix/strix),查看最新的 Release Notes(发布说明) 或 README 文档。官方通常会在大版本更新时,明确标注当前版本所需的 Docker 沙箱镜像 Tag。