第 1 章 · 02 快速上手 本节摘要:本节带你从零到第一次扫描完成。流程是:确认前置依赖(Docker 运行中 + 一个 LLM API key)→ 用 或 安装 Strix → 配置 LLM provider 与 API key → 给一个目标跑第一次扫描。Strix 接受多种目标类型(本地代码库、GitHub 仓库、在线 Web 应用、目标列表文件),首跑会自动拉取 Docker 沙箱镜像,结果保存到 。 内容来源:原项目文档 ,汉化并套用体系化模板。 ⚠️ 仅限授权测试:只测试你自己的应用或有书面授权的目标。未经授权测试他人系统是非法的。 学习目标 阅读完本节,你应当能够: 列出 Strix 的 前置依赖 并确认本机满足。 用 或 安装 Strix。
本节摘要:本节带你从零到第一次扫描完成。流程是:确认前置依赖(Docker 运行中 + 一个 LLM API key)→ 用
curl或pipx安装 Strix → 配置 LLM provider 与 API key → 给一个目标跑第一次扫描。Strix 接受多种目标类型(本地代码库、GitHub 仓库、在线 Web 应用、目标列表文件),首跑会自动拉取 Docker 沙箱镜像,结果保存到strix_runs/<run-name>。
内容来源:原项目文档
docs/quickstart.mdx,汉化并套用体系化模板。
⚠️ 仅限授权测试:只测试你自己的应用或有书面授权的目标。未经授权测试他人系统是非法的。
阅读完本节,你应当能够:
curl 或 pipx 安装 Strix。跑 Strix 之前,确认两件事:
docker info 能正常返回即满足。⚠️ 没有 Docker 运行,Strix 起不来;没有 LLM API key,代理无法思考。这两项是硬前置。
两种安装方式,任选其一:
方式一:curl(官方安装脚本)
curl -sSL https://strix.ai/install | bash
方式二:pipx(Python 包管理器)
pipx install strix-agent
💡
pipx适合已有 Python 工具链的开发者;curl脚本会处理更多环境细节。两者装出来的strix命令等价。
设两个环境变量,告诉 Strix 用哪个模型、用什么 key:
export STRIX_LLM="openai/gpt-5.4" export LLM_API_KEY="your-api-key"
STRIX_LLM 的格式是 provider/model,经 LiteLLM 路由(第 3 章详讲)。
💡 为获得最佳效果,推荐用
openai/gpt-5.4、anthropic/claude-opus-4-6或openai/gpt-5.2。模型越强,代理的推理与漏洞发现能力越好——这直接影响扫描质量。
strix --target ./your-app
就这么简单。Strix 会自己接管:启动沙箱、调度代理、发现并验证漏洞。
⚠️ 首跑注意:第一次运行会自动拉取 Docker 沙箱镜像,可能较慢(取决于网络)。结果保存到
strix_runs/<run-name>目录,后续可在那里查看报告。
Strix 接受多种目标类型,灵活适配不同测试场景:
# 本地代码库(白盒) strix --target ./app-directory # GitHub 仓库 strix --target https://github.com/org/repo # 在线 Web 应用(黑盒) strix --target https://your-app.com # 多目标(白盒测试,可重复 -t) strix -t https://github.com/org/repo -t https://your-app.com # 从文件读目标(每行一个非空、非注释行) strix --target-list ./targets.txt
| 目标类型 | 用法 | 典型场景 |
|---|---|---|
| 本地代码库 | --target ./dir |
白盒测试,有源码 |
| GitHub 仓库 | --target https://github.com/... |
远程仓库白盒 |
| 在线 Web 应用 | --target https://app.com |
黑盒测试,无源码 |
| 多目标 | -t A -t B |
跨资产白盒 |
| 目标列表文件 | --target-list ./targets.txt |
批量测试 |
💡 「白盒」指 Strix 能看到源码(本地目录或仓库),可做源码感知的静态分流;「黑盒」指只能从外部访问,靠动态测试。两者在
standard与deep扫描模式下行为不同(第 2 章详讲)。
跑通第一次扫描后,值得接着看:
--scan-mode、--instruction、--max-budget、--mount 等(第 2 章 01 节)curl -sSL https://strix.ai/install | bash(脚本)或 pipx install strix-agent(Python 包管理器)。STRIX_LLM(provider/model 格式,经 LiteLLM 路由)与 LLM_API_KEY;推荐 openai/gpt-5.4 等强模型。strix --target ./your-app;首跑自动拉 Docker 沙箱镜像,结果在 strix_runs/<run-name>。-t 重复)、目标列表文件(--target-list)。standard/deep 下行为不同。下一章,我们深入 CLI 的全部参数、三种扫描模式的深度对比,以及如何用自定义指令引导 Strix 关注特定攻击面。