Strix
Agent de test d'intrusion open source qui attaque une application en marche au lieu de lire son code. Il explore, formule des hypothèses d'attaque, les exécute dans un bac à sable, et ne remonte que ce qu'il a réussi à exploiter. Il s'installe aussi comme jeu de compétences lisible par Claude Code, ce qui permet de lancer un scan puis de faire corriger dans la même session.
Forces
- Valide par exploitation réelle : ce qui remonte a été obtenu, pas déduit d'un motif de code
- Installable comme jeu de compétences pour Claude Code, donc constat et correction dans la même session
- Open source et exécutable en local dans un bac à sable, sans envoyer ton application à un service tiers
Limites
- Lancé trop tôt sur une application immature, il produit une liste ingérable qui décourage plus qu'elle ne guide
- Usage strictement borné au périmètre que tu possèdes ou pour lequel tu as une autorisation écrite
- Coût en jetons de modèle à chaque exécution, non négligeable sur un périmètre large
Pour qui
- Vérifier ce qui reste exploitable sur une application déjà passée par une réparation des failles évidentes
- Brancher un contrôle de sécurité dans une boucle de développement plutôt que dans un audit ponctuel