Cette IA ne se contente pas d’analyser votre application… elle s’y introduit (Strix)
BBetter Stack
Computing/SoftwareSmall Business/StartupsInternet Technology
Transcript
00:00:00Vos tests passent, le code est propre, vous déployez, et c'est terminé.
00:00:04Puis quelque chose arrive à votre base de données à cause d'un bug que vous n'auriez
00:00:07jamais vu. Cet outil me montre exactement comment cette intrusion s'est produite, et ce n'est pas un hack.
00:00:13C'est open source, c'est gratuit, il affiche presque 38 000 étoiles sur GitHub,
00:00:17et cet outil a un nom. Il s'appelle Strix. Laissez-moi vous montrer ce qu'il fait et où il échoue.
00:00:27Alors, qu'est-ce que c'est ? Strix déploie une équipe d'agents IA qui se comportent comme des hackers,
00:00:32similaires à certains outils de test d'intrusion. Mais ce n'est pas un seul modèle qui devine, c'est toute une équipe.
00:00:37Un agent effectue la reconnaissance et cartographie votre application, un autre s'attaque au top 10 OWASP de vos API. Injection
00:00:44SQL, cross-site scripting, contrôle d'accès défaillant, les choses qui finissent réellement en production.
00:00:50Voici pourquoi c'est important pour nous, car beaucoup d'entre nous n'ont pas d'équipe, et nous n'avons pas assez de
00:00:55temps pour un test d'intrusion. Alors soit on ignore le problème, soit vous lancez un scanner qui vous noie
00:01:00sous une tonne d'incertitudes. Strix ne fait pas ça. Il ne dit pas : ceci pourrait être exploitable.
00:01:06Il s'introduit, le prouve, et vous le transmet sous forme de pull request. Laissez-moi vous montrer tout ça en action.
00:01:12Très bien, vous vous attendez probablement à ce que la configuration soit complexe, mais en réalité, c'est une seule ligne. Si lancé
00:01:18avec une commande curl pour l'installer, c'est tout ce qu'il faut. Voici maintenant une application Fast API pour
00:01:24les dépenses, tout juste créée, et elle tourne sur cette interface, comme vous pouvez le voir. J'ai ajouté une dépense,
00:01:30qui est : s'abonner à la chaîne Better Stack. J'ai mis un centime, mais en réalité, s'abonner est toujours
00:01:35gratuit. Et vous apprenez énormément grâce à nos innombrables vidéos publiées régulièrement. Maintenant que nous avons
00:01:40Strix, je peux exécuter cette commande ici. Strix target. Je vais mettre mon chemin de code dans
00:01:46l'interface en direct, puis j'ajouterai ce mode de scan rapide. Je donne juste un modèle à Strix. J'utilise mon
00:01:52API Anthropic, mais cela fonctionne avec Claude, Gemini, ou même un modèle Ollama plus robuste si vous voulez rester
00:01:58en local. Cette commande cible à la fois mon site en direct et mon projet. Un détail : il télécharge un bac à sable
00:02:04Docker lors de la première exécution. Donc Docker doit être en cours d'exécution. Le bac à sable permet aux agents d'agir
00:02:10sans que les dégâts n'affectent vos systèmes. Ensuite, je l'ai pointé vers une petite application que j'ai construite,
00:02:16j'y ai ajouté une authentification et une base de données. Et c'est la seule règle. Vous ne l'utilisez que sur quelque chose
00:02:22pour lequel vous avez la permission de tester. Maintenant, vous pensez peut-être que les résultats arrivent instantanément. Ce n'est pas le cas. Est-ce qu'un
00:02:28outil de test d'intrusion fait ça ? Un scan rapide a pris environ 10 minutes. Très bien. Je vais accélérer ça
00:02:33pour vous. Laissez-moi faire cuire ça et je vais me prendre un café en attendant.
00:02:39Très bien. Avec ce café, nous pouvons examiner ça maintenant. La plupart des outils vous disent que votre
00:02:44porte pourrait être déverrouillée. Strix a trouvé le point de terminaison, a écrit un exploit fonctionnel, l'a exécuté, a extrait des données,
00:02:49et m'a donné les étapes exactes ici. Plus le correctif. Il m'a dit ce qui ne va pas. C'est tout ce que j'ai
00:02:55reçu de Strix. Après un court moment à tourner en mode rapide, vous pourriez changer de mode, mais
00:03:00cela prendra beaucoup plus de temps et consommera plus de jetons. Alors, en quoi est-ce différent des
00:03:05nombreux autres outils déjà existants ? Un test d'intrusion manuel est précis, mais lent et coûteux.
00:03:11Un scanner statique est rapide et bon marché, mais il n'exécute jamais vraiment notre code et d'autres outils IA existent.
00:03:16Ils existent, n'est-ce pas ? Voici où Strix se démarque un peu.
00:03:21Les agents communiquent entre eux dans des attaques en chaîne. Tout est en bac à sable et il boucle la boucle avec
00:03:27des pull requests de correction automatique. Sur le benchmark d'exploitation XBEN, il atteint un taux de réussite de 96 % en environ 19 minutes
00:03:34par défi. Et ce sont de vraies tâches d'intrusion, pas de la détection à choix multiples. Comment utiliseriez-vous vraiment
00:03:40cela ? Eh bien, c'est un outil en ligne de commande avec un support natif pour les actions GitHub, et il fonctionne sur du code
00:03:45open source et une application en direct. Un déploiement Python suffit. Maintenant, le meilleur point, de loin, ce sont les résultats validés.
00:03:52Chaque vrai bug ici est accompagné d'une preuve fonctionnelle. Donc, cette pile de 400 “peut-être” disparaît.
00:03:59Le hook CI est propre. Il quitte avec un code d'erreur lorsqu'il trouve quelque chose. Vous pouvez donc tout bloquer,
00:04:05stopper une mauvaise fusion avant même qu'elle n'arrive. C'est de l'open source sous licence Apache 2.0, apportez votre propre modèle sans verrouillage,
00:04:11et il est puissant sur les API et les applications web, mais il a aussi ses limites. Il dépend beaucoup
00:04:17du modèle que vous lui fournissez. Vous louez essentiellement un hacker pour une minute ou deux, ou peu importe le temps
00:04:23que cela prend. Un modèle local faible donne des résultats faibles. Un modèle puissant coûte beaucoup de jetons. Prévoyez trois,
00:04:30peut-être 5 dollars pour un scan rapide. Cela dépend de la taille de votre projet. Les scans approfondis sont lents. Ils prennent des heures,
00:04:36pas des minutes, et Docker ajoute de la friction. Et sur les choses vraiment complexes, la logique complexe,
00:04:41les attaques en chaîne longues, ce n'est pas encore tout à fait ça. C'est assez cool pour les vérifications routinières et répétables,
00:04:46mais peut-être pas pour remplacer un humain sur vos systèmes réels, selon leur envergure.
00:04:51Alors, devez-vous vraiment l'exécuter ? Je veux dire, oui, vous pourriez. Là où je l'utiliserais, c'est pour les vérifications
00:04:56pré-fusion, les projets personnels, le staging, pour attraper les choses évidentes avant la production. Intégrez-le dans votre pipeline,
00:05:02laissez-le s'exécuter sur de vrais changements et voyez ce qui se passe. Comme seule défense sur un système critique avec
00:05:08un peu de configuration, peut-être pas. Considérez la sécurité comme des couches, pas comme un seul mur. Strix est une couche
00:05:14solide. Des commentaires validés dans le CI, aux côtés de vos scanners existants pour la couverture et une revue
00:05:20humaine pour les décisions difficiles. Ce n'est qu'une idée. Si vous vous souciez de déployer du code sécurisé plus rapidement,
00:05:26c'est un outil open source assez génial et il est gratuit à essayer avec vos propres clés. Si vous appréciez les astuces de
00:05:31codage comme celle-ci, assurez-vous de vous abonner à la chaîne BetterStack. On se retrouve dans une autre vidéo.