AI Ini Tidak Memindai Aplikasi Anda... Tapi Membobolnya (Strix)

BBetter Stack
Computing/SoftwareSmall Business/StartupsInternet Technology

Transcript

00:00:00Pengujian Anda lolos, kodenya bersih, Anda merilisnya, dan selesai.
00:00:04Lalu sesuatu terjadi pada basis data Anda karena bug yang tidak pernah Anda
00:00:07bayangkan sebelumnya. Hal ini menunjukkan dengan tepat bagaimana pembobolan itu terjadi, dan ini bukan peretasan biasa.
00:00:13Ini sumber terbuka, gratis, dan memiliki hampir 38.000 bintang di GitHub,
00:00:17dan alat ini punya nama. Ini adalah Strix. Biar saya tunjukkan cara kerjanya dan di mana kekurangannya.
00:00:27Jadi apa ini? Strix menjalankan tim agen AI yang berperilaku seperti peretas,
00:00:32mirip dengan beberapa alat pen test. Tapi bukan satu model yang menebak, melainkan sekumpulan model.
00:00:37Satu agen melakukan pengintaian dan memetakan aplikasi Anda, yang lain mengincar OWASP top 10 di API Anda. SQL
00:00:44injection, cross-site scripting, broken access control, hal-hal yang benar-benar dirilis.
00:00:50Inilah mengapa ini penting bagi kita, karena banyak dari kita tidak memiliki tim, dan kita tidak punya banyak
00:00:55waktu untuk pen test. Jadi kita mengabaikan masalahnya, atau Anda menjalankan pemindai yang membanjiri Anda
00:01:00dengan banyak kemungkinan. Strix tidak melakukan itu. Ia tidak mengatakan, ini mungkin bisa dieksploitasi.
00:01:06Ia menerobos, membuktikannya, dan memberikannya kepada Anda sebagai pull request. Sekarang biarkan saya menunjukkan aksinya.
00:01:12Baiklah, Anda mungkin mengira pengaturannya akan sulit, tapi kenyataannya, ini hanya satu baris. Jika dijalankan
00:01:18dengan perintah curl untuk menginstalnya, itulah yang menginstalnya. Sekarang ini adalah aplikasi fast API untuk
00:01:24pengeluaran yang baru dibuat, dan berjalan di UI ini, yang bisa Anda lihat di sini. Saya menambahkan satu pengeluaran,
00:01:30yaitu berlangganan ke saluran Better Stack. Saya masukkan satu sen, padahal sebenarnya, berlangganan selalu
00:01:35gratis. Dan Anda belajar banyak dari video kami yang tak terhitung jumlahnya yang terus dirilis. Sekarang setelah kita punya
00:01:40Strix, saya bisa menjalankan satu perintah ini di sini. Target Strix. Saya akan memasukkan jalur kode saya di
00:01:46UI langsung, lalu saya akan menambahkan mode pemindaian cepat ini. Saya hanya memberikan model kepada Strix di sini. Saya menggunakan
00:01:52API Anthropic saya di sini, tapi ini bisa menggunakan Claw, Gemini, atau bahkan model Olama yang lebih kuat jika Anda ingin
00:01:58tetap lokal. Perintah ini menargetkan situs langsung dan proyek saya secara bersamaan. Satu hal, ia menarik Docker
00:02:04sandbox pada percobaan pertama. Jadi Docker harus berjalan. Sandbox memungkinkan agen untuk benar-benar bertindak
00:02:10tanpa dampaknya mengenai sistem Anda. Lalu saya mengarahkannya ke aplikasi kecil, aplikasi yang saya buat,
00:02:16Saya membungkusnya dengan beberapa off dan basis data. Dan itulah satu-satunya aturan. Anda hanya boleh menjalankan ini pada sesuatu
00:02:22yang memiliki izin untuk diuji. Sekarang Anda mungkin mengira hasilnya langsung muncul. Tidak. Apakah ada
00:02:28alat pen test yang melakukan itu? Pemindaian cepat di sini memakan waktu sekitar 10 menit. Baiklah. Tapi saya akan mempercepatnya
00:02:33untuk Anda. Biarkan saya memasaknya dan saya akan mengambil kopi sementara itu.
00:02:39Baiklah. Dengan kopi di tangan, kita bisa melihat ini sekarang. Sekarang, kebanyakan alat memberi tahu Anda bahwa
00:02:44pintu Anda mungkin tidak terkunci. Strix menemukan titik akhir, menulis eksploitasi yang berfungsi, menjalankannya, menarik data,
00:02:49dan memberi saya langkah-langkah yang tepat di sini. Ditambah perbaikannya. Ia memberi tahu saya apa yang salah. Ini semua yang saya dapatkan
00:02:55dari Strix. Setelah sedikit waktu berjalan dalam mode cepat, Anda bisa mengubah mode cepat, tapi
00:03:00itu akan memakan waktu lebih lama dan akan menghabiskan lebih banyak token. Jadi bagaimana ini berbeda dari
00:03:05banyak alat lain yang sudah ada di luar sana? Pen test manual akurat, tapi lambat dan mahal.
00:03:11Pemindai statis cepat dan murah, tapi tidak pernah benar-benar menjalankan kode kita dan alat AI lainnya memang ada.
00:03:16Mereka ada, bukan? Di sinilah Strix unggul atau sedikit mengubahnya.
00:03:21Agen-agen tersebut berbicara satu sama lain dalam serangan berantai. Semuanya di-sandbox dan menutup loop dengan
00:03:27pull request perbaikan otomatis. Pada tolok ukur eksploitasi XBEN, ia mencapai tingkat keberhasilan 96% sekitar 19 menit
00:03:34tantangan. Dan itu adalah tugas pembobolan nyata, bukan deteksi pilihan ganda. Bagaimana Anda benar-benar
00:03:40menggunakan ini? Yah, ini adalah alat baris perintah dengan dukungan GitHub actions bawaan, dan berfungsi pada sumber terbuka
00:03:45kode dan aplikasi langsung. Ship Python langsung dimasukkan. Sekarang, bagian terbaiknya adalah temuan yang tervalidasi.
00:03:52Setiap bug nyata di sini datang dengan bukti yang berfungsi. Jadi tumpukan 400 kemungkinan itu menghilang.
00:03:59Hook CI bersih. Ia keluar dengan kode kesalahan ketika menemukan sesuatu. Jadi Anda bisa memulai dengan jujur,
00:04:05blokir gabungan buruk sebelum mendarat. Jadi sumber terbuka Apache 2.0 membawa model Anda sendiri tanpa penguncian,
00:04:11dan kuat pada API dan aplikasi web, dan sebagian besar bertahan, tapi ada batasan nyata juga. Ia sangat bersandar
00:04:17pada model yang Anda berikan. Anda pada dasarnya menyewa peretas selama satu atau dua menit atau berapa lama
00:04:23ini memakan waktu. Model lokal yang lemah memberikan temuan yang lemah. Model yang kuat, memakan banyak token. Anggarkan tiga,
00:04:30mungkin $5 untuk pemindaian cepat. Itu tergantung seberapa besar proyek Anda. Pemindaian mendalam lambat. Memakan waktu berjam-jam,
00:04:36bukan menit, dan Docker menambah gesekan. Dan pada hal-hal yang benar-benar kacau, logika kompleks,
00:04:41serangan berantai panjang, itu belum sepenuhnya ada di sana. Ini cukup keren untuk pemeriksaan rutin yang dapat diulang,
00:04:46tapi mungkin bukan pengganti manusia pada sistem Anda yang sebenarnya, tergantung seberapa besar sistem tersebut.
00:04:51Jadi, apakah Anda benar-benar menjalankan ini? Maksud saya, ya, Anda bisa. Di mana saya mungkin akan menjangkaunya adalah pemeriksaan
00:04:56pra-gabungan, proyek sampingan, pementasan, menangkap hal-hal yang jelas sebelum produksi. Hubungkan ke dalam pipeline Anda,
00:05:02biarkan berjalan pada perubahan nyata dan lihat apa yang terjadi. Sebagai satu-satunya pertahanan Anda pada sistem kritis dengan
00:05:08sedikit pengaturan, mungkin tidak. Anggap keamanan sebagai lapisan, bukan dinding tunggal. Strix adalah satu lapisan yang kuat
00:05:14Umpan balik yang divalidasi di CI duduk di samping pemindai Anda yang ada untuk cakupan dan tinjauan manusia
00:05:20untuk keputusan sulit. Itu hanya sebuah ide. Jika Anda peduli tentang pengiriman kode aman lebih cepat,
00:05:26ini adalah alat sumber terbuka yang cukup manis dan gratis untuk dicoba dengan kunci Anda sendiri. Jika Anda menikmati tips dan trik coding
00:05:31seperti ini, pastikan untuk berlangganan ke saluran BetterStack. Kami akan melihat Anda di video lain.

Key Takeaway

Strix adalah alat pengujian penetrasi otomatis berbasis agen AI yang mampu membuktikan celah keamanan secara nyata dan memberikan perbaikan kode otomatis, dengan tingkat keberhasilan 96% pada tantangan eksploitasi standar.

Highlights

  • Strix menggunakan kumpulan agen AI untuk menjalankan pengintaian dan serangan otomatis seperti SQL injection, cross-site scripting, dan broken access control.

  • Alat ini mencapai tingkat keberhasilan 96% dalam 19 menit pada tolok ukur eksploitasi XBEN.

  • Strix melampaui pemindai statis tradisional dengan menjalankan kode secara nyata dan memberikan bukti eksploitasi yang berfungsi.

  • Setiap temuan bug divalidasi dan menyertakan pull request perbaikan otomatis untuk mempermudah integrasi ke CI/CD.

  • Biaya operasional untuk pemindaian cepat berkisar antara $3 hingga $5 dalam bentuk penggunaan token API, bergantung pada ukuran proyek.

  • Strix mendukung model AI pihak ketiga seperti Anthropic, Claude, Gemini, atau model lokal melalui Ollama.

Timeline

Mekanisme Kerja dan Keunggulan Strix

  • Strix mengoperasikan tim agen AI yang meniru perilaku peretas untuk memetakan aplikasi dan menargetkan celah keamanan OWASP top 10.
  • Alat ini mengubah temuan kerentanan menjadi pull request yang berisi langkah-langkah perbaikan nyata.

Berbeda dengan pemindai tradisional yang hanya memberikan daftar kemungkinan risiko, Strix bertindak dengan mengeksploitasi celah dan membuktikan keberadaannya. Pendekatan berbasis agen ini memungkinkan deteksi bug yang lebih akurat sebelum kode dirilis ke produksi.

Implementasi dan Penggunaan Praktis

  • Instalasi Strix dilakukan melalui perintah tunggal menggunakan curl.
  • Pengujian berjalan di dalam Docker sandbox untuk memastikan keamanan sistem host saat agen beroperasi.
  • Pemindaian cepat membutuhkan waktu sekitar 10 menit untuk memberikan laporan lengkap beserta bukti eksploitasi.

Pengguna dapat mengarahkan Strix ke proyek yang memiliki izin pengujian dengan memilih model AI yang diinginkan. Strix mendukung integrasi lokal maupun API pihak ketiga seperti Anthropic atau Gemini. Hasil akhir berupa laporan terperinci mengenai titik akhir yang rentan dan kode perbaikannya.

Perbandingan, Keterbatasan, dan Strategi Penggunaan

  • Strix mengungguli pen test manual dari sisi kecepatan dan pemindai statis dari sisi akurasi eksekusi.
  • Pemindaian mendalam dapat memakan waktu berjam-jam dan menambah konsumsi token API yang signifikan.
  • Alat ini paling efektif digunakan sebagai lapisan keamanan tambahan dalam pipeline CI untuk pemeriksaan pra-gabungan.

Meskipun kuat pada API dan aplikasi web, Strix masih memiliki keterbatasan dalam menangani logika yang sangat kompleks atau serangan berantai yang panjang. Sebagai perangkat sumber terbuka dengan lisensi Apache 2.0, ia berfungsi sebagai lapisan pertahanan yang melengkapi tinjauan manusia dan alat pemindaian konvensional.

Community Posts

View all posts