Этот ИИ не сканирует ваше приложение… Он его взламывает (Strix)
BBetter Stack
Computing/SoftwareSmall Business/StartupsInternet Technology
Transcript
00:00:00Ваши тесты пройдены, код чист, вы выпускаете его, и дело сделано.
00:00:04Затем с вашей базой данных что-то случается из-за ошибки, которую вы
00:00:07никогда бы не заметили. То, что показывает мне точно, как произошел этот взлом, и это не какой-то хак.
00:00:13Это open source, это бесплатно, у этого почти 38 000 звезд на GitHub,
00:00:17и у этой штуки есть имя. Это Strix. Позвольте показать, что она делает и где она дает сбой.
00:00:27Так что же это такое? Strix запускает команду ИИ-агентов, которые ведут себя как хакеры,
00:00:32подобно некоторым инструментам для пентестинга. Но здесь гадает не одна модель, а целая команда.
00:00:37Один агент проводит разведку и картирует ваше приложение, другой атакует OWASP top 10 в ваших API. SQL-
00:00:44инъекции, межсайтовый скриптинг, нарушение контроля доступа — то, что реально попадает в релиз.
00:00:50Вот почему это важно для нас: потому что у многих из нас нет команды, и нет кучи
00:00:55времени на пентест. Поэтому мы либо игнорируем проблему, либо запускаем сканер, который заваливает нас
00:01:00тонной “а что, если”. Strix так не делает. Он не говорит: “это может быть уязвимо”.
00:01:06Он взламывает, доказывает это и вручает вам pull request. Теперь покажу это в действии.
00:01:12Итак, вы ожидаете, что настройка будет сложной, но в реальности это одна строка. При запуске
00:01:18через curl-команду для установки, именно это его и устанавливает. А вот Fast API приложение
00:01:24для учета расходов, которое я только что создал, работающее на этом UI, который вы видите здесь. Я добавил один расход,
00:01:30а именно: подписаться на канал Better Stack. Я указал один цент, но в реальности подписка всегда
00:01:35бесплатна. И вы узнаете массу полезного из наших многочисленных видео, которые выходят постоянно. Теперь, когда у нас
00:01:40есть Strix, я могу выполнить эту команду здесь: Strix target. Я введу путь к моему коду в
00:01:46live UI, затем добавлю режим сканирования quick. Я просто даю Strix модель для использования. Я использую
00:01:52API Anthropic, но он работает с Claude, Gemini или даже мощной локальной моделью Ollama, если хотите,
00:01:58чтобы все было локально. Эта команда нацеливается и на мой живой сайт, и на проект вместе. Одно но: он загружает
00:02:04Docker-песочницу при первом запуске. Так что Docker должен быть запущен. Песочница позволяет агентам действовать
00:02:10без риска для ваших систем. Затем я направил его на небольшое приложение, которое я создал,
00:02:16добавил туда авторизацию и базу данных. И это единственное правило: тестируйте только то,
00:02:22на что у вас есть разрешение. Вы думаете, он выдает результаты мгновенно? Нет. Разве
00:02:28какой-то инструмент для пентеста делает это? Быстрое сканирование заняло около 10 минут. Хорошо. Я ускорю это
00:02:33для вас. Пусть пока готовится, а я выпью кофе.
00:02:39Итак, с чашкой кофе в руках можем взглянуть на результат. Большинство инструментов говорят, что ваша
00:02:44дверь может быть не заперта. Strix нашел эндпоинт, написал рабочий эксплойт, запустил его, вытащил данные,
00:02:49и предоставил мне точные шаги. Плюс исправление. Он сказал мне, что не так. Это все, что я получил
00:02:55от Strix после недолгого запуска в быстром режиме. Вы можете изменить режим, но
00:03:00это займет гораздо больше времени и потребует больше токенов. Так чем же он отличается от
00:03:05многих других инструментов? Ручной пентест точен, но медленен и дорог.
00:03:11Статический сканер быстр и дешев, но он никогда не запускает наш код. Существуют и другие ИИ-инструменты.
00:03:16Они есть, да? Вот где Strix вырывается вперед или немного меняет правила игры.
00:03:21Агенты общаются друг с другом в цепочках атак. Все работает в песочнице и замыкается на
00:03:27автоматических pull request с исправлениями. В бенчмарке эксплуатации XBEN он достигает 96% успеха примерно за 19 минут
00:03:34задачи. И это реальные задачи по взлому, а не тесты с вариантами ответов. Как этим
00:03:40реально пользоваться? Это инструмент командной строки с нативной поддержкой GitHub Actions, он работает с open source
00:03:45кодом и живым приложением. Встраивается в Python-проекты. Лучшая часть — валидированные находки.
00:03:52Каждый реальный баг здесь сопровождается доказательством. Так что куча из 400 “может быть” просто исчезает.
00:03:59CI-хук чист. Он завершается с кодом ошибки при обнаружении проблемы. Вы можете запустить Strix и
00:04:05заблокировать плохой merge еще до того, как он попадет в продакшн. Open source, лицензия Apache 2.0, подключайте свою модель без привязки к вендору,
00:04:11он хорош для API и веб-приложений, но есть и реальные ограничения. Он сильно зависит
00:04:17от модели, которую вы даете. Вы по сути нанимаете хакера на минуту или две, или на сколько
00:04:23потребуется. Слабая локальная модель дает слабые результаты. Мощная — стоит много токенов. Закладывайте 3-5 долларов
00:04:30за быстрое сканирование. Зависит от размера проекта. Глубокое сканирование медленное. Это часы,
00:04:36а не минуты, и Docker добавляет сложностей. Со сложными вещами, комплексной логикой,
00:04:41длинными цепочками атак, он пока не дотягивает. Это круто для рутинных, повторяемых проверок,
00:04:46но, возможно, не полная замена человеку на ваших реальных системах, в зависимости от их масштаба.
00:04:51Так стоит ли его запускать? Да, можно. Я бы использовал его для проверок перед merge,
00:04:56в побочных проектах, на стейджинге, ловя очевидные вещи до продакшена. Встройте его в пайплайн,
00:05:02пусть работает на реальных изменениях. Как единственная защита критической системы с
00:05:08небольшой настройкой — может, и нет. Думайте о безопасности как о слоях, а не как об одной стене. Strix — это один мощный
00:05:14слой. Валидированная обратная связь в CI рядом с вашими существующими сканерами для покрытия и проверка человеком
00:05:20для сложных случаев. Это просто идея. Если вы заботитесь о том, чтобы выпускать безопасный код быстрее,
00:05:26это довольно классный open source инструмент, бесплатный для пробы с вашими ключами. Если вам нравятся советы по
00:05:31программированию, подобные этому, обязательно подпишитесь на канал Better Stack. Увидимся в следующем видео.