한 줄로 말하면

내 웹사이트나 앱에 보안 구멍이 없는지 걱정될 때, 보통은 두 가지 선택지밖에 없었습니다. 비싼 보안 전문가에게 모의해킹을 맡기거나, 아니면 오탐(잘못된 경고)이 넘쳐나는 자동 스캐너를 돌리거나. Strix는 그 사이에 있습니다. AI 에이전트 여러 개가 협력해 실제 해커처럼 앱을 공격해 보고, 진짜 뚫리는 곳만 증거와 함께 보고합니다.

"취약점이 있을 수도 있습니다"가 아니라 "여기가 실제로 이렇게 뚫립니다"를 보여주는 AI 모의해커.

먼저 비용부터 보겠습니다

보안 점검은 그동안 개인 개발자나 작은 팀이 감당하기 어려운 영역이었습니다. 전문 모의해킹 외주는 한 번에 수백만 원이 들고, 결과를 받기까지 몇 주가 걸립니다.

모의해킹 외주
$5K+
회당 · 수 주 소요
전문가 일정 조율 필요
결과까지 며칠~몇 주
코드 바뀌면 재의뢰
개인·소규모엔 부담
진입장벽 높음
Strix 상용 플랫폼
문의
엔터프라이즈 SaaS
지속 스캔·대시보드
SSO·규정 준수 리포트
DevSecOps 통합
전담 지원
기업용
Strix CLI
$0
오픈소스 · API 비용만
설치해서 바로 실행
스캔당 LLM 비용 몇 달러
코드 바뀔 때마다 즉시
CI/CD에 자동 연결
Apache 2.0 무료

기존 방식과 무엇이 다른가

핵심은 "검증"입니다. 일반 스캐너는 "이 부분이 위험할 수 있다"는 목록을 잔뜩 던져주고, 그중 진짜와 오탐을 걸러내는 건 사람 몫입니다. Strix는 발견한 취약점을 실제로 공격해 보고, 성공한 것만 증거와 함께 보고합니다.

기존 방식
VS
Strix
보안 전문가 섭외·일정 조율
명령어 한 줄로 AI 에이전트 실행
결과 리포트까지 며칠~몇 주
몇 분~몇 시간 내 결과
취약점 "가능성" 목록
동작하는 익스플로잇으로 검증
오탐 직접 걸러내기
검증된 진짜 취약점만 보고
수정은 온전히 개발자 몫
수정 방법·자동 수정 제안

주요 기능

Strix는 정찰(reconnaissance)부터 공격, 검증, 수정 제안까지 모의해킹의 전 과정을 AI 에이전트가 자동으로 수행합니다.

멀티 에이전트 협업
정찰·공격·후속 침투를 맡은 여러 AI 에이전트가 발견을 공유하고 취약점을 연결(chaining)해 실제 해커처럼 움직입니다
핵심
실제 익스플로잇 검증
발견한 취약점을 실제로 공격해 동작하는 증거(PoC)를 생성. 추측이 아니라 검증된 위험만 보고합니다
오탐 최소화
자동 수정 제안
발견에 그치지 않고 어떻게 고쳐야 하는지 remediation 가이드와 자동 수정(auto-fix)을 제공합니다
수정
OWASP Top 10+ 탐지
접근 제어 결함, 인젝션, SSRF, XSS, JWT 공격, 비즈니스 로직 허점, API 보안 등 폭넓게 점검합니다
탐지 범위
CI/CD 자동 통합
GitHub Actions에 붙여 PR마다 자동 보안 점검. 변경된 부분만(diff) 빠르게 검사할 수도 있습니다
자동화
다양한 LLM 지원
OpenAI, Anthropic, Google, Bedrock, Azure는 물론 로컬 모델까지. 원하는 모델을 골라 비용·성능을 조절합니다
유연성

사용 방법

1

준비물 확인

실행 중인 DockerLLM API 키(OpenAI·Anthropic·Google 등)가 필요합니다. AI 에이전트가 격리된 환경에서 안전하게 공격을 실행하기 위한 구성입니다.

2

설치

터미널에 한 줄이면 됩니다.
curl -sSL https://strix.ai/install | bash

3

사용할 AI 모델 설정

어떤 LLM으로 돌릴지 지정합니다.
export STRIX_LLM="anthropic/claude-sonnet-4-6"
export LLM_API_KEY="발급받은-키"

4

내 앱을 대상으로 실행

로컬 코드 폴더나 내 사이트 주소를 지정하면 AI가 점검을 시작합니다.
strix --target ./my-app 또는 strix --target https://내-사이트.com

반드시 본인 소유이거나 명시적으로 허가받은 자산만 점검하세요. Strix는 실제 공격을 수행하는 도구입니다. 허락 없이 남의 웹사이트나 서버를 스캔하는 것은 대부분의 국가에서 불법이며, 심각한 법적 책임으로 이어질 수 있습니다. 내가 만든 앱, 내 회사 서비스, 또는 서면 허가를 받은 대상에만 사용해야 합니다.

솔직한 한계

완전 무료는 아닙니다. 도구 자체는 오픈소스로 무료지만, AI 에이전트가 LLM을 호출하므로 스캔 1회마다 API 비용(모델에 따라 보통 몇 달러 수준)이 발생합니다. 큰 앱을 깊게 검사하면 비용이 더 늘 수 있습니다.

인간 전문가를 완전히 대체하지는 않습니다. 복잡한 비즈니스 로직이나 도메인 특유의 취약점은 여전히 숙련된 보안 전문가의 판단이 필요합니다. Strix는 1차 방어선이자 강력한 보조 도구로 보는 게 현실적입니다.

Docker와 약간의 터미널 사용이 필요합니다. 완전한 비개발자용 GUI는 아닙니다. 다만 설치와 실행이 명령어 한두 줄로 끝나 진입장벽은 낮은 편입니다.