Strix — Una IA que ataca tu web como un hacker y te dice qué arreglar
Un equipo de agentes de IA que prueban TU aplicación como lo haría un hacker de verdad: entran, buscan fallos y los demuestran con una prueba real (no con cien avisos de dudosa calidad). Deja un informe con lo que ha encontrado y cómo arreglarlo. El programa es gratis y de código abierto; necesita Docker y un modelo de IA (el que tú pongas) o tu suscripción de ChatGPT.
Revisada el 2026-10-05
- Popularidad
- 66,6k
- Licencia
- Apache 2.0 (código abierto)
- Autor
- usestrix (organización «Strix»; su web es strix.ai)
- Categoría
- Seguridad
Seguridad: revisada
El contenido es seguro; el instalador o el servicio externo no se auditan aquí.
¿Qué es?
Strix lanza varios agentes de IA contra tu aplicación para encontrar sus agujeros: navegan por tu web como un visitante cualquiera, ejecutan tu código, buscan vulnerabilidades y, cuando encuentran una, la demuestran con una prueba de verdad (por ejemplo, entrar con una contraseña débil o leer una clave que estaba a la vista). Al terminar te deja un informe con lo que ha encontrado y cómo arreglarlo.
No es un escáner de los de antes (esos que sueltan cien avisos y casi todos son falsos): la gracia es que comprueba lo que dice. Está hecho para probar tus aplicaciones —las tuyas, o las que tengas permiso por escrito para probar—.
¿Para qué es mejor?
Para tres cosas muy concretas:
- Mirar tu web o tu app antes que un desconocido: comprobar si has dejado una clave de API a la vista, si el registro acepta contraseñas ridículas, si una ruta de administración está abierta…
- Ponerlo en tu forma de trabajar: se puede lanzar solo en cada cambio (CI/CD) para que no se publique un fallo nuevo sin que nadie se entere.
- Aprender: su visor enseña las pruebas que ha hecho, y eso explica muy bien cómo piensa quien te ataca.
Si tienes una web propia (aunque sea pequeña), es de las herramientas que mejor devuelven el rato que le dedicas.
Cómo se instala (paso a paso)
- Prepara dos cosas: Docker funcionando en tu ordenador (es el «laboratorio» aislado donde trabaja Strix) y un modelo de IA con su clave (OpenAI, Anthropic, Google…) o tu suscripción de ChatGPT (Plus o Pro).
- Instálalo con un comando:
curl -sSL https://strix.ai/install | bash- Dile qué modelo usar:
export STRIX_LLM="openrouter/z-ai/glm-5.3"
export LLM_API_KEY="tu-clave"(O entra con tu cuenta de ChatGPT: strix auth login chatgpt y pon STRIX_LLM="chatgpt/gpt-5.4".) Se guarda en ~/.strix/cli-config.json, así que no hay que repetirlo cada vez.
- Lánzalo contra lo tuyo:
strix --target ./mi-carpeta # tu código
strix --target https://mi-web.com # tu web- Mira el informe:
strix viewabre un visor en tu navegador. Los resultados se guardan enstrix_runs/<nombre>.
Extras que trae: --instruction para probar con usuario y contraseña (caja gris), --target-list para varios objetivos a la vez y -n para que no pregunte nada.
⚠️ Lo que hay que saber antes
El vídeo lo cuenta como «una IA gratuita». Es verdad a medias, y la otra mitad es la que importa:
- El programa es gratis; la IA no. Strix necesita un modelo, y los modelos se pagan por uso (o se usan con tu suscripción de ChatGPT Plus/Pro). Sin ninguna de las dos cosas, Strix no hace nada.
- Necesita Docker y la primera vez se descarga una imagen de contenedor (ocupa espacio en el disco).
- ⛔ Solo vale para probar lo tuyo. Tu web, tu app, tu servidor, o algo para lo que tengas permiso por escrito. Usarlo contra lo que no es tuyo es un delito, aunque sea «para probar» o «para avisar».
- Le mandas tu código al proveedor del modelo que elijas: el análisis se hace con ese modelo, así que tu aplicación sale de tu ordenador hacia esa empresa.
- La versión gestionada (Strix Cloud, app.strix.ai) se paga: es la que no necesita Docker ni clave.
- El vídeo es del 22 de septiembre de 2026 y dice que «ya ha superado las 45.000 estrellas»: hoy (5/10) lleva 66.600, así que el número se le quedó corto en dos semanas. Que un dato del vídeo esté viejo no quiere decir que la herramienta sea mala, quiere decir que corre.
- Comprobado el 5/10/2026: repositorio público y activo (Apache 2.0, 66.600 estrellas, última actualización ese mismo día), web strix.ai y documentación docs.strix.ai en pie. Trae además 9 skills propias (
npx skills add usestrix/strix) para que tu agente de código sepa lanzarlo.
¿Es segura?
El programa es código abierto (se puede leer entero) con licencia Apache 2.0, que permite usarlo incluso en un negocio. Trabaja dentro de un contenedor Docker, que es lo que impide que se le vaya la mano por tu ordenador. Los matices no son del programa, son de lo que hace: es una herramienta ofensiva (ataca a propósito), así que solo se usa en lo tuyo o con permiso, y lo que analiza sale hacia el modelo que le pongas.
Leyenda: ✅ Limpia · = revisada, sin código malicioso; el instalador y el servicio externo (el modelo) no se auditan aquí.*