AI × 開発効率化AIペネトレーションテスト

Strix|脆弱性を自動で見つけるAIペネトレーションテストと防御の考え方


Strixは、アプリに実際にアクセスして脆弱性を探し、本当に悪用できるかまで自律的に確かめるオープンソースのAIツールです。開発チームが自社のアプリを点検する正規の用途で使える一方、カード情報を盗む攻撃キャンペーンで悪用された事例も報告されています。何ができるのか、どう使うのか、そして守る側として何をすべきかを順に整理します。

公開2026.10.07
最終更新2026.10.07
読了 14 分 / 約6,800字
この記事をシェアポスト
AI × 開発効率化オープンソースのAIペネトレーションテスト

Strix
AIによる自動の侵入テスト

C
本記事の結論
Strixは「アプリを自分で攻撃して弱点を確かめる」オープンソースのAIツール

公式READMEは、Strixを「The open-source AI pentesting tool(オープンソースのAIペネトレーションテストツール)」と説明しています。アプリに実際にアクセスし、脆弱性を見つけ、それが本当に悪用できるかを自分で試して確かめる自律型のエージェントです(usestrix/strix(GitHub))。

開発チームが自社のアプリを点検する正規の用途で使えるツールですが、第三者のサイトを狙うカード情報窃取のキャンペーンで悪用された事例も報告されています。攻撃側の道具にもなるという前提で、守る側の備えまで含めて見ていきます。

01.まず結論:Strixの位置づけ

ペネトレーションテスト(侵入テスト)とは、攻撃者の視点でシステムに実際に入り込んでみて、どこまで到達できるかを確かめる検査です。従来は専門家が手作業で時間をかけて行ってきました。Strixは、この作業の多くをAIに任せ、対象を指定するだけで偵察から脆弱性の実証までを自律的に進める点が特徴です。

観点Strixの位置づけ読み方
分類自律型のAIペネトレーションテストツール脆弱性を探すだけでなく、実際に試して確かめる
提供形態オープンソース(Apache-2.0)+有料のクラウド版手元で無料から試せる
動くのに必要なものDocker と、AIモデルのAPIキー推論コストは別途かかる
正規の用途自社アプリの点検・CI/CDへの組み込み許可の範囲内で使う前提のツール
注意点攻撃者にも使える両用のツール悪用事例が実際に報告されている
!
大前提
対象は「自分で許可を出せるもの」に限る

Strixは指定した相手に実際の通信を送って弱点を突きます。公式も「Authorized use only(許可された利用のみ)」と明記しており、自分が所有しているか、書面での明確な許可がある対象にだけ使うものです。許可のない相手への実行は、多くの国で法律に触れます。

02.Strixとは:開発元・ライセンス・立ち位置

この章の要点02 / 11

商用でも無料で使えるApache-2.0のツール

  1. ライセンスはApache-2.0商用を含めて無料で使える
  2. 動かして確かめる側のツールコードを読む検査とは別の、動かして試す検査
  3. 運営はシード段階とされるスタートアップOmniSecure社。資金調達の情報は第三者の集計サイトによる
  4. クラウド版は学習に使わない方針契約が認める場合を除く。解約後30日以内に削除する

Strixは、公式サイトに運営会社としてOmniSecure社の記載があり、GitHubのusestrix/strixで公開しているオープンソースのプロジェクトです。ライセンスはApache-2.0で、商用利用を含めて無料で使えます。GitHubでの注目度は高く、2026年10月時点で6万を超えるスターが付いています(最新の数はリポジトリで確認できます)。

手元で動かす
オープンソースのCLI
Apache-2.0で公開。無料で使える
管理画面つき
クラウド版
継続的な点検と修正の提案
組織向け
エンタープライズ
自社環境への導入と専任の支援
図:Strixの3つの提供形態(公式サイトの記載)

運営会社の概要は、公開されている情報から次のように分かります。

項目分かっていること
社名と所在地製品名はStrix、運営会社はOmniSecure, Inc.です。プライバシーポリシーには、所在地として米国デラウェア州ニューアークの住所が記載されています
CEOと共同創業者CEOのAhmed Allam氏と、共同創業者の肩書きを掲げるAlex Schapiro氏です
段階と資金サンフランシスコを拠点とするシード段階とされるスタートアップで、2026年6月に670万ドルのシード資金を調達したと記載されています
認証公式サイトは、第三者によるセキュリティ認証(SOC 2・ISO 27001)を取得していると掲げ、トラストセンターへ案内しています
クラウド版のデータの扱いプライバシーポリシー(2026年9月4日施行のバージョン)によると、契約が認める場合を除き、顧客のデータで自社のモデルを学習・改善することはありません。解約から30日以内に削除します。データの送り先には、OpenRouter(Z.ai・Moonshot AI・DeepSeek・OpenAIのモデルへ中継)、OpenAI、Perplexityが挙げられています

有料のクラウド版では、検査対象のコードが第三者のAIモデルの提供元に渡りうるので、社内の規程と照らして使えるかを契約前に確認してください。

近い立ち位置のツールとしては、OpenAIがコードを読んで脆弱性を判断するセキュリティエージェントを公開しています。コードを静的に読む側と、動いているアプリを外から試す側の違いは、Codex Security|脆弱性の検出・検証・パッチを回す手順とオープンソース化についてで整理しています。Strixは後者、つまり実際に動かして確かめる側にあたります。

03.できること:自律的な探索と実証

この章の要点03 / 11

探索から実証まで進める複数のエージェント

  1. 役割別のエージェントが連携偵察・攻撃・侵入後の各段階を別々に担当する
  2. 人と同じ種類の道具を使う通信の傍受・ブラウザ操作・ターミナル・コード実行
  3. 実際に試すので誤検知が減る警告で終わらず、悪用できるかまで確かめる

Strixの中身は、役割を分けた複数のAIエージェントが協調して動く構成です。公式READMEは、偵察・攻撃・侵入後の各段階を担うエージェントが連携すると説明しています。それぞれが、人間の攻撃者が使うのと同じ種類の道具を備えています。

内蔵する道具役割何に使うか
HTTPプロキシ通信を傍受して書き換えるリクエストを操作して反応を確かめる
ブラウザ操作画面を自動で操作するログインや入力フォームの挙動を試す
ターミナル実行コマンドを実行する見つけた弱点を実際に動かして検証する
偵察・OSINT公開情報から対象を調べるサブドメインや構成を洗い出す
コード解析ソースを静的・動的に読むコードから弱点の候補を見つける

Strixは、脆弱性を「あるかもしれない」と指摘するだけでなく、実際に悪用できるところまで試して確かめます。静的解析ツールにありがちな「警告は出るが実際には問題ない」という誤検知を、実証によって絞り込める設計になっています。READMEは、OWASP Top 10をはじめとする幅広い脆弱性を検出し、実証すると説明しています。挙げられている例は、アクセス制御の不備、各種インジェクション、クロスサイトスクリプティング(XSS)、認証の回避などです。

04.正規の使いどころ

この章の要点04 / 11

開発の流れに組み込む継続的な点検

  1. CI/CDで変更ごとに検査脆弱なコードが本番へ出る前に止める
  2. 稼働中のアプリを定期点検公開後に見つかる新しい弱点まで追う
  3. 修正案まで出すクラウド版は修正のプルリクエストを自動で作る

公式サイトが想定しているのは、開発・運用のなかに検査を継続的に組み込む使い方です。守る側の道具として見ると、次の3つが中心になります。

使いどころやることねらい
CI/CDへの組み込み変更があったコードを対象に自動で検査する脆弱なコードが本番に出る前に止める
継続的な点検稼働中のアプリを定期的に検査するリリース後に増える弱点を拾い続ける
修正案の生成見つけた弱点の修正パッチ候補を出す検出から修正までの距離を縮める

公式のクラウド版では、見つけた脆弱性に対してそのまま取り込める修正の提案(プルリクエスト)を自動で作る機能もうたわれています。検査を一度きりのイベントではなく、開発の流れのなかで回し続けられるようにする、というのが正規の使い方の軸です。

AIエージェントに何をどこまで触らせるかという設計の考え方は、AIセキュリティ・権限設計|エージェントに何を触らせ、何を触らせないかでも扱っています。検査のように強い権限を持つツールほど、実行する環境と範囲を区切ることが前提になります。

05.料金と動かすモデルの考え方

この章の要点05 / 11

無料の本体に加わるAIの利用料

  1. 本体は無料Apache-2.0のソフトウェアで、費用はかからない
  2. AIの利用料は別に払う自分のAPIキーを使い、モデルと検査の深さで変わる
  3. クラウド版はシート課金検査ごとの従量を足す。最新の料金は公式で確認する

Strix本体はオープンソースなのでソフトウェア自体は無料ですが、動かすには別で2つのコストがかかります。1つはAIモデルの推論費用、もう1つは実行環境です。

費目内容目安
ソフトウェアStrix本体(Apache-2.0)無料
AIモデル検査中にAIが考えるための推論費用使うモデルと検査の深さで変動(自分のAPIキーを使う)
実行環境Dockerが動くマシンローカルでもクラウドでも可
クラウド版(任意)管理画面・継続点検・修正提案などの有料プラン公式のPro版はシート課金+検査ごとの従量(公式の料金ページで最新を確認)

動かすモデルはSTRIX_LLMという設定で切り替えられ、READMEは既定のモデルに加えて、各社の主要モデルやオープンなモデルを選べると説明しています。どのモデルを選ぶかで、精度も費用も大きく変わるのがこの種のツールの特徴です。料金やプランは変動しうるので、最新は公式の料金ページで確認してください。

06.悪用された報告:攻撃の自動化

この章の要点06 / 11

攻撃にも使われる両用のツール

  1. 報告された悪用Gambitの調査で、攻撃キャンペーンでの利用が報告された
  2. 攻撃の費用が下がった1社あたり約25ドルと報告され、小さなサイトも狙われうる
  3. 守る側の前提が変わる規模が小さくても狙われる前提で、棚卸しと検知を備える

Strixは守る側の道具であると同時に、攻撃側の道具にもなります。2026年9月にセキュリティ企業のGambitが公開した調査によると、オンライン小売店を狙う一連の攻撃で、Strixは脆弱性を探す役に使われていました。この攻撃では、役割の違う3つのオープンソースのAIエージェントが組み合わされていました。

!
守る側の前提
攻撃の費用が下がり、規模の小さいサイトも狙われうる

Gambitの調査によると、AIモデルの利用料は1社あたり平均で約25ドルでした。これまでは割に合わなかった中小規模のサイトも、安い費用で自動的に狙えます。「うちは規模が小さいから狙われない」という前提は、もう成り立ちません。

侵入を進める役はCairn|侵入までを自律で試すAIペネトレーションテストと防御の考え方で扱っています。Gambitが記す指揮役の特徴(記憶・自分で書き換えるスキル・定期実行)は、Hermes Agentと一致します。そのため指揮役は、Hermes Agentの使い方とできること|記憶とスキルで育つAIエージェントで扱っています。攻撃の経過の詳細は、再現に使えてしまうため、ここでは書きません。

07.守る側の備え

この章の要点07 / 11

攻撃者より先に見つけて直す4つの備え

  1. 公開面を棚卸しする放置された古い環境を閉じる
  2. 先に自分たちで見つける許可の範囲で同種の検査を回し、弱点を直す
  3. 更新とWAFで侵入を防ぐライブラリを最新にし、不審なアクセスを遮る
  4. 持ち出しを見張る決済ページの改ざんと外への不審な通信を検知する

同じ道具が攻撃にも防御にも使える以上、守る側の基本は「攻撃者に見つけられる前に、自分たちで見つけて直す」ことに尽きます。特別に新しい対策というより、既存の基本を自動化の速度に合わせて底上げする、という方向です。

図:自動化された攻撃に対する守る側の流れ
  1. 1
    棚卸し

    公開しているサイト・APIを洗い出し、放置された古い環境を閉じる。攻撃側は偵察で全体を見てくる。

  2. 2
    先に見つける

    自社のアプリに対して、許可の範囲で同種の検査を定期的に回し、弱点を先に潰す。

  3. 3
    侵入経路を塞ぐ

    本体・プラグイン・ライブラリを最新に保ち、WAF(Webアプリの防御壁)で不審なアクセスを遮る。

  4. 4
    出口を見張る

    決済ページの改ざんや、外部への不審な通信・データ送信を検知できるようにする。

自社での先回りの点検

攻撃者がAIで自動的に弱点を探してくるなら、守る側も同じ速度で先回りするのが筋です。Strixのようなツールを自社のアプリに対して許可の範囲で使い、見つかった弱点を直していくのは、正当かつ有効な使い方です。ただし、動いているアプリに通信を投げる検査は影響も大きいので、対象・時間帯・想定される影響を関係者と合意してから実施します。

侵入と情報の持ち出しへの備え

カード情報を狙う攻撃では、決済ページに不正なスクリプトを仕込んで入力内容を抜き取る手口が典型です。ここには、侵入される経路と、盗んだ情報を外へ送り出す経路の両方があります。侵入経路だけを塞いでも、情報の持ち出しを見張っていなければ気づけません。決済まわりのコードやファイルが勝手に書き換えられていないか、外部への見慣れない通信が発生していないかを見張る仕組みを合わせて持っておくことが重要です。

📘
補足
攻撃の中身そのものは覚えなくてよい

守る側にとって大事なのは、どんなコマンドでどう突破されるかという手口の細部ではなく、「どこが弱点になりやすく、何を見張れば異常に気づけるか」です。手口を追いかけるよりも、棚卸し・更新・検知という基本を確実に回すほうが、変化の速い攻撃に対して長く効きます。

08.導入・利用上の注意

この章の要点08 / 11

使う前に決める対象・環境・モデル・範囲

  1. 対象は許可のある範囲だけ無許可の検査は不正アクセス禁止法に触れうる
  2. 本番から隔離して動かす検査の影響が本番のデータに及ばない専用環境
  3. AIモデルへ渡す情報を確認コードや構成が外部のAIへ渡るので、社内の規程と照合する
  4. 共用インフラは対象に含めない自分の管理外へ被害を出さない

Strixを試すなら、次の点を先に決めておくと事故を避けられます。

論点決めること理由
対象自社所有か、書面の許可があるものに限る許可のない検査は違法になりうる
実行環境本番から隔離した専用の環境で動かす検査が本番の挙動やデータに影響しないようにする
モデルどのAIモデルに何を送るか検査対象のコードや構成が外部に渡る点を規程と合わせる
範囲共用インフラや外部サービスを対象に含めない自分の管理外に実被害を出さない

特に、クラウドやSaaSの上で動くアプリを検査する場合は、提供元が示すテストの条件(事前申請の要否など)を先に確認してください。自社のアプリのつもりでも、基盤は他社の管理下にあることが多いためです。

09.よくある質問(FAQ)

Strixは誰が作っていますか?

公式サイトに運営会社としてOmniSecure社の記載があり、GitHubのusestrix/strixでApache-2.0ライセンスのオープンソースとして公開されています。商用利用を含めて無料で使え、別途クラウド版の有料プランもあります。

Strixは無料で使えますか?

ソフトウェア本体は無料です。ただし動かすにはAIモデルの推論費用(自分のAPIキーを使う)と、Dockerが動く実行環境が別途必要です。管理画面や継続点検などを備えた公式のクラウド版は有料で、最新の料金は公式の料金ページで確認してください。

他人のサイトにStrixを使ってもいいですか?

いけません。自分が所有しているか、書面での明確な許可がある対象にだけ使えます。許可のない相手への実行は、日本では不正アクセス禁止法に触れるおそれがあります。公式のREADMEも、許可された対象にだけ使う前提を明記しています。

自社サイトが狙われないか心配です。何をすればいいですか?

公開しているサイト・APIの棚卸しと更新、許可の範囲での自主点検、WAFによる外からの攻撃の防御、決済ページの改ざんや外部への不審な通信の監視が基本です。攻撃のコストが下がった今は、規模の小さいサイトも対象になりえます。代表的なWebアプリケーションの弱点はOWASP Top 10にまとまっており、自主点検の観点に使えます。

10.まとめ

Strixは、アプリの脆弱性を自律的に探して実証まで行うオープンソースのAIツールです。開発チームが自社のアプリを点検する強力な味方になる一方、同じ力が攻撃にも使われ、実際にカード情報窃取のキャンペーンで悪用されています。攻撃のコストが下がった今、守る側は「自分たちで先に見つけて直す」速度を上げることが有効な備えになります。

セキュリティ×AI活用の相談

自動化された攻撃に、自動化で備える体制を整えませんか

弊社ではAIフル活用の業務設計を提供しています。自社サイトの点検の自動化や、検知・運用の設計まで、無料相談で現状に合わせて整理します。

TANTOU の詳細を見る

11.技術的な仕組み(詳しく知りたい方向け)

この章の要点11 / 11

役割ごとに分かれたエージェントの構成

  1. 偵察・攻撃・侵入後が別担当結果を受け渡しながら進む分業
  2. 全員が同じ道具を使えるプロキシ・ブラウザ・ターミナル・実行環境
  3. 動作にはDockerが必要実行前にDockerを起動しておく
図:役割ごとに分かれたStrixのエージェント(READMEの記載をもとに整理)
1偵察のエージェント

公開情報と対象の構成を調べ、攻撃の足がかりを探す。

2攻撃のエージェント

見つかった候補を実際に試し、悪用できるかを確かめる。

3侵入後のエージェント

侵入できた場合に、その先でできることを確かめる。

3つのエージェントは同じ道具(プロキシ・ブラウザ・ターミナル・コード実行)を使い、結果を受け渡して進む。

技術的な仕組み複数エージェントが協調する「Graph of Agents」構成を見る

Strixは、1つの巨大なAIにすべてを任せるのではなく、役割を分けた複数のエージェントを連携させる「Graph of Agents(エージェントのグラフ)」という構成を取っています。偵察を担うエージェント、攻撃を試すエージェント、侵入後の作業を担うエージェントが、それぞれの結果を受け渡しながら進みます。

各エージェントは、HTTPプロキシ、ブラウザ操作、ターミナル、独自のコード実行環境といった道具を共通して使えます。脆弱性の候補を見つけたエージェントが、別のエージェントに「実際に試して確かめる」よう引き継ぐ、といった分業ができる構成です。動作にはDockerが必要です。

実際に試して確かめるところまで行うので、誤検知を絞り込みやすい構成といえます。

AI・AIエージェント活用 基礎知識集

一覧に戻る →
この記事をシェア
澤田 翔太(Shota Sawada)
この記事を書いた人

澤田 翔太

株式会社クリプタル 代表取締役

1988年生まれ、慶應義塾大学卒。創業メンバーとして関わった株式会社セールスサポートを株式会社ネオマーケティング(東証STD 4196)に売却。株式会社クリプタルでも複数の事業立ち上げと売却を経験し、2022年9月には婚活・恋愛メディア「シッテク」「婚活会議」を株式会社ベビーカレンダー(東証GRT 7363)へ売却。現在はAI業務支援事業、TANTOU事業、グロースハック支援事業、メディア事業、SEOコンサルティング事業を手がける。