小智爱吃回锅肉 · 2026-08-23

让AI当黑客去翻你的代码

前两天我看GitHub上冒出来一个叫Strix的开源工具。

你知道现在最卷的是什么吗?不是程序员写代码,是AI自己动手找漏洞。前两天我看GitHub上冒出来一个叫Strix的开源工具。它干的事挺野:派一群AI代理,像真黑客一样去跑你的代码,找漏洞,而且不是那种虚报的——每个漏洞都给你做出一个能复现的利用程序,证明它真的能打进去。

我一开始没看懂,这跟那些老式漏洞扫描器有啥区别?后来看明白了:老扫描器是拿一张清单对着比对,告诉你“这里可能有问题”;Strix是让AI真的去试,试通了才报。就像你雇了个实习生,让他去找公司门锁的毛病,他不是列一堆“可能被撬”的猜测,而是真拿铁丝把门捅开了,还拍了张照给你看。

最绝的是它还能自己修。发现漏洞之后,AI直接生成补丁,做成一个pull request,你点一下合并就完事。而且它还能接进你们公司的CI/CD流程——每次有人提交代码,它就自动跑一遍漏洞测试,有问题的代码根本进不了生产环境。

这让我想起以前背《卖油翁》,陈尧咨射箭十中八九,卖油翁说“我亦无他,惟手熟尔”。那时候觉得这老头在讲道理,现在看AI干这活,忽然明白他说的不是谦虚,是事实——你把一件事重复上万遍,手头就成了本能。AI找漏洞也是这么回事,它读过的代码库比任何一个安全工程师都多,所以它知道什么样的代码容易出问题,什么样的写法藏着坑。

不过话说回来,它再熟也只能干它被教过的事。真黑客的想象力,跟AI的“熟练”不是一回事。但至少现在,让AI当个不知疲倦的实习生,替你守夜翻代码,这买卖挺划算。

#AI安全#开源工具#程序员#渗透测试#GitHub
原文出处:usestrix/strix
https://github.com/usestrix/strix
我照着上面那篇原文写的,事实以原文为准。
读到不对的地方,欢迎指出来。