Agent open source

SwarmAttacker vs Strix

Un graphe d'agents Apache-2.0 soutenu par du capital-risque qui teste des applications web, des API et du code dans un sandbox Docker, avec une plateforme hébergée payante par-dessus.

Éditeur
OmniSecure, Inc.
Licence
CLI Apache-2.0, plateforme hébergée propriétaire
Tarif
CLI gratuit ; pentests hébergés à partir de 99 $ et audits à partir de 2 000 $.
Vérifié
2 septembre 2026
CapacitéSwarmAttacker8 sur 8Strix6 sur 8
GratuitOui.
Fonctionne avec un abonnement ChatGPTOui.
Prompts et skills personnalisésOui.
Gestion des refus de sécuritéPartiel.
Essaim multi-agents parallèleOui.
Open source sous licence MITNon trouvé.
Boîte noire à partir d'une URLOui.
Indépendant du modèleOui.
  • oui
  • non trouvé ou seulement en partie

Survolez une marque pour la preuve. Une croix signifie que la capacité n'a pas été trouvée, ou seulement en partie, sur les pages publiques ou le dépôt de Strix le 2 septembre 2026, pas qu'elle soit techniquement impossible.

Profil

Qu'est-ce que Strix ?

Strix est un agent autonome de test d'intrusion sous licence Apache-2.0 d'OmniSecure, Inc. à San Francisco, fondé par Ahmed Allam et Alex Schapiro. Le dépôt, créé en août 2025, compte environ 60 000 étoiles ; la version 1.6.1 est sortie le 2 septembre 2026 et l'entreprise fait état d'une levée d'amorçage de 6,7 M$ de juin 2026.

Le CLI exécute des agents dans un sandbox Docker doté d'un proxy HTTP, d'une automatisation de navigateur, d'un terminal, d'un runtime Python, d'outils de reconnaissance et d'analyse de code. Un agent racine orchestre et ne teste rien lui-même ; il engendre des agents enfants spécialistes qui s'exécutent en parallèle, chacun chargé de jusqu'à cinq skills Markdown parmi les 76 fournies dans le paquet. Les cibles peuvent être des URL, des dépôts GitHub, du code local, des domaines, des IP ou des spécifications OpenAPI et Postman. Les runs sont orientés par un drapeau ou un fichier d'instructions, et des serveurs MCP peuvent être attachés.

Les modèles passent par LiteLLM, si bien que plus de 100 fournisseurs fonctionnent ; le modèle par défaut est GLM-5.3 via OpenRouter, et un abonnement ChatGPT Plus ou Pro peut être utilisé via une connexion OAuth de type Codex que le code lui-même note comme non officiellement prise en charge par OpenAI. Le prompt système comporte une section d'évitement des refus, mais un refus de fournisseur ou un blocage par un garde-fou de ChatGPT met fin à l'agent avec une suggestion de changer de modèle.

La plateforme hébergée ajoute la planification, les revues de pull request, les PR d'auto-correction et des intégrations. Des tests tiers saluent l'étendue et critiquent le coût en tokens et une découverte d'endpoints faible sur un site réel.

En faveur de SwarmAttacker

Là où il se démarque.

  • 01Licence MIT sans découpe open-core : tout ce que fait SwarmAttacker est dans le dépôt public, tandis que Strix garde la planification, l'auto-correction et la facturation dans un produit hébergé propriétaire.
  • 02Les refus sont gérés, pas fatals. SwarmAttacker détecte un refus et parcourt une échelle de nouvel essai, reformulation et repli de modèle ; Strix met fin à l'agent sur un refus de fournisseur ou un blocage par un garde-fou et vous demande de changer de modèle.
  • 03Aucun sandbox à construire : SwarmAttacker fonctionne avec tmux et les outils CLI habituels sur votre machine, si bien qu'un premier run se résume à un clone, une connexion `codex` et une commande.
  • 04Un panel fixe de spécialistes OWASP et par classe de vulnérabilité est réparti par le planificateur, ce qui garde une couverture prévisible d'un run à l'autre au lieu de dépendre de ce que l'agent racine décide d'engendrer.

En faveur de Strix

Là où il est plus fort.

  • 01Périmètre plus large : Strix revoit aussi les dépôts et le code local, prend des spécifications OpenAPI et Postman, scanne les diffs de pull request en CI et ouvre des PR d'auto-correction.
  • 02Un sandbox Docker avec un proxy HTTP, l'automatisation de navigateur et l'outillage de reconnaissance isole chaque run.
  • 03Une plateforme hébergée avec planification, historique et intégrations pour les équipes qui ne veulent pas exploiter un CLI.
  • 04Bien plus d'élan : environ 60 000 étoiles, des sorties quasi quotidiennes et une levée d'amorçage de 6,7 M$.

Verdict

Lequel choisir ?

Choisissez Strix si vous voulez un seul outil couvrant le code source, les API et les pull requests en CI, ou s'il vous faut un produit hébergé avec un flux de travail d'équipe. Choisissez SwarmAttacker si vous voulez un agent en boîte noire sous licence permissive qui fonctionne sur le forfait ChatGPT que vous payez déjà, et qui continue quand le modèle refuse.

Transformez une URL en rapport de sécurité.

Open source, sous licence MIT, et il fonctionne avec le forfait ChatGPT que vous payez déjà. Installez-le et pointez-le vers une cible qui vous appartient.

brew install joloooo/swarm/swarm
Le code source sur GitHub