Agente open source

SwarmAttacker vs Strix

Un grafo di agenti Apache-2.0, finanziato da VC, che fa pentest di app web, API e codice dentro una sandbox Docker, con una piattaforma hosted a pagamento sopra.

Vendor
OmniSecure, Inc.
Licenza
CLI Apache-2.0, piattaforma hosted proprietaria
Prezzo
CLI gratuita; pentest hosted da 99 $ e audit da 2.000 $.
Verificato
2 settembre 2026
FunzionalitàSwarmAttacker8 su 8Strix6 su 8
GratuitoSì.
Funziona con un abbonamento ChatGPTSì.
Prompt e skill personalizzatiSì.
Gestione dei rifiuti di sicurezzaParziale.
Swarm multi-agente paralleloSì.
Open source con licenza MITNon trovato.
Black-box da un URLSì.
Indipendente dal modelloSì.
  • non trovata o solo in parte

Passa il mouse su un simbolo per vedere le evidenze. Una croce significa che la funzionalità non è stata trovata, o è stata trovata solo in parte, nelle pagine pubbliche o nel repository di Strix il 2 settembre 2026, non che sia tecnicamente impossibile.

Profilo

Cos'è Strix?

Strix è un agente autonomo di penetration test con licenza Apache-2.0 di OmniSecure, Inc. a San Francisco, fondata da Ahmed Allam e Alex Schapiro. Il repository, creato ad agosto 2025, ha circa 60.000 stelle; la versione 1.6.1 è stata rilasciata il 2 settembre 2026 e l'azienda dichiara un round seed da 6,7 milioni di dollari a giugno 2026.

La CLI esegue agenti dentro una sandbox Docker con un proxy HTTP, automazione del browser, un terminale, un runtime Python, strumenti di ricognizione e analisi del codice. Un agente radice orchestra e non testa nulla di persona; genera agenti figli specialisti che girano in parallelo, ciascuno caricato con un massimo di cinque skill Markdown tra le 76 incluse nel pacchetto. I target possono essere URL, repository GitHub, codice locale, domini, IP o specifiche OpenAPI e Postman. Le esecuzioni si orientano con un flag o file di istruzioni, e si possono collegare server MCP.

I modelli passano per LiteLLM, quindi funzionano più di 100 provider; il predefinito è GLM-5.3 via OpenRouter, e si può usare un abbonamento ChatGPT Plus o Pro tramite un login OAuth in stile Codex che il codice stesso segnala come non ufficialmente supportato da OpenAI. Il system prompt contiene una sezione di elusione dei rifiuti, ma un rifiuto del provider o un blocco dei guardrail di ChatGPT termina l'agente con il suggerimento di cambiare modello.

La piattaforma hosted aggiunge scheduling, revisioni di pull request, PR di auto-fix e integrazioni. Le recensioni di terze parti lodano l'ampiezza e criticano il costo in token e la scarsa scoperta di endpoint su un sito reale.

A favore di SwarmAttacker

Dove si distingue.

  • 01Licenza MIT senza divisione open-core: tutto ciò che fa SwarmAttacker è nel repository pubblico, mentre Strix tiene scheduling, auto-fix e fatturazione in un prodotto hosted proprietario.
  • 02I rifiuti sono gestiti, non fatali. SwarmAttacker rileva un rifiuto e percorre una scala di retry, riformulazione e fallback sul modello; Strix termina l'agente su un rifiuto del provider o un blocco dei guardrail e ti chiede di cambiare modello.
  • 03Nessuna sandbox da costruire: SwarmAttacker gira con tmux e i normali strumenti CLI sulla tua macchina, quindi una prima esecuzione è un clone, un login `codex` e un comando.
  • 04Un roster fisso di specialisti OWASP e per classe di vulnerabilità viene inviato dal planner, il che mantiene una copertura prevedibile tra le esecuzioni invece di dipendere da ciò che l'agente radice decide di generare.

A favore di Strix

Dove è più forte.

  • 01Ambito più ampio: Strix analizza anche repository e codice locale, accetta specifiche OpenAPI e Postman, scansiona i diff di pull request nella CI e apre PR di auto-fix.
  • 02Una sandbox Docker con proxy HTTP, automazione del browser e strumenti di ricognizione isola ogni esecuzione.
  • 03Una piattaforma hosted con scheduling, cronologia e integrazioni per i team che non vogliono gestire una CLI.
  • 04Molto più slancio: circa 60.000 stelle, rilasci quasi quotidiani e un round seed da 6,7 milioni di dollari.

Verdetto

Quale scegliere?

Scegli Strix se vuoi un unico strumento che copra codice sorgente, API e pull request della CI, o se ti serve un prodotto hosted con un workflow di team. Scegli SwarmAttacker se vuoi un agente black-box con licenza permissiva che gira sul piano ChatGPT che già paghi, e che continua quando il modello rifiuta.

Trasforma un URL in un report di sicurezza.

Open source, licenza MIT, e funziona con il piano ChatGPT che già paghi. Installalo e puntalo su un target di tua proprietà.

brew install joloooo/swarm/swarm
Sorgente su GitHub