| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | 2 | 3 | 4 | |||
| 5 | 6 | 7 | 8 | 9 | 10 | 11 |
| 12 | 13 | 14 | 15 | 16 | 17 | 18 |
| 19 | 20 | 21 | 22 | 23 | 24 | 25 |
| 26 | 27 | 28 | 29 | 30 | 31 |
- 자동화
- ai 코딩 에이전트
- AI에이전트
- ubuntu
- 개발도구
- docker desktop
- n8n
- codex
- mobile
- AI
- IOCP 클라이언트
- 코딩에이전트
- OpenAI
- telegram
- 윈도우10 Wake On Lan
- 셀프호스팅
- 윈도우10 WOL
- hermes
- 오픈소스
- claudecode
- AI영상
- GIT
- python
- docker-compose
- Windows
- claude code
- LLM
- docker
- OpenWiki
- IOCP 서버
- Today
- Total
;
Strix로 GitHub Actions PR 보안 점검 연결하기 본문
GitHub PR마다 보안 점검을 붙이려면 SAST 경고만 쌓이지 않게 결과를 검증하는 단계가 필요합니다. Strix는 코드와 실행 대상을 분석하고, README가 안내한 GitHub Actions 경로로 PR 단계에 연결하는 AI 침투 테스트 CLI입니다.

개요
Strix는 --target에 로컬 저장소나 승인된 웹 애플리케이션 주소를 넣어 보안 평가를 실행하는 오픈소스 도구입니다. 공식 README는 정찰, 취약점 검증, 수정 제안, 보고서 생성을 기능으로 소개합니다. v1.1.0 릴리스에는 GitHub code scanning용 SARIF 2.1.0 출력과 비용 상한 --max-budget-usd가 추가됐습니다.
저는 이 도구를 범용 보안 스캐너 대체재보다 PR 전 점검의 보조 레이어로 보겠습니다. Claude Code나 Codex CLI가 코드 수정에 집중한다면, Strix는 승인된 범위 안에서 보안 검증을 별도 작업으로 분리합니다.

실제 사용 화면

1. PR 보안 점검에 맞는 이유
정적 분석은 코드 규칙 위반을 빠르게 찾지만, 실행 경로와 권한 흐름까지 검증하려면 다른 작업이 필요합니다. Strix README는 브라우저 테스트, HTTP 요청 분석, SAST와 DAST, PoC 검증을 함께 적습니다.
PR에서는 변경 파일만 좁게 보는 편이 낫습니다. README의 --scan-mode quick --scope-mode diff --diff-base origin/main 조합은 diff 범위를 명시합니다. 체크아웃 단계에서 전체 Git 기록을 받지 않으면 diff 기준을 찾지 못할 수 있으므로 fetch-depth: 0도 같이 둡니다.
대상은 소유하거나 명시적으로 허가받은 저장소와 서비스로 제한해야 합니다. 외부 주소나 제3자 서비스에 실행하면 안 됩니다.
준비물
- Docker가 실행 중인 환경
- 지원 LLM provider의 API 키
- GitHub Actions를 쓸 저장소와 Actions secret
- PR 변경분을 읽을 수 있는
origin/main기준 브랜치
앞선 Tasker, n8n, Firefly III 연동 자동화 글처럼 자동화 입력값을 먼저 정해 두면 검토 범위가 흔들리지 않습니다.
2. CLI 설치와 대상 지정
README의 설치 경로는 아래 한 줄입니다. 모델 이름은 provider 설정과 맞춰야 합니다.
curl -sSL https://strix.ai/install | bash
export STRIX_LLM="openai/<MODEL_NAME>"
export LLM_API_KEY="<API_KEY>"
strix --target ./app-directory
첫 실행은 sandbox Docker 이미지를 가져오며, 결과는 strix_runs/<run-name> 아래에 저장됩니다. CI에서는 대화형 화면 대신 -n을 붙이시면 됩니다.
3. GitHub Actions 연결
PR마다 빠른 범위 점검만 돌리려면 workflow 파일에 checkout과 Strix 실행 단계를 둡니다. secret 이름은 repository settings의 값과 맞춰 주시면 됩니다.
name: strix-penetration-test
on: [pull_request]
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v6
with:
fetch-depth: 0
- run: curl -sSL https://strix.ai/install | bash
- run: strix -n -t ./ --scan-mode quick --scope-mode diff --diff-base origin/main
env:
STRIX_LLM: openai/<MODEL_NAME>
LLM_API_KEY: ${{ secrets.STRIX_LLM_API_KEY }}
LLM 키는 workflow 파일에 직접 쓰지 말고 Actions secret으로 둡니다. v1.1.0의 SARIF 출력은 GitHub code scanning이나 ASPM 도구에 결과를 넘길 때 검토할 항목입니다.
4. 적용 범위
- 맞는 경우: PR 단위 보안 점검, Docker 기반 CI, 수정 전 취약점 검증이 필요한 팀
- 비교 기준: Codex CLI와 Claude Code는 구현과 수정 제안에 쓰고, Strix는 보안 확인 작업을 분리할 때 검토합니다.
- 맞지 않는 경우: 외부 서비스에 허가 없이 점검하려는 경우, Docker를 쓸 수 없는 환경, 사람이 findings를 검토할 시간이 없는 경우
자동 수정 제안이 있어도 merge 전 검토는 남겨야 합니다. 여기까지가 핵심입니다. 권한, 결제, 인증처럼 영향이 큰 흐름은 사람이 최종 판단을 해주시면 됩니다.
확인
PR workflow에서 strix -n 단계가 끝나고 findings 또는 최종 report가 출력되면 실행 경로가 연결된 것입니다. SARIF를 켠 경우에는 GitHub code scanning 결과에도 같은 항목이 나타나는지 확인하시면 됩니다.
'Programing' 카테고리의 다른 글
| OpenAI 평가 모델이 샌드박스를 뚫고 Hugging Face를 침해한 사건 정리 (0) | 2026.07.22 |
|---|---|
| Windows에서 monitor-input으로 모니터 HDMI USB-C 입력 전환하기 (0) | 2026.07.22 |
| OpenWiki로 Git 저장소 에이전트 문서 처음 만들기 (0) | 2026.07.21 |
| Marketing Skills 설치하고 Claude Code·Codex에 마케팅 지침 연결하기 (0) | 2026.07.21 |
| DramaClaw Docker Compose로 AI 영상 파이프라인 띄우기 (0) | 2026.07.21 |
