בואו נדבר דוגרי על איך רובכם בודקים אבטחה היום. בניתם אתר או אפליקציה עם קלוד או עם קודקס, ובסוף כתבתם לו "תבדוק לי אבטחה". הוא החזיר רשימה, תיקנתם, עליתם לאוויר. הבעיה היא שהמודל שכתב את הקוד קורא עכשיו את הקוד של עצמו ומנחש, בלי לנסות לפרוץ באמת. המון פרצות מתגלות רק כשמישהו אשכרה תוקף. תכירו את סטריקס, כלי חינמי בקוד פתוח ששולח צוות של סוכני AI לתקוף את האפליקציה שלכם כמו האקרים אמיתיים, ומחזיר לכם את הפרצות עם התיקונים. ובמדריך הזה עושים את הכל מתוך קלוד קוד או קודקס, בפרומפטים בעברית.
סטריקס מריץ את האפליקציה ומנסה לפרוץ אליה באמת
סטריקס (Strix) מרים צוות של סוכני AI, וכל אחד מהם מקבל תפקיד של האקר. הם מריצים את האפליקציה שלכם בתוך קופסה סגורה על המחשב, פותחים אותה בדפדפן, נרשמים, מתחברים, ממלאים טפסים וגוללים כמו בן אדם. כשאחד מהם מוצא נקודה חלשה, למשל טופס התחברות שאפשר לעקוף או קישור שמגיע להזמנות של משתמש אחר, הוא משגר עליה מתקפה אמיתית ובודק אם היא עברה. רק פרצה שהצליחו לנצל בפועל נכנסת לדוח, עם הסבר מה קרה, איפה בקוד, ומה לתקן.
כשמבקשים מקלוד "תבדוק אבטחה" הוא קורא את הקוד ומנחש. בסטריקס פרצה נכנסת לדוח רק אחרי שסוכן אשכרה ניצל אותה. הכלי חינמי לגמרי, הקוד שלו פתוח בגיטהאב, וכבר יש לו יותר מ-62 אלף כוכבים שם.
מה צריך להכין לפני שמתחילים
צריך שלושה דברים, וכנראה שניים מהם כבר יש לכם.
- קלוד קוד (Claude Code) או קודקס (Codex) פתוחים על תיקיית הפרויקט. המדריך כתוב על קלוד, אבל כל פרומפט כאן עובד בדיוק אותו הדבר בקודקס.
- דוקר (Docker Desktop) מותקן ורץ. זאת התוכנה שבתוכה סטריקס מריץ את הקופסה הסגורה, וההורדה שלה חינמית מהאתר של דוקר. לא בטוחים שיש לכם? תשאלו את קלוד, הוא יבדוק ויסביר לכם איך להתקין.
- מפתח API של מודל AI. זה לא המנוי של קלוד או של ChatGPT, ותכף אני מסביר מה ההבדל ואיך מוציאים אחד בכמה דקות.
המנוי של קלוד לא עובד כאן, וזה מה שכן צריך
המנוי החודשי של קלוד או של ChatGPT נותן לכם לדבר עם המודל באתר או באפליקציה שלו, סכום קבוע בחודש עד גבול מסוים. סטריקס הוא תוכנה אחרת, והוא לא יכול להיכנס עם המנוי שלכם. הוא צריך API, שזה בפשטות הדרך שבה תוכנה אחת מדברת עם תוכנה אחרת, כמו מלצר במסעדה, אתם מבקשים והוא מביא מהמטבח. ומפתח API הוא הסיסמה האישית שמזהה אתכם מול השירות הזה.
ההבדל הגדול הוא בתשלום. ב-API משלמים לפי שימוש, כמו חשמל, רק על מה שצורכים. יחידת המדידה נקראת טוקן, בערך חתיכת מילה, וכל סריקה של סטריקס שולחת למודל הרבה טוקנים וחוזרת עם הרבה טוקנים. בגלל זה בכל פרומפט במדריך יש תקציב מקסימלי, וסטריקס עוצר כשמגיעים אליו.
הדבר היחיד בתשלום שצריך לפתוח בשביל זה הוא חשבון ב-OpenRouter. זה ראוטר, זאת אומרת תחנת מעבר שמחברת אתכם עם מפתח אחד למודלים של כל החברות, OpenAI, אנת'רופיק, גוגל ועוד. טוענים בו קרדיט מראש, יוצרים מפתח במסך Keys ומעתיקים אותו מיד (אחרי שסוגרים את החלון הוא לא מוצג שוב), והקרדיט יורד לפי השימוש. מי שכבר יש לו מפתח מאחת החברות יכול להשתמש בו ישירות.
איך מריצים סטריקס מתוך קלוד קוד או קודקס
סטריקס בנוי לעבוד ישר מתוך קלוד קוד וקודקס. יש לו חבילת סקילים רשמית, זאת אומרת קבצי הוראות שמלמדים את קלוד או את קודקס איך להתקין אותו, להריץ אותו, לקרוא את הדוח ולתקן את מה שהוא מצא. אחרי ההתקנה לא צריך לזכור אף פקודה.
1. תתקינו את הסקילים של סטריקס בפרויקט
תפתחו את תיקיית הפרויקט בקלוד קוד ותדביקו:
תריץ את הפקודה npx skills add usestrix/strix כדי להתקין את הסקילים של Strix בפרויקט הזה. אחרי זה תבדוק שדוקר מותקן ורץ אצלי במחשב. אם לא, תסביר לי בעברית פשוטה איך להתקין אותו. אל תריץ עדיין שום סריקה.
אם אתם עובדים עם קלוד קוד ועדיין לא הכנתם לפרויקט קובץ זיכרון, כדאי לקרוא קודם את המדריך על CLAUDE.md ו-AGENTS.md. סטריקס יעבוד גם בלי זה, אבל עם קובץ זיכרון קלוד יבין הרבה יותר מהר מה האפליקציה אמורה לעשות.
2. תשמרו את מפתח ה-API בפרויקט
סטריקס צריך לדעת עם איזה מודל לעבוד ומה המפתח. תדביקו, ותחליפו את המפתח במפתח שלכם:
תגדיר ל-Strix את המודל ואת המפתח לפי התיעוד שלו. המפתח שלי הוא (להדביק כאן את המפתח) הספק הוא OpenRouter (או OpenAI / Anthropic / Google, לפי מה שיש לכם). תשמור את זה בקובץ סביבה שלא נכנס לגיט, ותוודא שהוא ב-.gitignore.
תשימו לב למשפט האחרון בפרומפט. מפתח API שמגיע בטעות לגיטהאב הוא בדיוק סוג הפרצה שאנחנו באים לתפוס כאן, אז שלא נייצר אותה בעצמנו.
3. תריצו סריקה ראשונה קצרה עם תקציב
לסטריקס יש שלושה מצבי סריקה. מהיר (quick) לוקח כמה דקות ותופס את הדברים הבולטים, רגיל (standard) לוקח בין חצי שעה לשעה, ועמוק (deep) יכול לרוץ כמה שעות ולחפש גם שרשראות של פרצות. בפעם הראשונה תתחילו במהיר, ותגבילו את התקציב כדי שהסוכנים לא יטחנו לכם את הטוקנים:
תריץ Strix על הפרויקט הזה במצב quick עם תקציב מקסימלי של 5 דולר. בסיום תסכם לי בעברית פשוטה מה הוא מצא, מסודר לפי חומרה, ותסביר על כל ממצא מה האקר יכול לעשות איתו בפועל.
בריצה הראשונה סטריקס מוריד את הקופסה הסגורה שלו, אז זה ייקח כמה דקות יותר. אחרי זה תראו את הסוכנים עובדים, והדוח נשמר בתיקייה בשם strix_runs בתוך הפרויקט. כל ממצא מגיע עם דירוג חומרה, המקום המדויק בקוד, ההוכחה שהמתקפה עברה, והצעת תיקון.
4. תבקשו מקלוד לתקן, ואז לתקוף שוב
במקום להעתיק כל תיקון ביד, יש לסטריקס סקיל שמתקן את הממצאים ומריץ את הסריקה שוב כדי לוודא שהתיקון באמת סגר את החור:
תתקן את כל הממצאים בחומרה קריטית וגבוהה מהריצה האחרונה של Strix. לפני כל תיקון תסביר לי במשפט מה אתה משנה ולמה. אחרי שסיימת, תריץ את Strix שוב על אותם ממצאים ותוודא שהם לא חוזרים.
תעברו על מה שהוא שינה לפני שאתם מאשרים. תיקון אבטחה יכול לשבור פיצ'ר שעבד, למשל לחסום גישה למסך שהמשתמשים שלכם כן צריכים. אם משהו נשבר, תגידו לו בדיוק מה, והוא יתקן בלי לפתוח את החור מחדש.
5. לפני שאתם עולים לאוויר, תריצו סריקה עמוקה
סריקה מהירה טובה לעבודה השוטפת. לפני שהאפליקציה פוגשת משתמשים אמיתיים, שווה להריץ פעם אחת את המצב העמוק. תדביקו:
תריץ Strix על הפרויקט במצב deep עם תקציב מקסימלי של 20 דולר. כשהוא מסיים, תכין לי סיכום קצר בעברית: מה נמצא, מה תוקן, ומה לדעתך עוד צריך לבדוק ידנית.
זה ייקח זמן, אז תפעילו ותלכו לעשות משהו אחר. כשתחזרו יחכה לכם דוח שלם, ותוכלו לחזור לצעד 4 עם מה שנשאר.
כמה זה עולה
הכלי עצמו חינמי לגמרי. משלמים רק לספק המודל על הקריאות שהסוכנים עושים בזמן הסריקה, עד התקציב שקבעתם בפרומפט. המספרים בפרומפטים הם נקודת התחלה, תתאימו אותם לגודל הפרויקט ולמה שנוח לכם להוציא.
מתי לא להריץ את זה
סטריקס תוקף באמת, אז שלושה דברים חשוב לדעת לפני שמשגרים אותו.
- לא על אתר שלא שלכם. תקיפה של מערכת בלי אישור של הבעלים היא עבירה, גם אם "רק בדקתם".
- לא ישר על הפרודקשן. תריצו על תיקיית הקוד או על סביבת בדיקות, ואם אין לכם, לפחות תגבו את הדאטה קודם. סוכן שמנסה לשבור טופס יכול גם להשאיר בו זבל.
- דוח נקי לא אומר שאין פרצות. סטריקס מוצא הרבה, ואפליקציה שמחזיקה כסף או מידע רגיש של אנשים עדיין צריכה גם בן אדם שיבדוק אותה.
אז לכו להתנסות עם סריקה מהירה אחת על הפרויקט שלכם, וברוב המקרים כבר בריצה הראשונה יוצא משהו שלא ידעתם שקיים. ואם אתם רוצים לקבל מדריכים כאלה ועדכונים על כלי AI חדשים ישר לטלפון, יש לי קבוצת וואטסאפ בדיוק בשביל זה.





