累計 — 位不重複訪客
快速找分類 🤖 AI 對話 🎨 AI 生圖 🎬 AI 影片 🎵 語音音樂 💻 寫程式 ✍️ 寫作文案 ⚡ 辦公效率 🔍 搜尋研究 🦾 AI 代理 🎁 免費總表
首頁 ›問問貓說 AI

問問貓 › AI 工具總表 › Strix

【實察文】Strix 滲透測試工具怎麼付費:開源免費、Pro 每人 US$29/月、單次檢測 US$60 起

🐾 數字速覽
  • 免費版:無
  • 最低付費方案:US$29/月起
  • 免費額度:雲端平台沒有常態免費方案,Pro 有 7 天免費試用(2026-09-24 瀏覽器直讀 strix.ai/pricing)。 …
  • 最後查核:2026-10-05

文章最後更新:2026-09-25

一分鐘快查: Strix 沒有免費版,付費月繳最低 US$29 起(Pro 方案)。以上是 2026-09-25 直讀官網的查核結果,細節往下看。

2026-09-25 更新(問問貓重新查核官網): Strix 定價頁改版——Platform 分頁恢復訂閱制 Pro,每人每月 US$29(7 天免費試用,新創前 6 個月 5 折,pentest 另依次計費);原 One-time Pentest 改名 Rightsized Pentest,每次 US$60–300;Full Audit 維持 US$2,000 起、Enterprise 客製。下文是 2026-09-12 的查核內容,文中「沒有訂閱制」「59 美元」等說法以這段更新為準。

Strix 是一套用 AI 自動滲透測試的工具,讓你掃代碼、掃 API、掃網站找漏洞。聽起來很高級,但問問貓一查發現,它的收費模式有點特別——根本沒有免費訂閱制,改成一次性計費。更有趣的是它開源了,所以你有兩條路:一是自己用開源版本(軟體免費,但要付 LLM API 費用),二是付美金用雲端版(59 美元到 2,000 美元不等)。到底哪一種划算、適不適合你,問問貓用實查數據拆給你看。

開源免費、雲服務計費:Strix 為什麼沒有訂閱制

官網定價頁寫得很清楚:沒有月費,全是一次性計費。這個設計其實滿合理的,因為滲透測試本身不是持續性訂閱的服務,而是「我要掃這個系統」「修好重新掃一次」這種專案式工作。

Strix 開源了 CLI 版本,讓開發者自己跑。前提條件是:需要 Docker 執行中,加上任一家支援的 LLM API key(OpenAI、Anthropic、Google 都可以)。軟體本身不收錢。你可以掃本地代碼、GitHub repo、線上網站,次數無限、沒有浮水印。但如果你不熟 Docker、不想自己管環境,或需要一個正式的安全報告,那就要用雲端版本。官網提供 7 天免費試用,讓你先摸摸看用起來怎樣。

雲端版本的好處是按個按鈕就跑,不用自己架環境、不用管 token 成本,但要付錢。Strix 定了三個付費等級。

三種付費方案:59、2,000、企業報價,誰該用哪個

最便宜的單次檢測原本叫 One-time Pentest,2026-09-12 查核時官網寫「From 59 美元」一次;2026-09-25 官網已改名 Rightsized Pentest,標每次 US$60–300(依目標大小)。根據問問貓實查,59 美元包含的東西不少:自助掃描 apps、APIs、GitHub repos,系統會跑完整流程、找出漏洞、做驗證、產生 proof-of-exploit 的證明,然後自動產生修復 PR 給你。涵蓋 OWASP Top 10 的常見十大漏洞。修復後還能免費重測一次,不用另外付錢,這點滿佛心。

所以 59 美元適合什麼人?就是專案要上線前想快速驗證沒有明顯漏洞的情況。新產品、重大版本更新、改了 API 授權邏輯,丟進去掃一次,看看有沒有 SQL injection、XSS、authentication bypass 之類的 Top 10 漏洞。修復 PR 也給了,team lead 可以直接 review 後 merge。整個週期很快,費用也清爽,不用簽長期合約。

中等的是 Full Audit,官網寫「From US$2,000」一次。這個包含 59 美元方案的全部,再加上業務邏輯測試(有些漏洞不是代碼層的 bug,而是系統設計有缺陷)、攻擊鏈分析(漏洞可能串起來造成更大傷害)、正式的 SOC 2 報告、正式的 ISO 27001 報告、客製化測試範圍(可以指定「只掃這個模組」或「重點檢查帳號管理」)、CREST 認證滲透測試員複核(不只靠 AI,真人把關)、當天出結果。

2,000 美元聽起來貴,但如果你要給投資人看、要通過客戶的安全稽核、要展示「我們符合 ISO 認證」,這份報告就值錢了。傳統的滲透測試顧問動輒 3,000 到 10,000 美元一次,Strix 至少便宜一些。而且因為 AI 自動掃加人工複核的組合,速度也快。

最後是企業客製方案,沒有公布價格。官網只寫「Get a quote」,需要談的項目包括週期性稽核(不是一次性測試,而是每月或每季掃一次)、跨所有環境的覆蓋(dev、staging、production 都掃)、SSO 登入(企業級身份驗證)、稽核日誌(有記錄誰什麼時候掃過什麼)、專屬成功經理(你有個 point person 可以問問題)。這套通常是年度合約,費用要談,但規模越大越划。

最容易踩雷的點:開源版看起來免費,實際有隱藏成本

很多人一聽「開源免費」就興高采烈,但開源版本有幾個坑要知道。

第一個坑是技術門檻。你要自己架 Docker 執行環境。這對工程師不難,但對安全部門的非技術人員、對 IT 管理員可能就有點累。如果公司的安全政策不讓裝 Docker(某些企業因為容器隔離問題不放心),那開源版本就用不了。

第二個坑是 token 成本。開源版用的 LLM(大語言模型)一定要你自己的 API key。每次掃描,系統要問 AI 好幾輪問題(分析代碼、產生測試、驗證結果),這都是 token。OpenAI API 掃一次可能燒幾塊美金,Google Gemini 或 Anthropic Claude 也是類似等級。官網沒有公開一次掃描要多少 token,所以你得自己試。如果小公司一個月掃二十個不同的 repo,光 token 費用累積起來,可能已經夠買 One-time Pentest 方案好幾次。而且 token 成本每家廠商每月都變,難以預測預算。

第三個坑是維護成本。Docker、LLM API、依賴套件的更新都要自己跟。如果出問題了,自己 debug。雲端版本就不用操心這些,按個按鈕等結果。

所以開源版本真正免費的使用者畫面是:有團隊 DevOps、有人會 Docker、願意自己付 token 錢、能自己 debug 問題。一般的非技術安全人員用不了。

🔍 問問貓獨家實查

問問貓翻了 Strix 官網定價頁跟產品文件,對照過去的查核紀錄,發現幾個官網沒寫清楚、容易被誤會的地方。

官網最含糊的地方一:開源版本不是「完全免費」

官網宣傳「開源 CLI 免費」,但實際上自己用開源版本需要同時滿足三個條件:(1) 裝 Docker,(2) 有 LLM API key(OpenAI、Anthropic、Google 等任一家),(3) 自己管理 token 成本。官網的產品說明頁面確實提到了這些前提,但定價頁上根本沒提,導致很多人看到「開源免費」就以為整個軟體都免費,實際上是軟體免費、模型費用自付。而且官網沒有任何地方寫「一次掃描約花多少 token」,所以新手無法預估成本。

官網最含糊的地方二:原本有的功能已下架,但沒有說明

問問貓過往的查核紀錄裡,Strix 原本有 Pro 方案(訂閱制月繳),還跑過「6 個月 5 折」的時間限定促銷。但在 2026 年最新改版,這些全消失了,統一改成一次性計費(59、2,000、客製企業方案)。官網沒有公開宣佈這個改變,沒有說「為什麼砍掉訂閱制」,更沒有說「原本的 Pro 用戶後來怎麼辦」。對於想要「長期訂閱、省錢上規模」的客戶來說,這個改變可能很失望。也意味著從前年期末用 5 折約訂的人,續約時會被迫轉到一次性計費,無法繼續在優惠基礎上更新。

哪一種人最容易被卡住:中小企業需要正式報告卻預算有限

One-time Pentest 的 59 美元看起來便宜得不行,但細項一看,它只提供漏洞清單跟修復 PR。如果企業想要正式的 SOC 2 或 ISO 27001 報告——例如小公司新融資、要通過大客戶的安全稽核、被合規部門逼著出個證明文件——就只能上到 Full Audit 的 2,000 美元。59 和 2,000 之間的差距巨大,沒有中間層級。對於預算只有幾百美元的小公司來說,要嘛接受沒有正式報告、要嘛咬牙花 2,000,沒有折衷方案。官網也沒有列出中階方案或定制報告服務(例如「只要 ISO 報告、不要 SOC 2」),一律 2,000。

整個免費生態看起來很香,實際進入門檻滿高

如果一個公司的安全主管、IT director 想快速上手 Strix,但他們不是工程師、不懂 Docker、公司的網路政策也不允許亂裝軟體,開源版本就不適用。他們必須用雲端版本。而雲端版本最便宜就是 59 美元一次。對於「我只是想掃掃代碼看有沒有明顯問題」的使用者,59 其實滿划。但問題是,無法持續訂閱,也無法跟 vendor 談年度合約折扣。企業客製方案要報價,小型企業通常懶得等報價,或報價回來發現超預算。所以實際上,Strix 的「免費」對大多數非技術用戶根本用不著,付費體驗才是主流。官網的免費宣傳容易造成期望管理的問題。

阿莫 精打細算派

☀️ 阿莫(AMO)精打細算派怎麼看

Strix 之前的訂閱制被砍掉了,改成一次性計費。這對不同預算的人影響很大,阿莫來幫你算一下。

如果你是開發團隊,幾個工程師自己用開源版本掃代碼找漏洞,成本基本上只靠「你們自己的 LLM API 費」。OpenAI、Google、Anthropic 這些公司都按 token 計費,一次掃描可能幾塊到十幾塊美金。算下來一個月掃十幾個不同的 repo,可能總共花一百多美金。開源版本沒有次數限制、沒有浮水印,完全靠自己跑。對小型新創、個人接案者、開源專案維護者來說,根本是白得——前提是你願意自己架環境、願意自己付 token。

但如果你是正經的企業,安全部門的人得去驗證、得出個報告給 CEO 或客戶看,那開源版本就不適用。你要用付費雲端版本。One-time Pentest 59 美元,一次計費,不用簽合約。根據問問貓實查,這 59 美元包含修復後免費重測,有點佛心。對比傳統滲透測試顧問 3,000 到 10,000 美元一次,59 真的便宜。但這邊的 59 是 AI 自動掃,不是真人手工測。涵蓋的範圍侷限在 OWASP Top 10,某些深藏的邏輯漏洞、跨系統的攻擊鏈可能掃不出來。如果你只是想快速驗證「我的系統有沒有 SQL injection」這種基礎漏洞,59 夠用。

如果需要正式的 SOC 2 或 ISO 27001 報告,那就是 Full Audit 2,000 美元。官網沒有列出打折、沒看到優惠碼,就是一口價 2,000。這對小公司來說是筆不小的支出。但如果你要融資、要簽大客戶、要通過合規檢查,這份正式報告就值錢。2,000 包含人工複核、業務邏輯測試、出正式文件,比 59 美元的自動掃多很多價值。

企業方案因為要報價,阿莫無法算,但通常會包括週期性掃描、多環境支援、專屬經理。如果一個大企業要每月掃一次全系統,年度合約可能是幾萬美金等級。

阿莫的看法是,Strix 把免費和付費切得清楚,沒有模糊地帶。完全免費的開源版本給有技術的人,付費雲服務按需求分級。沒有訂閱制反而省去「選錯方案被綁約」的麻煩,但代價是無法長期穩定預測成本。對企業采購來說,一次性付費反而讓預算單純——就是「這次掃要花 59 或 2,000」,完全確定,沒有月費堆積。

皮米 效能派

🌙 皮米(PIMI)效能派怎麼看

皮米看 Strix,重點不在錢,而在「用起來怎樣,真的能找到漏洞嗎」。

Strix 的賣點是「用多個 AI agents 協作」找漏洞。簡單說,不是一隻 AI 拚命掃,而是好幾隻 AI 分頭行動、各自分析、互相驗證,最後才給你「已驗證的漏洞」清單。這個想法滿新的。傳統自動化掃描器(例如 OWASP ZAP、Burp Suite)容易誤報,把不是漏洞的地方標紅。Strix 用多個 agents 互相確認,有機會減少假警報。

官網寫的功能清單包括:支援掃 apps、APIs、GitHub repos;自動產生修復 PR;涵蓋 OWASP Top 10;修復後免費重測。這些功能聽起來很完整。但實際有效性要看你的系統複雜度。如果你的 app 是標準的 REST API、SQL 資料庫、常見的 auth 套件,AI 自動掃應該夠用,能找出大多數 SQL injection、XSS、CORS 亂設這類問題。但如果系統涉及複雜的業務邏輯、跨系統的攻擊鏈、你自己寫的密碼學實現、某些 0-day 級漏洞,AI 可能掃不出來。此時需要真人測試(也就是 Full Audit 那個等級,裡面有 CREST 認證的滲透測試員複核)。

自動產生修復 PR 這功能滿香的。你不用自己手工修,系統直接給你補丁程式碼。team lead 只要 review 就行,不用從零開始寫修正。但修復品質怎樣就要看 AI 推薦的方案夠不夠專業。皮米建議先用 59 美元的方案試一次,看看生出來的 PR 程度如何、是不是真的能套用,再決定要不要用更貴的方案。

一次性計費對用戶體驗也有影響。沒有「訂閱卡著、臉皮不好意思續約」的尷尬,想用就付一次錢。但缺點是無法長期承諾。如果企業要每月掃一次新版本、定期監控安全狀態,需要主動一次一次下單,比較麻煩。如果改成訂閱制可能更順暢,但 Strix 不提供。

皮米的看法是,Strix 適合那種「我就要快速驗證這個版本有沒有明顯漏洞」的情境。新專案上線前、大改版前、客戶臨時指定掃一次。但如果你要系統化、持續性的安全程序,可能需要搭配其他工具(例如 SAST、dependency scanning)或更完整的方案(Full Audit 或企業合約)。而且 59 美元的方案只涵蓋 OWASP Top 10,某些攻擊鏈、業務邏輯漏洞可能落網,需要 Full Audit 才能補上。

結論:誰該用、誰別碰

應該用 Strix 開源版本的人: 小型開發團隊或個人,技術背景足夠能自己架 Docker。日常想快速掃掃代碼找 bug,不需要正式報告,能自己管理 LLM API 成本。特別適合開源專案維護者、獨立開發者、早期新創的工程師。

應該用 One-time Pentest(59 美元)的人: 專案上線前想快速驗證沒有明顯漏洞的企業。願意接受 AI 自動掃的準確度上限。想要自動修復 PR,減少手工修補成本。預算有限但又想做最基本的安全檢查的小公司。

應該用 Full Audit(2,000 美元)的人: 需要 SOC 2、ISO 27001 正式報告的企業。要通過客戶的安全稽核、要融資、要進政府採購名單,需要正式文件背書。系統複雜度高,需要真人複核而不只靠 AI 掃。

別碰的情況: 預算極緊、連 59 美元都不想花——那就自己用開源版本,但要會技術。希望一個工具解決所有安全問題——Strix 只管找已知漏洞,不管架構設計、0-day、業務邏輯層。想要無限次、完全免費的掃描且不想自己付 token——不存在這種方案。想要持續訂閱制、按月計費——Strix 改成一次性計費,無法訂閱。

Strix 本身是個滿實在的工具,沒有花俏功能、沒有多層訂閱、定價也滿透明。選哪個方案主要看「你的使用情境和預算」而不是「官網寫得多漂亮」。

本文撰寫:2026-09-23 價格最後驗證:2026-09-12 工具最後健檢:2026-09-23

🔗 延伸比較

📎 資料來源

本文所有價格與額度數字取自問問貓對 Strix 的實查資料(價格最後驗證:2026-09-12),一手來源:

🐾 認識問問貓:阿莫與皮米

阿莫與皮米

問問貓是台灣的 AI 工具比價站,口號是「訂閱之前,先問問貓」。站上兩隻貓各有立場:

  • ☀️ 阿莫(AMO)——精打細算派,永遠先問「免費版夠不夠用、這筆錢值不值」。
  • 🌙 皮米(PIMI)——效能派,在意「好不好用、快不快、能不能做到我要的」。

兩隻貓吵完,你就知道該不該付錢。每篇文章的數字都是問問貓自己查的,文末附最後查核日期。

🐾 問問貓姐妹站也幫你查了

接下來看這些

同一工具的其他實查文

前往官方網站

本頁部分連結為聯盟連結,經由連結購買本站可能獲得分潤,不影響你的價格,也不影響本站的資料與評價。

🐾 3 秒找最划算:回答三題,雙貓直接推薦