{"id":33087,"date":"2026-07-27T08:00:00","date_gmt":"2026-07-27T06:00:00","guid":{"rendered":"https:\/\/contabo.com\/blog\/?p=33087"},"modified":"2026-08-06T14:32:12","modified_gmt":"2026-08-06T12:32:12","slug":"autoalojar-strix-pentesting-vps","status":"publish","type":"post","link":"https:\/\/contabo.com\/blog\/es\/autoalojar-strix-pentesting-vps\/","title":{"rendered":"C\u00f3mo autoalojar la herramienta de pentesting con IA Strix en un VPS"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Un pentest hecho a mano se lleva semanas. Strix hace una primera pasada contra una aplicaci\u00f3n web en horas y entrega, por cada hallazgo, un exploit que de verdad funciona. En tu propio VPS conservas el control de los objetivos, los logs y las API keys en lugar de dejarlos en manos de una plataforma SaaS.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta gu\u00eda te lleva del aprovisionamiento del servidor a la configuraci\u00f3n con Docker, un objetivo de prueba aislado, el primer escaneo y la integraci\u00f3n con CI\/CD.<\/p>\n\n\n\n<h2 id=\"h-aviso-de-uso-responsable\" class=\"wp-block-heading\">\u26a0\ufe0f Aviso de uso responsable<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Prueba \u00fanicamente sistemas que sean tuyos o para los que tengas permiso expl\u00edcito por escrito. Autoalojar Strix en un VPS no te da ning\u00fan derecho a escanear sitios web, APIs o redes de terceros. Correr escaneos no autorizados contra sistemas fuera de tu control puede violar las leyes de uso indebido de sistemas inform\u00e1ticos en la mayor\u00eda de las jurisdicciones, sin importar la intenci\u00f3n ni la configuraci\u00f3n. Antes de cualquier trabajo, confirma el alcance autorizado y, cuando sea posible, consigue permiso por escrito.<\/p>\n\n\n\n<h2 id=\"h-que-es-strix\" class=\"wp-block-heading\">\u00bfQu\u00e9 es Strix?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Strix es un framework de pentesting con IA construido en torno a agentes aut\u00f3nomos que se comportan como atacantes reales en lugar de motores de reglas est\u00e1ticas. Sus agentes ejecutan la aplicaci\u00f3n objetivo de forma din\u00e1mica, prueban rutas de explotaci\u00f3n reales y confirman cada hallazgo con una prueba de concepto que funciona antes de que llegue al reporte. La cobertura abarca el OWASP Top 10 y m\u00e1s all\u00e1: inyecci\u00f3n SQL y NoSQL, control de acceso roto, SSRF, deserializaci\u00f3n insegura, manipulaci\u00f3n de JWT e inyecci\u00f3n de plantillas del lado del servidor. El proyecto es de c\u00f3digo abierto bajo la licencia Apache 2.0. Todas las acciones de los agentes corren dentro de sandboxes aisladas de Docker.<\/p>\n\n\n\n<h2 id=\"h-requisitos\" class=\"wp-block-heading\">Requisitos<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Contabo VPS 8 (8 vCores, 24 GB de RAM) sobre Ubuntu. Da margen de sobra para procesos de agentes concurrentes y contenedores de sandbox sin que se peleen por los recursos.<\/li>\n\n\n\n<li>Docker y el plugin de Docker Compose instalados y en ejecuci\u00f3n.<\/li>\n\n\n\n<li>Un objetivo de prueba seguro y aislado que sea tuyo o para el que tengas autorizaci\u00f3n expl\u00edcita. Nunca apuntes un escaneo a infraestructura en producci\u00f3n sin permiso por escrito.<\/li>\n\n\n\n<li>Una API key de un proveedor de LLM compatible (OpenAI, Anthropic o Google) para el reconocimiento, la planificaci\u00f3n de la explotaci\u00f3n y la generaci\u00f3n de reportes con IA.<\/li>\n\n\n\n<li>Soltura b\u00e1sica con la l\u00ednea de comandos de Linux. Todo el flujo de trabajo ocurre por SSH.<\/li>\n<\/ul>\n\n\n\n<h2 id=\"h-paso-1-aprovisionar-el-vps-e-instalar-docker\" class=\"wp-block-heading\">Paso 1: Aprovisionar el VPS e instalar Docker<\/h2>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Pide un Contabo VPS 8 desde el Customer Control Panel y elige Ubuntu como sistema operativo durante la configuraci\u00f3n.<\/li>\n\n\n\n<li>Con\u00e9ctate por SSH con autenticaci\u00f3n basada en llaves. Desactiva la autenticaci\u00f3n por contrase\u00f1a en \/etc\/ssh\/sshd_config (pon PasswordAuthentication no) y reinicia el servicio SSH una vez que confirmes que el acceso por llave funciona.<\/li>\n\n\n\n<li>Configura UFW para limitar el tr\u00e1fico entrante solo a SSH: corre ufw allow OpenSSH y luego ufw enable. Abre puertos adicionales de forma deliberada y solo cuando los necesites.<\/li>\n\n\n\n<li>Instala Docker y el plugin de Docker Compose. Comprueba con systemctl status docker que el daemon est\u00e1 activo y luego agrega tu usuario al grupo docker para gestionar contenedores sin sudo.<\/li>\n<\/ol>\n\n\n\n<h2 id=\"h-paso-2-desplegar-strix-con-docker-compose\" class=\"wp-block-heading\">Paso 2: Desplegar Strix con Docker Compose<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Corre el instalador oficial de Strix y luego define las variables de entorno de tu proveedor de LLM:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>curl -sSL https:\/\/strix.ai\/install | bash\n\nexport STRIX_LLM=\"anthropic\/claude-sonnet-4-6\"\n\nexport LLM_API_KEY=\"your-api-key\"<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Strix guarda esta configuraci\u00f3n en ~\/.strix\/cli-config.json despu\u00e9s de la primera ejecuci\u00f3n. La primera invocaci\u00f3n de la CLI tambi\u00e9n descarga la imagen de Docker de la sandbox que a\u00edsla del host toda la actividad de los agentes. Para usar un modelo local, apunta LLM_API_BASE a un endpoint autoalojado como Ollama o LMStudio. Aun as\u00ed, los modelos hospedados suelen dar resultados m\u00e1s consistentes en cadenas de explotaci\u00f3n complejas.<\/p>\n\n\n\n<h2 id=\"h-paso-3-configurar-un-objetivo-de-prueba\" class=\"wp-block-heading\">Paso 3: Configurar un objetivo de prueba<\/h2>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Descarga y corre el contenedor de la Damn Vulnerable Web App (DVWA) en el mismo VPS:<\/li>\n<\/ol>\n\n\n\n<pre class=\"wp-block-code\"><code>docker run -d -p 8080:80 vulnerables\/web-dvwa<\/code><\/pre>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Comprueba que DVWA responde: visita la direcci\u00f3n IP del VPS en el puerto 8080 desde un navegador y completa la pantalla inicial de configuraci\u00f3n de la base de datos, que inicializa el backend vulnerable.<\/li>\n\n\n\n<li>Anota la direcci\u00f3n del objetivo, por ejemplo http:\/\/127.0.0.1:8080 para pruebas locales. Ese es el valor que le pasas a Strix en el comando de escaneo.<\/li>\n\n\n\n<li>De forma opcional, ajusta el nivel de seguridad integrado de DVWA para comparar qu\u00e9 tan a fondo trabaja Strix con vulnerabilidades parcialmente mitigadas frente a otras completamente abiertas.<\/li>\n<\/ul>\n\n\n\n<h2 id=\"h-paso-4-correr-un-escaneo-y-leer-el-reporte\" class=\"wp-block-heading\">Paso 4: Correr un escaneo y leer el reporte<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Lanza un escaneo desde la CLI:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>strix -n --target http:\/\/127.0.0.1:8080 \\\n\n&nbsp; --instruction \"Focus on DVWA's known vulnerability categories including SQL injection, XSS, and command injection\"<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">El flag -n corre Strix en modo no interactivo, ideal para sesiones por SSH. Imprime los hallazgos en tiempo real y termina con un c\u00f3digo de salida distinto de cero si confirma vulnerabilidades. Los resultados completos quedan en el servidor bajo strix_runs\/&lt;run-name&gt;. Cada hallazgo incluye una puntuaci\u00f3n CVSS, una prueba de concepto que funciona y una gu\u00eda de mitigaci\u00f3n en lenguaje claro. Prioriza primero por puntuaci\u00f3n CVSS: los valores m\u00e1s altos apuntan a mayor impacto potencial (como ejecuci\u00f3n remota de c\u00f3digo sin autenticaci\u00f3n o un bypass total de la autenticaci\u00f3n), mientras que los valores m\u00e1s bajos suelen corresponder a hallazgos informativos que requieren condiciones inusuales para explotarse.<\/p>\n\n\n\n<h2 id=\"h-paso-5-integrar-con-ci-cd-opcional\" class=\"wp-block-heading\">Paso 5: Integrar con CI\/CD (opcional)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Agrega un workflow de GitHub Actions que corra un escaneo de Strix de forma autom\u00e1tica en cada pull request y bloquee los merges cuando haya hallazgos cr\u00edticos:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>name: strix-penetration-test\n\non:\n\n&nbsp; pull_request:\n\njobs:\n\n&nbsp; security-scan:\n\n&nbsp;&nbsp;&nbsp; runs-on: ubuntu-latest\n\n&nbsp;&nbsp;&nbsp; steps:\n\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - uses: actions\/checkout@v6\n\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; with:\n\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; fetch-depth: 0\n\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - name: Install Strix\n\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; run: curl -sSL https:\/\/strix.ai\/install | bash\n\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - name: Run Strix\n\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; env:\n\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; STRIX_LLM: ${{ secrets.STRIX_LLM }}\n\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; LLM_API_KEY: ${{ secrets.LLM_API_KEY }}\n\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; run: strix -n -t .\/ --scan-mode quick<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">El ajuste fetch-depth: 0 le da a Strix acceso al historial completo de git, de modo que los escaneos r\u00e1pidos apuntan solo a los archivos que cambiaron en un pull request en lugar de volver a revisar todo el c\u00f3digo. Como el workflow termina con un c\u00f3digo distinto de cero cuando encuentra vulnerabilidades, puede impedir que un PR se fusione hasta que se resuelvan los hallazgos cr\u00edticos.<\/p>\n\n\n\n<h2 id=\"h-faq-correr-strix-en-un-vps\" class=\"wp-block-heading\">FAQ: correr Strix en un VPS<\/h2>\n\n\n\n<div class=\"schema-faq wp-block-yoast-faq-block\"><div class=\"schema-faq-section\" id=\"faq-question-1785926939619\"><strong class=\"schema-faq-question\">\u00bfEs legal usar Strix?<\/strong> <p class=\"schema-faq-answer\">Strix en s\u00ed es software legal y de c\u00f3digo abierto. La herramienta por s\u00ed sola no supone ning\u00fan riesgo legal. Lo que define la legalidad es hacia d\u00f3nde y contra qu\u00e9 la apuntas. Correr un escaneo contra sistemas que son tuyos, o cubiertos por permiso expl\u00edcito y por escrito del propietario, es pr\u00e1ctica de seguridad habitual. Escanear sistemas fuera de ese alcance (sitios web de terceros, infraestructura de clientes sin un acuerdo firmado o entornos compartidos donde la autorizaci\u00f3n no est\u00e1 clara) puede violar las leyes de uso indebido de sistemas inform\u00e1ticos sin importar la herramienta ni la intenci\u00f3n.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1785926947991\"><strong class=\"schema-faq-question\">\u00bfQu\u00e9 encuentra la herramienta de pentesting Strix?<\/strong> <p class=\"schema-faq-answer\">Strix identifica y comprueba vulnerabilidades del OWASP Top 10 y m\u00e1s all\u00e1: inyecci\u00f3n SQL y NoSQL, server-side request forgery, deserializaci\u00f3n insegura, ejecuci\u00f3n remota de c\u00f3digo, control de acceso roto (escalaci\u00f3n de privilegios, referencias directas a objetos inseguras), fallas de autenticaci\u00f3n y de sesi\u00f3n (ataques a JWT, fijaci\u00f3n de sesi\u00f3n) y problemas de l\u00f3gica de negocio como condiciones de carrera y manipulaci\u00f3n de pagos. Cada hallazgo incluye una prueba de concepto que funciona y los pasos para reproducirla, no una alerta te\u00f3rica que tengas que verificar a mano.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1785926955296\"><strong class=\"schema-faq-question\">\u00bfCu\u00e1nta RAM necesita Strix?<\/strong> <p class=\"schema-faq-answer\">Strix no publica un requisito estricto de RAM m\u00ednima. En la pr\u00e1ctica, correr sus cargas de agentes con IA con soltura pide memoria suficiente para levantar los contenedores de sandbox de Docker junto a los procesos de agentes guiados por LLM sin que compitan por los recursos, sobre todo cuando un escaneo se ramifica en tareas paralelas de reconocimiento y explotaci\u00f3n. Un VPS en el rango de 8 a 24 GB de RAM, como el Contabo VPS 8 de esta gu\u00eda, da margen c\u00f3modo para escaneos concurrentes contra objetivos m\u00e1s grandes y complejos.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1785926963332\"><strong class=\"schema-faq-question\">\u00bfStrix puede probar APIs, no solo aplicaciones web?<\/strong> <p class=\"schema-faq-answer\">S\u00ed. Strix soporta pentesting de APIs directamente y cubre autenticaci\u00f3n rota, vulnerabilidades de mass assignment y bypass de rate limiting. Pasa un endpoint de API como objetivo del escaneo igual que lo har\u00edas con la URL de una aplicaci\u00f3n web. Los agentes de reconocimiento de Strix mapean las rutas y los par\u00e1metros disponibles antes de pasar a los intentos de explotaci\u00f3n.<\/p> <\/div> <\/div>\n","protected":false},"excerpt":{"rendered":"<p>Strix es un framework de pentesting con IA de c\u00f3digo abierto que lanza agentes aut\u00f3nomos sobre aplicaciones web, confirma vulnerabilidades con exploits que funcionan y genera reportes con medidas de mitigaci\u00f3n. Esta gu\u00eda te muestra paso a paso c\u00f3mo autoalojar Strix con Docker en un Contabo VPS 8, configurar un objetivo de prueba y correr el primer escaneo.<\/p>\n","protected":false},"author":50,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"_uag_custom_page_level_css":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":"","_members_access_role":[],"_members_access_error":""},"categories":[1988],"tags":[],"ppma_author":[1491],"class_list":["post-33087","post","type-post","status-publish","format-standard","hentry","category-tutoriales"],"uagb_featured_image_src":{"full":false,"thumbnail":false,"medium":false,"medium_large":false,"large":false,"1536x1536":false,"2048x2048":false},"uagb_author_info":{"display_name":"Tobias Mildenberger","author_link":"https:\/\/contabo.com\/blog\/es\/author\/tobias\/"},"uagb_comment_info":0,"uagb_excerpt":"Strix es un framework de pentesting con IA de c\u00f3digo abierto que lanza agentes aut\u00f3nomos sobre aplicaciones web, confirma vulnerabilidades con exploits que funcionan y genera reportes con medidas de mitigaci\u00f3n. Esta gu\u00eda te muestra paso a paso c\u00f3mo autoalojar Strix con Docker en un Contabo VPS 8, configurar un objetivo de prueba y correr&hellip;","authors":[{"term_id":1491,"user_id":50,"is_guest":0,"slug":"tobias","display_name":"Tobias Mildenberger","avatar_url":"https:\/\/secure.gravatar.com\/avatar\/077178d5dce6c3d4c0c0396857a7e544bfdf8adf04145fff5160b33a22e28b1f?s=96&d=mm&r=g","author_category":"","user_url":"https:\/\/contabo.com\/en\/","last_name":"Mildenberger","first_name":"Tobias","job_title":"","description":""}],"_links":{"self":[{"href":"https:\/\/contabo.com\/blog\/es\/wp-json\/wp\/v2\/posts\/33087","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/contabo.com\/blog\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/contabo.com\/blog\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/contabo.com\/blog\/es\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/contabo.com\/blog\/es\/wp-json\/wp\/v2\/comments?post=33087"}],"version-history":[{"count":2,"href":"https:\/\/contabo.com\/blog\/es\/wp-json\/wp\/v2\/posts\/33087\/revisions"}],"predecessor-version":[{"id":33277,"href":"https:\/\/contabo.com\/blog\/es\/wp-json\/wp\/v2\/posts\/33087\/revisions\/33277"}],"wp:attachment":[{"href":"https:\/\/contabo.com\/blog\/es\/wp-json\/wp\/v2\/media?parent=33087"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/contabo.com\/blog\/es\/wp-json\/wp\/v2\/categories?post=33087"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/contabo.com\/blog\/es\/wp-json\/wp\/v2\/tags?post=33087"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/contabo.com\/blog\/es\/wp-json\/wp\/v2\/ppma_author?post=33087"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}