Strix 如何接入 Google Vertex AI 并使用 Gemini 模型?
【免费下载链接】strixOpen-source AI penetration testing tool to find and fix your app’s vulnerabilities.项目地址: https://gitcode.com/GitHub_Trending/strix/strix
这篇文章解决一个具体的接入任务:把 Strix 这个开源 AI 渗透测试工具的模型提供方切换到 Google Vertex AI,用 Gemini 模型运行安全扫描。整条路径是:安装带vertex扩展的 Strix,完成 Google Cloud 认证,用环境变量指定 Gemini 模型,然后照常发起扫描。Strix 的 Vertex AI 通道不需要 API key,它直接使用 Google Cloud Application Default Credentials,因此无需配置LLM_API_KEY。
准备 Google Cloud 项目
开始之前,Google Cloud 侧需要满足 Vertex AI 文档 Prerequisites 一节列出的两个条件:
- 在你的 Google Cloud 项目中启用 Vertex AI API;
- 你的账号具有
Vertex AI User角色。
本地侧的另一个前置条件是 Docker 处于运行状态:Strix 在 Docker 沙箱中执行扫描,首次运行会自动拉取沙箱镜像(见 快速开始)。
安装 vertex 扩展
Vertex AI 支持依赖 Google Cloud 的google-auth包,属于可选依赖:包定义中vertex扩展的内容是google-auth>=2.0.0(见 pyproject.toml),且整个包要求 Python >=3.12。用vertexextra 安装 Strix:
pipx install "strix-agent[vertex]"如果已经装过 Strix,重新执行同一条命令即可升级到带扩展的版本。没有安装该扩展时,Strix 在遇到vertex_ai/开头的模型会报No module named 'google'错误,并提示 Vertex AI 支持是可选的、需用pipx install "strix-agent[vertex]"安装(见 main.py)。
完成 Google Cloud 认证
两种认证方式任选其一:
方式一:用 gcloud CLI 登录
gcloud auth application-default login方式二:使用服务账号密钥文件,把GOOGLE_APPLICATION_CREDENTIALS指向该 JSON 密钥文件的路径。下面文档中的/path/to/service-account.json是示例路径,需要替换成你实际的密钥文件路径:
export GOOGLE_APPLICATION_CREDENTIALS="/path/to/service-account.json"配置 Gemini 模型
把STRIX_LLM设为 LiteLLM 的provider/model-name格式(模型格式说明见 模型总览)。Vertex AI 文档 列出的可用模型:
| 模型 | 说明 |
|---|---|
vertex_ai/gemini-3-pro-preview | 安全测试场景综合表现最佳 |
vertex_ai/gemini-3-flash-preview | 更快、更省 |
export STRIX_LLM="vertex_ai/gemini-3-pro-preview"Vertex AI 通道不需要设置LLM_API_KEY——配置文档明确说明该变量对 Vertex AI、AWS Bedrock 这类云厂商认证方式不适用。
如果需要在环境变量里显式指定 GCP 项目和区域,再加上文档给出的这两项:
export VERTEXAI_PROJECT="your-project-id" export VERTEXAI_LOCATION="global"其中your-project-id替换为你的 Google Cloud 项目 ID,global是文档示例给出的区域值。
需要说明一处版本差异:文档表格列出的模型名与源码推荐列表(models.py 中的vertex_ai/gemini-3.1-pro-preview、vertex_ai/gemini-3.7-flash)并不完全一致,本文以文档表格为准,具体以你在 GCP 环境中实际开通的模型名对应 LiteLLM 前缀vertex_ai/书写。
运行扫描并核对结果
配置完成后直接发起扫描:
strix --target ./your-app./your-app替换为扫描目标。Strix 支持本地代码目录、GitHub 仓库、线上应用 URL 等多种目标形式,也可用--target-list从文件读取多个目标(详见 快速开始 的 Target Types 一节)。模型接入正常时,Strix 会继续执行扫描,扫描结果保存在strix_runs/<run-name>目录;首次运行会自动拉取 Docker 沙箱镜像,耗时相应更长。
常见问题
- 报
No module named 'google':缺少 Vertex AI 依赖,重新执行pipx install "strix-agent[vertex]"即可。 - 认证不通过:回到 Prerequisites 一节核对两件事——Vertex AI API 是否已启用、账号是否具有
Vertex AI User角色,并确认已用上面两种方式之一完成 Application Default Credentials 认证。 - 误配了
LLM_API_KEY:该变量不参与 Vertex AI 通道,认证完全由 Google Cloud 凭据完成,不需要也不应该用 API key 来接通 Vertex。
【免费下载链接】strixOpen-source AI penetration testing tool to find and fix your app’s vulnerabilities.项目地址: https://gitcode.com/GitHub_Trending/strix/strix
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考