KI-native Penetrationstest-IDE, in der Operatoren und ein KI-Agent Browser, Terminals, Traffic-Capture, Shells, Asset-Graph, Aufgaben und Beweise in einem einzigen Projekt-Workspace teilen.
Eine KI-native Penetration-Testing-IDE, in der menschliche Operatoren und KI denselben Browser, dieselben Terminals, denselben Traffic, denselben Asset-Graph, dieselben Aufgaben, Beweise und Steuerelemente teilen.
[!WARNING] Hexestra ist ausschließlich für autorisierte Sicherheitstests gedacht. Verwende es niemals gegen Systeme, die dir nicht gehören oder für deren Prüfung du keine ausdrückliche Genehmigung hast.
Hexestra vereint die fragmentierten Teile eines Penetrationstests in einem Projekt. Scope-Labels geben dem Agenten semantischen Asset-Kontext, während der Operator jederzeit inspizieren, anleiten, genehmigen, unterbrechen oder übernehmen kann.
Diese Screenshots verwenden das fiktive Northstar Demo Lab, reservierte example.test-Domains, reine Dokumentations-IP-Adressen, synthetische Identitäten und synthetische Beweise.

Der gemeinsame Workspace hält den Aufgabenbaum, den Bericht, die Agent-Aktivität, das aktive Asset und die NetMap mit 17 Knoten auf einer steuerbaren Oberfläche.

Ziel-Assets werden links angezeigt, mit zugehörigen Assets und Details darunter in NetMap.

Beweise bewahren die Rohausgabe auf und verknüpfen sie mit dem Finding und der validierten Vulnerability.

Eine validierte Vulnerability hält Schweregrad, Lebenszyklus, Auswirkung, Behebung und verknüpften Kontext zusammen.

Verwende den integrierten Browser, um auf Ziele zuzugreifen; aktiviere die Erfassung links, um Traffic aufzuzeichnen, mit Unterstützung für Interception und Replay.
Führe diese Befehle in der Native- oder WSL-Umgebung aus, die unter Settings > Connection ausgewählt wurde:
npm install -g @anthropic-ai/claude-code
claude --version
Um ein Anthropic-Konto zu verwenden:
claude auth login
claude auth status
Setze die Provider-Variablen in demselben Terminal, das Hexestra starten wird. DeepSeek-Beispiel aus dessen offizieller Claude Code-Integrationsanleitung:
Linux und macOS:
export ANTHROPIC_BASE_URL=https://api.deepseek.com/anthropic
export ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
export ANTHROPIC_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_OPUS_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_SONNET_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_HAIKU_MODEL=deepseek-v4-flash
export CLAUDE_CODE_SUBAGENT_MODEL=deepseek-v4-flash
export CLAUDE_CODE_EFFORT_LEVEL=max
Windows PowerShell:
$env:ANTHROPIC_BASE_URL="https://api.deepseek.com/anthropic"
$env:ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
$env:ANTHROPIC_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_OPUS_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_SONNET_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_HAIKU_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_SUBAGENT_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_EFFORT_LEVEL="max"
Ersetze Endpunkt, Token und Modellnamen für einen anderen Anthropic-kompatiblen Provider. Committe niemals einen API-Schlüssel.
Führe diese Befehle im Hexestra-Projektstamm aus:
npm ci
npm run electron:dev
Wenn du Hexestra aus dem Quellcode ausführst, installiere mitmproxy und bestätige, dass
mitmdump verfügbar ist:
uv tool install mitmproxy
mitmdump --version
Paketierte Builds enthalten eine mitmdump-Laufzeit, sodass Traffic Capture ohne eine separate mitmproxy-Installation funktioniert.
Lade Mihomo aus den Upstream-Releases herunter und wähle dann seine ausführbare Datei unter Settings > Proxy aus. v1.19.29 ist die getestete und empfohlene Referenzversion, aber Hexestra erzwingt keine exakte Version: Eine lauffähige Binärdatei wird akzeptiert und die Kompatibilität wird durch Konfigurationsvalidierung und Controller-Start bestimmt. Mihomo ist eine externe, vom Benutzer bereitgestellte GPLv3-Laufzeit; Hexestra lädt sie nicht herunter und verteilt sie nicht weiter.
Die Proxy-Durchsetzung ist auf das aktive Projekt beschränkt: Es wird kein TUN- oder System-Proxy aktiviert. Browser, Traffic/Replay, äußere SSH- oder Jump-Host-Verbindungen und WebShell-Anfragen verwenden die verwaltete Route. Lokale und WSL-Terminals erhalten HTTP_PROXY, HTTPS_PROXY, ALL_PROXY, NO_PROXY und WSLENV; Programme, die diese Variablen ignorieren und rohe Sockets öffnen, können die Terminal-Grenze umgehen. Claude-API-Traffic und sekundärer Egress, der durch Befehle auf einer Remote-Shell erzeugt wird, liegen außerhalb von v1.
Wenn die Durchsetzung aktiviert ist, blockiert ein fehlender Knoten, eine ungültige Kette, eine gestoppte/abgestürzte Laufzeit oder ein fehlgeschlagenes Neuladen den verwalteten Egress, anstatt auf eine direkte Verbindung zurückzufallen. Führe den echten Zwei-Hop-Abnahme-Smoke-Test aus mit:
HEXESTRA_MIHOMO_PATH=/path/to/mihomo npm run test:proxy-smoke
Die Burp-Integration ist optional. Hexestra erfasst Traffic über mitmproxy und spiegelt abgeschlossene Austausche über eine authentifizierte Loopback-Bridge an Burp; Burp wird nicht stillschweigend in den Live-Netzwerkpfad des Browsers eingefügt.
Baue die Bridge unter Windows, Linux oder macOS mit JDK 17:
npm run build:burp-bridge
resources/burp-bridge/hexestra-burp-bridge.jar.Gespiegelte Austausche erscheinen in Target > Site map und, sofern unterstützt, in Organizer. Burps öffentliche Extension-API kann keine synthetischen Einträge in Proxy > HTTP history erzeugen.
npm run electron:build
npm run audit:public
npm run check
Verwende Hexestra nur mit ausdrücklicher Autorisierung und einem korrekten Projekt-Scope. Destruktive, störende oder die Privatsphäre beeinträchtigende Aktionen erfordern eine angemessene Genehmigung, und exportierte Beweise oder Berichte sollten als sensible Daten behandelt werden. Scope-Labels leiten die Priorisierung des Agenten, blockieren jedoch keine Befehle oder Traffic; ASK, AUTO und BYPASS ändern das Genehmigungsverhalten, während Rules of Engagement und technische Sicherheitsgrenzen weiterhin durchgesetzt werden. Hexestra ersetzt weder professionelles Urteilsvermögen noch Verantwortlichkeit.
Siehe den Beitragsleitfaden und das Changelog.
Hexestra ist unter der Apache License 2.0 lizenziert. Drittanbieter-Komponenten unterliegen weiterhin ihren eigenen Lizenzen und Bedingungen.