IDE de pruebas de penetración nativo de IA donde los operadores y un agente de IA comparten navegador, terminales, captura de tráfico, shells, grafo de activos, tareas y evidencia en un único espacio de trabajo de proyecto.
Un IDE de pruebas de penetración nativo de IA donde los operadores humanos y la IA comparten el mismo navegador, terminales, tráfico, grafo de activos, tareas, evidencia y controles.
[!WARNING] Hexestra está destinado exclusivamente a pruebas de seguridad autorizadas. Nunca lo utilices contra sistemas que no poseas o para los que no tengas permiso explícito de evaluar.
Hexestra reúne las partes fragmentadas de una prueba de penetración en un solo proyecto. Las etiquetas de alcance proporcionan al Agente contexto semántico de los activos, mientras que el operador puede inspeccionar, guiar, aprobar, interrumpir o tomar el control en cualquier momento.
Estas capturas de pantalla utilizan el ficticio Northstar Demo Lab, dominios reservados example.test, direcciones IP solo para documentación, identidades sintéticas y evidencia sintética.

El espacio de trabajo compartido mantiene el árbol de tareas, el informe, la actividad del Agente, el activo activo y el NetMap de 17 nodos en una única superficie controlable.

Los activos objetivo se muestran a la izquierda, con los activos relacionados y los detalles mostrados debajo en NetMap.

La Evidencia conserva la salida sin procesar y la vincula al Hallazgo y a la Vulnerabilidad validada.

Una Vulnerabilidad validada mantiene juntos la severidad, el ciclo de vida, el impacto, la remediación y el contexto vinculado.

Usa el navegador integrado para acceder a los objetivos; habilita la captura a la izquierda para registrar el tráfico, con soporte de interceptación y repetición.
Ejecuta estos comandos en el entorno Nativo o WSL seleccionado en Settings > Connection:
npm install -g @anthropic-ai/claude-code
claude --version
Para usar una cuenta de Anthropic:
claude auth login
claude auth status
Establece las variables del proveedor en la misma terminal que iniciará Hexestra. Ejemplo de DeepSeek de su guía oficial de integración con Claude Code:
Linux y macOS:
export ANTHROPIC_BASE_URL=https://api.deepseek.com/anthropic
export ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
export ANTHROPIC_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_OPUS_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_SONNET_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_HAIKU_MODEL=deepseek-v4-flash
export CLAUDE_CODE_SUBAGENT_MODEL=deepseek-v4-flash
export CLAUDE_CODE_EFFORT_LEVEL=max
Windows PowerShell:
$env:ANTHROPIC_BASE_URL="https://api.deepseek.com/anthropic"
$env:ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
$env:ANTHROPIC_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_OPUS_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_SONNET_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_HAIKU_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_SUBAGENT_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_EFFORT_LEVEL="max"
Reemplaza el endpoint, el token y los nombres de modelo para otro proveedor compatible con Anthropic. Nunca hagas commit de una clave de API.
Ejecuta estos comandos en la raíz del proyecto Hexestra:
npm ci
npm run electron:dev
Cuando ejecutes Hexestra desde el código fuente, instala mitmproxy y confirma que
mitmdump está disponible:
uv tool install mitmproxy
mitmdump --version
Las compilaciones empaquetadas incluyen un tiempo de ejecución de mitmdump, por lo que la Captura de Tráfico funciona sin una instalación separada de mitmproxy.
Descarga Mihomo desde las versiones upstream, luego selecciona su ejecutable en Settings > Proxy. v1.19.29 es la versión de referencia probada y recomendada, pero Hexestra no impone una versión exacta: se acepta un binario ejecutable y la compatibilidad se determina mediante la validación de la configuración y el inicio del Controller. Mihomo es un tiempo de ejecución externo proporcionado por el usuario bajo GPLv3; Hexestra no lo descarga ni lo redistribuye.
La aplicación del proxy está aislada al proyecto activo: no se habilita TUN ni proxy del sistema. El navegador, Traffic/Replay, las conexiones SSH externas o de host de salto, y las solicitudes de WebShell usan la ruta gestionada. Las terminales locales y WSL reciben HTTP_PROXY, HTTPS_PROXY, ALL_PROXY, NO_PROXY y WSLENV; los programas que ignoran estas variables y abren sockets sin procesar pueden eludir el límite de la terminal. El tráfico de la API de Claude y la salida secundaria creada por comandos en un shell remoto quedan fuera de la v1.
Cuando la aplicación está activada, un nodo faltante, una cadena inválida, un tiempo de ejecución detenido/bloqueado o una recarga fallida bloquean la salida gestionada en lugar de recurrir a una conexión directa. Ejecuta la prueba de humo de aceptación real de dos saltos con:
HEXESTRA_MIHOMO_PATH=/path/to/mihomo npm run test:proxy-smoke
La integración con Burp es opcional. Hexestra captura el tráfico a través de mitmproxy y refleja los intercambios completados a Burp mediante un Bridge de loopback autenticado; Burp no se inserta silenciosamente en la ruta de red en vivo del navegador.
Compila el Bridge en Windows, Linux o macOS con JDK 17:
npm run build:burp-bridge
resources/burp-bridge/hexestra-burp-bridge.jar.Los intercambios reflejados aparecen en Target > Site map y, cuando es compatible, en Organizer. La API pública de extensiones de Burp no puede crear entradas sintéticas en Proxy > HTTP history.
npm run electron:build
npm run audit:public
npm run check
Usa Hexestra solo con autorización explícita y un Alcance de proyecto preciso. Las acciones destructivas, disruptivas o que afectan la privacidad requieren la aprobación adecuada, y la evidencia o los informes exportados deben tratarse como datos sensibles. Las etiquetas de alcance guían la priorización del Agente pero no bloquean comandos ni tráfico; ASK, AUTO y BYPASS cambian el comportamiento de aprobación, mientras que las Reglas de Enfrentamiento y los límites de seguridad técnica siguen aplicándose. Hexestra no reemplaza el juicio profesional ni la responsabilidad.
Consulta la guía de contribución y el registro de cambios.
Hexestra está licenciado bajo la Apache License 2.0. Los componentes de terceros siguen sujetos a sus propias licencias y términos.