Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Hexestra — IDE de pruebas de penetración nativo de IA donde los operadores y un agente de IA comparten navegador, terminales, captura de tráfico, shells, grafo de activos, tareas y evidencia en un único espacio de trabajo de proyecto. | Kitploit
Herramientas/GitHubGitHub/absllk/hexestra
Frameworks de Pruebas de PenetraciónReconocimientoMapeo de RedesAnálisis de VulnerabilidadesProxies Web e InterceptaciónRecopilación de InformaciónPruebas de PenetraciónComando y ControlRed TeamingSeguridad de IA
GitHub
42314hace 15 díasRevisado por Kitploit
absllk/hexestra

Hexestra

IDE de pruebas de penetración nativo de IA donde los operadores y un agente de IA comparten navegador, terminales, captura de tráfico, shells, grafo de activos, tareas y evidencia en un único espacio de trabajo de proyecto.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Hexestra

Orquesta tu pentest.

Un IDE de pruebas de penetración nativo de IA donde los operadores humanos y la IA comparten el mismo navegador, terminales, tráfico, grafo de activos, tareas, evidencia y controles.

English · 简体中文

Guía de usuario · Índice de documentación

[!WARNING] Hexestra está destinado exclusivamente a pruebas de seguridad autorizadas. Nunca lo utilices contra sistemas que no poseas o para los que no tengas permiso explícito de evaluar.

¿Por qué Hexestra?

Hexestra reúne las partes fragmentadas de una prueba de penetración en un solo proyecto. Las etiquetas de alcance proporcionan al Agente contexto semántico de los activos, mientras que el operador puede inspeccionar, guiar, aprobar, interrumpir o tomar el control en cualquier momento.

  • Una superficie operativa compartida: el humano y la IA trabajan con el mismo navegador, sesiones de terminal, tráfico capturado, tareas, activos y evidencia.
  • Autonomía controlada: elige ASK, AUTO o BYPASS mientras se preservan las Reglas de Enfrentamiento y los límites de seguridad técnica; las etiquetas de alcance siguen siendo orientativas.
  • Conserva las herramientas que conoces: sigue usando Claude Code, Burp Suite, PowerShell, WSL, SSH y sus configuraciones existentes en lugar de aprender un reemplazo cerrado.
  • Estado de compromiso duradero: vuelve a abrir una carpeta de proyecto para restaurar el Alcance, las tareas, NetMap, la evidencia, los hallazgos, los informes, las pestañas del espacio de trabajo, los permisos y las ramas de conversación.
  • Capturas de pantalla

    Estas capturas de pantalla utilizan el ficticio Northstar Demo Lab, dominios reservados example.test, direcciones IP solo para documentación, identidades sintéticas y evidencia sintética.

    Espacio de trabajo compartido de Hexestra con árbol de tareas, informe, actividad del Agente y NetMap

    El espacio de trabajo compartido mantiene el árbol de tareas, el informe, la actividad del Agente, el activo activo y el NetMap de 17 nodos en una única superficie controlable.

    Inventario de Hexestra mostrando la lista de activos objetivo, los detalles del objetivo seleccionado y el resumen de IA

    Los activos objetivo se muestran a la izquierda, con los activos relacionados y los detalles mostrados debajo en NetMap.

    Registro de Evidencia de Hexestra con respuesta HTTP sin procesar y registros vinculados

    La Evidencia conserva la salida sin procesar y la vincula al Hallazgo y a la Vulnerabilidad validada.

    Registro de Vulnerabilidad de Hexestra con severidad, impacto y remediación

    Una Vulnerabilidad validada mantiene juntos la severidad, el ciclo de vida, el impacto, la remediación y el contexto vinculado.

    Navegador integrado y captura de tráfico de Hexestra

    Usa el navegador integrado para acceder a los objetivos; habilita la captura a la izquierda para registrar el tráfico, con soporte de interceptación y repetición.

    Capacidades principales

    • Navegador integrado, captura HTTP/HTTPS, inspección, interceptación, Repeater y captura de evidencia
    • Sesiones compartidas locales, WSL, SSH, host de salto y reverse-shell sin procesar con toma de control humana y auditoría de comandos del Agente
    • Pruebas guiadas por grafo mediante activos tipados, relaciones, procedencia y objetivos activos en NetMap
    • Progresión estructurada desde la salida sin procesar hasta Evidencia, Hallazgo, Vulnerabilidad e Informe
    • Ramas de conversación no destructivas que preservan la ruta de razonamiento original y el estado canónico del proyecto
    • Integración opcional de Burp Bridge y Burp MCP sin reemplazar el flujo de trabajo normal de Burp
    • Salida multi-salto Mihomo opcional por proyecto con nodos cifrados y enrutamiento gestionado de fallo cerrado

    Inicio rápido

    Requisitos

    • Node.js 24 y npm
    • Windows x64, Linux x64 (base Ubuntu 24.04), macOS Intel o macOS Apple Silicon
    • Bibliotecas de escritorio estándar de Electron; Ubuntu necesita las bibliotecas de tiempo de ejecución habituales de X11/GTK
    • Claude Code instalado por separado en el host para el tiempo de ejecución Nativo o WSL seleccionado; Hexestra no lo incluye ni lo instala
    • mitmproxy está incluido en las compilaciones empaquetadas; las ejecuciones desde el código fuente pueden proporcionarlo por separado
    • Burp Suite y JDK 17 opcionales para el Bridge
    • Mihomo opcional proporcionado por el usuario para la salida multi-salto a nivel de proyecto (v1.19.29 está probada y recomendada, pero no es obligatoria)

    Instalar Claude Code

    Ejecuta estos comandos en el entorno Nativo o WSL seleccionado en Settings > Connection:

    root@kitploit:~
    npm install -g @anthropic-ai/claude-code
    claude --version
    

    Para usar una cuenta de Anthropic:

    root@kitploit:~
    claude auth login
    claude auth status
    

    Configurar una API de terceros

    Establece las variables del proveedor en la misma terminal que iniciará Hexestra. Ejemplo de DeepSeek de su guía oficial de integración con Claude Code:

    Linux y macOS:

    root@kitploit:~
    export ANTHROPIC_BASE_URL=https://api.deepseek.com/anthropic
    export ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
    export ANTHROPIC_MODEL='deepseek-v4-pro[1m]'
    export ANTHROPIC_DEFAULT_OPUS_MODEL='deepseek-v4-pro[1m]'
    export ANTHROPIC_DEFAULT_SONNET_MODEL='deepseek-v4-pro[1m]'
    export ANTHROPIC_DEFAULT_HAIKU_MODEL=deepseek-v4-flash
    export CLAUDE_CODE_SUBAGENT_MODEL=deepseek-v4-flash
    export CLAUDE_CODE_EFFORT_LEVEL=max
    

    Windows PowerShell:

    root@kitploit:~
    $env:ANTHROPIC_BASE_URL="https://api.deepseek.com/anthropic"
    $env:ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
    $env:ANTHROPIC_MODEL="deepseek-v4-pro[1m]"
    $env:ANTHROPIC_DEFAULT_OPUS_MODEL="deepseek-v4-pro[1m]"
    $env:ANTHROPIC_DEFAULT_SONNET_MODEL="deepseek-v4-pro[1m]"
    $env:ANTHROPIC_DEFAULT_HAIKU_MODEL="deepseek-v4-flash"
    $env:CLAUDE_CODE_SUBAGENT_MODEL="deepseek-v4-flash"
    $env:CLAUDE_CODE_EFFORT_LEVEL="max"
    

    Reemplaza el endpoint, el token y los nombres de modelo para otro proveedor compatible con Anthropic. Nunca hagas commit de una clave de API.

    Ejecutar desde el código fuente

    Ejecuta estos comandos en la raíz del proyecto Hexestra:

    root@kitploit:~
    npm ci
    npm run electron:dev
    

    Configurar la Captura de Tráfico y mitmproxy

    Cuando ejecutes Hexestra desde el código fuente, instala mitmproxy y confirma que mitmdump está disponible:

    root@kitploit:~
    uv tool install mitmproxy
    mitmdump --version
    

    Las compilaciones empaquetadas incluyen un tiempo de ejecución de mitmdump, por lo que la Captura de Tráfico funciona sin una instalación separada de mitmproxy.

    Configurar la salida Mihomo a nivel de proyecto

    Descarga Mihomo desde las versiones upstream, luego selecciona su ejecutable en Settings > Proxy. v1.19.29 es la versión de referencia probada y recomendada, pero Hexestra no impone una versión exacta: se acepta un binario ejecutable y la compatibilidad se determina mediante la validación de la configuración y el inicio del Controller. Mihomo es un tiempo de ejecución externo proporcionado por el usuario bajo GPLv3; Hexestra no lo descarga ni lo redistribuye.

    La aplicación del proxy está aislada al proyecto activo: no se habilita TUN ni proxy del sistema. El navegador, Traffic/Replay, las conexiones SSH externas o de host de salto, y las solicitudes de WebShell usan la ruta gestionada. Las terminales locales y WSL reciben HTTP_PROXY, HTTPS_PROXY, ALL_PROXY, NO_PROXY y WSLENV; los programas que ignoran estas variables y abren sockets sin procesar pueden eludir el límite de la terminal. El tráfico de la API de Claude y la salida secundaria creada por comandos en un shell remoto quedan fuera de la v1.

    Cuando la aplicación está activada, un nodo faltante, una cadena inválida, un tiempo de ejecución detenido/bloqueado o una recarga fallida bloquean la salida gestionada en lugar de recurrir a una conexión directa. Ejecuta la prueba de humo de aceptación real de dos saltos con:

    root@kitploit:~
    HEXESTRA_MIHOMO_PATH=/path/to/mihomo npm run test:proxy-smoke
    

    Configurar el Bridge de Burp Suite

    La integración con Burp es opcional. Hexestra captura el tráfico a través de mitmproxy y refleja los intercambios completados a Burp mediante un Bridge de loopback autenticado; Burp no se inserta silenciosamente en la ruta de red en vivo del navegador.

    Compila el Bridge en Windows, Linux o macOS con JDK 17:

    root@kitploit:~
    npm run build:burp-bridge
    
    1. En Burp, abre Extensions > Installed > Add, elige Java y carga resources/burp-bridge/hexestra-burp-bridge.jar.
    2. Abre Hexestra Bridge, anota el puerto de loopback y copia el token de emparejamiento.
    3. En Hexestra, abre Settings > Burp, introduce el puerto y el token, guarda y elige Connect Bridge.

    Los intercambios reflejados aparecen en Target > Site map y, cuando es compatible, en Organizer. La API pública de extensiones de Burp no puede crear entradas sintéticas en Proxy > HTTP history.

    Compilar y verificar

    root@kitploit:~
    npm run electron:build
    npm run audit:public
    npm run check
    

    Uso responsable

    Usa Hexestra solo con autorización explícita y un Alcance de proyecto preciso. Las acciones destructivas, disruptivas o que afectan la privacidad requieren la aprobación adecuada, y la evidencia o los informes exportados deben tratarse como datos sensibles. Las etiquetas de alcance guían la priorización del Agente pero no bloquean comandos ni tráfico; ASK, AUTO y BYPASS cambian el comportamiento de aprobación, mientras que las Reglas de Enfrentamiento y los límites de seguridad técnica siguen aplicándose. Hexestra no reemplaza el juicio profesional ni la responsabilidad.

    Contribuir

    Consulta la guía de contribución y el registro de cambios.

    Licencia

    Hexestra está licenciado bajo la Apache License 2.0. Los componentes de terceros siguen sujetos a sus propias licencias y términos.

    Historial de estrellas

    Star History Chart
    Descargar herramienta