Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Hexestra — IDE de test d'intrusion natif pour l'IA où les opérateurs et un agent IA partagent navigateur, terminaux, capture de trafic, shells, graphe d'actifs, tâches et preuves dans un espace de travail de projet unique. | Kitploit
Outils/GitHubGitHub/absllk/hexestra
Frameworks de Tests d'IntrusionReconnaissanceCartographie RéseauAnalyse des VulnérabilitésProxies Web et InterceptionCollecte d'InformationsTests d'IntrusionCommandement et ContrôleRed TeamingSécurité de l'IA
GitHub
42335il y a 15 joursVérifié par Kitploit
absllk/hexestra

Hexestra

IDE de test d'intrusion natif pour l'IA où les opérateurs et un agent IA partagent navigateur, terminaux, capture de trafic, shells, graphe d'actifs, tâches et preuves dans un espace de travail de projet unique.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Hexestra

Orchestrez votre pentest.

Un IDE de test d'intrusion natif IA où les opérateurs humains et l'IA partagent le même navigateur, les mêmes terminaux, le même trafic, le même graphe d'actifs, les mêmes tâches, les mêmes preuves et les mêmes contrôles.

English · 简体中文

Guide utilisateur · Index de la documentation

[!WARNING] Hexestra est destiné exclusivement aux tests de sécurité autorisés. Ne l'utilisez jamais contre des systèmes que vous ne possédez pas ou pour lesquels vous ne disposez pas d'une autorisation explicite d'évaluation.

Pourquoi Hexestra ?

Hexestra réunit les parties fragmentées d'un test d'intrusion en un seul projet. Les étiquettes de périmètre fournissent à l'Agent un contexte sémantique sur les actifs, tandis que l'opérateur peut inspecter, guider, approuver, interrompre ou prendre le relais à tout moment.

  • Une surface opérationnelle partagée : l'humain et l'IA travaillent avec le même navigateur, les mêmes sessions de terminal, le même trafic capturé, les mêmes tâches, actifs et preuves.
  • Autonomie contrôlée : choisissez ASK, AUTO ou BYPASS tout en préservant les Rules of Engagement et les limites de sécurité technique ; les étiquettes de périmètre restent indicatives.
  • Conservez les outils que vous connaissez : continuez à utiliser Claude Code, Burp Suite, PowerShell, WSL, SSH et leurs configurations existantes au lieu d'apprendre un remplacement fermé.
  • État d'engagement durable : rouvrez un dossier de projet pour restaurer le périmètre, les tâches, NetMap, les preuves, les constats, les rapports, les onglets de l'espace de travail, les permissions et les branches de conversation.
  • Captures d'écran

    Ces captures d'écran utilisent le laboratoire fictif Northstar Demo Lab, des domaines réservés example.test, des adresses IP de documentation uniquement, des identités synthétiques et des preuves synthétiques.

    Espace de travail partagé Hexestra avec arborescence des tâches, rapport, activité de l'Agent et NetMap

    L'espace de travail partagé maintient l'arborescence des tâches, le rapport, l'activité de l'Agent, l'actif actif et le NetMap à 17 nœuds sur une seule surface contrôlable.

    Inventaire Hexestra affichant la liste des actifs cibles, les détails de la cible sélectionnée et un résumé IA

    Les actifs cibles sont affichés à gauche, avec les actifs associés et les détails affichés ci-dessous dans NetMap.

    Enregistrement de preuve Hexestra avec réponse HTTP brute et enregistrements liés

    Les preuves conservent la sortie brute et la relient au constat et à la vulnérabilité validée.

    Enregistrement de vulnérabilité Hexestra avec sévérité, impact et remédiation

    Une vulnérabilité validée conserve ensemble la sévérité, le cycle de vie, l'impact, la remédiation et le contexte lié.

    Navigateur intégré Hexestra et capture de trafic

    Utilisez le navigateur intégré pour accéder aux cibles ; activez la capture à gauche pour enregistrer le trafic, avec prise en charge de l'interception et du rejeu.

    Capacités principales

    • Navigateur intégré, capture HTTP/HTTPS, inspection, interception, Repeater et capture de preuves
    • Sessions partagées locales, WSL, SSH, jump-host et reverse-shell brut avec prise en main humaine et audit des commandes de l'Agent
    • Tests guidés par graphe via des actifs typés, des relations, la provenance et des objectifs actifs dans NetMap
    • Progression structurée de la sortie brute vers Preuve, Constat, Vulnérabilité et Rapport
    • Branches de conversation non destructives qui préservent le chemin de raisonnement d'origine et l'état canonique du projet
    • Intégration optionnelle Burp Bridge et Burp MCP sans remplacer le flux de travail Burp habituel
    • Sortie multi-sauts Mihomo optionnelle par projet avec nœuds chiffrés et routage géré en fail-closed

    Démarrage rapide

    Prérequis

    • Node.js 24 et npm
    • Windows x64, Linux x64 (base Ubuntu 24.04), macOS Intel ou macOS Apple Silicon
    • Bibliothèques de bureau Electron standard ; Ubuntu nécessite les bibliothèques d'exécution X11/GTK habituelles
    • Claude Code installé séparément sur l'hôte pour le runtime Native ou WSL sélectionné ; Hexestra ne l'inclut pas et ne l'installe pas
    • mitmproxy est inclus dans les builds packagés ; les exécutions depuis les sources peuvent le fournir séparément
    • Burp Suite et JDK 17 optionnels pour le Bridge
    • Mihomo optionnel fourni par l'utilisateur pour la sortie multi-sauts au niveau du projet (v1.19.29 est testée et recommandée, mais non requise)

    Installer Claude Code

    Exécutez ces commandes dans l'environnement Native ou WSL sélectionné sous Settings > Connection :

    root@kitploit:~
    npm install -g @anthropic-ai/claude-code
    claude --version
    

    Pour utiliser un compte Anthropic :

    root@kitploit:~
    claude auth login
    claude auth status
    

    Configurer une API tierce

    Définissez les variables du fournisseur dans le même terminal qui lancera Hexestra. Exemple DeepSeek tiré de son guide officiel d'intégration Claude Code :

    Linux et macOS :

    root@kitploit:~
    export ANTHROPIC_BASE_URL=https://api.deepseek.com/anthropic
    export ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
    export ANTHROPIC_MODEL='deepseek-v4-pro[1m]'
    export ANTHROPIC_DEFAULT_OPUS_MODEL='deepseek-v4-pro[1m]'
    export ANTHROPIC_DEFAULT_SONNET_MODEL='deepseek-v4-pro[1m]'
    export ANTHROPIC_DEFAULT_HAIKU_MODEL=deepseek-v4-flash
    export CLAUDE_CODE_SUBAGENT_MODEL=deepseek-v4-flash
    export CLAUDE_CODE_EFFORT_LEVEL=max
    

    Windows PowerShell :

    root@kitploit:~
    $env:ANTHROPIC_BASE_URL="https://api.deepseek.com/anthropic"
    $env:ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
    $env:ANTHROPIC_MODEL="deepseek-v4-pro[1m]"
    $env:ANTHROPIC_DEFAULT_OPUS_MODEL="deepseek-v4-pro[1m]"
    $env:ANTHROPIC_DEFAULT_SONNET_MODEL="deepseek-v4-pro[1m]"
    $env:ANTHROPIC_DEFAULT_HAIKU_MODEL="deepseek-v4-flash"
    $env:CLAUDE_CODE_SUBAGENT_MODEL="deepseek-v4-flash"
    $env:CLAUDE_CODE_EFFORT_LEVEL="max"
    

    Remplacez le point de terminaison, le jeton et les noms de modèles pour un autre fournisseur compatible Anthropic. Ne validez jamais une clé API.

    Exécuter depuis les sources

    Exécutez ces commandes à la racine du projet Hexestra :

    root@kitploit:~
    npm ci
    npm run electron:dev
    

    Configurer la capture de trafic et mitmproxy

    Lorsque vous exécutez Hexestra depuis les sources, installez mitmproxy et confirmez que mitmdump est disponible :

    root@kitploit:~
    uv tool install mitmproxy
    mitmdump --version
    

    Les builds packagés incluent un runtime mitmdump, donc la capture de trafic fonctionne sans installation séparée de mitmproxy.

    Configurer la sortie Mihomo au niveau du projet

    Téléchargez Mihomo depuis les releases amont, puis sélectionnez son exécutable sous Settings > Proxy. La v1.19.29 est la version de référence testée et recommandée, mais Hexestra n'impose pas de version exacte : un binaire exécutable est accepté et la compatibilité est déterminée par la validation de la configuration et le démarrage du Controller. Mihomo est un runtime externe fourni par l'utilisateur sous GPLv3 ; Hexestra ne le télécharge pas et ne le redistribue pas.

    L'application du proxy est isolée au projet actif : aucun TUN ni proxy système n'est activé. Le navigateur, Traffic/Replay, les connexions SSH externes ou jump-host, et les requêtes WebShell utilisent la route gérée. Les terminaux locaux et WSL reçoivent HTTP_PROXY, HTTPS_PROXY, ALL_PROXY, NO_PROXY et WSLENV ; les programmes qui ignorent ces variables et ouvrent des sockets bruts peuvent contourner la frontière du terminal. Le trafic de l'API Claude et la sortie secondaire créée par des commandes sur un shell distant sont hors périmètre de la v1.

    Lorsque l'application est activée, un nœud manquant, une chaîne invalide, un runtime arrêté/planté ou un rechargement échoué bloquent la sortie gérée au lieu de revenir à une connexion directe. Exécutez le vrai smoke test d'acceptation à deux sauts avec :

    root@kitploit:~
    HEXESTRA_MIHOMO_PATH=/path/to/mihomo npm run test:proxy-smoke
    

    Configurer le Bridge Burp Suite

    L'intégration Burp est optionnelle. Hexestra capture le trafic via mitmproxy et met en miroir les échanges terminés vers Burp via un Bridge loopback authentifié ; Burp n'est pas inséré silencieusement dans le chemin réseau actif du navigateur.

    Compilez le Bridge sous Windows, Linux ou macOS avec JDK 17 :

    root@kitploit:~
    npm run build:burp-bridge
    
    1. Dans Burp, ouvrez Extensions > Installed > Add, choisissez Java, et chargez resources/burp-bridge/hexestra-burp-bridge.jar.
    2. Ouvrez Hexestra Bridge, notez le port loopback, et copiez le jeton d'appairage.
    3. Dans Hexestra, ouvrez Settings > Burp, saisissez le port et le jeton, enregistrez, et choisissez Connect Bridge.

    Les échanges mis en miroir apparaissent dans Target > Site map et, lorsque pris en charge, Organizer. L'API publique d'extension de Burp ne peut pas créer d'entrées synthétiques dans Proxy > HTTP history.

    Compiler et vérifier

    root@kitploit:~
    npm run electron:build
    npm run audit:public
    npm run check
    

    Utilisation responsable

    Utilisez Hexestra uniquement avec une autorisation explicite et un périmètre de projet précis. Les actions destructrices, perturbatrices ou portant atteinte à la vie privée nécessitent une approbation appropriée, et les preuves ou rapports exportés doivent être traités comme des données sensibles. Les étiquettes de périmètre guident la priorisation de l'Agent mais ne bloquent pas les commandes ni le trafic ; ASK, AUTO et BYPASS modifient le comportement d'approbation, tandis que les Rules of Engagement et les limites de sécurité technique restent appliquées. Hexestra ne remplace pas le jugement professionnel ni la responsabilité.

    Contribuer

    Voir le guide de contribution et le journal des modifications.

    Licence

    Hexestra est sous licence Apache License 2.0. Les composants tiers restent soumis à leurs propres licences et conditions.

    Star History

    Star History Chart
    Télécharger l’outil