IDE de test d'intrusion natif pour l'IA où les opérateurs et un agent IA partagent navigateur, terminaux, capture de trafic, shells, graphe d'actifs, tâches et preuves dans un espace de travail de projet unique.
Un IDE de test d'intrusion natif IA où les opérateurs humains et l'IA partagent le même navigateur, les mêmes terminaux, le même trafic, le même graphe d'actifs, les mêmes tâches, les mêmes preuves et les mêmes contrôles.
[!WARNING] Hexestra est destiné exclusivement aux tests de sécurité autorisés. Ne l'utilisez jamais contre des systèmes que vous ne possédez pas ou pour lesquels vous ne disposez pas d'une autorisation explicite d'évaluation.
Hexestra réunit les parties fragmentées d'un test d'intrusion en un seul projet. Les étiquettes de périmètre fournissent à l'Agent un contexte sémantique sur les actifs, tandis que l'opérateur peut inspecter, guider, approuver, interrompre ou prendre le relais à tout moment.
Ces captures d'écran utilisent le laboratoire fictif Northstar Demo Lab, des domaines réservés example.test, des adresses IP de documentation uniquement, des identités synthétiques et des preuves synthétiques.

L'espace de travail partagé maintient l'arborescence des tâches, le rapport, l'activité de l'Agent, l'actif actif et le NetMap à 17 nœuds sur une seule surface contrôlable.

Les actifs cibles sont affichés à gauche, avec les actifs associés et les détails affichés ci-dessous dans NetMap.

Les preuves conservent la sortie brute et la relient au constat et à la vulnérabilité validée.

Une vulnérabilité validée conserve ensemble la sévérité, le cycle de vie, l'impact, la remédiation et le contexte lié.

Utilisez le navigateur intégré pour accéder aux cibles ; activez la capture à gauche pour enregistrer le trafic, avec prise en charge de l'interception et du rejeu.
Exécutez ces commandes dans l'environnement Native ou WSL sélectionné sous Settings > Connection :
npm install -g @anthropic-ai/claude-code
claude --version
Pour utiliser un compte Anthropic :
claude auth login
claude auth status
Définissez les variables du fournisseur dans le même terminal qui lancera Hexestra. Exemple DeepSeek tiré de son guide officiel d'intégration Claude Code :
Linux et macOS :
export ANTHROPIC_BASE_URL=https://api.deepseek.com/anthropic
export ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
export ANTHROPIC_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_OPUS_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_SONNET_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_HAIKU_MODEL=deepseek-v4-flash
export CLAUDE_CODE_SUBAGENT_MODEL=deepseek-v4-flash
export CLAUDE_CODE_EFFORT_LEVEL=max
Windows PowerShell :
$env:ANTHROPIC_BASE_URL="https://api.deepseek.com/anthropic"
$env:ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
$env:ANTHROPIC_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_OPUS_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_SONNET_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_HAIKU_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_SUBAGENT_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_EFFORT_LEVEL="max"
Remplacez le point de terminaison, le jeton et les noms de modèles pour un autre fournisseur compatible Anthropic. Ne validez jamais une clé API.
Exécutez ces commandes à la racine du projet Hexestra :
npm ci
npm run electron:dev
Lorsque vous exécutez Hexestra depuis les sources, installez mitmproxy et confirmez que
mitmdump est disponible :
uv tool install mitmproxy
mitmdump --version
Les builds packagés incluent un runtime mitmdump, donc la capture de trafic fonctionne sans installation séparée de mitmproxy.
Téléchargez Mihomo depuis les releases amont, puis sélectionnez son exécutable sous Settings > Proxy. La v1.19.29 est la version de référence testée et recommandée, mais Hexestra n'impose pas de version exacte : un binaire exécutable est accepté et la compatibilité est déterminée par la validation de la configuration et le démarrage du Controller. Mihomo est un runtime externe fourni par l'utilisateur sous GPLv3 ; Hexestra ne le télécharge pas et ne le redistribue pas.
L'application du proxy est isolée au projet actif : aucun TUN ni proxy système n'est activé. Le navigateur, Traffic/Replay, les connexions SSH externes ou jump-host, et les requêtes WebShell utilisent la route gérée. Les terminaux locaux et WSL reçoivent HTTP_PROXY, HTTPS_PROXY, ALL_PROXY, NO_PROXY et WSLENV ; les programmes qui ignorent ces variables et ouvrent des sockets bruts peuvent contourner la frontière du terminal. Le trafic de l'API Claude et la sortie secondaire créée par des commandes sur un shell distant sont hors périmètre de la v1.
Lorsque l'application est activée, un nœud manquant, une chaîne invalide, un runtime arrêté/planté ou un rechargement échoué bloquent la sortie gérée au lieu de revenir à une connexion directe. Exécutez le vrai smoke test d'acceptation à deux sauts avec :
HEXESTRA_MIHOMO_PATH=/path/to/mihomo npm run test:proxy-smoke
L'intégration Burp est optionnelle. Hexestra capture le trafic via mitmproxy et met en miroir les échanges terminés vers Burp via un Bridge loopback authentifié ; Burp n'est pas inséré silencieusement dans le chemin réseau actif du navigateur.
Compilez le Bridge sous Windows, Linux ou macOS avec JDK 17 :
npm run build:burp-bridge
resources/burp-bridge/hexestra-burp-bridge.jar.Les échanges mis en miroir apparaissent dans Target > Site map et, lorsque pris en charge, Organizer. L'API publique d'extension de Burp ne peut pas créer d'entrées synthétiques dans Proxy > HTTP history.
npm run electron:build
npm run audit:public
npm run check
Utilisez Hexestra uniquement avec une autorisation explicite et un périmètre de projet précis. Les actions destructrices, perturbatrices ou portant atteinte à la vie privée nécessitent une approbation appropriée, et les preuves ou rapports exportés doivent être traités comme des données sensibles. Les étiquettes de périmètre guident la priorisation de l'Agent mais ne bloquent pas les commandes ni le trafic ; ASK, AUTO et BYPASS modifient le comportement d'approbation, tandis que les Rules of Engagement et les limites de sécurité technique restent appliquées. Hexestra ne remplace pas le jugement professionnel ni la responsabilité.
Voir le guide de contribution et le journal des modifications.
Hexestra est sous licence Apache License 2.0. Les composants tiers restent soumis à leurs propres licences et conditions.