AI-नेटिव पेनेट्रेशन टेस्टिंग IDE जहाँ ऑपरेटर और एक AI एजेंट एक ही प्रोजेक्ट वर्कस्पेस में ब्राउज़र, टर्मिनल, ट्रैफ़िक कैप्चर, शेल, एसेट ग्राफ़, कार्य और साक्ष्य साझा करते हैं।
एक AI-नेटिव पेनेट्रेशन टेस्टिंग IDE जहाँ मानव ऑपरेटर और AI एक ही ब्राउज़र, टर्मिनल, ट्रैफ़िक, एसेट ग्राफ़, कार्य, साक्ष्य और नियंत्रण साझा करते हैं।
[!WARNING] Hexestra का उद्देश्य विशेष रूप से अधिकृत सुरक्षा परीक्षण के लिए है। इसे कभी भी उन सिस्टमों के विरुद्ध उपयोग न करें जिनके आप स्वामी नहीं हैं या जिनका मूल्यांकन करने के लिए आपके पास स्पष्ट अनुमति नहीं है।
Hexestra एक पेनेट्रेशन टेस्ट के बिखरे हुए हिस्सों को एक ही प्रोजेक्ट में लाता है। Scope लेबल Agent को सार्थक एसेट संदर्भ देते हैं, जबकि ऑपरेटर किसी भी समय निरीक्षण, मार्गदर्शन, अनुमोदन, बाधित या अधिग्रहण कर सकता है।
ये स्क्रीनशॉट काल्पनिक Northstar Demo Lab, आरक्षित example.test डोमेन, केवल-दस्तावेज़ीकरण IP पते, सिंथेटिक पहचान और सिंथेटिक साक्ष्य का उपयोग करते हैं।

साझा वर्कस्पेस टास्क ट्री, रिपोर्ट, Agent गतिविधि, सक्रिय एसेट और 17-नोड NetMap को एक नियंत्रणीय सतह में रखता है।

लक्ष्य एसेट बाईं ओर प्रदर्शित होते हैं, संबंधित एसेट और विवरण नीचे NetMap में दिखाए जाते हैं।

साक्ष्य कच्चे आउटपुट को संरक्षित करता है और इसे Finding और सत्यापित Vulnerability से जोड़ता है।

एक सत्यापित Vulnerability गंभीरता, जीवनचक्र, प्रभाव, उपचार और लिंक किए गए संदर्भ को एक साथ रखता है।

लक्ष्यों तक पहुँचने के लिए अंतर्निहित ब्राउज़र का उपयोग करें; ट्रैफ़िक रिकॉर्ड करने के लिए बाईं ओर कैप्चर सक्षम करें, जिसमें इंटरसेप्शन और रीप्ले समर्थन है।
इन कमांड्स को Settings > Connection के अंतर्गत चयनित Native या WSL वातावरण में चलाएँ:
npm install -g @anthropic-ai/claude-code
claude --version
Anthropic खाते का उपयोग करने के लिए:
claude auth login
claude auth status
प्रोवाइडर वेरिएबल्स को उसी टर्मिनल में सेट करें जो Hexestra शुरू करेगा। इसके आधिकारिक Claude Code एकीकरण गाइड से DeepSeek उदाहरण:
Linux और macOS:
export ANTHROPIC_BASE_URL=https://api.deepseek.com/anthropic
export ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
export ANTHROPIC_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_OPUS_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_SONNET_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_HAIKU_MODEL=deepseek-v4-flash
export CLAUDE_CODE_SUBAGENT_MODEL=deepseek-v4-flash
export CLAUDE_CODE_EFFORT_LEVEL=max
Windows PowerShell:
$env:ANTHROPIC_BASE_URL="https://api.deepseek.com/anthropic"
$env:ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
$env:ANTHROPIC_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_OPUS_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_SONNET_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_HAIKU_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_SUBAGENT_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_EFFORT_LEVEL="max"
किसी अन्य Anthropic-संगत प्रोवाइडर के लिए एंडपॉइंट, टोकन और मॉडल नाम बदलें। कभी भी API कुंजी कमिट न करें।
इन कमांड्स को Hexestra प्रोजेक्ट रूट में चलाएँ:
npm ci
npm run electron:dev
Hexestra को सोर्स से चलाते समय, mitmproxy इंस्टॉल करें और पुष्टि करें कि
mitmdump उपलब्ध है:
uv tool install mitmproxy
mitmdump --version
पैकेज्ड बिल्ड्स में mitmdump रनटाइम शामिल होता है, इसलिए Traffic Capture बिना अलग mitmproxy इंस्टॉलेशन के काम करता है।
अपस्ट्रीम रिलीज़ से Mihomo डाउनलोड करें, फिर Settings > Proxy के अंतर्गत इसकी एक्ज़ीक्यूटेबल चुनें। v1.19.29 परीक्षित और अनुशंसित संदर्भ संस्करण है, लेकिन Hexestra सटीक संस्करण लागू नहीं करता: एक चलने योग्य बाइनरी स्वीकार की जाती है और संगतता कॉन्फ़िगरेशन सत्यापन और Controller स्टार्टअप द्वारा निर्धारित की जाती है। Mihomo एक बाहरी, उपयोगकर्ता-प्रदत्त GPLv3 रनटाइम है; Hexestra इसे डाउनलोड या पुनर्वितरित नहीं करता।
प्रॉक्सी प्रवर्तन सक्रिय प्रोजेक्ट तक सीमित है: कोई TUN या सिस्टम प्रॉक्सी सक्षम नहीं है। ब्राउज़र, Traffic/Replay, बाहरी SSH या जंप-होस्ट कनेक्शन, और WebShell अनुरोध प्रबंधित रूट का उपयोग करते हैं। लोकल और WSL टर्मिनलों को HTTP_PROXY, HTTPS_PROXY, ALL_PROXY, NO_PROXY, और WSLENV प्राप्त होते हैं; जो प्रोग्राम इन वेरिएबल्स को अनदेखा करते हैं और रॉ सॉकेट खोलते हैं वे टर्मिनल सीमा को बायपास कर सकते हैं। Claude API ट्रैफ़िक और रिमोट शेल पर कमांड्स द्वारा बनाया गया द्वितीयक एग्रेस v1 के बाहर है।
जब प्रवर्तन चालू होता है, तो गुम नोड, अमान्य चेन, रुका/क्रैश हुआ रनटाइम, या विफल रीलोड सीधे कनेक्शन पर वापस जाने के बजाय प्रबंधित एग्रेस को अवरुद्ध करता है। वास्तविक दो-हॉप स्वीकृति स्मोक इसके साथ चलाएँ:
HEXESTRA_MIHOMO_PATH=/path/to/mihomo npm run test:proxy-smoke
Burp एकीकरण वैकल्पिक है। Hexestra mitmproxy के माध्यम से ट्रैफ़िक कैप्चर करता है और पूर्ण किए गए एक्सचेंजों को एक प्रमाणित लूपबैक Bridge के माध्यम से Burp में मिरर करता है; Burp को ब्राउज़र के लाइव नेटवर्क पथ में चुपचाप नहीं डाला जाता।
Bridge को Windows, Linux, या macOS पर JDK 17 के साथ बनाएँ:
npm run build:burp-bridge
resources/burp-bridge/hexestra-burp-bridge.jar लोड करें।मिरर किए गए एक्सचेंज Target > Site map में और, जब समर्थित हो, Organizer में दिखाई देते हैं। Burp का सार्वजनिक एक्सटेंशन API Proxy > HTTP history में सिंथेटिक प्रविष्टियाँ नहीं बना सकता।
npm run electron:build
npm run audit:public
npm run check
Hexestra का उपयोग केवल स्पष्ट प्राधिकरण और सटीक प्रोजेक्ट Scope के साथ करें। विनाशकारी, विघटनकारी, या गोपनीयता-प्रभावित करने वाली कार्रवाइयों के लिए उचित अनुमोदन आवश्यक है, और निर्यात किए गए साक्ष्य या रिपोर्ट को संवेदनशील डेटा माना जाना चाहिए। Scope लेबल Agent प्राथमिकता का मार्गदर्शन करते हैं लेकिन कमांड या ट्रैफ़िक को अवरुद्ध नहीं करते; ASK, AUTO, और BYPASS अनुमोदन व्यवहार बदलते हैं, जबकि Rules of Engagement और तकनीकी सुरक्षा सीमाएँ लागू रहती हैं। Hexestra पेशेवर निर्णय या जवाबदेही का स्थान नहीं लेता।
योगदान गाइड और चेंजलॉग देखें।
Hexestra Apache License 2.0 के अंतर्गत लाइसेंस प्राप्त है। तृतीय-पक्ष घटक अपने स्वयं के लाइसेंस और शर्तों के अधीन रहते हैं।