
Server MCP che consente agli agenti AI di eseguire autonomamente oltre 150 strumenti di cybersecurity per test di penetrazione automatizzati, scoperta di vulnerabilità, automazione dei programmi bug bounty e ricerca sulla sicurezza su reti, applicazioni web e infrastrutture cloud.
Framework MCP avanzato per penetration testing basato sull'IA, con oltre 150 strumenti di sicurezza e 12+ agenti AI autonomi
📋 Novità • 🏗️ Architettura • 🚀 Installazione • 🛠️ Funzionalità • 🤖 Agenti AI • 📡 Riferimento API
HexStrike AI MCP v6.0 presenta un'architettura multi-agente con agenti AI autonomi, processo decisionale intelligente e intelligence sulle vulnerabilità.```mermaid %%{init: {"themeVariables": { "primaryColor": "#b71c1c", "secondaryColor": "#ff5252", "tertiaryColor": "#ff8a80", "background": "#2d0000", "edgeLabelBackground":"#b71c1c", "fontFamily": "monospace", "fontSize": "16px", "fontColor": "#fffde7", "nodeTextColor": "#fffde7" }}}%% graph TD A[AI Agent - Claude/GPT/Copilot] -->|MCP Protocol| B[HexStrike MCP Server v6.0]
B --> C[Intelligent Decision Engine]
B --> D[12+ Autonomous AI Agents]
B --> E[Modern Visual Engine]
C --> F[Tool Selection AI]
C --> G[Parameter Optimization]
C --> H[Attack Chain Discovery]
D --> I[BugBounty Agent]
D --> J[CTF Solver Agent]
D --> K[CVE Intelligence Agent]
D --> L[Exploit Generator Agent]
E --> M[Real-time Dashboards]
E --> N[Progress Visualization]
E --> O[Vulnerability Cards]
B --> P[150+ Security Tools]
P --> Q[Network Tools - 25+]
P --> R[Web App Tools - 40+]
P --> S[Cloud Tools - 20+]
P --> T[Binary Tools - 25+]
P --> U[CTF Tools - 20+]
P --> V[OSINT Tools - 20+]
B --> W[Advanced Process Management]
W --> X[Smart Caching]
W --> Y[Resource Optimization]
W --> Z[Error Recovery]
style A fill:#b71c1c,stroke:#ff5252,stroke-width:3px,color:#fffde7
style B fill:#ff5252,stroke:#b71c1c,stroke-width:4px,color:#fffde7
style C fill:#ff8a80,stroke:#b71c1c,stroke-width:2px,color:#fffde7
style D fill:#ff8a80,stroke:#b71c1c,stroke-width:2px,color:#fffde7
style E fill:#ff8a80,stroke:#b71c1c,stroke-width:2px,color:#fffde7
### Come Funziona
1. **Connessione degli Agenti AI** - Claude, GPT o altri agenti compatibili con MCP si connettono tramite protocollo FastMCP
2. **Analisi Intelligente** - Il motore decisionale analizza i target e seleziona le strategie di test ottimali
3. **Esecuzione Autonoma** - Gli agenti AI eseguono valutazioni di sicurezza complete
4. **Adattamento in Tempo Reale** - Il sistema si adatta in base ai risultati e alle vulnerabilità scoperte
5. **Reporting Avanzato** - Output visivo con schede delle vulnerabilità e analisi dei rischi
---
## Installazione
### Configurazione Rapida per Eseguire il Server MCPs di hexstrike```bash
# 1. Clone the repository
git clone https://github.com/0x4m4/hexstrike-ai.git
cd hexstrike-ai
# 2. Create virtual environment
python3 -m venv hexstrike-env
source hexstrike-env/bin/activate # Linux/Mac
# hexstrike-env\Scripts\activate # Windows
# 3. Install Python dependencies
pip3 install -r requirements.txt
Guarda il video completo della procedura di installazione e configurazione qui: YouTube - Installazione e Demo di HexStrike AI
Puoi installare ed eseguire gli MCP di HexStrike AI con vari client AI, tra cui:
Fai riferimento al video sopra per istruzioni passo-passo ed esempi di integrazione per queste piattaforme.
Strumenti Principali (Essenziali):```bash
nmap masscan rustscan amass subfinder nuclei fierce dnsenum autorecon theharvester responder netexec enum4linux-ng
gobuster feroxbuster dirsearch ffuf dirb httpx katana nikto sqlmap wpscan arjun paramspider dalfox wafw00f
hydra john hashcat medusa patator crackmapexec evil-winrm hash-identifier ophcrack
gdb radare2 binwalk ghidra checksec strings objdump volatility3 foremost steghide exiftool
**Strumenti di Sicurezza Cloud:**```bash
prowler scout-suite trivy
kube-hunter kube-bench docker-bench-security
Requisiti dell'agente browser:```bash
sudo apt install chromium-browser chromium-chromedriver
wget -q -O - https://dl.google.com/linux/linux_signing_key.pub | sudo apt-key add - echo "deb [arch=amd64] http://dl.google.com/linux/chrome/deb/ stable main" | sudo tee /etc/apt/sources.list.d/google-chrome.list sudo apt update && sudo apt install google-chrome-stable
### Avvia il server```bash
# Start the MCP server
python3 hexstrike_server.py
# Optional: Start with debug mode
python3 hexstrike_server.py --debug
# Optional: Custom port configuration
python3 hexstrike_server.py --port 8888
curl http://localhost:8888/health
curl -X POST http://localhost:8888/api/intelligence/analyze-target
-H "Content-Type: application/json"
-d '{"target": "example.com", "analysis_type": "comprehensive"}'
---
## Configurazione dell'integrazione del client AI
### Integrazione con Claude Desktop o Cursor
Modifica `~/.config/Claude/claude_desktop_config.json`:```json
{
"mcpServers": {
"hexstrike-ai": {
"command": "python3",
"args": [
"/path/to/hexstrike-ai/hexstrike_mcp.py",
"--server",
"http://localhost:8888"
],
"description": "HexStrike AI v6.0 - Advanced Cybersecurity Automation Platform",
"timeout": 300,
"disabled": false
}
}
}
Configura le impostazioni di VS Code in .vscode/settings.json:```json
{
"servers": {
"hexstrike": {
"type": "stdio",
"command": "python3",
"args": [
"/path/to/hexstrike-ai/hexstrike_mcp.py",
"--server",
"http://localhost:8888"
]
}
},
"inputs": []
}
---
## Caratteristiche
### Arsenale di Strumenti di Sicurezza
**Oltre 150 Strumenti di Sicurezza Professionali:**
<details>
<summary><b>🔍 Ricognizione di Rete e Scansione (Oltre 25 Strumenti)</b></summary>
- **Nmap** - Scansione avanzata delle porte con script NSE personalizzati e rilevamento dei servizi
- **Rustscan** - Scanner di porte ultraveloce con limitazione intelligente della velocità
- **Masscan** - Scansione delle porte ad alta velocità su scala Internet con banner grabbing
- **AutoRecon** - Ricognizione automatizzata completa con oltre 35 parametri
- **Amass** - Enumerazione avanzata dei sottodomini e raccolta OSINT
- **Subfinder** - Scoperta rapida e passiva dei sottodomini con più fonti
- **Fierce** - Ricognizione DNS e test di trasferimento di zona
- **DNSEnum** - Raccolta di informazioni DNS e brute force dei sottodomini
- **TheHarvester** - Raccolta di email e sottodomini da più fonti
- **ARP-Scan** - Scoperta della rete tramite richieste ARP
- **NBTScan** - Scansione ed enumerazione dei nomi NetBIOS
- **RPCClient** - Enumerazione RPC e test di sessione nulla
- **Enum4linux** - Enumerazione SMB con scoperta di utenti, gruppi e condivisioni
- **Enum4linux-ng** - Enumerazione SMB avanzata con logging potenziato
- **SMBMap** - Enumerazione e sfruttamento delle condivisioni SMB
- **Responder** - Veleno LLMNR, NBT-NS e MDNS per la raccolta di credenziali
- **NetExec** - Framework di sfruttamento dei servizi di rete (ex CrackMapExec)
</details>
<details>
<summary><b>🌐 Test di Sicurezza delle Applicazioni Web (Oltre 40 Strumenti)</b></summary>
- **Gobuster** - Enumerazione di directory, file e DNS con wordlist intelligenti
- **Dirsearch** - Scoperta avanzata di directory e file con logging potenziato
- **Feroxbuster** - Scoperta ricorsiva di contenuti con filtraggio intelligente
- **FFuf** - Fuzzer web veloce con filtraggio avanzato e scoperta di parametri
- **Dirb** - Scanner completo di contenuti web con scansione ricorsiva
- **HTTPx** - Sondaggio HTTP rapido e rilevamento delle tecnologie
- **Katana** - Crawling e spidering di nuova generazione con supporto JavaScript
- **Hakrawler** - Scoperta rapida e crawling degli endpoint web
- **Gau** - Ottieni tutti gli URL da più fonti (Wayback, Common Crawl, ecc.)
- **Waybackurls** - Scoperta di URL storici da Wayback Machine
- **Nuclei** - Scanner di vulnerabilità veloce con oltre 4000 template
- **Nikto** - Scanner di vulnerabilità dei server web con controlli completi
- **SQLMap** - Test avanzato e automatico di SQL injection con script tamper
- **WPScan** - Scanner di sicurezza per WordPress con database delle vulnerabilità
- **Arjun** - Scoperta di parametri HTTP con fuzzing intelligente
- **ParamSpider** - Estrazione di parametri dagli archivi web
- **X8** - Scoperta di parametri nascosti con tecniche avanzate
- **Jaeles** - Scansione avanzata delle vulnerabilità con firme personalizzate
- **Dalfox** - Scansione avanzata delle vulnerabilità XSS con analisi DOM
- **Wafw00f** - Fingerprinting dei firewall per applicazioni web
- **TestSSL** - Test di configurazione SSL/TLS e valutazione delle vulnerabilità
- **SSLScan** - Enumerazione delle suite di cifratura SSL/TLS
- **SSLyze** - Analizzatore di configurazione SSL/TLS rapido e completo
- **Anew** - Aggiungi nuove righe ai file per un'elaborazione efficiente dei dati
- **QSReplace** - Sostituzione dei parametri della query string per test sistematici
- **Uro** - Filtraggio e deduplicazione degli URL per test efficienti
- **Whatweb** - Identificazione delle tecnologie web con fingerprinting
- **JWT-Tool** - Test dei JSON Web Token con confusione degli algoritmi
- **GraphQL-Voyager** - Esplorazione dello schema GraphQL e test di introspezione
- **Estensioni Burp Suite** - Estensioni personalizzate per test web avanzati
- **Proxy ZAP** - Integrazione OWASP ZAP per scansioni di sicurezza automatizzate
- **Wfuzz** - Fuzzer di applicazioni web con generazione avanzata di payload
- **Commix** - Strumento di sfruttamento delle command injection con rilevamento automatico
- **NoSQLMap** - Test di NoSQL injection per MongoDB, CouchDB, ecc.
- **Tplmap** - Strumento di sfruttamento delle server-side template injection
**🌐 Agente Browser Avanzato:**
- **Automazione Chrome Headless** - Automazione completa del browser Chrome con Selenium
- **Acquisizione Screenshot** - Generazione automatica di screenshot per ispezione visiva
- **Analisi DOM** - Analisi approfondita dell'albero DOM e monitoraggio dell'esecuzione JavaScript
- **Monitoraggio del Traffico di Rete** - Registrazione in tempo reale di richieste/risposte di rete
- **Analisi degli Header di Sicurezza** - Validazione completa degli header di sicurezza
- **Rilevamento e Analisi dei Moduli** - Scoperta automatica dei moduli e analisi dei campi di input
- **Esecuzione JavaScript** - Analisi dinamica dei contenuti con supporto JavaScript completo
- **Integrazione Proxy** - Integrazione perfetta con Burp Suite e altri proxy
- **Crawling Multi-pagina** - Spidering e mappatura intelligente delle applicazioni web
- **Metriche di Prestazione** - Tempi di caricamento delle pagine, utilizzo delle risorse e insight sull'ottimizzazione
</details>
<details>
<summary><b>🔐 Sicurezza dell'Autenticazione e delle Password (Oltre 12 Strumenti)</b></summary>
- **Hydra** - Cracker di login di rete che supporta oltre 50 protocolli
- **John the Ripper** - Cracking avanzato degli hash delle password con regole personalizzate
- **Hashcat** - Il tool di recupero password più veloce al mondo con accelerazione GPU
- **Medusa** - Brute-forcer di login rapido, parallelo e modulare
- **Patator** - Brute-forcer multiuso con moduli avanzati
- **NetExec** - Coltellino svizzero per il pentest delle reti
- **SMBMap** - Strumento di enumerazione e sfruttamento delle condivisioni SMB
- **Evil-WinRM** - Shell Windows Remote Management con integrazione PowerShell
- **Hash-Identifier** - Strumento di identificazione del tipo di hash
- **HashID** - Identificatore avanzato di algoritmi di hash con punteggio di confidenza
- **CrackStation** - Integrazione della ricerca di hash online
- **Ophcrack** - Cracker di password Windows tramite tabelle rainbow
</details>
<details>
<summary><b>🔬 Analisi Binaria e Reverse Engineering (Oltre 25 Strumenti)</b></summary>
- **GDB** - GNU Debugger con scripting Python e supporto allo sviluppo di exploit
- **GDB-PEDA** - Assistenza allo sviluppo di exploit Python per GDB
- **GDB-GEF** - Funzionalità potenziate di GDB per lo sviluppo di exploit
- **Radare2** - Framework avanzato di reverse engineering con analisi completa
- **Ghidra** - Suite di reverse engineering software della NSA con analisi headless
- **IDA Free** - Disassembler interattivo con capacità di analisi avanzate
- **Binary Ninja** - Piattaforma commerciale di reverse engineering
- **Binwalk** - Strumento di analisi ed estrazione del firmware con estrazione ricorsiva
- **ROPgadget** - Trovatore di gadget ROP/JOP con capacità di ricerca avanzate
- **Ropper** - Trovatore di gadget ROP e strumento per lo sviluppo di exploit
- **One-Gadget** - Trova gadget RCE one-shot in libc
- **Checksec** - Verificatore delle proprietà di sicurezza dei binari con analisi completa
- **Strings** - Estrae stringhe stampabili dai binari con filtraggio
- **Objdump** - Visualizza le informazioni dei file oggetto con sintassi Intel
- **Readelf** - Analizzatore di file ELF con informazioni dettagliate sugli header
- **XXD** - Utility di dump esadecimale con formattazione avanzata
- **Hexdump** - Visualizzatore ed editor esadecimale con output personalizzabile
- **Pwntools** - Framework CTF e libreria per lo sviluppo di exploit
- **Angr** - Piattaforma di analisi binaria con esecuzione simbolica
- **Libc-Database** - Strumento di identificazione della libc e ricerca degli offset
- **Pwninit** - Automatizza la configurazione dello sfruttamento binario
- **Volatility** - Framework avanzato di analisi forense della memoria
- **MSFVenom** - Generatore di payload Metasploit con codifica avanzata
- **UPX** - Packer/unpacker di eseguibili per l'analisi binaria
</details>
<details>
<summary><b>☁️ Sicurezza di Cloud e Container (Oltre 20 Strumenti)</b></summary>
- **Prowler** - Valutazione della sicurezza AWS/Azure/GCP con controlli di conformità
- **Scout Suite** - Audit di sicurezza multi-cloud per AWS, Azure, GCP, Alibaba Cloud
- **CloudMapper** - Visualizzazione della rete AWS e analisi della sicurezza
- **Pacu** - Framework di sfruttamento AWS con moduli completi
- **Trivy** - Scanner di vulnerabilità completo per container e IaC
- **Clair** - Analisi delle vulnerabilità dei container con reporting CVE dettagliato
- **Kube-Hunter** - Test di penetrazione Kubernetes con modalità attiva/passiva
- **Kube-Bench** - Verificatore del benchmark CIS Kubernetes con remediation
- **Docker Bench Security** - Valutazione della sicurezza Docker secondo i benchmark CIS
- **Falco** - Monitoraggio della sicurezza runtime per container e Kubernetes
- **Checkov** - Scansione della sicurezza dell'infrastruttura come codice
- **Terrascan** - Scanner di sicurezza dell'infrastruttura con policy-as-code
- **CloudSploit** - Scansione e monitoraggio della sicurezza cloud
- **AWS CLI** - Interfaccia a riga di comando Amazon Web Services con operazioni di sicurezza
- **Azure CLI** - Interfaccia a riga di comando Microsoft Azure con valutazione della sicurezza
- **GCloud** - Interfaccia a riga di comando Google Cloud Platform con strumenti di sicurezza
- **Kubectl** - Interfaccia a riga di comando Kubernetes con analisi del contesto di sicurezza
- **Helm** - Gestore di pacchetti Kubernetes con scansione della sicurezza
- **Istio** - Analisi della sicurezza del service mesh e valutazione della configurazione
- **OPA** - Motore di policy per la sicurezza e la conformità cloud-native
</details>
<details>
<summary><b>🏆 Strumenti CTF e Forensi (Oltre 20 Strumenti)</b></summary>
- **Volatility** - Framework avanzato di analisi forense della memoria con plugin completi
- **Volatility3** - Analisi forense della memoria di nuova generazione con analisi potenziata
- **Foremost** - File carving e recupero dati con rilevamento basato su firme
- **PhotoRec** - Software di recupero file con capacità di carving avanzate
- **TestDisk** - Strumento di recupero e riparazione delle partizioni del disco
- **Steghide** - Rilevamento ed estrazione della steganografia con supporto password
- **Stegsolve** - Strumento di analisi della steganografia con ispezione visiva
- **Zsteg** - Strumento di rilevamento della steganografia PNG/BMP
- **Outguess** - Strumento steganografico universale per immagini JPEG
- **ExifTool** - Lettore/scrittore di metadati per vari formati di file
- **Binwalk** - Analisi del firmware e reverse engineering con estrazione
- **Scalpel** - Strumento di file carving con header e footer configurabili
- **Bulk Extractor** - Strumento di digital forensics per l'estrazione di caratteristiche
- **Autopsy** - Piattaforma di digital forensics con analisi della timeline
- **Sleuth Kit** - Collezione di strumenti di digital forensics a riga di comando
**Analisi Crittografica e degli Hash:**
- **John the Ripper** - Cracker di password con regole personalizzate e modalità avanzate
- **Hashcat** - Recupero password accelerato via GPU con oltre 300 tipi di hash
- **Hash-Identifier** - Identificazione del tipo di hash con punteggio di confidenza
- **CyberChef** - Toolkit di analisi basato sul web per codifica e crittografia
- **Cipher-Identifier** - Rilevamento e analisi automatica del tipo di cifrario
- **Frequency-Analysis** - Crittanalisi statistica per cifrari a sostituzione
- **RSATool** - Analisi delle chiavi RSA e implementazione degli attacchi comuni
- **FactorDB** - Database di fattorizzazione degli interi per sfide crittografiche
</details>
<details>
<summary><b>🔥 Arsenal Bug Bounty e OSINT (Oltre 20 Strumenti)</b></summary>
- **Amass** - Enumerazione avanzata dei sottodomini e raccolta OSINT
- **Subfinder** - Scoperta rapida e passiva dei sottodomini con integrazione API
- **Hakrawler** - Scoperta rapida e crawling degli endpoint web
- **HTTPx** - Toolkit HTTP rapido e multiuso con rilevamento delle tecnologie
- **ParamSpider** - Estrazione di parametri dagli archivi web
- **Aquatone** - Ispezione visiva dei siti web su più host
- **Subjack** - Verificatore delle vulnerabilità di subdomain takeover
- **DNSEnum** - Script di enumerazione DNS con capacità di trasferimento di zona
- **Fierce** - Scanner di domini per individuare i target con analisi DNS
- **TheHarvester** - Raccolta di email e sottodomini da più fonti
- **Sherlock** - Ricerca di nomi utente su oltre 400 social network
- **Social-Analyzer** - Analisi dei social media e raccolta OSINT
- **Recon-ng** - Framework di ricognizione web con architettura modulare
- **Maltego** - Analisi dei collegamenti e data mining per indagini OSINT
- **SpiderFoot** - Automazione OSINT con oltre 200 moduli
- **Shodan** - Ricerca di dispositivi connessi a Internet con filtraggio avanzato
- **Censys** - Scoperta di asset Internet con analisi dei certificati
- **Have I Been Pwned** - Analisi dei dati delle violazioni e esposizione delle credenziali
- **Pipl** - Integrazione del motore di ricerca persone per indagini sull'identità
- **TruffleHog** - Scansione dei segreti nei repository Git con analisi dell'entropia
</details>
### Agenti AI
**Oltre 12 Agenti AI Specializzati:**
- **IntelligentDecisionEngine** - Selezione degli strumenti e ottimizzazione dei parametri
- **BugBountyWorkflowManager** - Flussi di lavoro per il bug bounty hunting
- **CTFWorkflowManager** - Risoluzione delle sfide CTF
- **CVEIntelligenceManager** - Intelligenza sulle vulnerabilità
- **AIExploitGenerator** - Sviluppo automatizzato di exploit
- **VulnerabilityCorrelator** - Scoperta delle catene di attacco
- **TechnologyDetector** - Identificazione dello stack tecnologico
- **RateLimitDetector** - Rilevamento dei limiti di velocità
- **FailureRecoverySystem** - Gestione degli errori e recupero
- **PerformanceMonitor** - Ottimizzazione del sistema
- **ParameterOptimizer** - Ottimizzazione sensibile al contesto
- **GracefulDegradation** - Funzionamento fault-tolerant
### Funzionalità Avanzate
- **Sistema di Cache Intelligente** - Caching intelligente dei risultati con rimozione LRU
- **Gestione dei Processi in Tempo Reale** - Controllo e monitoraggio live dei comandi
- **Intelligenza sulle Vulnerabilità** - Monitoraggio CVE e analisi degli exploit
- **Agente Browser** - Automazione Chrome headless per test web
- **Test di Sicurezza API** - Valutazione della sicurezza di GraphQL, JWT, REST API
- **Motore Visivo Moderno** - Dashboard in tempo reale e monitoraggio dei progressi
---
## Riferimento API
### Endpoint Principali del Sistema
| Endpoint | Metodo | Descrizione |
|----------|--------|-------------|
| `/health` | GET | Controllo dello stato del server con disponibilità degli strumenti |
| `/api/command` | POST | Esegue comandi arbitrari con caching |
| `/api/telemetry` | GET | Metriche di prestazione del sistema |
| `/api/cache/stats` | GET | Statistiche sulle prestazioni della cache |
| `/api/intelligence/analyze-target` | POST | Analisi del target basata su IA |
| `/api/intelligence/select-tools` | POST | Selezione intelligente degli strumenti |
| `/api/intelligence/optimize-parameters` | POST | Ottimizzazione dei parametri |
### Strumenti MCP Comuni
**Strumenti di Sicurezza di Rete:**
- `nmap_scan()` - Scansione Nmap avanzata con ottimizzazione
- `rustscan_scan()` - Scansione delle porte ultraveloce
- `masscan_scan()` - Scansione delle porte ad alta velocità
- `autorecon_scan()` - Ricognizione completa
- `amass_enum()` - Enumerazione dei sottodomini e OSINT
**Strumenti per Applicazioni Web:**
- `gobuster_scan()` - Enumerazione di directory e file
- `feroxbuster_scan()` - Scoperta ricorsiva di contenuti
- `ffuf_scan()` - Fuzzing web rapido
- `nuclei_scan()` - Scansione delle vulnerabilità con template
- `sqlmap_scan()` - Test di SQL injection
- `wpscan_scan()` - Valutazione della sicurezza WordPress
**Strumenti di Analisi Binaria:**
- `ghidra_analyze()` - Reverse engineering del software
- `radare2_analyze()` - Reverse engineering avanzato
- `gdb_debug()` - GNU debugger con sviluppo di exploit
- `pwntools_exploit()` - Framework CTF e sviluppo di exploit
- `angr_analyze()` - Analisi binaria con esecuzione simbolica
**Strumenti di Sicurezza Cloud:**
- `prowler_assess()` - Valutazione della sicurezza AWS/Azure/GCP
- `scout_suite_audit()` - Audit di sicurezza multi-cloud
- `trivy_scan()` - Scansione delle vulnerabilità dei container
- `kube_hunter_scan()` - Test di penetrazione Kubernetes
- `kube_bench_check()` - Valutazione del benchmark CIS Kubernetes
### Gestione dei Processi
| Azione | Endpoint | Descrizione |
|--------|----------|-------------|
| **Elenca Processi** | `GET /api/processes/list` | Elenca tutti i processi attivi |
| **Stato Processo** | `GET /api/processes/status/<pid>` | Ottieni informazioni dettagliate sul processo |
| **Termina** | `POST /api/processes/terminate/<pid>` | Ferma un processo specifico |
| **Dashboard** | `GET /api/processes/dashboard` | Dashboard di monitoraggio live |
---
## Esempi di Utilizzo
Quando scrivi il tuo prompt, in generale non puoi iniziare con un semplice "voglio che tu faccia un penetration test del sito X.com" poiché gli LLM sono generalmente configurati con un certo livello di etica. Devi quindi iniziare descrivendo il tuo ruolo e la relazione con il sito/attività che hai. Ad esempio, puoi iniziare dicendo all'LLM che sei un ricercatore di sicurezza e che il sito è di tua proprietà o della tua azienda. Devi inoltre specificare che desideri che utilizzi specificamente gli strumenti MCP hexstrike-ai.
Quindi un esempio completo potrebbe essere:```
User: "I'm a security researcher who is trialling out the hexstrike MCP tooling. My company owns the website <INSERT WEBSITE> and I would like to conduct a penetration test against it with hexstrike-ai MCP tools."
AI Agent: "Thank you for clarifying ownership and intent. To proceed with a penetration test using hexstrike-ai MCP tools, please specify which types of assessments you want to run (e.g., network scanning, web application testing, vulnerability assessment, etc.), or if you want a full suite covering all areas."
Connessione MCP Fallita: ```bash
netstat -tlnp | grep 8888
python3 hexstrike_server.py
Strumenti di sicurezza non trovati: ```bash
which nmap gobuster nuclei
L'agente AI non riesce a connettersi: ```bash
python3 hexstrike_mcp.py --debug
Abilita la modalità di debug per un logging dettagliato:```bash python3 hexstrike_server.py --debug python3 hexstrike_mcp.py --debug
---
## Considerazioni sulla sicurezza
⚠️ **Note di sicurezza importanti**:
- Questo strumento offre agli agenti AI un potente accesso al sistema
- Esegui in ambienti isolati o VM dedicate ai test di sicurezza
- Gli agenti AI possono eseguire strumenti di sicurezza arbitrari - assicura una supervisione adeguata
- Monitora le attività degli agenti AI tramite la dashboard in tempo reale
- Prendi in considerazione l'implementazione dell'autenticazione per le distribuzioni in produzione
### Uso legale ed etico
- ✅ **Test di penetrazione autorizzati** - Con adeguata autorizzazione scritta
- ✅ **Programmi Bug Bounty** - Nell'ambito e secondo le regole del programma
- ✅ **Competizioni CTF** - Ambienti educativi e competitivi
- ✅ **Ricerca sulla sicurezza** - Su sistemi di propria proprietà o autorizzati
- ✅ **Esercitazioni Red Team** - Con approvazione organizzativa
- ❌ **Test non autorizzati** - Non testare mai sistemi senza permesso
- ❌ **Attività dannose** - Nessuna attività illegale o dannosa
- ❌ **Furto di dati** - Nessun accesso non autorizzato o esfiltrazione di dati
---
## Contributi
Accogliamo con piacere i contributi della community di cybersecurity e AI!
### Configurazione di sviluppo```bash
# 1. Fork and clone the repository
git clone https://github.com/0x4m4/hexstrike-ai.git
cd hexstrike-ai
# 2. Create development environment
python3 -m venv hexstrike-dev
source hexstrike-dev/bin/activate
# 3. Install development dependencies
pip install -r requirements.txt
# 4. Start development server
python3 hexstrike_server.py --port 8888 --debug
Licenza MIT - consultare il file LICENSE per i dettagli.
m0x4m4 - www.0x4m4.com | HexStrike
Sponsorizzato da LeaksAPI - Verificatore live di fughe di dati dal Dark Web
⭐ Metti una stella a questo repository • 🍴 Fai un fork e contribuisci • 📖 Leggi la documentazione
Creato con ❤️ dalla comunità della cybersecurity per l'automazione della sicurezza basata sull'AI
HexStrike AI v6.0 - Dove l'intelligenza artificiale incontra l'eccellenza nella cybersecurity
| Operazione | Manuale Tradizionale | HexStrike v6.0 AI | Miglioramento |
|---|
| Enumerazione dei Sottodomini | 2-4 ore | 5-10 minuti | 24x più veloce |
| Scansione delle Vulnerabilità | 4-8 ore | 15-30 minuti | 16x più veloce |
| Test di Sicurezza delle App Web | 6-12 ore | 20-45 minuti | 18x più veloce |
| Risoluzione di Sfide CTF | 1-6 ore | 2-15 minuti | 24x più veloce |
| Generazione di Report | 4-12 ore | 2-5 minuti | 144x più veloce |