Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Hexestra — IDE di penetration testing nativo per l'AI in cui gli operatori e un agente AI condividono browser, terminali, cattura del traffico, shell, grafo degli asset, attività e prove in un unico workspace di progetto. | Kitploit
Strumenti/GitHubGitHub/absllk/hexestra
Frameworks per Penetration TestingRicognizioneMappatura della ReteAnalisi delle VulnerabilitàProxy Web e IntercettazioneRaccolta InformazioniPenetration TestingCommand and ControlRed TeamingSicurezza dell'IA
GitHub
4233515 giorni faRevisionato da Kitploit
absllk/hexestra

Hexestra

IDE di penetration testing nativo per l'AI in cui gli operatori e un agente AI condividono browser, terminali, cattura del traffico, shell, grafo degli asset, attività e prove in un unico workspace di progetto.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Hexestra

Orchestra il tuo pentest.

Un IDE di penetration testing nativo per l'AI in cui operatori umani e AI condividono lo stesso browser, terminali, traffico, grafo degli asset, attività, evidenze e controlli.

English · 简体中文

Guida utente · Indice della documentazione

[!WARNING] Hexestra è destinato esclusivamente a test di sicurezza autorizzati. Non usarlo mai contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione a effettuare valutazioni.

Perché Hexestra?

Hexestra riunisce le parti frammentate di un penetration test in un unico progetto. Le etichette di Scope forniscono all'Agent un contesto semantico sugli asset, mentre l'operatore può ispezionare, guidare, approvare, interrompere o subentrare in qualsiasi momento.

  • Un'unica superficie operativa condivisa: umano e AI lavorano con lo stesso browser, sessioni terminale, traffico catturato, attività, asset ed evidenze.
  • Autonomia controllata: scegli ASK, AUTO o BYPASS preservando le Rules of Engagement e i confini di sicurezza tecnica; le etichette di Scope restano consultive.
  • Mantieni gli strumenti che conosci: continua a usare Claude Code, Burp Suite, PowerShell, WSL, SSH e le loro configurazioni esistenti invece di imparare un sostituto chiuso.
  • Stato dell'engagement durevole: riapri una cartella di progetto per ripristinare Scope, attività, NetMap, evidenze, finding, report, schede del workspace, permessi e rami di conversazione.
  • Screenshot

    Questi screenshot utilizzano il fittizio Northstar Demo Lab, domini riservati example.test, indirizzi IP solo documentali, identità sintetiche ed evidenze sintetiche.

    Workspace condiviso di Hexestra con albero delle attività, report, attività dell'Agent e NetMap

    Il workspace condiviso mantiene l'albero delle attività, il report, l'attività dell'Agent, l'asset attivo e la NetMap a 17 nodi in un'unica superficie controllabile.

    Inventory di Hexestra con elenco degli asset target, dettagli del target selezionato e riepilogo AI

    Gli asset target sono visualizzati a sinistra, con gli asset correlati e i dettagli mostrati sotto in NetMap.

    Record di evidenza di Hexestra con risposta HTTP grezza e record collegati

    L'evidenza conserva l'output grezzo e lo collega al Finding e alla Vulnerabilità validata.

    Record di vulnerabilità di Hexestra con severità, impatto e remediation

    Una Vulnerabilità validata mantiene insieme severità, ciclo di vita, impatto, remediation e contesto collegato.

    Browser integrato e cattura del traffico di Hexestra

    Usa il browser integrato per accedere ai target; abilita la cattura a sinistra per registrare il traffico, con supporto per intercettazione e replay.

    Capacità principali

    • Browser integrato, cattura HTTP/HTTPS, ispezione, intercettazione, Repeater e cattura di evidenze
    • Sessioni condivise locali, WSL, SSH, jump-host e reverse-shell grezze con subentro umano e auditing dei comandi dell'Agent
    • Testing guidato dal grafo tramite asset tipizzati, relazioni, provenienza e obiettivi attivi in NetMap
    • Progressione strutturata dall'output grezzo a Evidence, Finding, Vulnerability e Report
    • Rami di conversazione non distruttivi che preservano il percorso di ragionamento originale e lo stato canonico del progetto
    • Integrazione opzionale Burp Bridge e Burp MCP senza sostituire il normale flusso di lavoro di Burp
    • Egress multi-hop Mihomo opzionale per progetto con nodi cifrati e routing gestito fail-closed

    Avvio rapido

    Requisiti

    • Node.js 24 e npm
    • Windows x64, Linux x64 (baseline Ubuntu 24.04), macOS Intel o macOS Apple Silicon
    • Librerie desktop standard di Electron; Ubuntu necessita delle consuete librerie runtime X11/GTK
    • Claude Code installato separatamente sull'host per il runtime Native o WSL selezionato; Hexestra non lo include né lo installa
    • mitmproxy è incluso nelle build pacchettizzate; le esecuzioni da sorgente possono fornirlo separatamente
    • Burp Suite e JDK 17 opzionali per il Bridge
    • Mihomo opzionale fornito dall'utente per l'egress multi-hop a livello di progetto (la v1.19.29 è testata e consigliata, ma non obbligatoria)

    Installare Claude Code

    Esegui questi comandi nell'ambiente Native o WSL selezionato in Settings > Connection:

    root@kitploit:~
    npm install -g @anthropic-ai/claude-code
    claude --version
    

    Per usare un account Anthropic:

    root@kitploit:~
    claude auth login
    claude auth status
    

    Configurare un'API di terze parti

    Imposta le variabili del provider nello stesso terminale che avvierà Hexestra. Esempio DeepSeek dalla sua guida ufficiale all'integrazione con Claude Code:

    Linux e macOS:

    root@kitploit:~
    export ANTHROPIC_BASE_URL=https://api.deepseek.com/anthropic
    export ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
    export ANTHROPIC_MODEL='deepseek-v4-pro[1m]'
    export ANTHROPIC_DEFAULT_OPUS_MODEL='deepseek-v4-pro[1m]'
    export ANTHROPIC_DEFAULT_SONNET_MODEL='deepseek-v4-pro[1m]'
    export ANTHROPIC_DEFAULT_HAIKU_MODEL=deepseek-v4-flash
    export CLAUDE_CODE_SUBAGENT_MODEL=deepseek-v4-flash
    export CLAUDE_CODE_EFFORT_LEVEL=max
    

    Windows PowerShell:

    root@kitploit:~
    $env:ANTHROPIC_BASE_URL="https://api.deepseek.com/anthropic"
    $env:ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
    $env:ANTHROPIC_MODEL="deepseek-v4-pro[1m]"
    $env:ANTHROPIC_DEFAULT_OPUS_MODEL="deepseek-v4-pro[1m]"
    $env:ANTHROPIC_DEFAULT_SONNET_MODEL="deepseek-v4-pro[1m]"
    $env:ANTHROPIC_DEFAULT_HAIKU_MODEL="deepseek-v4-flash"
    $env:CLAUDE_CODE_SUBAGENT_MODEL="deepseek-v4-flash"
    $env:CLAUDE_CODE_EFFORT_LEVEL="max"
    

    Sostituisci endpoint, token e nomi dei modelli per un altro provider compatibile con Anthropic. Non committare mai una chiave API.

    Eseguire da sorgente

    Esegui questi comandi nella root del progetto Hexestra:

    root@kitploit:~
    npm ci
    npm run electron:dev
    

    Configurare Traffic Capture e mitmproxy

    Quando esegui Hexestra da sorgente, installa mitmproxy e verifica che mitmdump sia disponibile:

    root@kitploit:~
    uv tool install mitmproxy
    mitmdump --version
    

    Le build pacchettizzate includono un runtime mitmdump, quindi Traffic Capture funziona senza un'installazione separata di mitmproxy.

    Configurare l'egress Mihomo a livello di progetto

    Scarica Mihomo dalle release upstream, poi seleziona il suo eseguibile in Settings > Proxy. La v1.19.29 è la versione di riferimento testata e consigliata, ma Hexestra non impone una versione esatta: un binario eseguibile viene accettato e la compatibilità è determinata dalla validazione della configurazione e dall'avvio del Controller. Mihomo è un runtime esterno GPLv3 fornito dall'utente; Hexestra non lo scarica né lo ridistribuisce.

    L'applicazione del proxy è isolata al progetto attivo: non viene abilitato alcun TUN o proxy di sistema. Browser, Traffic/Replay, connessioni SSH esterne o jump-host e richieste WebShell usano la rotta gestita. I terminali locali e WSL ricevono HTTP_PROXY, HTTPS_PROXY, ALL_PROXY, NO_PROXY e WSLENV; i programmi che ignorano queste variabili e aprono socket grezzi possono aggirare il confine del terminale. Il traffico verso l'API di Claude e l'egress secondario creato da comandi su una shell remota sono fuori dalla v1.

    Quando l'applicazione è attiva, un nodo mancante, una catena non valida, un runtime fermo/crash o un reload fallito bloccano l'egress gestito invece di ricadere su una connessione diretta. Esegui il vero smoke test di accettazione a due hop con:

    root@kitploit:~
    HEXESTRA_MIHOMO_PATH=/path/to/mihomo npm run test:proxy-smoke
    

    Configurare il Bridge di Burp Suite

    L'integrazione con Burp è opzionale. Hexestra cattura il traffico tramite mitmproxy e rispecchia gli scambi completati verso Burp attraverso un Bridge loopback autenticato; Burp non viene inserito silenziosamente nel percorso di rete live del browser.

    Compila il Bridge su Windows, Linux o macOS con JDK 17:

    root@kitploit:~
    npm run build:burp-bridge
    
    1. In Burp, apri Extensions > Installed > Add, scegli Java e carica resources/burp-bridge/hexestra-burp-bridge.jar.
    2. Apri Hexestra Bridge, annota la porta loopback e copia il token di pairing.
    3. In Hexestra, apri Settings > Burp, inserisci porta e token, salva e scegli Connect Bridge.

    Gli scambi rispecchiati appaiono in Target > Site map e, quando supportato, in Organizer. L'API pubblica delle estensioni di Burp non può creare voci sintetiche in Proxy > HTTP history.

    Compilare e verificare

    root@kitploit:~
    npm run electron:build
    npm run audit:public
    npm run check
    

    Uso responsabile

    Usa Hexestra solo con esplicita autorizzazione e uno Scope di progetto accurato. Azioni distruttive, di disturbo o che impattano la privacy richiedono un'approvazione adeguata, e le evidenze o i report esportati dovrebbero essere trattati come dati sensibili. Le etichette di Scope guidano la prioritizzazione dell'Agent ma non bloccano comandi o traffico; ASK, AUTO e BYPASS modificano il comportamento di approvazione, mentre le Rules of Engagement e i confini di sicurezza tecnica restano applicati. Hexestra non sostituisce il giudizio professionale o la responsabilità.

    Contribuire

    Vedi la guida al contributo e il changelog.

    Licenza

    Hexestra è distribuito sotto la Apache License 2.0. I componenti di terze parti restano soggetti alle proprie licenze e condizioni.

    Star History

    Star History Chart
    Scarica lo strumento