
AIネイティブのペネトレーションテストIDE。オペレーターとAIエージェントが、ブラウザ、ターミナル、トラフィックキャプチャ、シェル、アセットグラフ、タスク、エビデンスを1つのプロジェクトワークスペースで共有します。
人間のオペレーターと AI が同じブラウザ、ターミナル、トラフィック、アセットグラフ、タスク、エビデンス、コントロールを共有する、AI ネイティブのペネトレーションテスト IDE。
[!WARNING] Hexestra は認可されたセキュリティテスト専用です。所有していない、または明示的な評価許可を得ていないシステムに対して決して使用しないでください。
Hexestra はペネトレーションテストの断片化された要素を 1 つのプロジェクトに統合します。スコープラベルは Agent に意味的なアセットコンテキストを与え、オペレーターはいつでも検査、誘導、承認、中断、または引き継ぎを行うことができます。
これらのスクリーンショットは、架空の Northstar Demo Lab、予約済みの example.test ドメイン、ドキュメント専用の IP アドレス、合成アイデンティティ、および合成エビデンスを使用しています。

共有ワークスペースは、タスクトリ、レポート、Agent アクティビティ、アクティブなアセット、17 ノードの NetMap を 1 つの制御可能なサーフェスにまとめます。

ターゲットアセットは左側に表示され、関連アセットと詳細は下の NetMap に表示されます。

エビデンスは生の出力を保持し、それをファインディングと検証済みの脆弱性にリンクします。

検証済みの脆弱性は、深刻度、ライフサイクル、影響、修復、およびリンクされたコンテキストをまとめて保持します。

内蔵ブラウザを使用してターゲットにアクセスします。左側でキャプチャを有効にしてトラフィックを記録し、インターセプトとリプレイをサポートします。
Settings > Connection で選択した Native または WSL 環境で、以下のコマンドを実行します:
npm install -g @anthropic-ai/claude-code
claude --version
Anthropic アカウントを使用する場合:
claude auth login
claude auth status
Hexestra を起動するのと同じターミナルで、プロバイダーの変数を設定します。DeepSeek の例(公式 Claude Code 統合ガイドより):
Linux および macOS:
export ANTHROPIC_BASE_URL=https://api.deepseek.com/anthropic
export ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
export ANTHROPIC_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_OPUS_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_SONNET_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_HAIKU_MODEL=deepseek-v4-flash
export CLAUDE_CODE_SUBAGENT_MODEL=deepseek-v4-flash
export CLAUDE_CODE_EFFORT_LEVEL=max
Windows PowerShell:
$env:ANTHROPIC_BASE_URL="https://api.deepseek.com/anthropic"
$env:ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
$env:ANTHROPIC_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_OPUS_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_SONNET_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_HAIKU_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_SUBAGENT_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_EFFORT_LEVEL="max"
別の Anthropic 互換プロバイダーを使用する場合は、エンドポイント、トークン、モデル名を置き換えてください。API キーを決してコミットしないでください。
Hexestra プロジェクトのルートで、以下のコマンドを実行します:
npm ci
npm run electron:dev
Hexestra をソースから実行する場合は、mitmproxy をインストールし、
mitmdump が利用可能であることを確認します:
uv tool install mitmproxy
mitmdump --version
パッケージビルドには mitmdump ランタイムが含まれているため、別途 mitmproxy をインストールしなくてもトラフィックキャプチャは機能します。
上流のリリースから Mihomo をダウンロードし、Settings > Proxy でその実行ファイルを選択します。v1.19.29 がテスト済みで推奨される参照バージョンですが、Hexestra は正確なバージョンを強制しません。実行可能なバイナリであれば受け入れられ、互換性は設定の検証と Controller の起動によって判断されます。Mihomo はユーザーが提供する外部の GPLv3 ランタイムであり、Hexestra はこれをダウンロードも再配布もしません。
プロキシの適用はアクティブなプロジェクトに限定されます。TUN やシステムプロキシは有効化されません。ブラウザ、Traffic/Replay、外部 SSH またはジャンプホスト接続、および WebShell リクエストは管理ルートを使用します。ローカルおよび WSL のターミナルには HTTP_PROXY、HTTPS_PROXY、ALL_PROXY、NO_PROXY、WSLENV が渡されます。これらの変数を無視して生のソケットを開くプログラムは、ターミナル境界をバイパスする可能性があります。Claude API トラフィックおよびリモートシェル上のコマンドによって生成される二次エグレスは v1 の対象外です。
適用が有効な場合、ノードの欠落、無効なチェーン、ランタイムの停止またはクラッシュ、リロードの失敗は、直接接続にフォールバックするのではなく、管理エグレスをブロックします。実際の 2 ホップ受け入れスモークテストを以下で実行します:
HEXESTRA_MIHOMO_PATH=/path/to/mihomo npm run test:proxy-smoke
Burp 統合はオプションです。Hexestra は mitmproxy を通じてトラフィックをキャプチャし、完了した交換を認証済みのループバック Bridge を介して Burp にミラーリングします。Burp がブラウザのライブネットワークパスに暗黙的に挿入されることはありません。
Windows、Linux、または macOS で JDK 17 を使用して Bridge をビルドします:
npm run build:burp-bridge
resources/burp-bridge/hexestra-burp-bridge.jar をロードします。ミラーリングされた交換は Target > Site map に表示され、サポートされている場合は Organizer にも表示されます。Burp の公開拡張 API では Proxy > HTTP history に合成エントリを作成することはできません。
npm run electron:build
npm run audit:public
npm run check
Hexestra は、明示的な認可と正確なプロジェクトスコープがある場合にのみ使用してください。破壊的、妨害的、またはプライバシーに影響を与える行為には適切な承認が必要であり、エクスポートされたエビデンスやレポートは機密データとして扱うべきです。スコープラベルは Agent の優先順位付けを導きますが、コマンドやトラフィックをブロックするものではありません。ASK、AUTO、BYPASS は承認の挙動を変更しますが、Rules of Engagement と技術的な安全境界は引き続き適用されます。Hexestra は専門的な判断や説明責任を代替するものではありません。
コントリビューションガイド および 変更履歴 を参照してください。
Hexestra は Apache License 2.0 の下でライセンスされています。サードパーティコンポーネントは、それぞれのライセンスと条件に引き続き従います。