Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Hexestra — AI 네이티브 침투 테스트 IDE로, 운영자와 AI 에이전트가 브라우저, 터미널, 트래픽 캡처, 셸, 자산 그래프, 작업, 증거를 하나의 프로젝트 워크스페이스에서 공유합니다. | Kitploit
도구/GitHubGitHub/absllk/hexestra
Penetration Testing FrameworksReconnaissanceNetwork MappingVulnerability AnalysisWeb Proxies & InterceptionInformation GatheringPenetration TestingCommand and ControlRed TeamingAI Security
GitHub
4233515일 전Kitploit 검토 완료
absllk/hexestra

Hexestra

AI 네이티브 침투 테스트 IDE로, 운영자와 AI 에이전트가 브라우저, 터미널, 트래픽 캡처, 셸, 자산 그래프, 작업, 증거를 하나의 프로젝트 워크스페이스에서 공유합니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Hexestra

당신의 침투 테스트를 오케스트레이션하세요.

인간 운영자와 AI가 동일한 브라우저, 터미널, 트래픽, 자산 그래프, 작업, 증거, 제어를 공유하는 AI 네이티브 침투 테스트 IDE입니다.

English · 简体中文

사용자 가이드 · 문서 색인

[!WARNING] Hexestra는 오직 승인된 보안 테스트 용도로만 사용하도록 만들어졌습니다. 소유하지 않았거나 명시적 평가 허가를 받지 않은 시스템에 대해서는 절대 사용하지 마십시오.

Hexestra를 사용하는 이유

Hexestra는 침투 테스트의 파편화된 부분들을 하나의 프로젝트로 모아줍니다. Scope 레이블은 Agent에게 의미론적 자산 컨텍스트를 제공하며, 운영자는 언제든지 검사하고, 안내하고, 승인하고, 중단하거나, 직접 인계받을 수 있습니다.

  • 하나의 공유 운영 환경: 인간과 AI가 동일한 브라우저, 터미널 세션, 캡처된 트래픽, 작업, 자산, 증거를 사용해 작업합니다.
  • 통제된 자율성: 교전 규칙(Rules of Engagement)과 기술적 안전 경계를 유지하면서 ASK, AUTO, BYPASS 중에서 선택할 수 있습니다. Scope 레이블은 참고용으로만 유지됩니다.
  • 익숙한 도구 유지: 폐쇄적인 대체 도구를 배울 필요 없이 Claude Code, Burp Suite, PowerShell, WSL, SSH 및 기존 구성을 계속 사용할 수 있습니다.
  • 지속적인 교전 상태: 프로젝트 폴더를 다시 열면 Scope, 작업, NetMap, 증거, 발견 사항, 보고서, 워크스페이스 탭, 권한, 대화 분기가 복원됩니다.

스크린샷

이 스크린샷들은 가상의 Northstar Demo Lab, 예약된 example.test 도메인, 문서 전용 IP 주소, 합성 신원, 합성 증거를 사용합니다.

작업 트리, 보고서, Agent 활동, NetMap이 포함된 Hexestra 공유 워크스페이스

공유 워크스페이스는 작업 트리, 보고서, Agent 활동, 활성 자산, 17개 노드 NetMap을 하나의 제어 가능한 환경에 유지합니다.

대상 자산 목록, 선택된 대상 세부 정보, AI 요약을 보여주는 Hexestra Inventory

대상 자산은 왼쪽에 표시되며, 관련 자산과 세부 정보는 아래 NetMap에 표시됩니다.

원시 HTTP 응답과 연결된 레코드가 있는 Hexestra Evidence 레코드

Evidence는 원시 출력을 보존하고 이를 Finding 및 검증된 Vulnerability에 연결합니다.

심각도, 영향, 교정이 포함된 Hexestra Vulnerability 레코드

검증된 Vulnerability는 심각도, 수명 주기, 영향, 교정, 연결된 컨텍스트를 함께 유지합니다.

Hexestra 내장 브라우저와 트래픽 캡처

내장 브라우저를 사용해 대상에 접근하세요. 왼쪽에서 캡처를 활성화하면 트래픽이 기록되며, 인터셉트와 리플레이를 지원합니다.

핵심 기능

  • 통합 브라우저, HTTP/HTTPS 캡처, 검사, 인터셉트, Repeater, 증거 캡처
  • 인간 인계와 Agent 명령 감사를 지원하는 공유 로컬, WSL, SSH, 점프 호스트, 원시 리버스 셸 세션
  • NetMap의 타입 지정 자산, 관계, 출처, 활성 목표를 통한 그래프 기반 테스트
  • 원시 출력에서 Evidence, Finding, Vulnerability, Report로 이어지는 구조화된 진행
  • 원래의 추론 경로와 정규 프로젝트 상태를 보존하는 비파괴적 대화 분기
  • 일반적인 Burp 워크플로를 대체하지 않는 선택적 Burp Bridge 및 Burp MCP 통합
  • 암호화된 노드와 fail-closed 관리형 라우팅을 갖춘 선택적 프로젝트별 Mihomo 다중 홉 이그레스

빠른 시작

요구 사항

  • Node.js 24 및 npm
  • Windows x64, Linux x64(Ubuntu 24.04 기준), macOS Intel 또는 macOS Apple Silicon
  • 표준 Electron 데스크톱 라이브러리. Ubuntu는 일반적인 X11/GTK 런타임 라이브러리가 필요합니다.
  • 선택한 Native 또는 WSL 런타임을 위해 호스트에 별도로 설치된 Claude Code. Hexestra는 이를 번들로 포함하거나 설치하지 않습니다.
  • mitmproxy는 패키지 빌드에 번들로 포함됩니다. 소스 실행 시에는 별도로 제공해야 할 수 있습니다.
  • Bridge를 위한 선택적 Burp Suite 및 JDK 17
  • 프로젝트 수준 다중 홉 이그레스를 위한 선택적 사용자 제공 Mihomo(v1.19.29가 테스트되어 권장되지만 필수는 아님)

Claude Code 설치

Settings > Connection에서 선택한 Native 또는 WSL 환경에서 다음 명령을 실행하세요:

root@kitploit:~
npm install -g @anthropic-ai/claude-code
claude --version

Anthropic 계정을 사용하려면:

root@kitploit:~
claude auth login
claude auth status

서드파티 API 구성

Hexestra를 시작할 동일한 터미널에서 제공자 변수를 설정하세요. 공식 Claude Code 통합 가이드의 DeepSeek 예시:

Linux 및 macOS:

root@kitploit:~
export ANTHROPIC_BASE_URL=https://api.deepseek.com/anthropic
export ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
export ANTHROPIC_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_OPUS_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_SONNET_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_HAIKU_MODEL=deepseek-v4-flash
export CLAUDE_CODE_SUBAGENT_MODEL=deepseek-v4-flash
export CLAUDE_CODE_EFFORT_LEVEL=max

Windows PowerShell:

root@kitploit:~
$env:ANTHROPIC_BASE_URL="https://api.deepseek.com/anthropic"
$env:ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
$env:ANTHROPIC_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_OPUS_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_SONNET_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_HAIKU_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_SUBAGENT_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_EFFORT_LEVEL="max"

다른 Anthropic 호환 제공자의 경우 엔드포인트, 토큰, 모델 이름을 교체하세요. API 키를 절대 커밋하지 마십시오.

소스에서 실행

Hexestra 프로젝트 루트에서 다음 명령을 실행하세요:

root@kitploit:~
npm ci
npm run electron:dev

트래픽 캡처 및 mitmproxy 구성

소스에서 Hexestra를 실행할 때는 mitmproxy를 설치하고 mitmdump를 사용할 수 있는지 확인하세요:

root@kitploit:~
uv tool install mitmproxy
mitmdump --version

패키지 빌드에는 mitmdump 런타임이 포함되어 있으므로 별도의 mitmproxy 설치 없이 트래픽 캡처가 작동합니다.

프로젝트 수준 Mihomo 이그레스 구성

업스트림 릴리스에서 Mihomo를 다운로드한 후 Settings > Proxy에서 실행 파일을 선택하세요. v1.19.29가 테스트되어 권장되는 참조 버전이지만, Hexestra는 정확한 버전을 강제하지 않습니다. 실행 가능한 바이너리면 허용되며 호환성은 구성 검증과 Controller 시작으로 판단됩니다. Mihomo는 사용자가 제공하는 외부 GPLv3 런타임이며, Hexestra는 이를 다운로드하거나 재배포하지 않습니다.

프록시 적용은 활성 프로젝트에만 격리됩니다. TUN이나 시스템 프록시는 활성화되지 않습니다. 브라우저, Traffic/Replay, 외부 SSH 또는 점프 호스트 연결, WebShell 요청은 관리형 경로를 사용합니다. 로컬 및 WSL 터미널은 HTTP_PROXY, HTTPS_PROXY, ALL_PROXY, NO_PROXY, WSLENV를 받습니다. 이러한 변수를 무시하고 원시 소켓을 여는 프로그램은 터미널 경계를 우회할 수 있습니다. Claude API 트래픽과 원격 셸의 명령으로 생성된 2차 이그레스는 v1 범위 밖입니다.

적용이 켜져 있을 때 노드 누락, 잘못된 체인, 중지되거나 충돌한 런타임, 실패한 리로드는 직접 연결로 폴백하지 않고 관리형 이그레스를 차단합니다. 실제 2홉 승인 스모크 테스트를 다음으로 실행하세요:

root@kitploit:~
HEXESTRA_MIHOMO_PATH=/path/to/mihomo npm run test:proxy-smoke

Burp Suite Bridge 구성

Burp 통합은 선택 사항입니다. Hexestra는 mitmproxy를 통해 트래픽을 캡처하고 완료된 교환을 인증된 루프백 Bridge를 통해 Burp로 미러링합니다. Burp는 브라우저의 라이브 네트워크 경로에 몰래 삽입되지 않습니다.

JDK 17로 Windows, Linux 또는 macOS에서 Bridge를 빌드하세요:

root@kitploit:~
npm run build:burp-bridge
  1. Burp에서 Extensions > Installed > Add를 열고 Java를 선택한 후 resources/burp-bridge/hexestra-burp-bridge.jar를 로드하세요.
  2. Hexestra Bridge를 열고 루프백 포트를 확인한 후 페어링 토큰을 복사하세요.
  3. Hexestra에서 Settings > Burp를 열고 포트와 토큰을 입력한 후 저장하고 Connect Bridge를 선택하세요.

미러링된 교환은 Target > Site map에 나타나며, 지원되는 경우 Organizer에도 나타납니다. Burp의 공개 확장 API는 Proxy > HTTP history에 합성 항목을 생성할 수 없습니다.

빌드 및 검증

root@kitploit:~
npm run electron:build
npm run audit:public
npm run check

책임 있는 사용

Hexestra는 명시적 승인과 정확한 프로젝트 Scope가 있을 때만 사용하세요. 파괴적이거나 방해가 되거나 프라이버시에 영향을 미치는 작업에는 적절한 승인이 필요하며, 내보낸 증거나 보고서는 민감한 데이터로 취급해야 합니다. Scope 레이블은 Agent 우선순위를 안내하지만 명령이나 트래픽을 차단하지는 않습니다. ASK, AUTO, BYPASS는 승인 동작을 변경하며, 교전 규칙과 기술적 안전 경계는 계속 적용됩니다. Hexestra는 전문적인 판단이나 책임을 대체하지 않습니다.

기여

기여 가이드와 변경 로그를 참조하세요.

라이선스

Hexestra는 Apache License 2.0에 따라 라이선스가 부여됩니다. 서드파티 구성 요소는 자체 라이선스와 약관의 적용을 계속 받습니다.

Star History

Star History Chart
도구 다운로드