IDE de teste de penetração nativo de IA onde operadores e um agente de IA compartilham navegador, terminais, captura de tráfego, shells, grafo de ativos, tarefas e evidências em um único espaço de trabalho de projeto.
Uma IDE de teste de penetração nativa de IA onde operadores humanos e IA compartilham o mesmo navegador, terminais, tráfego, grafo de ativos, tarefas, evidências e controles.
[!WARNING] O Hexestra destina-se exclusivamente a testes de segurança autorizados. Nunca o utilize contra sistemas que você não possui ou para os quais não tenha permissão explícita de avaliação.
O Hexestra reúne as partes fragmentadas de um teste de penetração em um único projeto. Os rótulos de escopo fornecem ao Agente contexto semântico de ativos, enquanto o operador pode inspecionar, orientar, aprovar, interromper ou assumir o controle a qualquer momento.
Estas capturas de tela usam o fictício Northstar Demo Lab, domínios reservados example.test, endereços IP apenas de documentação, identidades sintéticas e evidências sintéticas.

O workspace compartilhado mantém a árvore de tarefas, o relatório, a atividade do Agente, o ativo ativo e o NetMap de 17 nós em uma única superfície controlável.

Os ativos-alvo são exibidos à esquerda, com ativos relacionados e detalhes mostrados abaixo no NetMap.

A Evidência preserva a saída bruta e a vincula ao Achado e à Vulnerabilidade validada.

Uma Vulnerabilidade validada mantém severidade, ciclo de vida, impacto, remediação e contexto vinculado juntos.

Use o navegador integrado para acessar os alvos; habilite a captura à esquerda para registrar o tráfego, com suporte a interceptação e replay.
Execute estes comandos no ambiente Native ou WSL selecionado em Settings > Connection:
npm install -g @anthropic-ai/claude-code
claude --version
Para usar uma conta Anthropic:
claude auth login
claude auth status
Defina as variáveis do provedor no mesmo terminal que iniciará o Hexestra. Exemplo do DeepSeek a partir de seu guia oficial de integração com o Claude Code:
Linux e macOS:
export ANTHROPIC_BASE_URL=https://api.deepseek.com/anthropic
export ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
export ANTHROPIC_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_OPUS_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_SONNET_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_HAIKU_MODEL=deepseek-v4-flash
export CLAUDE_CODE_SUBAGENT_MODEL=deepseek-v4-flash
export CLAUDE_CODE_EFFORT_LEVEL=max
Windows PowerShell:
$env:ANTHROPIC_BASE_URL="https://api.deepseek.com/anthropic"
$env:ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
$env:ANTHROPIC_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_OPUS_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_SONNET_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_HAIKU_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_SUBAGENT_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_EFFORT_LEVEL="max"
Substitua o endpoint, o token e os nomes dos modelos para outro provedor compatível com Anthropic. Nunca faça commit de uma chave de API.
Execute estes comandos na raiz do projeto Hexestra:
npm ci
npm run electron:dev
Ao executar o Hexestra a partir do código-fonte, instale o mitmproxy e confirme que
mitmdump está disponível:
uv tool install mitmproxy
mitmdump --version
Builds empacotados incluem um runtime mitmdump, então a Captura de Tráfego funciona sem uma instalação separada do mitmproxy.
Baixe o Mihomo dos releases upstream e selecione seu executável em Settings > Proxy. A v1.19.29 é a versão de referência testada e recomendada, mas o Hexestra não impõe uma versão exata: um binário executável é aceito e a compatibilidade é determinada pela validação da configuração e pela inicialização do Controller. O Mihomo é um runtime externo GPLv3 fornecido pelo usuário; o Hexestra não o baixa nem o redistribui.
A aplicação do proxy é isolada ao projeto ativo: nenhum TUN ou proxy de sistema é habilitado. Navegador, Traffic/Replay, conexões SSH externas ou de jump-host e requisições WebShell usam a rota gerenciada. Terminais locais e WSL recebem HTTP_PROXY, HTTPS_PROXY, ALL_PROXY, NO_PROXY e WSLENV; programas que ignoram essas variáveis e abrem sockets brutos podem contornar o limite do terminal. O tráfego da API do Claude e o egresso secundário criado por comandos em um shell remoto estão fora da v1.
Quando a aplicação está ativada, um nó ausente, cadeia inválida, runtime parado/travado ou recarregamento com falha bloqueia o egresso gerenciado em vez de recorrer a uma conexão direta. Execute o smoke test de aceitação real de dois saltos com:
HEXESTRA_MIHOMO_PATH=/path/to/mihomo npm run test:proxy-smoke
A integração com o Burp é opcional. O Hexestra captura tráfego através do mitmproxy e espelha trocas concluídas para o Burp através de um Bridge autenticado em loopback; o Burp não é inserido silenciosamente no caminho de rede ativo do navegador.
Compile o Bridge no Windows, Linux ou macOS com JDK 17:
npm run build:burp-bridge
resources/burp-bridge/hexestra-burp-bridge.jar.As trocas espelhadas aparecem em Target > Site map e, quando suportado, em Organizer. A API pública de extensões do Burp não pode criar entradas sintéticas em Proxy > HTTP history.
npm run electron:build
npm run audit:public
npm run check
Use o Hexestra apenas com autorização explícita e um Escopo de projeto preciso. Ações destrutivas, disruptivas ou que impactem a privacidade exigem aprovação adequada, e evidências ou relatórios exportados devem ser tratados como dados sensíveis. Os rótulos de Escopo orientam a priorização do Agente, mas não bloqueiam comandos ou tráfego; ASK, AUTO e BYPASS alteram o comportamento de aprovação, enquanto as Regras de Engajamento e os limites de segurança técnica permanecem aplicados. O Hexestra não substitui o julgamento profissional ou a responsabilidade.
Consulte o guia de contribuição e o changelog.
O Hexestra é licenciado sob a Apache License 2.0. Componentes de terceiros permanecem sujeitos às suas próprias licenças e termos.