Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Hexestra — AI-нативная среда разработки для пентестинга, в которой операторы и AI-агент совместно используют браузер, терминалы, захват трафика, шеллы, граф активов, задачи и доказательства в едином рабочем пространстве проекта. | Kitploit
Инструменты/GitHubGitHub/absllk/hexestra
Фреймворки для пентестаРазведкаКартирование сетиАнализ уязвимостейВеб-прокси и перехватСбор информацииТестирование на ПроникновениеКомандование и УправлениеRed TeamingБезопасность ИИ
GitHub
4231415 дней назадПроверено Kitploit
absllk/hexestra

Hexestra

AI-нативная среда разработки для пентестинга, в которой операторы и AI-агент совместно используют браузер, терминалы, захват трафика, шеллы, граф активов, задачи и доказательства в едином рабочем пространстве проекта.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Hexestra

Организуйте свой пентест.

AI-нативная IDE для пентестинга, где операторы-люди и AI используют один и тот же браузер, терминалы, трафик, граф активов, задачи, доказательства и средства управления.

English · 简体中文

Руководство пользователя · Индекс документации

[!WARNING] Hexestra предназначена исключительно для авторизованного тестирования безопасности. Никогда не используйте её против систем, которыми вы не владеете или на оценку которых у вас нет явного разрешения.

Почему Hexestra?

Hexestra объединяет разрозненные части пентеста в одном проекте. Метки Scope дают Агенту семантический контекст активов, а оператор может в любой момент проверить, направить, одобрить, прервать или перехватить управление.

  • Единая рабочая поверхность: человек и AI работают с одним и тем же браузером, сессиями терминала, захваченным трафиком, задачами, активами и доказательствами.
  • Контролируемая автономность: выбирайте ASK, AUTO или BYPASS, сохраняя Rules of Engagement и технические границы безопасности; метки Scope остаются рекомендательными.
  • Сохраните привычные инструменты: продолжайте использовать Claude Code, Burp Suite, PowerShell, WSL, SSH и их существующие конфигурации вместо изучения закрытой замены.
  • Долговечное состояние проекта: откройте папку проекта, чтобы восстановить Scope, задачи, NetMap, доказательства, находки, отчёты, вкладки рабочего пространства, разрешения и ветки диалога.

Скриншоты

На этих скриншотах используется вымышленная Northstar Demo Lab, зарезервированные домены example.test, IP-адреса только для документации, синтетические личности и синтетические доказательства.

Общее рабочее пространство Hexestra с деревом задач, отчётом, активностью Агента и NetMap

Общее рабочее пространство объединяет дерево задач, отчёт, активность Агента, активный актив и NetMap из 17 узлов на одной управляемой поверхности.

Инвентарь Hexestra со списком целевых активов, деталями выбранной цели и AI-сводкой

Целевые активы отображаются слева, а связанные активы и детали показаны ниже в NetMap.

Запись доказательства Hexestra с необработанным HTTP-ответом и связанными записями

Доказательство сохраняет необработанный вывод и связывает его с Находкой и подтверждённой Уязвимостью.

Запись уязвимости Hexestra с критичностью, воздействием и рекомендациями по устранению

Подтверждённая Уязвимость хранит критичность, жизненный цикл, воздействие, рекомендации по устранению и связанный контекст вместе.

Встроенный браузер Hexestra и захват трафика

Используйте встроенный браузер для доступа к целям; включите захват слева для записи трафика с поддержкой перехвата и повтора.

Основные возможности

  • Встроенный браузер, захват HTTP/HTTPS, инспекция, перехват, Repeater и сбор доказательств
  • Общие сессии local, WSL, SSH, jump-host и raw reverse-shell с перехватом управления человеком и аудитом команд Агента
  • Управляемое графом тестирование через типизированные активы, связи, происхождение и активные цели в NetMap
  • Структурированное продвижение от необработанного вывода к Доказательству, Находке, Уязвимости и Отчёту
  • Неразрушающие ветки диалога, сохраняющие исходный путь рассуждений и каноническое состояние проекта
  • Опциональная интеграция Burp Bridge и Burp MCP без замены обычного рабочего процесса Burp
  • Опциональный многоскачковый egress Mihomo для каждого проекта с зашифрованными узлами и управляемой маршрутизацией с отказом в закрытом состоянии

Быстрый старт

Требования

  • Node.js 24 и npm
  • Windows x64, Linux x64 (базовая версия Ubuntu 24.04), macOS Intel или macOS Apple Silicon
  • Стандартные библиотеки рабочего стола Electron; для Ubuntu нужны обычные библиотеки времени выполнения X11/GTK
  • Claude Code, установленный отдельно на хосте для выбранной среды Native или WSL; Hexestra не включает и не устанавливает его
  • mitmproxy включён в упакованные сборки; при запуске из исходников его можно предоставить отдельно
  • Опционально Burp Suite и JDK 17 для Bridge
  • Опционально предоставляемый пользователем Mihomo для многоскачкового egress на уровне проекта (протестирована и рекомендована версия v1.19.29, но она не обязательна)

Установка Claude Code

Выполните эти команды в среде Native или WSL, выбранной в Settings > Connection:

root@kitploit:~
npm install -g @anthropic-ai/claude-code
claude --version

Чтобы использовать аккаунт Anthropic:

root@kitploit:~
claude auth login
claude auth status

Настройка стороннего API

Задайте переменные провайдера в том же терминале, из которого будет запущена Hexestra. Пример DeepSeek из его официального руководства по интеграции с Claude Code:

Linux и macOS:

root@kitploit:~
export ANTHROPIC_BASE_URL=https://api.deepseek.com/anthropic
export ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
export ANTHROPIC_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_OPUS_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_SONNET_MODEL='deepseek-v4-pro[1m]'
export ANTHROPIC_DEFAULT_HAIKU_MODEL=deepseek-v4-flash
export CLAUDE_CODE_SUBAGENT_MODEL=deepseek-v4-flash
export CLAUDE_CODE_EFFORT_LEVEL=max

Windows PowerShell:

root@kitploit:~
$env:ANTHROPIC_BASE_URL="https://api.deepseek.com/anthropic"
$env:ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
$env:ANTHROPIC_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_OPUS_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_SONNET_MODEL="deepseek-v4-pro[1m]"
$env:ANTHROPIC_DEFAULT_HAIKU_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_SUBAGENT_MODEL="deepseek-v4-flash"
$env:CLAUDE_CODE_EFFORT_LEVEL="max"

Замените endpoint, токен и имена моделей для другого Anthropic-совместимого провайдера. Никогда не коммитьте API-ключ.

Запуск из исходников

Выполните эти команды в корне проекта Hexestra:

root@kitploit:~
npm ci
npm run electron:dev

Настройка захвата трафика и mitmproxy

При запуске Hexestra из исходников установите mitmproxy и убедитесь, что mitmdump доступен:

root@kitploit:~
uv tool install mitmproxy
mitmdump --version

Упакованные сборки включают среду выполнения mitmdump, поэтому захват трафика работает без отдельной установки mitmproxy.

Настройка egress Mihomo на уровне проекта

Скачайте Mihomo из официальных релизов, затем выберите его исполняемый файл в Settings > Proxy. v1.19.29 — протестированная и рекомендованная эталонная версия, но Hexestra не требует точной версии: принимается любой запускаемый бинарник, а совместимость определяется валидацией конфигурации и запуском Controller. Mihomo — это внешняя, предоставляемая пользователем среда выполнения под GPLv3; Hexestra не скачивает и не распространяет её.

Принудительное применение прокси изолировано в активном проекте: TUN или системный прокси не включаются. Браузер, Traffic/Replay, внешние SSH- или jump-host-соединения и запросы WebShell используют управляемый маршрут. Локальные терминалы и терминалы WSL получают HTTP_PROXY, HTTPS_PROXY, ALL_PROXY, NO_PROXY и WSLENV; программы, игнорирующие эти переменные и открывающие сырые сокеты, могут обойти границу терминала. Трафик Claude API и вторичный egress, создаваемый командами на удалённой оболочке, находятся за пределами v1.

Когда принудительное применение включено, отсутствующий узел, недопустимая цепочка, остановленная/упавшая среда выполнения или неудачная перезагрузка блокируют управляемый egress вместо отката к прямому соединению. Запустите реальный приёмочный smoke-тест с двумя переходами:

root@kitploit:~
HEXESTRA_MIHOMO_PATH=/path/to/mihomo npm run test:proxy-smoke

Настройка Bridge для Burp Suite

Интеграция с Burp опциональна. Hexestra захватывает трафик через mitmproxy и зеркалирует завершённые обмены в Burp через аутентифицированный loopback Bridge; Burp не встраивается незаметно в живой сетевой путь браузера.

Соберите Bridge на Windows, Linux или macOS с JDK 17:

root@kitploit:~
npm run build:burp-bridge
  1. В Burp откройте Extensions > Installed > Add, выберите Java и загрузите resources/burp-bridge/hexestra-burp-bridge.jar.
  2. Откройте Hexestra Bridge, запомните loopback-порт и скопируйте токен сопряжения.
  3. В Hexestra откройте Settings > Burp, введите порт и токен, сохраните и выберите Connect Bridge.

Зеркалированные обмены появляются в Target > Site map и, когда это поддерживается, в Organizer. Публичный API расширений Burp не позволяет создавать синтетические записи в Proxy > HTTP history.

Сборка и проверка

root@kitploit:~
npm run electron:build
npm run audit:public
npm run check

Ответственное использование

Используйте Hexestra только при явной авторизации и точном Scope проекта. Разрушительные, нарушающие работу или затрагивающие приватность действия требуют соответствующего одобрения, а экспортированные доказательства или отчёты следует рассматривать как конфиденциальные данные. Метки Scope направляют приоритизацию Агента, но не блокируют команды или трафик; ASK, AUTO и BYPASS меняют поведение одобрения, тогда как Rules of Engagement и технические границы безопасности продолжают применяться. Hexestra не заменяет профессиональное суждение или ответственность.

Участие в разработке

См. руководство по участию и список изменений.

Лицензия

Hexestra лицензирована под Apache License 2.0. Сторонние компоненты остаются под своими собственными лицензиями и условиями.

История звёзд

Star History Chart
Скачать инструмент