首页
社区
课程
招聘
[原创][开源] 黑客也该有自己的IDE——Hexestra:让人与 AI 共用浏览器、终端和流量的渗透测试 IDE
发表于: 2026-9-10 16:32 408

[原创][开源] 黑客也该有自己的IDE——Hexestra:让人与 AI 共用浏览器、终端和流量的渗透测试 IDE

2026-9-10 16:32
408

大家好,我是 Hexestra 的开发者,最近在做一个面向人机协作的渗透测试工作台,想在看雪分享一下,也请大家帮忙提提意见。


项目地址:GitHub · Hexestra


Hexestra 采用 Apache License 2.0 开源,支持Windows,Liunx和Mac,通过本机安装的 Claude Code 驱动智能体,将浏览器、终端、HTTP 流量、资产关系、任务、证据和报告放进同一个项目。


它想解决的问题并不复杂:当 AI 参与安全测试时,怎样让它用上当前的操作环境,让人看清AI的执行过程,也让AI看见人的操作,并把测试依据和项目进度保存下来。

一、动机


一次安全测试往往同时涉及浏览器、Burp、终端、脚本、笔记和报告。加入 AI 之后,还需要把页面内容、请求响应、命令输出和测试进度传递给它。

其中有不少工作是在整理上下文:这个请求属于哪个资产、这个结果验证了什么、前面尝试过哪些路径、某个结论对应哪段原始输出。


Hexestra 希望把这些关系保存在项目里,让人与 AI 围绕同一份上下文继续工作。我比较关注三个问题:

  • AI 正在操作什么,操作者能否直接看到?相反,操作者操作之后,AI能否看到?

  • 需要调整方向时,人能否中断、修改和接管?

  • 测试结束以后,发现、证据和报告能否对应起来?

目前的功能基本围绕这三个问题展开。


二、协作


Hexestra 集成了浏览器、终端和流量工具,智能体可以读取相关上下文,并调用工具参与操作。浏览器中正在访问的页面、终端里的命令输出、捕获到的 HTTP 请求,都可以成为后续分析的依据。同时操作者也可以在同一个界面检查过程、补充信息,或者接管操作。


终端支持本地、WSL、SSH和 Webshell 等使用场景;浏览器侧提供 HTTP/HTTPS 流量捕获、请求响应检查、拦截和重放能力。


例如,在一个 Web 测试项目中,可以先通过浏览器访问目标,捕获相关请求,再让 AI 根据页面和流量协助梳理验证思路。需要进一步检查时,操作者可以直接查看原始内容、调整请求并复核结果。(当然,你也可以让AI完全代劳)


这里我希望保留的是一种协作体验:AI 能参与实际操作,人也始终有检查和调整的入口。


三、资产


这个功能的灵感来源于游戏Hacknet。

Hexestra 提供了资产管理和 NetMap,用于展示资产及其关系。


域名、地址、服务、Web 应用和端点之间的关联,可以保存在项目中。配合任务记录,可以把当前目标、已获得的线索和后续工作放在一起查看。

对项目来说,重要的信息除了“发现了哪些资产”,还包括:

  • 这个资产从哪里发现?

  • 它和其他目标有什么关系?

  • 当前正在验证什么?

  • 哪些线索已经有证据,哪些仍然需要确认?

NetMap 提供查看这些关系的入口,任务记录则帮助保留测试推进过程。


四、记录


项目中区分了四类记录:

  • Evidence:保存原始输出、流量等证据。

  • Finding:记录观察、线索和待验证的判断。

  • Vulnerability:整理经过验证的问题及其影响、严重度和修复建议。

  • Report:汇总需要交付的内容,并关联相关记录。

这样设计,是为了让结论能够回到依据。


一段扫描输出可以先作为证据保存;一个可疑现象可以作为线索继续调查;完成复核之后,再整理为漏洞记录,并纳入报告。智能体可以协助整理这些内容,操作者负责复核依据和结论。后续回看项目时,也能找到某个判断对应的请求、响应或命令输出。


、开始


第一次使用时,可以选择一个本地靶场,按下面的顺序体验:

  1. 创建项目,记录测试目标和允许的操作范围。

  2. 使用内置浏览器访问目标,开启流量捕获。

  3. 将相关页面、请求或资产提供给智能体,协助整理测试思路,或者直接令其开始测试。

  4. 检查智能体的操作和输出,必要时人工接管或调整请求。

  5. 将有价值的结果保存为证据,关联到发现记录。

  6. 完成人工复核后,整理漏洞记录和报告。

建议先选一个小场景,把这条流程走完整,再逐步加入远程会话、Burp 集成和更复杂的任务。


六、注意


Hexestra 仍在持续完善,当前有几个使用前需要了解的地方:

  • 智能体后端目前连接本地安装的 Claude Code,需要自行安装和配置。

  • 模型账号、API 服务及相关费用由使用者自行准备,具体取决于所选服务。

  • 项目文件保存在本地;使用远程模型服务时,作为模型上下文提交的内容会按所选服务的调用方式处理。

  • 模型输出仍需要复核,尤其是漏洞是否成立、影响范围和修复建议。

  • Scope 标签用于提供测试范围提示,本身不会阻断命令或网络流量。

  • 对话分支可以保留不同思路,但切换分支不会撤销已经执行的命令、请求或项目修改。

首次体验建议使用 ASK / AUTO 模式,并从本地靶场开始,熟悉后可开启BYPASS模式(AI的行为将不再请求操作者确认)。


七、链接

源码和项目说明:GitHub · Hexestra

中文介绍:README

详细使用说明:中文用户手册

问题反馈:GitHub Issues


欢迎大佬们使用和建议,目前最想听到的是实际使用反馈:

  • 哪一步安装或配置最容易卡住?

  • 浏览器、流量和终端之间的切换是否顺手?

  • 人工检查、审批和接管的入口是否清楚?

  • 证据与报告的组织方式是否符合你的习惯?

  • 你最希望接入哪一种现有工具?

欢迎直接在帖子里交流,也欢迎提 Issue 或 PR。如果项目对你有帮助,也欢迎 Star 关注后续更新。

Hexestra 仅用于经过明确授权的安全测试。感谢大家阅读,也请各位多提具体意见。



冰与火的战歌:Windows内核攻防实战高级班!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。

收藏
点赞 0
打赏
分享
最新回复 (0)
游客
登录 | 注册 方可回帖
返回