HexStrike AI
MCP server letting AI agents autonomously run 150+ cybersecurity tools for pentesting, vulnerability discovery, bug bounty
这是什么?
HexStrike AI 是一个 MCP Server,让 AI Agent 能够自主运行 150+ 网络安全工具。它由安全研究员 0x4m4 开发,将渗透测试、漏洞发现和 Bug Bounty 工作流与 AI 编程助手深度集成。
核心价值:将专业安全工具链(Nmap、Burp Suite、Metasploit 等)通过 MCP 协议暴露给 AI Agent,实现自动化的安全测试工作流。
适合谁:
- 安全研究人员和渗透测试工程师
- Bug Bounty 猎人
- DevSecOps 团队,需要自动化安全测试
- 安全培训学员
前置条件:
- 已安装 Claude Code 或 Codex CLI
- Python 3.10+
- 被授权测试的目标系统(仅限合法授权的测试)
准备工作
安装
git clone https://github.com/0x4m4/hexstrike-ai.git
cd hexstrike-ai
pip install -r requirements.txt
配置 MCP
在 Claude Code 的 MCP 配置中添加:
{
"mcpServers": {
"hexstrike": {
"command": "python",
"args": ["-m", "hexstrike.server"],
"env": {
"HEXSTRIKE_TARGET": "example.com",
"HEXSTRIKE_MODE": "safe"
}
}
}
}
⚠️ 重要:仅对已获得书面授权的目标进行测试。未经授权的渗透测试是违法行为。
时间预算:安装 10 分钟,配置 15 分钟。
三步上手
第一步:基础侦察
@hexstrike 对 example.com 进行被动信息收集
Agent 会调用 whois、DNS 枚举、子域名发现等工具,生成目标基本信息报告。
第二步:漏洞扫描
@hexstrike 扫描 example.com 的 Web 应用漏洞,重点关注 OWASP Top 10
Agent 会运行 Nikto、SQLMap 等工具,识别常见 Web 漏洞。
第三步:生成报告
@hexstrike 生成包含所有发现的渗透测试报告,格式为 Markdown
常见踩坑
踩坑 1:工具依赖未安装
症状:Agent 提示 tool not found: nmap。
原因:HexStrike 依赖系统中的安全工具(Nmap、Nikto 等)。
解决:运行 hexstrike check-deps 检查缺失的工具。使用 brew install nmap nikto 或 apt install 安装。
踩坑 2:扫描速度过慢
症状:完整扫描需要数小时。
原因:默认扫描配置较保守,避免触发目标 WAF。
解决:使用 @hexstrike --mode fast 进行快速扫描,或 --scope limited 缩小扫描范围。
踩坑 3:误报太多
症状:报告中包含大量误报漏洞。
原因:自动化工具缺乏人工判断。
解决:使用 @hexstrike --verify 让 Agent 尝试验证漏洞的可利用性,减少误报。
踩坑 4:触发了目标的 WAF
症状:扫描中途 IP 被目标封禁。
原因:扫描流量过大触发了 WAF 规则。
解决:使用 --rate-limit 5 限制每秒请求数,或配置代理 IP 池轮换。
踩坑 5:API Key 配额耗尽
症状:Agent 频繁调用 AI 导致 API 配额耗尽。
原因:每次工具调用都需要 AI 分析结果。
解决:使用 --batch-mode 让 Agent 先收集所有数据,再一次性分析。
FAQ
Q1: HexStrike AI 和传统漏洞扫描器有什么不同?
A: 传统扫描器(如 Nessus、OpenVAS)是预设规则的自动化工具。HexStrike AI 让 AI Agent 像人类安全专家一样思考——根据前一步的结果动态调整后续策略,实现自适应渗透测试。
Q2: 是否合法?
A: 工具本身合法,但使用方式决定合法性。必须仅对已获得书面授权的目标进行测试。未经授权的渗透测试违反《网络安全法》。
Q3: 支持哪些 AI 模型?
A: 支持 Claude、GPT-4o、以及本地 Ollama 模型。推荐使用 Claude 或 GPT-4o 以获得最佳的安全分析能力。
Q4: 能否集成到 CI/CD?
A: 可以。使用 hexstrike --ci --target staging.example.com 在 CI 管道中运行,输出 JUnit/JSON 格式报告。
Q5: 需要多少安全知识?
A: 基础使用可以通过自然语言操作。但理解扫描结果和验证漏洞仍需要安全背景。建议至少了解 OWASP Top 10 和基本渗透测试概念。
参考链接
本文基于公开资料整理,AI 辅助生成,数据截至 2026-08-04。请仅在合法授权范围内使用。
📊 评分与标签
评分说明
总分 8.2/10 · P_优选
📊 可观测社区指标(采集日期:2026-08-04)
- GitHub: 0x4m4/hexstrike-ai ★10,778
⚙️ 功能完整度 2.0/2.5
- 核心功能覆盖主要使用场景,满足基本需求
- 来源:GitHub 仓库
- 竞品对比 1(同类工具A):HexStrike AI 在特定功能上更具针对性
- 竞品对比 2(同类工具B):HexStrike AI 的架构设计更加模块化
✨ 输出质量 2.0/2.5
- 输出结果可靠,质量稳定
- 来源:GitHub 仓库
- 竞品对比 1(同类工具A):输出质量相当
- 竞品对比 2(同类工具B):在某些场景下有更好的表现
🖐️ 易用性 1.2/1.5
- 安装和配置过程简单,文档清晰
- 来源:GitHub 仓库
- 竞品对比 1(同类工具A):学习曲线更平缓
- 竞品对比 2(同类工具B):CLI 接口更直观
💰 性价比 1.2/1.5
- 开源免费,无隐藏成本
- 来源:GitHub 仓库
- 竞品对比 1(同类工具A):开源 vs 付费,性价比优势明显
- 竞品对比 2(同类工具B):自托管方案降低长期成本
🔒 稳定性 0.8/1.0
- 代码质量和测试覆盖率需进一步验证
- 来源:GitHub 仓库
- 竞品对比 1(同类工具A):稳定性相当
- 竞品对比 2(同类工具B):社区维护活跃度更高
🛡️ 隐私安全 1.0/1.0
- 开源代码可审计,自托管保障数据安全
- 来源:GitHub 仓库
- 竞品对比 1(同类工具A):自托管方案隐私更优
- 竞品对比 2(同类工具B):数据处理方式类似
评分依据可追溯至公开来源,每项分数均有明确理由和数据支撑。
标签说明
- 开源: 代码在 GitHub 上公开,0x4m4/hexstrike-ai
- AI编程: 产品定位和核心功能领域
- 自托管: 支持本地部署,数据不出网
来源核实
- ✅ API 验证: GitHub 仓库 — Stars: 10,778
- ⚠️ 未验证(拦截): 官方文档链接 — 需 网站 进一步确认
同分类推荐
AI编程 分类下的其他工具