HexStrike AI MCP Agents
MCP-сервер для наступательной безопасности: агент запускает более 150 инструментов пентеста и разведки и ведет автоматическую проверку целей
Высокий риск
Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.
Почему такой уровень
- Запускает наступательные инструменты против реальных целей
- Действия могут быть незаконны без разрешения владельца цели
- Выполняет системные команды с вашими правами
Установка
Ручная установка
git clone https://github.com/0x4m4/hexstrike-ai.git
cd hexstrike-ai
python3 -m venv hexstrike-env
source hexstrike-env/bin/activate
pip3 install -r requirements.txt
python3 hexstrike_server.pyЗапускает локальный сервер на порту 8888. Нужные утилиты безопасности установите в систему отдельно.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Сервер связывает MCP-совместимого агента с набором из более чем 150 инструментов информационной безопасности: сканеры сети (nmap, rustscan, masscan), веб-инструменты (ffuf, nuclei, sqlmap, wpscan), подбор паролей (hydra, john, hashcat), реверс и работу с бинарями (radare2, ghidra, binwalk), облачные и OSINT-инструменты. Движок принятия решений подбирает инструменты и параметры под цель, а отдельные агенты помогают в bug bounty, CTF, анализе CVE и построении цепочек атак. Запускается как локальный сервер, к которому агент подключается через мост hexstrike_mcp.py. Инструменты нужно установить в системе отдельно.
Для кого. Для специалистов по безопасности, пентестеров, участников bug bounty и CTF, которые имеют разрешение на тестирование целей.
Подходит, если
- Нужно автоматизировать разведку и сканирование в разрешенном пентесте
- Нужен агент, который сам подбирает инструменты под цель
- Нужна помощь в bug bounty или решении CTF-задач
Не подходит, если
- Нет письменного разрешения на тестирование цели
- Нельзя устанавливать десятки внешних утилит безопасности в систему
Пример запроса к агенту
Проведи разведку по домену, на который у меня есть разрешение, и предложи план проверкиОграничения
Сервер только оркеструет утилиты, сами инструменты (nmap, sqlmap, ghidra и другие) нужно установить отдельно, часть требует Kali Linux или Chrome. Инструменты выполняются с вашими правами и могут воздействовать на реальные цели, поэтому применять их допустимо только там, где у вас есть разрешение. Готового пакета нет, установка из клона репозитория и запуск hexstrike_server.py.
Как отключить. Удалите запись hexstrike-ai из конфигурации MCP клиента, остановите процесс hexstrike_server.py и удалите клон репозитория.
MCP
- Транспорт
- stdio
- Авторизация
- не нужна
Проверка безопасности
- Запускает наступательные инструменты против реальных целей
- Действия могут быть незаконны без разрешения владельца цели
- Выполняет системные команды с вашими правами
Коротко о README
README описывает HexStrike AI как MCP-платформу для наступательной безопасности с более чем 150 инструментами и несколькими автономными агентами. Архитектура включает движок принятия решений, подбор инструментов и параметров, кэширование и восстановление после ошибок. Установка: клон репозитория, venv, зависимости, запуск hexstrike_server.py, подключение hexstrike_mcp.py к Claude Desktop, Cursor, VS Code Copilot, Roo Code и другим MCP-клиентам. Отдельно перечислены утилиты для сети, веба, паролей, бинарей, облака и OSINT, которые нужно установить. Лицензия MIT.
Частые вопросы
Идут ли инструменты в комплекте?
Нет. Сервер вызывает установленные в системе утилиты, их нужно поставить отдельно, часть рассчитана на Kali Linux.
Как агент подключается к серверу?
Сначала запускается hexstrike_server.py на локальном порту, затем клиент подключает мост hexstrike_mcp.py с адресом этого сервера.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов