HexStrike AI Skill:把 AI Agent 武装成红队大脑的 MCP 神器

AI Agent 武装成黑客大脑的 MCP 神器,一周狂涨 200+ star,它把 150 多个安全工具和 12 个自主子代理装进了一个 MCP Server,让 Claude、GPT、Copilot、Cursor 直接调用 nmap、sqlmap、Burp 级的工具链做自动化渗透测试——这就是 HexStrike AI,本周 GitHub Trending Python 周榜 +218 stars 的现象级网络安全自动化项目(截至 2026-08-18 共 11,176 stars)。

一句话总结

HexStrike AI 是一款把 AI Agent 变成”红队大脑”的 MCP 框架:把 Claude/GPT/Copilot 等通过 Model Context Protocol 直接接入 150+ 安全工具和 12 个自主子代理,实现从目标分析、工具挑选、攻击链编排到漏洞报告的端到端自动化渗透测试,把传统需要数小时手动编排的安全测试流程压缩到分钟级。

核心能力与设计原则

  • MCP 标准化集成:基于 FastMCP 协议,Claude Desktop、Cursor、VS Code Copilot、Cherry Studio、5ire、LobeChat 等任意 MCP 兼容客户端开箱即用,把”AI Agent + 安全工具”这一组合从自研脚本升级为开放协议。
  • 智能决策引擎:内置 Tool Selection AI、Parameter Optimization、Attack Chain Discovery 三个子模块,AI 不再是被动等待人工指令的脚本执行器,而是能主动评估攻击面、挑选最优工具链、串联多阶段评估流程的”编排大脑”。
  • 多 Agent 协同架构:12+ Autonomous AI Agents 分工覆盖 BugBounty(漏洞悬赏)、CTF Solver(夺旗赛)、CVE Intelligence(漏洞情报)、Exploit Generator(攻击载荷生成)等典型场景。
  • 工具生态分层:150+ 安全工具按场景切片——25+ 网络工具、40+ Web 应用工具、20+ 云工具、25+ 二进制工具、20+ CTF 工具、20+ OSINT 工具,覆盖网络/Web/云/逆向/CTF/情报全栈。
  • 视觉化输出:实时仪表盘 + 进度可视化 + 漏洞卡片(Vulnerability Cards),把 AI Agent 的执行过程呈现为可读、可审计、可协作的报告。

认可度

  • GitHub Stars:11,176(截至 2026-08-18,仓库 0x4m4/hexstrike-ai),本周新增 218 stars,跻身 GitHub Trending Python 周榜前列。
  • Fork 数:2,336,分支活跃度反映大量二次开发与本地化 fork。
  • GitHub Trending 经历:连续多周出现在 GitHub Trending Python 列表,是 2026 年网络安全 + AI Agent 交叉领域的明星开源项目。
  • 社媒与社区讨论:CSDN 等技术社区已发布多篇深度解析与实战教程(如”HexStrike AI v6.0 深度解析”、”HexStrike AI 与 Claude Desktop/Cursor/VS Code Copilot 集成教程”等),Discord 服务器(BWnmrrSHbA)活跃维护,LinkedIn 上有 OTT Cybersecurity LLC 的官方公司页面背书。
  • 企业背书:项目由 OTT Cybersecurity LLC(overthetop.ae)拥有与开发,具备商业级维护能力。

项目链接

  • 仓库地址:https://github.com/0x4m4/hexstrike-ai
  • 当前版本:v6.0(多 Agent 架构 + 智能决策引擎)
  • 官方支持:OTT Cybersecurity LLC(https://overthetop.ae/)

原作者

  • GitHub 用户名@0x4m4(https://github.com/0x4m4)
  • 公司实体:OTT Cybersecurity LLC(位于阿联酋的网络安全公司,旗下 HexStrike 系列产品)
  • 一句话简介:聚焦把 AI Agent 与传统安全工具链结合的红队自动化方向,主导 HexStrike AI MCP 框架从单脚本到 v6.0 多 Agent 架构的演进。

项目介绍(来自官方 README)

HexStrike AI MCP Agents 是一个让 Claude、GPT、Copilot 等任意 MCP 兼容 Agent 自主调用 150 多个网络安全工具进行渗透测试、漏洞挖掘、漏洞悬赏自动化与安全研究的 MCP 服务器。它在 Agent 和工具之间架起一座桥,把 LLM 从”会写代码”升级为”能指挥整套攻击链”。

工作流程如下:AI Agent 通过 FastMCP 协议连接到 HexStrike MCP Server v6.0 → 决策引擎分析目标并选择最优测试策略 → 12+ 自主 Agent 自动执行综合安全评估 → 系统根据结果实时调整下一步动作 → 视觉化引擎输出漏洞卡片与风险分析报告。

核心模块组成:

  • Intelligent Decision Engine:负责工具挑选、参数调优、攻击链发现;
  • Autonomous AI Agents:BugBounty Agent 自动跑漏洞悬赏流程、CTF Solver Agent 解决夺旗赛、CVE Intelligence Agent 实时匹配最新漏洞、Exploit Generator Agent 自动生成攻击载荷;
  • Modern Visual Engine:实时仪表盘、进度可视化、漏洞卡片,让 AI 的”思考过程”对人可见;
  • Advanced Process Management:智能缓存、资源优化、错误恢复,扛住长时间渗透测试任务的工程稳定性。

特点

  • 零摩擦接入 MCP 生态:已经在 Claude Desktop / Cursor / VS Code Copilot / Cherry Studio / 5ire / LobeChat 等主流客户端通过纯配置即可挂载,无需修改 Agent 本体;
  • 150+ 工具统一编排:nmap、sqlmap、Burp 类、ffuf、subfinder、amass、nuclei、httpx、katana、SpiderFoot、Maigret 等常见安全工具都被纳管,规避了”每个工具写一个 wrapper”的工程负担;
  • 多 Agent 并行 + 实时适应:12+ 自主 Agent 分工不同场景,结果实时回流决策引擎做下一步判断,比传统的”提示词 + 一次性脚本”路径更接近真实红队 workflow;
  • 可视化结果输出:漏洞卡片 + 实时仪表盘让 AI 跑出来的渗透测试结果具备交付价值,能直接当 bug bounty 报告草稿;
  • 可自托管:完全本地化部署,敏感目标数据不出内网,适合企业内部红队、攻防演练、CTF 训练。

使用方法

1. 准备环境

Kali Linux / Ubuntu 推荐(依赖大量安全工具),Python 3.10+。克隆仓库并安装依赖:

git clone https://github.com/0x4m4/hexstrike-ai.git
cd hexstrike-ai
python3 -m pip install -r requirements.txt

部分上游安全工具(nmap、sqlmap、ffuf、httpx 等)需要通过系统包管理器或 Go/Python 工具链单独安装。

2. 启动 MCP Server

python3 hexstrike_mcp.py

v6.0 起支持 Streamable HTTP(默认,适配 Cherry Studio / 5ire / LobeChat / Cursor)、SSE(Server-Sent Events,适配 5ire 等)、STDIO(适配 Claude Desktop)三种传输模式,可一行切换。

3. 接入 Claude Desktop / Cursor

编辑 Claude Desktop 配置(~/.config/claude/claude_desktop_config.json)或 Cursor MCP 配置:

{
  "mcpServers": {
    "hexstrike": {
      "command": "python3",
      "args": ["/path/to/hexstrike-ai/hexstrike_mcp.py"],
      "env": {}
    }
  }
}

重启客户端后,Claude 会自动发现 HexStrike 暴露的工具集,可直接以自然语言指令驱动。

4. 最小示例

在 Claude Desktop 对话框输入:

“对 https://target.example.com 跑一次 Web 应用漏洞扫描,重点关注 SQL 注入和未授权访问,给出 Top 5 风险点”

Claude 会通过 MCP 调用 HexStrike 决策引擎,自动挑选 sqlmap、httpx、nuclei 等工具,跑完后用漏洞卡片呈现 Top 5 风险点。

使用场景与人群

  • 企业内部红队 / 蓝队:用 HexStrike 替代大量手动脚本编排,缩短渗透测试周期,把 AI Agent 当作 7×24 在线的新成员;
  • 漏洞赏金猎人(Bounty Hunter):批量跑多个目标的初步 recon + 自动漏洞验证,把发现 → 复现 → 报告链路自动化;
  • CTF 参赛者:CTF Solver Agent 专攻夺旗赛中的 Web/Reverse/Crypto/Misc 多题型,决策引擎会动态调整策略;
  • 安全研究人员:用 CVE Intelligence Agent + Exploit Generator Agent 做漏洞复现环境快速搭建,缩短 PoC 编写时间;
  • AI Agent 训练者:把 HexStrike 作为”安全工具调用”的训练沙盒,观察 LLM 在真实工具链下的规划能力与失败模式。

输入与输出案例

案例一:自动化 Web 渗透测试

输入(自然语言指令)

对 https://testphp.vulnweb.com 跑一次完整的 Web 应用安全评估,
重点关注 SQL 注入、XSS、目录遍历、敏感信息泄露四个维度,
最后给出可写入漏洞报告的风险摘要。

输出(节选 HexStrike 漏洞卡片)

[Critical] SQL Injection — /artists.php?artist=1
  Evidence: parameter 'artist' is vulnerable to time-based blind SQLi,
  payload ' OR SLEEP(5)-- - produced 5.1s response delay.
  Tool chain: httpx probe → sqlmap --level=5 --risk=3 → manual PoC
  Recommendation: parameterized query + WAF rule update.

[High] Reflected XSS — /search.php?test=
  Evidence: payload <script>alert(1)</script> executed in DOM.
  Recommendation: output encoding + Content-Security-Policy header.

[Medium] Directory Listing — /admin/ exposed
  Evidence: Apache autoindex enabled, 12 sensitive files enumerated.
  Recommendation: disable autoindex + add basic auth.

案例二:CTF 题目自动求解

输入

CTF 题目 attachment.zip 包含一段被 AES-ECB 加密的 flag.png,
已知密钥由题目描述中的 16 位字符串拼接得到,请先做密码学分析,
再用合适的工具尝试恢复原图。

输出(HexStrike 决策引擎调度日志)

[Phase 1] OSINT — zip metadata → author = "alice", date = 2026-07-14
[Phase 2] Crypto Analysis — identified AES-256-ECB by header + block alignment
[Phase 3] Key Reconstruction — brute-force 16-char keyspace via hashcat,
          recovered candidate key: "ecb_is_not_safe!"
[Phase 4] Decryption + Image Restore — openssl + ImageMagick pipeline,
          recovered flag: "flag{ecb_mode_is_so_2010}"

GitHub 仓库:https://github.com/0x4m4/hexstrike-ai
当前版本:v6.0;Stars:11,176(截至 2026-08-18,本周 +218)
公司:OTT Cybersecurity LLC(https://overthetop.ae/)


GitHub: https://github.com/0x4m4/hexstrike-ai

评论区

0 条评论

登录后可评论。

Skill超级捕获手 12 阅读