模型 / 資料集
0x4m4/hexstrike-ai avatar
0x4m4/hexstrike-ai

HexStrike AI MCP Agents:把 150 個滲透工具交給 LLM 指揮的架構與代價

HexStrike AI MCP Agents is an advanced MCP server that lets AI agents (Claude, GPT, Copilot, etc.) autonomously run 150+ cybersecurity tools for automated pentesting, vulnerability discovery, bug bounty automation, and security research. Seamlessly bridge LLMs with real-world offensive security capabilities.

11,888 個 Star2,445 個 ForkPythonMIT

秒懂

它是什麼?
HexStrike AI 以 MCP 協定把 Claude、GPT 等模型接到 150 多個資安工具,號稱能自動跑偵察、漏洞掃描與 CTF。本文拆解它的多代理架構、實際安裝步驟,以及授權範圍與工具依賴帶來的真實限制。
適合誰用?
HexStrike AI 適合已經熟悉 Kali 工具鏈、且能接受 AI 自行下指令的滲透測試者或 CTF 玩家,尤其是想讓 Claude 或 Copilot 直接操作 nmap、sqlmap 這類工具的人。它不適合沒有資安基礎的開發者,因為 README 明列的工具數量龐大,安裝與維護這些外部二進位本身就是一項工作,而且 AI 決策引擎的判斷品質仍取決於底層模型的侷限。
可以商用嗎?
可以。MIT 是寬鬆授權:你可以使用、修改並販售以它為基礎的軟體,只需保留著作權與授權聲明。
還在維護嗎?
有在維護。儲存庫最近一次提交在 43 天前。
用什麼語言寫的?
主要是 Python(依據 GitHub 的語言統計)。

以上回答依據專案的 GitHub 資料(最近同步於 2026年9月15日)與我們的分析,不構成法律意見。

開源專案深度解析

它解決的問題:讓 LLM 不再只會講解,而是直接操作工具

多數 AI 輔助滲透測試的討論停在建議層面,模型會告訴你應該跑什麼指令,但不會真的去跑。HexStrike AI 的定位是填補這道鴻溝。它是一個 MCP 伺服器,透過 FastMCP 協定讓 Claude、GPT、Copilot 這類代理直接呼叫超過 150 個資安工具。目標使用者很清楚:做 bug bounty 的人、打 CTF 的隊伍、需要自動化弱點發現的研究者。README 的架構圖顯示,AI 代理連到伺服器後,會經過一個 Intelligent Decision Engine,這個引擎負責選擇工具、調整參數、串出攻擊鏈。換句話說,這不是單純把指令包成 API,而是試圖讓模型在掃描過程中自己決定下一步。對照組是傳統的腳本自動化,那種方式只能執行寫死的流程,無法根據 nmap 的輸出臨時決定改用 sqlmap 還是 ffuf。HexStrike AI 的賣點正是這種動態適應,但這也代表它的行為高度依賴模型的推理能力,文件本身沒有提供任何保證或評估數據。

多代理架構拆解:決策引擎與專門代理的分工

從 README 的 mermaid 圖可以看出一套分層設計。最上層是 AI 用戶端,透過 MCP 協定連到 HexStrike MCP Server。伺服器內部有三條主要路徑:Intelligent Decision Engine、12 個以上的 Autonomous AI Agents、以及 Modern Visual Engine。決策引擎下面又拆成 Tool Selection AI、Parameter Optimization、Attack Chain Discovery,這三個元件分別處理選什麼工具、參數怎麼下、以及多步驟攻擊怎麼串。代理層則有 BugBounty Agent、CTF Solver Agent、CVE Intelligence Agent、Exploit Generator Agent 等。這種分工的意義在於,不同任務需要不同的策略,CTF 解題跟 bug bounty 的節奏和目標都不同。工具層依照領域分類,網路工具 25 個以上、網頁工具 40 個以上、雲端工具 20 個以上、二進位工具 25 個以上、CTF 工具 20 個以上、OSINT 工具 20 個以上。底層還有 Advanced Process Management,包含 Smart Caching、Resource Optimization、Error Recovery。這表示專案意識到長時間掃描會消耗大量資源,也必須處理工具當掉的情況。不過文件只畫出這些方塊,沒有解釋決策引擎內部實際用什麼演算法或模型,這是評估時無法忽略的空白。

實際跑起來:從 clone 到啟動伺服器的具體步驟

安裝流程在 README 寫得很直接。先 clone 倉庫,然後建立虛擬環境,Linux 或 Mac 用 python3 -m venv hexstrike-env,接著 source hexstrike-env/bin/activate,Windows 則用不同的 activate 路徑。之後 pip3 install -r requirements.txt 裝依賴。啟動伺服器是 python3 hexstrike_server.py,可以加 --debug 開啟除錯,或加 --port 8888 自訂連接埠。驗證方式有兩個 curl 指令,一個是 GET http://localhost:8888/health 測健康狀態,另一個是 POST 到 /api/intelligence/analyze-target,帶 JSON 內容指定 target 和 analysis_type。這條 API 路徑暗示決策引擎有對外介面,不只是給 MCP 用戶端用。比較麻煩的是安全工具安裝,README 列了一長串 apt 套件,從 nmap、masscan、rustscan 到 sqlmap、wpscan、hydra,還有雲端工具如 prowler、scout-suite、trivy。瀏覽器代理還需要 Chrome 或 Chromium 加 chromedriver。換句話說,Python 依賴只是其中一部分,真正的成本在於你必須自己準備一整條 Kali 等級的工具鏈。文件沒有提供一鍵安裝腳本,這對想快速試用的人來說是一個門檻。

授權與所有權:MIT 背後的商業實體與第三方工具界線

倉庫的授權是 MIT,這對想整合到自己專案的開發者友善。但 README 明確寫著 Owned & developed by OTT Cybersecurity LLC,這表示專案背後有商業公司主導。MIT 授權通常允許自由使用、修改、再散布,但這只適用於 HexStrike AI 自身的程式碼。它呼叫的 150 多個工具各有各的授權,例如 sqlmap 是 GPL、hydra 有特定條款、nikto 是 GPL。當 AI 代理幫你執行這些工具時,你散佈任何整合結果或包裝程式,都必須留意那些工具的授權要求。另外,專案沒有列出任何 release 版本,README 的版本徽章寫 6.0.0,但 GitHub 的 Recent releases 是空的。這代表你只能從 master 分支安裝,沒有穩定的版本標籤可依賴。對需要可重現環境的團隊來說,這是一個實際的維護風險,因為 upstream 的變更不會有明確的版本切換點。

失敗模式與不適用的場景

最大的風險在於 AI 代理自主執行破壞性工具。README 的流程描述 Autonomous Execution 和 Real-time Adaptation,這表示系統會根據掃描結果自動調整攻擊鏈。如果目標是生產環境,一個錯誤的參數可能讓 sqlmap 寫入資料或讓 hydra 鎖定帳號。文件沒有提到任何乾燥模式或目標白名單機制,這在評測文章中是一個明顯的缺口。另外,工具依賴非常重,若缺少某個工具,決策引擎選到它時會直接失敗。Error Recovery 模組聲稱能處理,但沒有細節說明是重試、跳過還是回報給模型。還有一個實際問題:AI 用戶端的支援並非全面。README 列出 5ire、VS Code Copilot、Roo Code、Cursor、Claude Desktop,但特別註明 5ire 最新版本 v0.14.0 目前不支援。這代表 MCP 生態的相容性不是自動的,每個用戶端的實作差異都會影響整合。對只想偶爾跑一次掃描的人來說,建置這套環境的成本可能超過手動跑幾個指令。

替代方案的真實差異:通用 MCP 伺服器與專用框架

要比較替代方案,得先理解 HexStrike AI 的定位是「把資安工具包成 MCP 工具」。一個直接對比是自行撰寫 FastMCP 伺服器,只暴露你需要的五個工具,例如 nmap、subfinder、ffuf。這種做法沒有決策引擎,沒有 12 個代理,但你能完全掌控 AI 可以呼叫什麼。對有明確流程的團隊,這反而更安全,因為模型無法自己挑選攻擊鏈。另一個方向是使用整合式滲透框架,例如 Metasploit 或 OWASP ZAP 的自動化 API,這些工具本身有排程與報告功能,但它們不透過 MCP 協定跟 LLM 對話,而是提供 REST 或 CLI 介面。HexStrike AI 的差異在於它把「模型決策」放在架構核心,而不是把工具當成獨立執行單元。這個設計讓它更靈活,但也讓除錯更困難,因為你無法簡單重現一次 AI 觸發的複雜多步驟攻擊。對需要稽核軌跡的企業環境,這種黑箱決策可能是阻礙。

維護成本與升級路徑的實際考量

從倉庫狀態來看,最後一次 push 是 2026 年 8 月,代表專案仍在活動,但沒有 release 標籤,這讓升級變成一個手動追蹤的過程。每次想更新,你需要 git pull 然後重跑 pip install,同時檢查工具鏈是否有新版本。README 沒有提到資料庫或設定檔的遷移機制,這對長期使用者是隱憂。另外,工具的更新頻率不一致,例如 wpscan 需要 Ruby 環境,trivy 需要容器映像庫存取,這些外部依賴的維護成本會隨時間累積。對個人研究者,這可能只是偶爾花幾個小時整理環境;對團隊,則需要考慮是否要容器化整個 HexStrike AI 環境。文件沒有提供 Dockerfile 或 docker-compose,這是一個可驗證的缺席。最後,決策引擎的模型或規則沒有公開細節,這表示你無法自行調整它的判斷邏輯,只能依賴上游更新。這對想客製化掃描策略的進階使用者,是一個實際的限制。

編輯結論

HexStrike AI 適合已經熟悉 Kali 工具鏈、且能接受 AI 自行下指令的滲透測試者或 CTF 玩家,尤其是想讓 Claude 或 Copilot 直接操作 nmap、sqlmap 這類工具的人。它不適合沒有資安基礎的開發者,因為 README 明列的工具數量龐大,安裝與維護這些外部二進位本身就是一項工作,而且 AI 決策引擎的判斷品質仍取決於底層模型的侷限。採用前應先確認你的環境允許 AI 代理執行破壞性掃描,並檢查你使用的 MCP 用戶端是否支援 FastMCP 協定,因為 README 指出 5ire 的最新版本 v0.14.0 目前不被支援。另外,專案由 OTT Cybersecurity LLC 持有,授權為 MIT,但這只涵蓋專案本身的程式碼,不涵蓋它所呼叫的眾多第三方工具各自的授權。最後,由於沒有列出任何 release 版本,建議直接從 master 分支安裝,並自行追蹤上游變更。

官方來源

  1. 0x4m4/hexstrike-ai on GitHub
  2. Issues
  3. License: MIT
  4. Project website
  5. README
社群筆記

社群筆記