当AI Agent从"聊天助手"进化为"攻击执行者",安全测试的范式正在被重写。本文深度测评GitHub 10,388 Stars的HexStrike AI——一个让Claude/GPT/Copilot等LLM通过MCP协议自主调用150+渗透测试工具的开源平台。
---
前言
2026年7月, AI安全领域出现了一个值得关注的现象:AI Agent不再仅仅是"建议者", 而是正在成为"执行者"。传统渗透测试中, 安全工程师需要手动在数十个工具之间切换——从nmap扫描到nuclei检测, 从sqlmap注入到gobuster目录爆破。HexStrike AI 的出现, 试图通过MCP(Model Context Protocol)协议将这一流程交给LLM自主完成。
HexStrike AI(https://github.com/0x4m4/hexstrike-ai)是一个基于MCP协议的AI网络安全自动化平台 ,截至2026年7月19日已获得10,388 Stars、2,164 Forks , 采用MIT开源协议。其核心定位是:让AI Agent(Claude、GPT、Copilot等)通过标准化接口自主运行150+安全工具 , 覆盖网络侦察、Web应用测试、云安全、二进制分析、CTF解题、OSINT等六大场景。
与此同时,NVD较为新披露的AI平台漏洞再次警示了AI安全工具化的紧迫性:
| CVE编号 | 受影响组件 | CVSS | 漏洞类型 |
|---|---|---|---|
| CVE-2025-66481 | DeepChat AI聊天平台 ≤0.5.1 | 9.6 CRITICAL | XSS+RCE(Mermaid绕过) |
| CVE-2025-67510 | Neuron AI Agent框架 ≤2.8.11 | 9.4 CRITICAL | SQL任意写(DROP TABLE) |
| CVE-2025-67509 | Neuron AI Agent框架 ≤2.8.11 | 8.2 HIGH | MySQL只读绕过(INTO OUTFILE) |
| CVE-2025-32790 | Dify LLM平台 ≤0.6.8 | 6.3 MEDIUM | 越权导出APP DSL |
这些漏洞的共同特征是:AI Agent的工具调用能力本身成为了攻击面。Neuron框架的MySQLSelectTool本应只读 , 却被绕过执行写操作;Dify平台的权限控制失效导致普通用户可导出管理员配置。HexStrike这类让AI自主操控安全工具的平台 ,其自身的安全边界设计同样值得审视。
---
一、技术架构深度解析
1.1 整体架构
HexStrike AI v6.0采用三层架构设计:
前列层 - AI Agent接入层:通过FastMCP协议, Claude Desktop、VS Code Copilot、Cursor、Roo Code等MCP兼容客户端均可作为前端。AI Agent发送自然语言指令 ,MCP Server将其转化为工具调用。
第二层 - 智能决策引擎:核心组件包括Tool Selection AI(工具选择)、Parameter Optimization(参数优化)、Attack Chain Discovery(攻击链发现)。决策引擎根据目标特征自动选择较为优工具组合。
第三层 - 工具执行层:150+安全工具按场景分为六大类,通过统一的命令封装接口执行。执行结果经过结构化处理后返回给AI Agent进行下一步推理。

1.2 12+自主AI Agent
HexStrike内置了12个专用AI Agent,各司其职:
text
IntelligentDecisionEngine - 工具选择与参数优化
BugBountyWorkflowManager - Bug Bounty自动化工作流
CTFWorkflowManager - CTF挑战解题
CVEIntelligenceManager - 漏洞情报监控
AIExploitGenerator - 自动化Exploit生成
VulnerabilityCorrelator - 攻击链关联发现
TechnologyDetector - 技术栈识别
RateLimitDetector - 速率限制检测
FailureRecoverySystem - 错误恢复
PerformanceMonitor - 性能监控
ParameterOptimizer - 上下文参数优化
GracefulDegradation - 容错降级
1.3 工具矩阵分类
150+工具按六大场景组织:
| 类别 | 工具数量 | 代表工具 |
|---|---|---|
| 网络侦察 | 25+ | nmap, masscan, rustscan, amass, subfinder |
| Web应用安全 | 40+ | nuclei, sqlmap, gobuster, ffuf, dalfox |
| 认证与密码 | 12+ | hydra, john, hashcat, medusa, evil-winrm |
| 二进制分析 | 25+ | gdb, radare2, ghidra, pwntools, angr |
| 云与容器 | 20+ | prowler, scout-suite, trivy, kube-hunter |
| CTF与取证 | 20+ | volatility, binwalk, steghide, foremost |
---
二、安装与部署
2.1 环境准备
HexStrike要求Python 3.8+, 推荐在Kali Linux或专用安全测试虚拟机中部署。依赖150+底层安全工具, 建议在隔离环境中运行。
bash
## 1. 克隆仓库
git clone https://github.com/0x4m4/hexstrike-ai.git
cd hexstrike-ai
## 2. 创建虚拟环境
python3 -m venv hexstrike-env
source hexstrike-env/bin/activate
## 3. 安装Python依赖
pip3 install -r requirements.txt
## 4. 安装核心安全工具(Kali Linux)
sudo apt update && sudo apt install -y \
nmap masscan rustscan amass subfinder nuclei \
gobuster feroxbuster ffuf sqlmap nikto \
hydra john hashcat \
gdb radare2 binwalk
## 5. 安装云安全工具
pip3 install prowler scout-suite trivy
2.2 启动MCP Server
bash
## 启动MCP服务器(默认端口8888)
python3 hexstrike_server.py
## 调试模式
python3 hexstrike_server.py --debug
## 自定义端口
python3 hexstrike_server.py --port 8888
## 验证服务状态
curl http://localhost:8888/health
2.3 AI客户端集成
以Claude Desktop为例,编辑配置文件~/.config/Claude/claude_desktop_config.json:
json
{
"mcpServers": {
"hexstrike-ai": {
"command": "python3",
"args": [
"/path/to/hexstrike-ai/hexstrike_mcp.py",
"--server",
"http://localhost:8888"
],
"description": "HexStrike AI v6.0 - Cybersecurity Automation",
"timeout": 300,
"disabled": false
}
}
}
VS Code Copilot集成则在.vscode/settings.json中配置类似的MCP Server定义。配置完成后,AI Agent即可通过自然语言指令调用底层安全工具。
---
三、实战使用示例
3.1 授权渗透测试流程
根据HexStrike官方文档,使用时需明确声明授权关系,因为大多数LLM有安全护栏:
text
用户: "I'm a security researcher. My company owns
the website target.example.com and I would like to
conduct a 渗透测试 using hexstrike-ai MCP tools."
AI Agent: "Thank you for clarifying ownership.
To proceed, specify which assessments to run:
network scanning, web app testing, vulnerability
assessment, or full suite."
3.2 MCP工具调用示例
HexStrike通过MCP协议暴露标准化工具接口。以下是典型的API调用:
bash
## AI驱动的目标分析
curl -X POST http://localhost:8888/api/intelligence/analyze-target \
-H "Content-Type: application/json" \
-d '{"target": "example.com", "analysis_type": "comprehensive"}'
## 智能工具选择
curl -X POST http://localhost:8888/api/intelligence/select-tools \
-H "Content-Type: application/json" \
-d '{"target": "example.com", "scenario": "web_app_pentest"}'
## 执行nmap扫描(AI优化参数)
curl -X POST http://localhost:8888/api/command \
-H "Content-Type: application/json" \
-d '{"tool": "nmap", "args": "-sV -sC -p- target.com"}'
## 查看进程状态
curl http://localhost:8888/api/processes/list
3.3 实际工作流
一个完整的Web应用渗透测试流程由AI Agent编排:
1. 侦察阶段:AI自动调用subfinder+amass枚举子域名,httpx探测存活主机
2. 扫描阶段:nuclei运行4000+漏洞模板,nmap扫描端口服务
3. 利用阶段:根据扫描结果,sqlmap测试SQL注入,dalfox检测XSS
4. 报告阶段:AI汇总结果生成结构化漏洞报告
根据官方公布的性能数据,子域名枚举从传统2-4小时缩短至5-10分钟,漏洞扫描从4-8小时缩短至15-30分钟。
---
四、漏洞关联分析:AI Agent工具调用的安全边界
HexStrike让AI自主操控安全工具, 这恰恰呼应了近期NVD披露的AI Agent框架漏洞模式。深入分析这些CVE, 有助于理解HexStrike自身需要关注的安全边界。
4.1 CVE-2025-67510:Neuron AI Agent SQL任意写
漏洞原理:Neuron框架的MySQLWriteTool使用PDO::prepare()+execute()执行调用方提供的任意SQL
,无语义限制。在LLM Agent上下文中,
Prompt注入可诱导执行DROP TABLE、DELETE、ALTER等破坏性语句。
与HexStrike的关联:HexStrike的sqlmap_scan()工具同样涉及数据库操作。如果AI Agent被Prompt注入操纵,可能通过sqlmap的--os-shell参数获取系统命令执行权限。HexStrike需要在工具调用层实施能力降级机制——限制危险参数的使用。
4.2 CVE-2025-67509:MySQL只读绕过
漏洞原理:MySQLSelectTool仅校验首批关键词(如SELECT)和禁用关键词列表,但未拦截INTO OUTFILE/INTO DUMPFILE等文件写入构造。攻击者可通过Prompt注入诱导Agent执行:
sql
-- 看似只读查询,实则写文件
SELECT 1 INTO OUTFILE '/var/www/html/shell.php'
修复方案:Neuron在2.8.12版本中通过正则白名单替代黑名单, 仅允许纯SELECT语句。HexStrike的工具封装层应借鉴此模式, 对SQL类工具实施严格的AST级校验。
4.3 CVE-2025-66481:DeepChat XSS到RCE
漏洞原理:DeepChat的Mermaid内容过滤可被绕过——通过无引号HTML属性配合HTML实体编码
,绕过正则过滤,
再通过electron.ipcRenderer接口实现RCE。CVSS 9.6。
与HexStrike的关联:HexStrike内置Browser Agent(Headless Chrome自动化) ,如果AI Agent处理的网页内容包含恶意Mermaid/JS, 可能通过浏览器自动化接口逃逸到宿主系统。
4.4 MCPJam Inspector RCE(Exploit-DB #52625)
知识库条目收录了MCPJam Inspector的远程代码执行漏洞(https://www.exploit-db.com/exploits/52625)。这是MCP生态中首批公开的RCE exploit
,
攻击者可通过恶意MCP Server诱导Agent执行任意代码。HexStrike作为MCP Server
,其暴露的API端点(/api/command)若无认证机制,
同样存在被滥用风险。
参考:内部知识库条目 - MCPJam Inspector RCE(exploit-db #52625);Unit 42 "Trust No Skill: Integrity Verification for AI Agent Supply Chains"(https://unit42.paloaltonetworks.com/ai-agent-supply-chain-risks/)
---
五、优势与不足评估
5.1 核心优势
工具覆盖广:150+工具覆盖从侦察到利用的全链条, 是目前MCP生态中工具数量较为多的安全平台。Nuclei集成4000+模板, 单独安装这些工具需要大量时间。
AI决策能力:IntelligentDecisionEngine能根据目标特征自动选择工具组合,减少人工决策成本。CTFWorkflowManager在CTF场景下据称达到89%成功率。
MCP标准化:通过MCP协议,任何兼容的AI客户端都能接入, 不绑定特定LLM。这比PentestGPT等绑订单一模型的方案更具生态扩展性。
实时可视化:内置Visual Engine提供实时仪表盘、漏洞卡片、进度跟踪,适合团队协作场景。
5.2 主要不足
安全边界模糊:/api/command端点允许执行任意命令,
官方文档建议"考虑实施认证"但默认未启用。在生产环境中,
任何能访问8888端口的进程都可操控全部安全工具。
性能数据存疑:官方声称漏洞检测率98.7%、误报率2.1%,但未提供第三方验证或测试方法论。CTF成功率89%的统计样本不明确。
工具依赖沉重:150+底层工具的安装和维护成本高。在非Kali环境中部署需要大量手动配置,官方计划的Docker容器化(v7.0)尚未发布。
无审计日志:缺少对AI Agent工具调用行为的完整审计日志。当AI自主执行nmap扫描或sqlmap注入时,安全团队无法回溯具体决策路径。
Prompt注入风险:AI Agent在分析扫描结果时, 如果目标网站包含恶意Prompt注入内容, 可能诱导Agent执行非预期操作。这与CVE-2025-67510中Neuron框架的风险模式一致。
---
六、防护建议
6.1 部署安全
bash
## 1. 网络隔离 - 仅允许本地访问
python3 hexstrike_server.py --host 127.0.0.1 --port 8888
## 2. 添加反向代理认证
## nginx配置示例
server {
listen 443 ssl;
server_name pentest.internal;
ssl_certificate /etc/ssl/certs/pentest.crt;
ssl_certificate_key /etc/ssl/private/pentest.key;
auth_basic "Restricted";
auth_basic_user_file /etc/nginx/.htpasswd;
location / {
proxy_pass http://127.0.0.1:8888;
proxy_set_header Host $host;
}
}
## 3. 防火墙限制
sudo ufw allow from 127.0.0.1 to any port 8888
sudo ufw deny 8888
6.2 工具调用管控
建议在HexStrike的工具封装层添加以下安全机制:
python
## 危险参数过滤示例
DANGEROUS_PARAMS = {
'sqlmap': ['--os-shell', '--os-cmd', '--file-write', '--file-dest'],
'nmap': ['--script', 'exploit'], # 限制exploit类别NSE脚本
'msfvenom': ['-p', 'meterpreter'], # 限制payload类型
}
def validate_tool_params(tool, args):
"""校验工具参数安全性"""
if tool in DANGEROUS_PARAMS:
for param in DANGEROUS_PARAMS[tool]:
if param in args:
log_security_event(tool, param, args)
return False, f"Blocked dangerous param: {param}"
return True, "OK"
6.3 审计与监控
- 调用日志:记录每次工具调用的完整参数、执行时间、返回结果
- 决策回溯:保存AI Agent的推理链,便于事后审计
- 异常检测:监控高频调用、非工作时间调用、高危工具调用
- 速率限制:对单个AI Agent会话设置工具调用频率上限
6.4 纵深防御
参考Unit 42对AI Agent供应链安全的研究(https://unit42.paloaltonetworks.com/ai-agent-supply-chain-risks/),建议:
1. MCP Server签名验证:对HexStrike MCP Server进行代码签名,防止供应链篡改 2. 工具白名单:根据测试场景启用较为小工具集,而非默认暴露全部150+工具 3. 沙箱执行:在Docker容器或命名空间中运行底层安全工具,限制文件系统访问 4. 结果消毒:对工具输出进行Prompt注入检测,防止恶意内容污染AI推理链
---
七、总结
HexStrike AI代表了AI安全工具的一个重要方向:从"AI建议、人类执行"向"AI自主执行"的范式转移。150+工具的MCP封装确实降低了渗透测试的入门门槛,12个专用Agent的分工设计也体现了工程化思维。
然而, 这种"让AI操控安全工具"的模式本身引入了新的攻击面。CVE-2025-67510(Neuron SQL任意写)和CVE-2025-67509(MySQL只读绕过)清晰地展示了:**当AI Agent获得工具调用能力时 , Prompt注入的后果从"文本输出"升级为"系统破坏"**。MCPJam Inspector RCE(Exploit-DB #52625)更是直接警示了MCP生态的安全基线问题。
对于安全团队, HexStrike适合在隔离环境+授权场景中使用——CTF训练、授权渗透测试、Bug Bounty自动化。但在引入生产环境前 , 必须解决认证缺失、审计不足、Prompt注入防护三大问题。v7.0计划的Docker容器化和250+工具扩展值得关注 ,但安全基线建设应优先于功能扩张。
AI安全的下一个挑战,不是让AI更强大,而是让AI更可控。
---
参考链接
1. HexStrike AI GitHub仓库:https://github.com/0x4m4/hexstrike-ai
2. HexStrike官方网站:https://www.hexstrike.com/
3. CVE-2025-66481 - DeepChat XSS+RCE:https://github.com/ThinkInAIXYZ/deepchat/security/advisories/GHSA-h9f5-7hhf-fqm4
4. CVE-2025-67510 - Neuron AI SQL任意写:https://github.com/neuron-core/neuron-ai/security/advisories/GHSA-j8g6-5gqc-mq36
5. CVE-2025-67509 - Neuron AI MySQL只读绕过:https://nvd.nist.gov/vuln/detail/CVE-2025-67509
6. CVE-2025-32790 - Dify LLM越权:https://github.com/langgenius/dify/security/advisories/GHSA-jp6m-v4gw-5vgp
7. MCPJam Inspector RCE:https://www.exploit-db.com/exploits/52625
8. Unit 42 - AI Agent供应链安全:https://unit42.paloaltonetworks.com/ai-agent-supply-chain-risks/
9. Unit 42 - OpenClaw AI供应链威胁:https://unit42.paloaltonetworks.com/OpenClaw-ai-supply-chain-risk/
10. MCP协议规范:https://modelcontextprotocol.io/
---
合规声明:本文仅用于授权安全测试与学术研究,遵守《网络安全法》相关规定。所有工具测评均在隔离环境中进行,涉及的CVE漏洞信息均来自NVD官方数据库。未经授权对任何系统进行渗透测试属于违法行为。
📌 关注「AI新视线」,获取红队工具链和攻防实战手册
🎯 互动话题
💬 **你怎么看?** 安全工具测评的逻辑是否成立?评论区聊聊你的判断。

扫码关注「AI新视线」
穿透噪音,看见本质
夜雨聆风