Online_tools
AI驱动的网络安全工具聚合平台,集成150+安全工具,一键下载即用,支持自然语言自动化渗透测试
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
AI驱动的网络安全工具聚合平台,集成150+安全工具,一键下载即用,支持自然语言自动化渗透测试
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一下:你是一名渗透测试工程师,面对一个全新的目标资产,需要在最短时间内完成信息收集、漏洞扫描、弱点利用和报告输出。过去,这往往意味着在十几个工具之间来回切换——Nmap 扫端口、BurpSuite 抓流量、sqlmap 测注入、Nuclei 跑 POC——光是环境配置就可能耗费半小时。
HexStrike-AI(GitHub 曾用名 Online_tools)正是为解决这一痛点而生:它将 150+ 款顶级网络安全工具一指收纳,通过统一的图形界面实现一键下载、自动配置,更关键的是内置 AI 引擎,让工具之间产生化学反应——用自然语言驱动自动化渗透。

图1:HexStrike-AI 主界面截图(来源:项目 GitHub 仓库)
HexStrike-AI 由独立开发者 CuriousLearnerDev 于 2023 年 7 月创建,定位是一个面向运维安全工程师和渗透测试人员的工具聚合平台。作者在网络安全社区十分活跃,从项目更新日志可以看出:从 2025 年到 2026 年,几乎每隔几天就有新工具入库,涵盖漏洞扫描、无线安全、应急响应、CTF 取证等各大类别。
2025 年,随着大语言模型(LLM)的爆发式发展,项目顺势升级为 HexStrike-AI,引入 MCP(Model Context Protocol)协议,将 Claude、GPT、Copilot 等主流 AI 模型接入渗透测试工作流,实现你说目标、AI 自动调度工具的新范式。这一步升级让 HexStrike-AI 迅速在安全圈引发关注——2025 年 9 月,以色列安全公司 Check Point 甚至专门发布报告,警告该工具已被地下黑客社区用于实战攻击,引发行业热议。
HexStrike-AI 将内置工具分为六大类别,覆盖渗透测试完整生命周期:
网络侦察(25+ 工具):Nmap、Masscan、Naabu、FofaViewer、OneForAll、Amass、Subfinder 等,用于子域名发现、端口扫描、资产测绘。
Web 应用安全:BurpSuite(专业版/社区版)、sqlmap、XSSStrike、Dirsearch、XSStrike、Wafw00f 等,覆盖从被动扫描到主动注入的全流程。
漏洞扫描(POC 验证):Nuclei(社区+自定义模板)、afrog、POC-bomber、EHole、fscan、无影 TscanPlus、xray 等,支持快速批量验证已知漏洞。
后渗透与权限维持:Cobalt Strike(4.5/4.7/4.8/4.9 中文版)、Metasploit Framework、msfvenom、冰蝎、哥斯拉、中国菜刀等 WebShell 管理工具。
应急响应与取证:Volatility(内存取证)、Foremost/PhotoRec/TestDisk(文件恢复)、火绒剑、PCHunter、LogParser、Sysmon 等,用于事后分析溯源。
AI 自动化渗透:项目核心亮点,集成 Claude Code、gemini-cli 等 AI 终端,通过 MCP 协议调度 AI Agent 实现自动化扫描策略生成、漏洞利用路径规划等高级功能。

图2:HexStrike-AI 工具下载界面(来源:项目 GitHub 仓库)
工具即点即用,彻底告别环境地狱。传统上,安全工具的安装配置是一大噩梦——JDK 版本不对、Python 依赖冲突、系统路径问题……HexStrike-AI 采用在线工具商城模式,所有工具由平台统一托管下载,用户无需手动配置环境,点击即可运行。这一点对于刚入门或临时需要用某款工具的用户来说,体验提升极为显著。
AI 驱动的工作流自动化。传统工具需要人工指定参数和策略,HexStrike-AI 的 AI 模块允许用户用自然语言描述目标,例如扫描这个 IP 段的 Web 服务漏洞,AI 会自动编排 Nmap → BurpSuite → sqlmap → Nuclei 的调用链路,输出结构化报告。
持续高频更新,紧跟安全热点。从项目 GitHub 更新日志可见,HexStrike-AI 对新漏洞响应极快——2026 年 4 月就新增了 Citrix NetScaler 零时差漏洞(CVE-2025-7775)的相关工具,2026 年 7 月持续更新到 0.17.8 版本。这种更新节奏对于需要快速掌握新威胁的安全从业者而言非常友好。
从代码结构来看,HexStrike-AI 的核心是一个 Python 编写的 hexstrike_server.py(约 762KB),作为本地 HTTP 服务器驱动整个 GUI 客户端。客户端采用 Electron/Web 前端技术构建图形界面,主题默认使用 darkly 暗色风格,分辨率自适应(默认 1550x800),用户体验接近原生桌面应用。
平台通过 storage/tolist.json 管理工具目录清单(192KB),存储了所有工具的元数据(名称、版本、分组、下载地址等),更新列表则由 UpdateList.json 维护,支持增量更新。配置信息保存在 config.json,可自定义界面主题、字体大小、显示模式等参数。
AI 调度层基于 MCP(Model Context Protocol)协议,MCP 是一种让大语言模型安全调用外部工具的标准协议,HexStrike-AI 将其应用于安全工具编排,实现 AI 代理 → 安全工具 → 结果解析 → 决策的闭环。

图3:工具扫描结果展示(来源:项目 GitHub 仓库)
目前 HexStrike-AI 主要面向 Windows 平台,通过夸克网盘或 GitHub Releases 分发安装包,项目本身不提供 Dockerfile 或 docker-compose,因此不支持容器化一键部署。安装过程需要:Git 安装、Python 3.8+ 环境,以及稳定的互联网连接(用于下载工具包)。
预计部署时间约 30 分钟,对于有安全工具使用经验的用户来说门槛不高,但对于纯新手可能需要一定学习成本。项目提供了详细的中文 README 和工具截图,对中文用户较为友好。
2025 年 9 月,以色列安全公司 Check Point 发布报告,指出 HexStrike-AI 已被地下黑客社区滥用:在正式发布后数小时内,暗网聊天室就出现了利用该工具扫描 CVE-2025-7775(Citrix NetScaler 零时差漏洞,CVSS 9.2)的讨论,甚至用于实际攻击行动。黑客声称原本需要数天才能完成漏洞利用,借助 HexStrike-AI 后缩短至不到 10 分钟。
这一事件揭示了 AI + 安全工具自动化的双刃剑特性:同样的能力,好人用来做渗透测试,坏人用来发起攻击。作为开源项目,HexStrike-AI 无法限制使用者的意图,但这也是整个安全工具社区共同面临的问题。
此外,由于平台集成了大量专业版工具(如 BurpSuite Pro、Cobalt Strike),在生产环境使用时需注意许可证合规问题。
HexStrike-AI 的出现代表了网络安全工具发展的一个重要趋势:工具聚合 + AI 驱动。传统安全工具生态高度碎片化,每个工具各司其职但缺乏联动,而 HexStrike-AI 通过统一平台和 AI 调度层,第一次让一人一天完成过去一周的渗透测试成为可能。
从增长曲线看,该项目 GitHub Stars 超过 1000,Fork 超过 100,Issues 活跃度较高(49 个 open),说明社区参与度不错。但项目完全依赖作者个人维护(无明确团队),长期可持续性存在一定风险。
未来,如果 HexStrike-AI 能增加 Linux/macOS 支持、引入容器化部署,以及建立更完善的权限审计机制,将有望成为安全从业者工作台上的常驻工具。

图4:Nuclei 漏洞扫描集成界面(来源:项目 GitHub 仓库)