Et si Claude Code devenait ton consultant cybersécu ? HexStrike AI est un serveur MCP qui lui donne accès à 150+ outils de pentesting et les orchestre tout seul : tu donnes une cible, il choisit les outils, l'ordre d'exécution, et te sort un rapport priorisé. La différence entre « j'apprends Burp Suite pendant 6 mois » et « Claude orchestre 150 outils pour moi en 20 minutes ».
- HexStrike AI est un serveur MCP qui transforme Claude Code en pentesteur autonome, avec 150+ outils (Nmap, Burp, SQLMap, Nuclei, Hashcat…).
- 12 agents IA orchestrent : ils choisissent les outils, s'auto-corrigent, gèrent les rate limits. Jusqu'à 24× plus rapide qu'un humain sur le recon.
- Gratuit et open source (licence MIT) : remplace un stack à ~4000 €/an (Burp Pro + Nessus).
- Uniquement sur TES assets ou avec une autorisation écrite. C'est la seule condition, et elle est non négociable.
C'est quoi ?
HexStrike AI est un serveur MCP (Model Context Protocol) qui transforme Claude Code en consultant cybersécu autonome. Tu lui donnes une URL ou une cible (la tienne), il décide seul quel outil utiliser, dans quel ordre, et te rend un rapport.
Concrètement, tu as accès à : Nmap, Masscan, Rustscan pour le scan réseau. Burp Suite, OWASP ZAP, SQLMap pour le web. Hashcat, John, Hydra pour les mots de passe. Ghidra, Radare2, IDA Free pour le reverse. Volatility, Foremost pour le forensics. Trivy, Prowler, Kube-Hunter pour le cloud. Plus une centaine d'autres.
Le truc malin, ce sont les 12 agents IA spécialisés qui orchestrent : un IntelligentDecisionEngine qui choisit les outils, un BugBountyWorkflowManager pour les chasses aux primes, un CTFWorkflowManager pour les défis, un AIExploitGenerator. Ils bossent ensemble, s'auto-corrigent et gèrent les rate limits.
Pourquoi tu en as besoin
- Tu audites la sécu de TES projets sans payer une agence (3 000–15 000 € habituels).
- Tu remplaces un abonnement Burp Suite Pro (449 €/an) + Nessus (3 500 €/an) par un setup gratuit.
- 24× plus rapide qu'un humain sur le recon, 16× plus rapide sur le scan de vulnérabilités.
- Tu construis ton propre lab CTF / bug bounty sans assembler 100 outils à la main.
- Licence MIT, code ouvert : tu vois exactement ce qui se passe.
Installation Gratuit Claude Code requis
Prérequis : Claude Code installé. Le prompt vérifie le reste.
Le prompt à coller dans Claude Code
Installe-moi HexStrike AI (MCP server qui donne 150+ outils de pentesting à Claude Code).
Repo : https://github.com/0x4m4/hexstrike-ai (MCP Python server, multi-étapes).
1. AUDIT (lecture seule, AUCUNE install)
- Récupère le README et le requirements.txt du repo
- Vérifie : stars > 8000 (signal légitimité), date du dernier commit < 14 jours, présence d'une LICENSE MIT
- Scanne hexstrike_server.py et hexstrike_mcp.py pour : exfiltration réseau (POST vers domaines non liés à hexstrike), commandes destructrices hors scope (rm -rf /, format de disque, modifications kernel), code obfusqué (eval/exec sur base64), backdoors (reverse shells non documentés)
- Vérifie Python 3.8+ installé. Sur Windows, vérifie qu'on a un terminal sérieux (WSL, Git Bash) parce que beaucoup d'outils underlying sont *nix-natifs.
- Si UN risque sérieux est trouvé, STOP. Montre-le moi avant tout.
2. INSTALL (multi-étapes — pause à chaque étape pour confirmer)
Étape A — Clone et venv :
- Demande mon dossier de projets (par défaut ~/projets/hexstrike-ai/)
- git clone https://github.com/0x4m4/hexstrike-ai.git
- cd && python3 -m venv hexstrike-env
- source hexstrike-env/bin/activate (ou .\hexstrike-env\Scripts\activate sur Windows)
- pip3 install -r requirements.txt
Étape B — Pause :
- Liste les outils système requis manquants (Nmap, Masscan, Nuclei, etc.)
- Demande-moi si je veux les installer maintenant ou plus tard. SI plus tard, note dans le report.
Étape C — Server start (dev) :
- Confirme avec moi que je veux lancer le server sur localhost:8888
- python3 hexstrike_server.py (en background ou nouveau terminal)
Étape D — MCP wiring Claude Code :
- Ajoute le MCP via : claude mcp add --transport stdio hexstrike-ai -- python3 /hexstrike_mcp.py --server http://localhost:8888
- Vérifie : claude mcp list
3. REPORT (5 lignes max)
- Server installé + chemin + statut (running/stopped)
- MCP ajouté à Claude Code (oui/non, nom)
- Outils système manquants à installer manuellement (liste)
- 1 commande concrète pour tester demain (sur mon propre asset)
- Tout warning rencontré pendant l'audit
Règles : aucune modification système avant l'étape 2. Pas de retry silencieux,
si une étape échoue, tu m'expliques et tu attends.
ATTENTION : NE LANCE JAMAIS de scan sur des assets que je ne possède pas. Confirme avec moi avant tout lancement de recherche de faille.
Repo officiel : github.com/0x4m4/hexstrike-ai ↗
Exemple d'usage
Tu as un site perso ou une app SaaS que tu veux auditer. Tu lances Claude Code et tu dis :
Je suis le proprio de monsite.com. Lance un audit sécu basique :
scan ports ouverts, headers HTTP, vulns connues sur les techs détectées.
Rapport en français, priorisé par sévérité.
HexStrike (via Claude) va :
- Détecter les techs (Whatweb, HTTPx).
- Scanner les ports (Nmap).
- Lancer Nuclei avec ses 4 000+ templates.
- Vérifier les headers (SSLScan, TestSSL).
- Te sortir un rapport markdown avec chaque finding + sévérité + recommandation.