AI

HexStrike AIとは?Kali導入・MCP設定とv6.0で実際に使える範囲【2026年版】

HexStrike AIとは?Kali導入・MCP設定とv6.0で実際に使える範囲【2026年版】

HexStrike AIは、ClaudeやGPTなどのLLMから150本以上のセキュリティツールを呼び出せるようにするMCPサーバーです。2025年9月にCitrix NetScalerの脆弱性悪用に転用されたとCheck Pointが報告して以降、名前だけが先行して広まりました。日本語の解説はREADMEの宣伝文を引き写したものが多く、配布物との差が開いています。ここでは2026年9月5日時点のリポジトリ・Kali公式パッケージ・実コードを直接確認し、導入手順、MCP設定、「READMEに書いてあるが手に入らない機能」を切り分けます。

まとめ:HexStrike AIの要点

  • 実体はMCPサーバーで、単体では診断しません。Claude Desktop・Cursor・VS Code Copilotなどのクライアントが必須です。
  • Kali Linuxでは sudo apt install hexstrike-ai で導入できます。ただし収録版は2026年3月6日のgitスナップショットです。
  • 現行はv6.0で、150+ツール・12種のエージェントを備えます。250+エージェント・Docker対応・デスクトップ版はv7.0の予告であり、2026年9月時点で提供されていません。
  • APIサーバーは起動時に0.0.0.0へ束縛され、/api/commandが認証なしで任意コマンドを実行します。起動バナーの「127.0.0.1」表示は実際の待受先と一致しません。
  • コード本体の更新は2025年9月19日で止まっており、以降の変更はREADMEとライセンスファイルだけです。

以下、構成・導入・設定・リスク・ロードマップの順に、確認できた事実だけを積み上げます。

HexStrike AIの実体:150超のツールをLLMへ開放するMCPサーバー

hexstrike_serverとhexstrike_mcpに分かれた2プロセス構成

リポジトリの中身はきわめて単純で、ルートにあるPythonファイルはhexstrike_server.py(約17,000行)とhexstrike_mcp.pyの2本だけです。前者がFlaskベースのAPIサーバーとして実際のツールを起動し、後者がFastMCP経由でLLMクライアントと会話しながら前者のREST APIを叩きます。つまりLLMは直接nmapを実行しているのではなく、MCPクライアント経由でHTTPリクエストを送り、サーバー側がコマンドを組み立てて実行しています。

サーバーが公開する主なエンドポイントは/health(稼働確認とツール検出)、/api/command(任意コマンド実行)、/api/intelligence/analyze-target(対象分析)、/api/intelligence/select-tools(ツール選定)です。この2プロセス構成を押さえておくと、後述する接続トラブルの切り分けが早くなります。

6カテゴリ150超のツールと実名で列挙された12種のエージェント

READMEのアーキテクチャ図では、統合ツールがネットワーク25本以上、Webアプリ40本以上、クラウド20本以上、バイナリ25本以上、CTF20本以上、OSINT20本以上の6カテゴリに整理されています。実体はnmap・nuclei・gobuster・sqlmap・hydra・radare2・prowlerといった既存ツールで、HexStrike AI自身がスキャナを実装しているわけではありません。未導入のツールは当然動かないため、Kaliのように主要ツールが揃った環境が前提になります。

「12+ AIエージェント」も抽象的な呼称ではなく、IntelligentDecisionEngine(ツール選定とパラメータ最適化)、BugBountyWorkflowManager、CTFWorkflowManager、CVEIntelligenceManager、AIExploitGenerator、VulnerabilityCorrelator、TechnologyDetector、RateLimitDetector、FailureRecoverySystem、PerformanceMonitor、ParameterOptimizer、GracefulDegradationの12クラスとして列挙されています。名前のとおり、大半は「LLMの代わりに考える」機構ではなく、ツール選定・再試行・劣化時の縮退といった制御を担う部品です。

GitHubリポジトリの実測値と、更新が止まっている事実

2026年9月5日にGitHub APIで取得した値は、スター11,551・フォーク2,397・ライセンスMIT・言語Pythonです。公開は2025年7月10日で、リリースもタグも0件です。READMEのバージョンバッジはリリースページを指していますが、リンク先には配布物が1つもありません。「v6.0」はREADMEとファイル冒頭のコメントに書かれた表記であり、GitHub上のリリースとしては存在しない点は押さえておく必要があります。

さらに重要なのは更新履歴です。コミット履歴を遡ると、コードに手が入った最後のコミットは2025年9月19日の「cve exploit gen update」で、それ以降の変更は2026年3月6日のMITライセンスファイル追加と、2026年4月27日・8月3日のREADME更新だけです。約1年間、機能追加もバグ修正も行われていません。導入を検討するなら、これは「活発に開発中のツール」ではなく「2025年9月時点のスナップショット」として評価すべきです。

Kali Linuxへの導入:aptパッケージとgit cloneの使い分け

sudo apt install hexstrike-aiで入るKali公式パッケージの版

Kali Linuxではディストリビューション側でパッケージ化されており、1コマンドで導入できます。Kali Linuxとは?できること・インストール・危険性まで初心者向けにやさしく解説で扱った標準環境をそのまま使えます。

sudo apt update
sudo apt install hexstrike-ai

# 収録されるコマンド
hexstrike_server -h
hexstrike_mcp -h

Kali package trackerでの現行版は0.0~git20260306.8333779-0kali1で、2026年3月11日にkali-rollingへ移行しています。バージョン文字列が示すとおり、これは上流の2026年3月6日のコミットを固めたスナップショットです。初収録は2025年9月11日の0.0~git20250820.0475ec4-0kali1で、Check Pointの報告からわずか9日後にKaliへ取り込まれた計算になります。インストールサイズは2.75MBと小さく、依存はmitmproxy・python3-flask・python3-mcp・python3-pwntools・python3-selenium などです。なおメタパッケージ区分はeverythingのため、Kaliの標準インストールには含まれません。

git cloneと仮想環境で最新masterを動かす手順

Kali以外のDebian系や、上流の最新コードを使いたい場合は手動導入になります。上流READMEが示す手順はこれだけです。

git clone https://github.com/0x4m4/hexstrike-ai.git
cd hexstrike-ai
python3 -m venv hexstrike-env
source hexstrike-env/bin/activate
pip3 install -r requirements.txt
python3 hexstrike_server.py

requirements.txtにはflask・fastmcp・selenium・mitmproxy・pwntools・angrなどが並び、angrとpwntoolsのビルドが最も詰まりやすい箇所です。ブラウザエージェントを使う場合はChromiumとchromedriverも別途必要になります。パッケージ版と手動導入の差は、更新をディストリビューションに任せるか自分で追うかだけです。上流のコード更新が止まっている以上、実務では管理の楽なapt版で足ります。

起動オプションとポート変更、そして表示と食い違う待受アドレス

サーバーが受け付ける引数は--debugと--portの2つだけです。ポートはコード先頭で環境変数HEXSTRIKE_PORTから読まれ、未設定なら8888になります。READMEに環境変数の記載はないため、引数と環境変数のどちらでも指定できる点は覚えておくと便利です。

# 表示は 127.0.0.1:8888 だが実際の待受は 0.0.0.0:8888
python3 hexstrike_server.py --debug --port 8888

# 疎通確認
curl http://localhost:8888/health

/healthは稼働状態に加えて検出できたセキュリティツールの一覧を返します。LLMから呼び出す前に、想定しているツールが認識されているかをここで確認してください。ツール未検出のまま診断を依頼すると、エージェントは代替ツールへ勝手に切り替えるか、失敗の報告を返します。

MCPクライアント設定:Claude Desktop・Cursor・VS Code Copilot

claude_desktop_config.jsonへの記述とタイムアウト300秒

Claude DesktopとCursorは同じ形式の設定ファイルを使います。~/.config/Claude/claude_desktop_config.jsonに、MCPクライアント側スクリプトとサーバーURLを記述します。

{
  "mcpServers": {
    "hexstrike-ai": {
      "command": "python3",
      "args": [
        "/path/to/hexstrike-ai/hexstrike_mcp.py",
        "--server",
        "http://localhost:8888"
      ],
      "timeout": 300,
      "disabled": false
    }
  }
}

クライアント側の既定サーバーURLはhttp://127.0.0.1:8888、既定タイムアウトは300秒です。スキャンは数分単位で走るため、値を縮めると長時間のnmapやnucleiが途中で切れます。apt版ならスクリプトのパスではなくhexstrike_mcpコマンドを指定できます。対応クライアントはClaude Desktop・Cursor・VS Code Copilot・Roo Code・5ireで、5ireだけはv0.14.0が非対応とREADMEに明記されています。

VS Code Copilot向けsettings.jsonのstdio設定

VS Code Copilotではワークスペースの.vscode/settings.jsonに記述し、通信方式としてstdioを指定します。

{
  "servers": {
    "hexstrike": {
      "type": "stdio",
      "command": "python3",
      "args": [
        "/path/to/hexstrike-ai/hexstrike_mcp.py",
        "--server",
        "http://localhost:8888"
      ]
    }
  },
  "inputs": []
}

接続できないときは、まずサーバープロセスが動いているかをnetstat -tlnp | grep 8888で確かめ、次にクライアント側をhexstrike_mcp --debugで起動します。サーバーの/healthが応答するのにLLM側からツールが見えないなら、原因はクライアント設定ファイルのパス記述です。

alwaysAllowを空のまま運用するかどうかの判断

リポジトリに同梱されたhexstrike-ai-mcp.jsonには、READMEにはない設定項目が入っています。alwaysAllowという配列で、descriptionには「自律実行をさせたくないならalwaysAllowをオフにせよ」という但し書きが添えられています。配布時の値は空配列、つまりツール実行のたびに承認を求める状態です。

ここを埋めると、LLMが人間の確認を挟まずにスキャンやエクスプロイト生成まで走らせられるようになります。診断対象が本番環境に隣接している状況では、空配列のまま運用してください。攻撃チェーンの自動構築は魅力的に見えますが、承認を外すということは、LLMの誤解釈がそのまま対象外ホストへのスキャンになるということです。

運用リスク:認証を持たないAPIと悪用事例が示す隔離の必然性

認証を持たない/api/commandと、0.0.0.0に固定された待受

サーバーの実装を読むと、/api/commandはリクエストボディのcommandをそのまま実行関数へ渡します。認証チェックもトークン検証も、Flaskのbefore_requestフックもありません。READMEの注意書きも「本番配備では認証の実装を検討せよ」と述べるにとどまり、機能としては用意されていません。

問題は待受アドレスです。コード先頭には環境変数HEXSTRIKE_HOST(既定127.0.0.1)を読む変数がありますが、この値は起動バナーの表示に使われるだけで、実際の起動行はapp.run(host="0.0.0.0", port=API_PORT, debug=DEBUG_MODE)とホストがハードコードされています。画面に「Server starting on 127.0.0.1:8888」と出ていても、実際は全インターフェースで待ち受けています。

つまりpython3 hexstrike_server.pyを叩いた時点で、同一ネットワークから認証不要のリモートコード実行窓口へ到達できる状態です。バナーを信じてファイアウォールを省略しないでください。実行ホストはインバウンドを遮断した専用VMに置き、複数人で使うならサーバーは各自の端末で動かすか、SSHポートフォワードで転送します。診断ツールの実行基盤が現場で最も脆い箇所になっては本末転倒です。

公開12時間で攻撃側に転用されたCheck Point報告の事実関係

2025年9月2日、Check Point ResearchはHexStrike-AIが実際の脆弱性悪用に使われた状況を報告しました。対象はCitrix NetScalerの脆弱性3件で、CVE-2025-7775(未認証リモートコード実行)、CVE-2025-7776、CVE-2025-8424がいずれも2025年8月26日に公開されました。うちCVE-2025-7775は公開時点ですでに実環境で悪用されていた1件です。

報告によれば、公開後12時間のあいだに地下フォーラムでHexStrike-AIを使った悪用手法が議論され、攻撃者は「悪用までの時間を数日から10分未満へ短縮できる」と主張していました。Check Pointは侵害されたアプライアンスでwebshellを観測した一方、CVE-2025-7776とCVE-2025-8424については実攻撃を確認できていないとも書いています。数字の出どころが攻撃者の自己申告である点と、実測されたのはwebshellの存在である点を混同せずに引用してください。

レッドチーム運用で外せない所有権・スコープ・隔離の前提

この事例が示すのは、ツールの善悪ではなく導線の短さです。防御側が同じツールを使うなら、運用規程を先に固めておく必要があります。最優先は対象資産の所有権、または書面での実施許可です。次に実行環境の分離で、業務ネットワークから切り離した専用VMに置きます。/api/commandという任意実行の口を抱えている以上、サーバーを診断対象と同一セグメントに同居させる構成も避けてください。

READMEも「AIエージェントは任意のセキュリティツールを実行できる」と明記し、隔離環境または専用の診断用VMでの実行を求めています。プロンプト側にも作法があり、いきなり「このサイトをペネトレーションテストして」と書くとモデルの安全フィルタで拒否されます。自分の役割と対象の所有関係を先に述べてから依頼してください。

公称98.7%・誤検知2.1%の読み方と第三者評価とのギャップ

READMEには成功指標として、脆弱性検出率98.7%(手動テスト85%比)、誤検知率2.1%(従来型スキャナ15%比)、攻撃ベクトルカバレッジ95%、CTF成功率89%(人間の専門家平均65%比)が並びます。あわせて、サブドメイン列挙が2〜4時間から5〜10分へ、レポート生成が4〜12時間から2〜5分へ短縮されるという比較表も掲載されています。

これらはすべてREADMEの自称値で、測定条件・対象・試行回数はどこにも書かれていません。同じくREADME末尾には「4000+の脆弱性テンプレート」「稼働率99.9%」も並びますが、後者は単一のFlaskアプリに対する数値で、根拠となる計測期間の記載がありません。検証手順が公開されていない数値を、そのまま社内の導入根拠に使うことは勧められません。

対照的なのが、Ostorlabが2026年1月30日に公開した8種のオープンソースAIペンテストツールの実地比較です。同社の評価でHexStrike AIは「MCPサーバーであり単体の診断エンジンではない、互換AIクライアントに依存する」と位置づけられました。実際に脆弱性を検出して成果を出したのはStrixとCybersecurity AI(CAI)で、SQLインジェクションを含む具体的な指摘とPoCまで到達しています。同じ比較ではPentestGPTとは?v1.0の構成・導入手順と同名別製品の見分け方で扱ったPentestGPTやセキュリティ担当者が押さえるべきPentAGIの基本概念とAI自律型ペネトレーションテストの全体像のPentAGIは、セットアップや設定の問題で有効な検証に至らなかったと報告されています。HexStrike AIは「動くが単体では評価できない」側であり、精度の高さで選ばれたわけではない、というのが第三者評価の実像です。

v7.0ロードマップの現在地:Docker・ワンコマンド導入・デスクトップ版

ここが日本語の解説記事で最も誤解されている部分です。READMEには「HexStrike AI v7.0 – Release Coming Soon!」という見出しの下に、ワンコマンド導入、Dockerコンテナ対応、250以上への エージェント拡張、ネイティブデスクトップクライアント、メモリ使用量40%削減などが列挙されています。これらはすべて未リリースの予告であって、v6.0の機能ではありません。

項目 v6.0(現行) v7.0(予告のみ)
統合ツール数 150+ 250+
導入方法 git clone+pip3/Kaliはapt ワンコマンド導入
Docker Dockerfileなし コンテナ対応
GUI なし デスクトップクライアント
提供状況 入手可 2026-09時点で未提供

リポジトリのルートにあるのはライセンス、README、assets、MCP設定サンプル、Pythonファイル2本、requirements.txtだけで、Dockerfileもcompose定義もありません。「Docker対応」と書かれた解説は、ロードマップを現行機能として読み違えています。デスクトップ版の配布元とされる www.hexstrike.com も、2026年9月5日時点ではGitHubリポジトリへ301リダイレクトするだけです。

コード更新が2025年9月で止まっている事実と合わせれば、v7.0を待って導入判断を保留する意味は薄いでしょう。現行v6.0で要件を満たすかどうかで判断し、GUIやコンテナ化が必須ならほかのツールを選ぶのが現実的です。

よくある質問

HexStrike AIは商用利用できますか?

ライセンスはMITで、商用利用・改変・再配布が可能です。ただしLICENSEファイルがリポジトリに追加されたのは2026年3月6日で、それ以前はREADME上の記載のみでした。古いフォークを使う場合はライセンス表記の有無を確認してください。READMEは開発元をOTT Cybersecurity LLC(UAE)と明記していますが、商用サポートの窓口は示されておらず、問い合わせ先はGitHubのIssueに限られます。2026年9月5日時点でオープンなIssueは60件、未マージのプルリクエストは45件です(APIのopen_issues_countが返す105件は両者の合算値です)。

Dockerで動かせますか?

公式にはできません。リポジトリにDockerfileもcompose定義も含まれておらず、コンテナ対応はv7.0の予告項目です。どうしてもコンテナで動かすなら、Python 3系のイメージにrequirements.txtを入れて自作することになりますが、150本のセキュリティツール本体もイメージ内に用意する必要があるため、Kaliのイメージを基点にする方が現実的です。

本家のGitHubリポジトリはどれですか?

0x4m4/hexstrike-ai が本家です。READMEの著者表記はm0x4m4で、www.0x4m4.com が個人サイトとして記載されています。公式サイトとして書かれている www.hexstrike.com はGitHubリポジトリへ転送されるため、実質的な情報源はリポジトリだけです。フォークが2,397件あるので、検索結果で別アカウントのコピーを掴まないよう注意してください。

Windowsでも動きますか?

READMEの手順にはWindows向けの仮想環境有効化コマンドがコメントで併記されており、Pythonサーバー自体の起動は想定されています。ただし呼び出す150本のツール群はLinux前提で、Kaliのapt環境が事実上の動作要件です。Windowsで試すならWSL2上のKaliを使う方が、依存解決の手間が小さく済みます。

v6.0とv7.0の違いは何ですか?

v7.0はまだ存在しません。READMEに改善予定が列挙されているだけで、リリースもタグも公開されていません。現行のv6.0という表記自体もREADME内の記述で、GitHubのリリースページには成果物が0件です。「v6.0で250エージェントに拡張された」という説明を見かけたら、ロードマップの読み違いだと判断して構いません。

関連記事

お気に入りに入れた記事の一覧

資料請求

RELATED POSTS 関連記事

目次