
一个轻量级浏览器抓包与安全分析扩展,在浏览器侧边栏中即可完成抓包、拦截、修改、重放、规则检测与AI辅助分析的完整工作流。(إضافة متصفح خفيفة لالتقاط حركة المرور وتحليل الأمان، تتيح الالتقاط والاعتراض والتعديل وإعادة الإرسال والكشف القائم على القواعد والتحليل المدعوم بالذكاء الاصطناعي - كل ذلك من الشريط الجانبي للمتصفح.)
【English/中文】
وداعاً للوكلاء المعقدين، جاهز للاستخدام فوراً. Hx0 الصقر هو امتداد أصلي للمتصفح (يدعم Chrome / Firefox ونوى Chromium الرئيسية)، ويوفر لك في الشريط الجانبي مباشرة دورة عمل متكاملة لـ التقاط الحزم والاعتراض (بما في ذلك WebSocket)، وإعادة تشغيل الحركة، و Fuzz مصغر، والتدقيق الذكي بالذكاء الاصطناعي.


يدعم الاتصال بواجهة برمجة تطبيقات النموذج الخاص (BYOK)، لدمج الذكاء الاصطناعي بسلاسة في سير العمل في الشريط الجانبي:






في التطوير اليومي والاختبار الأمني لبيئات الفصل بين الواجهة الأمامية والخلفية، وتطبيقات الصفحة الواحدة (SPA)، وكميات كبيرة من XHR/Fetch/WebSocket، غالباً ما يحتاج المهندسون إلى التبديل المتكرر بين "جلسة المتصفح الحقيقية" و"التقاط الحزم / تعديل الحزم / إعادة التشغيل": أدوات الوكيل التقليدية (مثل Burp) لها قدرات عالية، لكنها تتطلب تعديل وكيل النظام والثقة بالشهادات، وغالباً ما يحدث انقطاع في الكوكيز / حالة تسجيل الدخول بينها وبين علامة تبويب المتصفح؛ بينما الامتدادات الخفيفة بجانب شريط العناوين غالباً ما تفتقر إلى التاريخ المستمر والعرض الهيكلي ومنصة العمل المتكاملة.
هدف تصميم Hx0 الصقر هو: تقليل تكلفة التبديل السياقي للعمل مثل التصحيح المشترك، وتدقيق الواجهات ضمن النطاق المصرح به، والفحص الأولي، عن طريق تجميع العمليات التالية في منصة عمل رئيسية في الشريط الجانبي دون فرض تغيير وكيل النظام: التقاط الحزم (HTTP / WebSocket) → التصفية والتحديد → تدقيق التفاصيل → اعتراض وتعديل الحزم → إعادة التشغيل → Fuzz مصغر → كشف الحساسيات والروابط المخفية → تحليل الذكاء الاصطناعي الاختياري.
سير العمل الأساسي: التقاط الحزم (اختياري WebSocket) → الفلترة → عرض التفاصيل → إعادة التشغيل (HTTP / إطارات WebSocket، يمكن توليد حالات اختبار بالذكاء الاصطناعي) → Fuzz مصغر (HTTP / WS، يمكن توليد حمولات بالذكاء الاصطناعي) → كشف الروابط المخفية / تحليل رسائل الذكاء الاصطناعي (يدعم منصة عمل الذكاء الاصطناعي / الروابط المخفية الدفعية بعد تحديد عدة عناصر) → منصة مهام الذكاء الاصطناعي (الإصدار الاحترافي، أتمتة متعددة المراحل).




توجد اختلافات بين Chrome و Firefox من حيث طريقة استضافة الشريط الجانبي، وخيارات المساعدة لـ HTTPS الشبكة الداخلية / الشهادات الموقعة ذاتياً، وإشعارات النظام أثناء الاعتراض، لكن وظائف الأعمال الأساسية متوافقة؛ يمكن الاطلاع على الاختلافات المحددة في دليل المساعدة المدمج بعد تثبيت الامتداد.
يتبع Hx0 الصقر حالياً استراتيجية تقسيم الإصدار المجتمعي / الإصدار الاحترافي / الإصدار الاحترافي مع تجربة أولية لمدة 30 دقيقة:
الإصدار
1.0.1أضاف بشكل أساسي قدرتين احترافيتين:موزع الوكيل الذكيوالتحليل الذكي لمنطق التشفير.
الإصدار1.0.2: WebSocket (التقاط الحزم/إعادة تشغيل الإطارات/ Fuzz مصغر لـ WS/ اعتراض الإطارات)، منصة مهام الذكاء الاصطناعي (بما في ذلك إضافة أدلة أثناء التشغيل، تحسين الترتيب متعدد المراحل)، وإتاحة وضع الاعتراض للإصدار المجتمعي.
الإصدار1.0.3: مهام الذكاء الاصطناعي تدعم تحميل Skills، تحسين تجربة التقاط الحزم/الاعتراض، التفعيل عبر الإنترنت، إلخ.
الإصدار1.0.4: دعم سكريبتات Tampermonkey، استدعاء السكريبتات الذكي في مهام الذكاء الاصطناعي، موثوقية الاعتراض/التقاط الحزم و توافق نسختي Firefox، إلخ.
الإصدار1.0.5: تحديث شامل لمنصة مهام الذكاء الاصطناعي، تعزيز Skills وتوليد المهارات بالذكاء الاصطناعي، استكمال قدرات الترميز/فك الترميز و تحسين التجربة، إلخ.
الجدول التالي يقارن Hx0 الصقر، Burp Suite، Yakit، HackBar / الامتدادات البسيطة من حيث الشكل، الجلسة، سير العمل والقدرات المتخصصة. المسح العميق للثغرات على مستوى المؤسسات، قوالب Intruder المعقدة، حركة المرور الكاملة غير المتصفح لا تزال تعتمد على المنصات المتخصصة، ويمكن دمجها مع هذا المنتج.
اقتراح التعاون: Hx0 الصقر مناسب للاستخدام كـ منصة عمل رئيسية داخل المتصفح يومياً؛ عند الحاجة إلى مسح نشط لكامل الموقع، قواميس فائقة الحجم، حركة عملاء غير المتصفح، يمكن إضافة Burp / Yakit لتشكيل "دورة سريعة في الشريط الجانبي + تعمق عميق في المنصة".
تتضمن هذه الأداة أذونات الالتقاط بالشبكة الأساسية والتحليل الأمني، لم يتم نشرها على متجر الإضافات الرسمي لـ Chrome / Firefox. يرجى تنزيل حزمة التثبيت للإصدار الرسمي من صفحة Releases (أو القنوات مثل القرص السحابي، المرفقات المقدمة في README / ملاحظات الإصدار) في هذا المستودع، واتبع الإرشادات أدناه لإجراء التثبيت دون اتصال بناءً على المتصفح الذي تستخدمه يومياً.
اسم ملف الإصدار يتبع الإصدار الفعلي، الأمثلة في النص هي
Hx0-HawkEye-Chrome-V1.0.5-Official.Release(مجلد /.zip) وHx0-HawkEye-Firefox-V1.0.5-Official.Release(مجلد /.xpi/.zip). رقم الإصدار يتغير مع التحديثات.
هذه المتصفحات لديها سياسة أكثر مرونة تجاه الإضافات المحلية، يمكن استخدام .crx مباشرة، عادة لا تفقد بعد إعادة التشغيل، وتكون النوافذ المنبثقة المزعجة أقل.
edge://extensions/chrome://extensions/qqbrowser://extensions/se://extensions/Hx0-HawkEye-Chrome-V1.0.5-Official.Release.zip للحصول على .crx أو ببساطة اسحب ملف .crx المجهز (إذا كان المزود يوفره) وأسقطه في صفحة إدارة الإضافات.
Chrome يقيد بشكل صارم .crx من غير المتجر (سهل التعطيل)، لذا ينصح بـ استخراج المجلد + تحميل الإضافة غير المضغوطة.
Hx0-HawkEye-Chrome-V1.0.5-Official.Release، ضعه في مسار ثابت (مثل D:\Tools\Hx0-Extension\)، لا تحذفه.chrome://extensions/ في شريط العناوين.
Firefox لديه قيود سياسة على الإضافات غير الموقعة؛ للتثبيت الدائم يوصى باستخدام Firefox Developer Edition أو ESR.
الخيار أ: ⭐⭐⭐ تثبيت دائم (Developer Edition / ESR)
about:config في شريط العناوين، واقبل المخاطر.xpinstall.signatures.required، وانقر نقراً مزدوجاً لتغييره إلى false (تعطيل التحقق الإجباري من التوقيع).
about:addons ← "الإضافات".Hx0-HawkEye-Firefox-V1.0.5-Official.Release.xpi وأكد الإضافة.
الخيار ب: ⭐⭐ تحميل مؤقت (أي إصدار Firefox، يفقد بعد إعادة التشغيل)
about:debugging.Hx0-HawkEye-Firefox-V1.0.5-Official.Release المستخرج، واختر ملف manifest.json وافتحه.
chrome://extensions ← "تفاصيل" هذا الامتداد ← "خيارات الامتداد")بعد تثبيت الامتداد، افتح دليل المستخدم داخل المنتج لمشاهدة الدليل الكامل للاستخدام، بما في ذلك اختلافات Chrome / Firefox، الأسئلة الشائعة، تعليمات الترخيص، إلخ (المدخل يعتمد على الواجهة الحالية للإصدار).
يمكن للمستخدمين الجدد تجربة الإصدار الاحترافي الكامل مجاناً لمدة 30 دقيقة. بعد انتهاء التجربة، إذا لم يتم التفعيل، سينتقل تلقائياً عائداً إلى الإصدار المجتمعي؛ إذا كانت التجربة مرضية، نرحب بالحصول على رمز التفعيل للإصدار الاحترافي من خلال الطرق التالية:
تفضل بزيارة دليل الحصول على رمز التفعيل، للحصول على رمز التفعيل مجاناً لفترة محدودة
فريق Hx0
يرجى عند تقديم الملاحظات تضمين: نوع المتصفح والإصدار، إصدار الامتداد، خطوات إعادة الإنتاج والصور.
هذا المشروع والامتداد مخصصان فقط للبحث الأمني، التصحيح المشترك للتطوير، والاختبار المصرح به. يجب على المستخدمين الالتزام بالقوانين واللوائح المحلية ونطاق التفويض للنظام المستهدف.
لا يتحمل المطورون والمساهمون أي مسؤولية عن أي اختبار غير مصرح به وعواقبه.
هذا الإصدار V1.0.1 يركز بشكل أساسي على إكمال قدرتين احترافيتين:
موزع الوكيل الذكي (الإصدار الاحترافي): في صفحة الإعدادات الأساسية أسفل نوع/ملحق التقاط الحزم، تمت إضافة مدخل لتوزيع الوكيل، يمكنه إعادة توجيه طلبات المتصفح المطابقة لقواعد الموقع إلى Burp أو Yakit أو وكيل آخر أعلى المنبع، بينما تبقى الطلبات غير المطابقة على مسار الشبكة الأصلي. مناسب لربط "التقاط الحزم في جلسة المتصفح الأصلية" مع "التصحيح العميق عبر الوكيل" في سير عمل واحد، مما يقلل من تكلفة التبديل المتكرر لوكيل النظام.
التحليل الذكي لمنطق التشفير (الإصدار الاحترافي): الوظيفة موجودة على يمين زر تحليل الذكاء الاصطناعي، سيقوم النموذج بدمج عنوان URL الحالي للطلب، المعلمات، رؤوس الطلب، الجسم، أدلة الاستجابة، بالإضافة إلى أسماء الدوال، أسماء الحقول وسير العملية في JS / HTML لنفس الصفحة، للمساعدة في الحكم على ما إذا كانت الواجهة الأمامية تقوم بالترميز، الملخص، التوقيع أو التشفير المختلط، ومناسب لمراجعة تغييرات سلسلة التوقيع قبل وبعد تعديل الحزمة. (باختصار: دع الذكاء الاصطناعي يخمن منطق التشفير/الترميز/التوقيع، مما يوفر وقت التفكيك العكسي اليدوي.)
تحسينات الاستقرار: تم تعزيز تفاصيل إكمال رؤوس الطلب وتحرير الوكيل في وضع التقاط الحزم العادي، مما يقلل من اختلافات العرض واحتمال التعارض بين الوضع العادي ووضع الاعتراض ووضع تبديل الوكيل.
تحسين الشريط الجانبي والصفحات الدفعية: تحسين عرض الرسائل في الشريط الجانبي والتفاعل (متوافق بين النسختين)، وتحسين تخطيط الصفحات الدفعية بشكل عام.
تحسين وظائف إعادة التشغيل و Fuzz داخل الصفحة: بعد التحديث، تدعم POST للنماذج (رأس الطلب Content-Type: application/x-www-form-urlencoded).
تحسين منصة إعادة التشغيل: وظائف الترميز/فك الترميز تدعم الآن معالجة جسم الاستجابة، وتم إضافة تمييز النطاق، وتوحيد سجلات التراجع/الإعادة للطلب والاستجابة.
هذا الإصدار V1.0.2 يركز على تحسين إعادة تشغيل HTTP، منصة عمل WebSocket، منصة مهام الذكاء الاصطناعي (بما في ذلك إضافة أدلة أثناء التشغيل وتحسين الترتيب) و فتح الاعتراض للإصدار المجتمعي وغيرها من الترقيات الرئيسية، لزيادة كفاءة اختبار أمان الويب و CTF والتحليل اليومي لحزم الالتقاط.
تم تحسين منصة إعادة التشغيل الآن للتعامل مع رؤوس الطلب الخاصة، مع دعم تعديل وتفعيل الحقول التالية في طلب Raw:
Referer: https://xxx.comUser-Agent: xxxOrigin: https://xxx.comX-Forwarded-For: x.x.x.xهذه القدرة مناسبة لسيناريوهات التحقق من المصدر الشائعة، التحقق من User-Agent، تزييف المصدر، تجاوز Referer في CTF، إلخ. يمكن للمستخدمين تعديل رؤوس الطلب مباشرة في طلب Raw ثم إعادة التشغيل، وستحاول الأداة الحفاظ على سلوك إعادة تشغيل مشابه لـ Burp Suite قدر الإمكان.
تمت إضافة وحدة مهام ذكاء اصطناعي مستقلة، لربط التقاط الحزم وتحليل الطلبات واختبار الثغرات وإنشاء التقارير في سير عمل آلي.
تدعم مهام الذكاء الاصطناعي حالياً وضعين:
وضع الاختراق الذكي
موجه لسيناريوهات اختبار أمان الويب العادية، حيث يقوم الذكاء الاصطناعي تلقائياً بجمع المعلومات وتحليل المداخل ونمذجة الهجوم واستكشاف الثغرات وتقييم النتائج بناءً على الموقع المستهدف والحركة التاريخية وسياق الصفحة.
وضع CTF
موجه لأسئلة CTF Web، حيث يقوم الذكاء الاصطناعي تلقائياً بتخطيط مسار الحل بناءً على مدخل السؤال والتلميحات وخصائص الاستجابة والمعلمات المشبوهة، ومحاولة إنشاء طلب استغلال، وإنشاء تقرير مراجعة بعد اكتشاف العلم.
تسجل وحدة مهام الذكاء الاصطناعي عملية التنفيذ وأدلة الطلب والحمولات الرئيسية ونتائج اكتشاف العلم والتقرير التحليلي النهائي؛ أثناء التشغيل، يمكن من خلال شريط الأدوات "إضافة أدلة" حقنها في الجولات اللاحقة بشكل قائمة انتظار، لا تحل محل خلفية المهمة قبل بدء التشغيل؛ الترتيب التكيفي متعدد المراحل الأساسي يتم تعزيزه باستمرار (سلسلة الأدوات، الميزانية، قابلية القراءة، إلخ). انظر دليل المستخدم §10.
تم الآن فتح وضع الاعتراض لمستخدمي الإصدار المجتمعي (بما في ذلك قائمة انتظار HTTP وإطارات WebSocket في الشريط الجانبي عند تطابق القاعدة).
يمكن لمستخدمي الإصدار المجتمعي استخدام وضع الاعتراض لإجراء عمليات أساسية مثل تعليق الطلب، العرض، التعديل، الإطلاق، مما يسهل الاختبار اليدوي، تصحيح المعلمات والتحقق من الطلبات.
بعد تحديد WebSocket في النافذة المنبثقة، يمكن التصفية حسب النوع في الشريط الجانبي؛ المصافحة غالباً GET 101، إطارات البيانات WS (OUT / IN). إعادة تشغيل الإطارات تشارك منصة إعادة التشغيل مع HTTP، وتعتمد على اتصال OPEN داخل الصفحة؛ §...§ + Fuzz مصغر يعتبر إطار الدخول التالي هو الاستجابة. تحت الاعتراض، يدعم التعديل/الإطلاق/التجاهل على مستوى الإطار. يقتصر على WebSocket المنشأ بواسطة JS داخل الصفحة في المتصفح، وليس MITM على مستوى النظام؛ التفاصيل في دليل المستخدم §5.
أثناء تنفيذ المهمة، قم بتوسيع إضافة أدلة، واكتب المعلمات المرصودة حديثاً، الاستجابات، المداخل أو تلميحات CTF إلخ، ثم أرسل؛ تتم إضافة المحتوى إلى قائمة انتظار حسب الطابع الزمني، ويتم إضافته في الجولات اللاحقة كـ "أدلة إضافية من المستخدم أثناء التشغيل" إلى سياق النموذج، لتصحيح المسار وتضييق النطاق؛ يوجد حد أقصى لطول الإضافة الواحدة وقائمة الانتظار. لا تلصق كلمات مرور حقيقية؛ متطلبات إزالة المعلومات الحساسة والتفويض مماثلة للنص الكامل.

تعزيز شامل لسير العمل التكيفي متعدد المراحل لـ منصة مهام الذكاء الاصطناعي: وكيل متعدد الجولات مع حلقة مغلقة لأدلة HTTP الحقيقية، ذاكرة وقت التشغيل الهيكلية (بما في ذلك تذكر الفشل ومحاذاة مؤشرات الشريط الجانبي)، التحقق من البروتوكول وإعادة التخطيط، إلخ، مما يجعل مراحل الترابط والإنهاء المبكر لـ CTF أكثر استقراراً.
هذا الإصدار V1.0.3 يقدم بشكل أساسي ثلاثة تحديثات:
يمكن لمنصة مهام الذكاء الاصطناعي حقن قاعدة معارف اختراق / CTF المدمجة، وتدعم أيضاً استيراد SKILL.md خارجي أو دليل المهارات في الإعدادات المتقدمة؛ يمكن تحديد المكتبات والوحدات الفرعية حسب الحاجة في لوحة المهام، وبعد بدء التشغيل، تعمل كسياق لمساعدة الاختبار الآلي متعدد المراحل والتقييم.
【English/中文】
وداعاً للوكلاء المعقدين، جاهز للاستخدام فوراً. Hx0 الصقر هو امتداد أصلي للمتصفح (يدعم Chrome / Firefox ونوى Chromium الرئيسية)، ويوفر لك في الشريط الجانبي مباشرة دورة عمل متكاملة لـ التقاط الحزم والاعتراض (بما في ذلك WebSocket)، وإعادة تشغيل الحركة، و Fuzz مصغر، والتدقيق الذكي بالذكاء الاصطناعي.


يدعم الاتصال بواجهة برمجة تطبيقات النموذج الخاص (BYOK)، لدمج الذكاء الاصطناعي بسلاسة في سير العمل في الشريط الجانبي:






في التطوير اليومي والاختبار الأمني لبيئات الفصل بين الواجهة الأمامية والخلفية، وتطبيقات الصفحة الواحدة (SPA)، وكميات كبيرة من XHR/Fetch/WebSocket، غالباً ما يحتاج المهندسون إلى التبديل المتكرر بين "جلسة المتصفح الحقيقية" و"التقاط الحزم / تعديل الحزم / إعادة التشغيل": أدوات الوكيل التقليدية (مثل Burp) لها قدرات عالية، لكنها تتطلب تعديل وكيل النظام والثقة بالشهادات، وغالباً ما يحدث انقطاع في الكوكيز / حالة تسجيل الدخول بينها وبين علامة تبويب المتصفح؛ بينما الامتدادات الخفيفة بجانب شريط العناوين غالباً ما تفتقر إلى التاريخ المستمر والعرض الهيكلي ومنصة العمل المتكاملة.
هدف تصميم Hx0 الصقر هو: تقليل تكلفة التبديل السياقي للعمل مثل التصحيح المشترك، وتدقيق الواجهات ضمن النطاق المصرح به، والفحص الأولي، عن طريق تجميع العمليات التالية في منصة عمل رئيسية في الشريط الجانبي دون فرض تغيير وكيل النظام: التقاط الحزم (HTTP / WebSocket) → التصفية والتحديد → تدقيق التفاصيل → اعتراض وتعديل الحزم → إعادة التشغيل → Fuzz مصغر → كشف الحساسيات والروابط المخفية → تحليل الذكاء الاصطناعي الاختياري.
سير العمل الأساسي: التقاط الحزم (اختياري WebSocket) → الفلترة → عرض التفاصيل → إعادة التشغيل (HTTP / إطارات WebSocket، يمكن توليد حالات اختبار بالذكاء الاصطناعي) → Fuzz مصغر (HTTP / WS، يمكن توليد حمولات بالذكاء الاصطناعي) → كشف الروابط المخفية / تحليل رسائل الذكاء الاصطناعي (يدعم منصة عمل الذكاء الاصطناعي / الروابط المخفية الدفعية بعد تحديد عدة عناصر) → منصة مهام الذكاء الاصطناعي (الإصدار الاحترافي، أتمتة متعددة المراحل).




توجد اختلافات بين Chrome و Firefox من حيث طريقة استضافة الشريط الجانبي، وخيارات المساعدة لـ HTTPS الشبكة الداخلية / الشهادات الموقعة ذاتياً، وإشعارات النظام أثناء الاعتراض، لكن وظائف الأعمال الأساسية متوافقة؛ يمكن الاطلاع على الاختلافات المحددة في دليل المساعدة المدمج بعد تثبيت الامتداد.
يتبع Hx0 الصقر حالياً استراتيجية تقسيم الإصدار المجتمعي / الإصدار الاحترافي / الإصدار الاحترافي مع تجربة أولية لمدة 30 دقيقة:
الإصدار
1.0.1أضاف بشكل أساسي قدرتين احترافيتين:موزع الوكيل الذكيوالتحليل الذكي لمنطق التشفير.
الإصدار1.0.2: WebSocket (التقاط الحزم/إعادة تشغيل الإطارات/ Fuzz مصغر لـ WS/ اعتراض الإطارات)، منصة مهام الذكاء الاصطناعي (بما في ذلك إضافة أدلة أثناء التشغيل، تحسين الترتيب متعدد المراحل)، وإتاحة وضع الاعتراض للإصدار المجتمعي.
الإصدار1.0.3: مهام الذكاء الاصطناعي تدعم تحميل Skills، تحسين تجربة التقاط الحزم/الاعتراض، التفعيل عبر الإنترنت، إلخ.
الإصدار1.0.4: دعم سكريبتات Tampermonkey، استدعاء السكريبتات الذكي في مهام الذكاء الاصطناعي، موثوقية الاعتراض/التقاط الحزم و توافق نسختي Firefox، إلخ.
الإصدار1.0.5: تحديث شامل لمنصة مهام الذكاء الاصطناعي، تعزيز Skills وتوليد المهارات بالذكاء الاصطناعي، استكمال قدرات الترميز/فك الترميز و تحسين التجربة، إلخ.
الجدول التالي يقارن Hx0 الصقر، Burp Suite، Yakit، HackBar / الامتدادات البسيطة من حيث الشكل، الجلسة، سير العمل والقدرات المتخصصة. المسح العميق للثغرات على مستوى المؤسسات، قوالب Intruder المعقدة، حركة المرور الكاملة غير المتصفح لا تزال تعتمد على المنصات المتخصصة، ويمكن دمجها مع هذا المنتج.
اقتراح التعاون: Hx0 الصقر مناسب للاستخدام كـ منصة عمل رئيسية داخل المتصفح يومياً؛ عند الحاجة إلى مسح نشط لكامل الموقع، قواميس فائقة الحجم، حركة عملاء غير المتصفح، يمكن إضافة Burp / Yakit لتشكيل "دورة سريعة في الشريط الجانبي + تعمق عميق في المنصة".
تتضمن هذه الأداة أذونات الالتقاط بالشبكة الأساسية والتحليل الأمني، لم يتم نشرها على متجر الإضافات الرسمي لـ Chrome / Firefox. يرجى تنزيل حزمة التثبيت للإصدار الرسمي من صفحة Releases (أو القنوات مثل القرص السحابي، المرفقات المقدمة في README / ملاحظات الإصدار) في هذا المستودع، واتبع الإرشادات أدناه لإجراء التثبيت دون اتصال بناءً على المتصفح الذي تستخدمه يومياً.
اسم ملف الإصدار يتبع الإصدار الفعلي، الأمثلة في النص هي
Hx0-HawkEye-Chrome-V1.0.5-Official.Release(مجلد /.zip) وHx0-HawkEye-Firefox-V1.0.5-Official.Release(مجلد /.xpi/.zip). رقم الإصدار يتغير مع التحديثات.
هذه المتصفحات لديها سياسة أكثر مرونة تجاه الإضافات المحلية، يمكن استخدام .crx مباشرة، عادة لا تفقد بعد إعادة التشغيل، وتكون النوافذ المنبثقة المزعجة أقل.
edge://extensions/chrome://extensions/qqbrowser://extensions/se://extensions/Hx0-HawkEye-Chrome-V1.0.5-Official.Release.zip للحصول على .crx أو ببساطة اسحب ملف .crx المجهز (إذا كان المزود يوفره) وأسقطه في صفحة إدارة الإضافات.
Chrome يقيد بشكل صارم .crx من غير المتجر (سهل التعطيل)، لذا ينصح بـ استخراج المجلد + تحميل الإضافة غير المضغوطة.
Hx0-HawkEye-Chrome-V1.0.5-Official.Release، ضعه في مسار ثابت (مثل D:\Tools\Hx0-Extension\)، لا تحذفه.chrome://extensions/ في شريط العناوين.
Firefox لديه قيود سياسة على الإضافات غير الموقعة؛ للتثبيت الدائم يوصى باستخدام Firefox Developer Edition أو ESR.
الخيار أ: ⭐⭐⭐ تثبيت دائم (Developer Edition / ESR)
about:config في شريط العناوين، واقبل المخاطر.xpinstall.signatures.required، وانقر نقراً مزدوجاً لتغييره إلى false (تعطيل التحقق الإجباري من التوقيع).
about:addons ← "الإضافات".Hx0-HawkEye-Firefox-V1.0.5-Official.Release.xpi وأكد الإضافة.
الخيار ب: ⭐⭐ تحميل مؤقت (أي إصدار Firefox، يفقد بعد إعادة التشغيل)
about:debugging.Hx0-HawkEye-Firefox-V1.0.5-Official.Release المستخرج، واختر ملف manifest.json وافتحه.
chrome://extensions ← "تفاصيل" هذا الامتداد ← "خيارات الامتداد")بعد تثبيت الامتداد، افتح دليل المستخدم داخل المنتج لمشاهدة الدليل الكامل للاستخدام، بما في ذلك اختلافات Chrome / Firefox، الأسئلة الشائعة، تعليمات الترخيص، إلخ (المدخل يعتمد على الواجهة الحالية للإصدار).
يمكن للمستخدمين الجدد تجربة الإصدار الاحترافي الكامل مجاناً لمدة 30 دقيقة. بعد انتهاء التجربة، إذا لم يتم التفعيل، سينتقل تلقائياً عائداً إلى الإصدار المجتمعي؛ إذا كانت التجربة مرضية، نرحب بالحصول على رمز التفعيل للإصدار الاحترافي من خلال الطرق التالية:
تفضل بزيارة دليل الحصول على رمز التفعيل، للحصول على رمز التفعيل مجاناً لفترة محدودة
فريق Hx0
يرجى عند تقديم الملاحظات تضمين: نوع المتصفح والإصدار، إصدار الامتداد، خطوات إعادة الإنتاج والصور.
هذا المشروع والامتداد مخصصان فقط للبحث الأمني، التصحيح المشترك للتطوير، والاختبار المصرح به. يجب على المستخدمين الالتزام بالقوانين واللوائح المحلية ونطاق التفويض للنظام المستهدف.
لا يتحمل المطورون والمساهمون أي مسؤولية عن أي اختبار غير مصرح به وعواقبه.
هذا الإصدار V1.0.1 يركز بشكل أساسي على إكمال قدرتين احترافيتين:
موزع الوكيل الذكي (الإصدار الاحترافي): في صفحة الإعدادات الأساسية أسفل نوع/ملحق التقاط الحزم، تمت إضافة مدخل لتوزيع الوكيل، يمكنه إعادة توجيه طلبات المتصفح المطابقة لقواعد الموقع إلى Burp أو Yakit أو وكيل آخر أعلى المنبع، بينما تبقى الطلبات غير المطابقة على مسار الشبكة الأصلي. مناسب لربط "التقاط الحزم في جلسة المتصفح الأصلية" مع "التصحيح العميق عبر الوكيل" في سير عمل واحد، مما يقلل من تكلفة التبديل المتكرر لوكيل النظام.
التحليل الذكي لمنطق التشفير (الإصدار الاحترافي): الوظيفة موجودة على يمين زر تحليل الذكاء الاصطناعي، سيقوم النموذج بدمج عنوان URL الحالي للطلب، المعلمات، رؤوس الطلب، الجسم، أدلة الاستجابة، بالإضافة إلى أسماء الدوال، أسماء الحقول وسير العملية في JS / HTML لنفس الصفحة، للمساعدة في الحكم على ما إذا كانت الواجهة الأمامية تقوم بالترميز، الملخص، التوقيع أو التشفير المختلط، ومناسب لمراجعة تغييرات سلسلة التوقيع قبل وبعد تعديل الحزمة. (باختصار: دع الذكاء الاصطناعي يخمن منطق التشفير/الترميز/التوقيع، مما يوفر وقت التفكيك العكسي اليدوي.)
تحسينات الاستقرار: تم تعزيز تفاصيل إكمال رؤوس الطلب وتحرير الوكيل في وضع التقاط الحزم العادي، مما يقلل من اختلافات العرض واحتمال التعارض بين الوضع العادي ووضع الاعتراض ووضع تبديل الوكيل.
تحسين الشريط الجانبي والصفحات الدفعية: تحسين عرض الرسائل في الشريط الجانبي والتفاعل (متوافق بين النسختين)، وتحسين تخطيط الصفحات الدفعية بشكل عام.
تحسين وظائف إعادة التشغيل و Fuzz داخل الصفحة: بعد التحديث، تدعم POST للنماذج (رأس الطلب Content-Type: application/x-www-form-urlencoded).
تحسين منصة إعادة التشغيل: وظائف الترميز/فك الترميز تدعم الآن معالجة جسم الاستجابة، وتم إضافة تمييز النطاق، وتوحيد سجلات التراجع/الإعادة للطلب والاستجابة.
هذا الإصدار V1.0.2 يركز على تحسين إعادة تشغيل HTTP، منصة عمل WebSocket، منصة مهام الذكاء الاصطناعي (بما في ذلك إضافة أدلة أثناء التشغيل وتحسين الترتيب) و فتح الاعتراض للإصدار المجتمعي وغيرها من الترقيات الرئيسية، لزيادة كفاءة اختبار أمان الويب و CTF والتحليل اليومي لحزم الالتقاط.
تم تحسين منصة إعادة التشغيل الآن للتعامل مع رؤوس الطلب الخاصة، مع دعم تعديل وتفعيل الحقول التالية في طلب Raw:
Referer: https://xxx.comUser-Agent: xxxOrigin: https://xxx.comX-Forwarded-For: x.x.x.xهذه القدرة مناسبة لسيناريوهات التحقق من المصدر الشائعة، التحقق من User-Agent، تزييف المصدر، تجاوز Referer في CTF، إلخ. يمكن للمستخدمين تعديل رؤوس الطلب مباشرة في طلب Raw ثم إعادة التشغيل، وستحاول الأداة الحفاظ على سلوك إعادة تشغيل مشابه لـ Burp Suite قدر الإمكان.
تمت إضافة وحدة مهام ذكاء اصطناعي مستقلة، لربط التقاط الحزم وتحليل الطلبات واختبار الثغرات وإنشاء التقارير في سير عمل آلي.
تدعم مهام الذكاء الاصطناعي حالياً وضعين:
وضع الاختراق الذكي
موجه لسيناريوهات اختبار أمان الويب العادية، حيث يقوم الذكاء الاصطناعي تلقائياً بجمع المعلومات وتحليل المداخل ونمذجة الهجوم واستكشاف الثغرات وتقييم النتائج بناءً على الموقع المستهدف والحركة التاريخية وسياق الصفحة.
وضع CTF
موجه لأسئلة CTF Web، حيث يقوم الذكاء الاصطناعي تلقائياً بتخطيط مسار الحل بناءً على مدخل السؤال والتلميحات وخصائص الاستجابة والمعلمات المشبوهة، ومحاولة إنشاء طلب استغلال، وإنشاء تقرير مراجعة بعد اكتشاف العلم.
تسجل وحدة مهام الذكاء الاصطناعي عملية التنفيذ وأدلة الطلب والحمولات الرئيسية ونتائج اكتشاف العلم والتقرير التحليلي النهائي؛ أثناء التشغيل، يمكن من خلال شريط الأدوات "إضافة أدلة" حقنها في الجولات اللاحقة بشكل قائمة انتظار، لا تحل محل خلفية المهمة قبل بدء التشغيل؛ الترتيب التكيفي متعدد المراحل الأساسي يتم تعزيزه باستمرار (سلسلة الأدوات، الميزانية، قابلية القراءة، إلخ). انظر دليل المستخدم §10.
تم الآن فتح وضع الاعتراض لمستخدمي الإصدار المجتمعي (بما في ذلك قائمة انتظار HTTP وإطارات WebSocket في الشريط الجانبي عند تطابق القاعدة).
يمكن لمستخدمي الإصدار المجتمعي استخدام وضع الاعتراض لإجراء عمليات أساسية مثل تعليق الطلب، العرض، التعديل، الإطلاق، مما يسهل الاختبار اليدوي، تصحيح المعلمات والتحقق من الطلبات.
بعد تحديد WebSocket في النافذة المنبثقة، يمكن التصفية حسب النوع في الشريط الجانبي؛ المصافحة غالباً GET 101، إطارات البيانات WS (OUT / IN). إعادة تشغيل الإطارات تشارك منصة إعادة التشغيل مع HTTP، وتعتمد على اتصال OPEN داخل الصفحة؛ §...§ + Fuzz مصغر يعتبر إطار الدخول التالي هو الاستجابة. تحت الاعتراض، يدعم التعديل/الإطلاق/التجاهل على مستوى الإطار. يقتصر على WebSocket المنشأ بواسطة JS داخل الصفحة في المتصفح، وليس MITM على مستوى النظام؛ التفاصيل في دليل المستخدم §5.
أثناء تنفيذ المهمة، قم بتوسيع إضافة أدلة، واكتب المعلمات المرصودة حديثاً، الاستجابات، المداخل أو تلميحات CTF إلخ، ثم أرسل؛ تتم إضافة المحتوى إلى قائمة انتظار حسب الطابع الزمني، ويتم إضافته في الجولات اللاحقة كـ "أدلة إضافية من المستخدم أثناء التشغيل" إلى سياق النموذج، لتصحيح المسار وتضييق النطاق؛ يوجد حد أقصى لطول الإضافة الواحدة وقائمة الانتظار. لا تلصق كلمات مرور حقيقية؛ متطلبات إزالة المعلومات الحساسة والتفويض مماثلة للنص الكامل.

تعزيز شامل لسير العمل التكيفي متعدد المراحل لـ منصة مهام الذكاء الاصطناعي: وكيل متعدد الجولات مع حلقة مغلقة لأدلة HTTP الحقيقية، ذاكرة وقت التشغيل الهيكلية (بما في ذلك تذكر الفشل ومحاذاة مؤشرات الشريط الجانبي)، التحقق من البروتوكول وإعادة التخطيط، إلخ، مما يجعل مراحل الترابط والإنهاء المبكر لـ CTF أكثر استقراراً.
هذا الإصدار V1.0.3 يقدم بشكل أساسي ثلاثة تحديثات:
يمكن لمنصة مهام الذكاء الاصطناعي حقن قاعدة معارف اختراق / CTF المدمجة، وتدعم أيضاً استيراد SKILL.md خارجي أو دليل المهارات في الإعدادات المتقدمة؛ يمكن تحديد المكتبات والوحدات الفرعية حسب الحاجة في لوحة المهام، وبعد بدء التشغيل، تعمل كسياق لمساعدة الاختبار الآلي متعدد المراحل والتقييم.
انقر على شارة الحالة في النافذة المنبثقة لفتح "تفعيل البرنامج"، وتمت إضافة علامة تبويب التفعيل عبر الإنترنت، التي تدعم الاشتراك أو العضوية الدائمة؛ تتم مزامنة الامتيازات عبر الإنترنت والتخزين المؤقت محليًا، ويمكنك الاستمرار في استخدام الإصدار الاحترافي خلال فترة الصلاحية حتى في حالة انقطاع الاتصال. بالتوازي مع رمز التفعيل دون اتصال الأصلي، أصبح الفتح والتجديد أكثر ملاءمة.
يقدم هذا الإصدار V1.0.4 أربعة تحديثات رئيسية:
يدعم استيراد سكربتات Tampermonkey .user.js، وإدارتها بشكل موحد في الشريط الجانبي، وحقنها بنقرة واحدة؛ يمكن استخدام AI لإنشاء أو تحسين السكربتات من حركة المرور، وربطها بقدرات مثل التقاط الحزم وإعادة التشغيل وفحص الحساسية. تم فتح ثلاثة مسارات: السكربتات المكتوبة يدويًا، والسكربتات التي يكتبها AI، وسكربتات جدولة المهام بواسطة AI.
بعد تحديد استدعاء السكربتات الذكية، يمكن لمهام AI أثناء الاختراق / CTF أن تدرج أو تنفذ أو تنشئ تلقائيًا سكربتات الصفحة، لجمع معلومات الصفحة الجانبية، ثم متابعة إعادة التشغيل والتحقق وتوليد التقارير.
أصبح اعتراض HTTPS للميادين المحلية والشهادات الموقعة ذاتيًا أكثر استقرارًا؛ تم إصلاح مشاكل الانحدار مثل قائمة الانتظار الفارغة للاعتراض؛ محرر تعديل الحزم يدعم إدخال الصينية بشكل طبيعي.
تم إصلاح مشاكل السلسلة الرئيسية في Firefox مثل التقاط الحزم والشريط الجانبي والاعتراض وإعادة التشغيل وحقن السكربتات، مما يؤدي إلى مزيد من المحاذاة للتجربة اليومية بين الطرفين.
راجع
1.0.4更新说明في المستودع للحصول على التفاصيل.
يقدم هذا الإصدار V1.0.5 أربعة تحديثات رئيسية:
تم تغيير سجل التنفيذ إلى دفق بطاقات زمني (عرض ملون للمراحل / AI / الاختبار / استدعاءات الأدوات، مع إمكانية توسيع JSON لاستدعاءات الأدوات)؛ السجلات والتقارير قابلة للسحب في أعمدة يسار/يمين؛ فهم سياق المهمة بواسطة AI قبل البدء؛ مخرجات التقرير قائمة الثغرات + أدلة الطلب/الاستجابة؛ مدمج مع التشفير/فك التشفير المتقدم crypto.logic.analyze و codec.transform.
تم توسيع الوحدات الفرعية المدمجة إلى 19 للاختراق + 28 لـ CTF؛ تمت إضافة مفتاح "التمكين الذكي" للمهارة الرئيسية؛ تمت إضافة توليد المهارات بواسطة AI في الإعدادات المتقدمة، والتي يمكنها توليد مهارة فردية أو مجموعة مهارات وحفظها كمهارة مستقلة، أو وحدة فرعية في المكتبة المدمجة، أو إضافتها إلى مهارة مستوردة موجودة.
تم استكمال منصة إعادة التشغيل بـ AES / DES / RSA / SM وفك الترميز الذكي المتداخل؛ سكربت الصفحة المدمج "مساعد فك الترميز الذكي" (مفعل افتراضيًا): عند تحديد النص، يحاول فك الترميز الشائع والتعرف على التجزئة؛ لا يزال AES المتقدم / التداخل يستخدم منصة إعادة التشغيل أو التفاصيل المضمنة "تشفير وترميز".
| الوحدة | الوصف |
|---|
| التقاط الحزم | اعتراض fetch / XHR في عالم الصفحة الرئيسي، وتسجيل الطلبات والاستجابات (بما في ذلك الجسم، مع حماية السعة)؛ يمكن تصفية الضوضاء حسب الاسم/عنوان IP باستخدام أحرف البدل، نوع المورد (XHR/Fetch، WebSocket، JSON، HTML، JS، ثنائي، إلخ)، الملحقات المخصصة. بعد تحديد WebSocket، يتم تسجيل المصافحة (مثل GET 101) وإطارات البيانات (WS، OUT/IN). |
| السجل (History) | حفظ مستمر في IndexedDB؛ يدعم التصفية متعددة الأبعاد حسب النوع / المضيف / الطريقة / رمز الحالة / الإصابة الحساسة / البحث؛ يمكن بشكل افتراضي تحديد الصفحة الحالية أو عرض جميع حزم البيانات. |
| الاعتراض (Intercept) | تعليق طلبات HTTP على شكل قائمة انتظار؛ عند تطابق القاعدة، يمكن لإطارات WebSocket الصادرة/الواردة أيضاً الدخول إلى قائمة انتظار على مستوى الإطار، مع إمكانية تعديلها، إطلاقها، أو تجاهلها في الشريط الجانبي؛ يدعم الإطلاق / التجاهل بنقرة واحدة؛ يشارك نفس قواعد الهدف مع التقاط الحزم. |
| تدقيق التفاصيل | Pretty / Raw / Hex؛ عرض (Render) للاستجابة (عرض معزول)؛ تجميع المعلومات الحساسة وتمييزها؛ يمكن النقر على العنوان لنسخ عنوان URL الكامل، وتنزيل النص الأصلي ثنائي العمود .txt؛ التصدير بأسلوب Burp. |
| منصة إعادة التشغيل | تعديل الرسالة الأصلية ثم إعادة تشغيلها بنقرة واحدة؛ إعادة تشغيل إطارات WebSocket تشارك نفس المنصة، عبر إرسال إطار صادر عبر اتصال OPEN لا يزال قائماً داخل الصفحة (بدون مصافحة جديدة)؛ إعادة التشغيل داخل الصفحة (لمعالجة بعض صفحات WAF الديناميكية)؛ تراجع/إعادة؛ تبديل اسم المجال الهدف؛ توليد حالات اختبار بالذكاء الاصطناعي: بناءً على الطلب الحالي والخيارات، يقوم النموذج بإخراج قائمة حالات اختبار منظمة، لنشر أفكار الاختبار بسرعة (يتطلب تكوين الذكاء الاصطناعي). |
| الترميز/فك الترميز والتجزئة | MD5، SM3، SHA، ROT13، Base64، URL، Hex، إلخ؛ نطاق التطبيق اختياري: النص المحدد / قيمة المعلمة فقط / سطر عنوان URL بالكامل. |
| Fuzz مصغر | استخدام §...§ لتمييز نقاط الحقن؛ بدء Fuzz و Fuzz داخل الصفحة (HTTP/DOM)؛ Fuzz مصغر لـ WebSocket يرسل الحزم بشكل تسلسلي ويعتبر إطار الدخول التالي نتيجة الاستجابة (يعتمد على الاتصال النشط داخل الصفحة)؛ مقارنة خط الأساس؛ حمولات الذكاء الاصطناعي الذكية: يقوم النموذج بتوليد قائمة حمولات مرشحة بناءً على سياق الحقن، مما يقلل من تكلفة القواميس اليدوية؛ يمكن دمجها مع عرض Render والكشف الحساس وعرض نتائج تحليل الذكاء الاصطناعي للمساعدة في الحكم. |
| الروابط المخفية والتهديدات الثابتة | إجراء مسح ضوئي بالقواعد على HTML الثابت، إلخ؛ يمكن تكوين نطاقات المستوى الأعلى عالية السمعة لتقليل الضوضاء؛ التقرير قابل للتنزيل. يمكن دمجه مع تفسير رسائل الذكاء الاصطناعي/الدلالي، وتسهل منصة عمل الروابط المخفية الدفعية المقارنة الأفقية لاستجابات متعددة، للمساعدة في استخلاص الروابط الخارجية والبرامج النصية الطرف الثالث وأدلة التبعية (سيناريو الفحص الأولي لسلسلة التوريد). |
| تحليل الذكاء الاصطناعي (اختياري) | حزمة واحدة: تفسير الطلب + الاستجابة، وتوفير شرح مساعد للشذوذ والمخاطر. دفعة: تحديد عدة عناصر من السجل، صفحة مستقلة تسليط الضوء لكل عنصر + تقرير ملخص، مناسبة لتلخيص واجهات متعددة ونطاقات متعددة وتوثيقها. منصة مهام الذكاء الاصطناعي: أتمتة متعددة المراحل في الشريط الجانبي (اختراق ذكي / CTF)، تدعم حقن قاعدة معارف Skills (وحدات اختراق/CTF مدمجة، استيراد SKILL.md خارجي، تحديد الوحدات الفرعية للمهام)، إضافة أدلة أثناء التشغيل لحقنها في الجولات اللاحقة. النماذج المدعومة: OpenAI، DeepSeek، LM Studio المحلي، عنوان URL أساسي مخصص؛ متوافقة مع نمط OpenAI و مشروع كود Qianfan وغيرها من المسارات الكاملة؛ يتم إرسال البيانات فقط إلى نقطة النهاية التي قمت بتكوينها (BYOK). |
| مطابقة المعلومات الحساسة | القواعد المدمجة (وثائق الهوية، أرقام الهواتف، أرقام البطاقات المصرفية، البريد الإلكتروني، بصمات Shiro/JWT/Swagger/UEditor/Druid، IP، النطاقات، أعلام CTF، إلخ) + التعبيرات العادية المخصصة، قائمة الكلمات الرئيسية؛ تدعم الاستيراد/التصدير الدفعي، المسح بنقرة واحدة. |
| القدرات الدفعية | التصدير والحذف الدفعي، تحليل الذكاء الاصطناعي الدفعي، كشف الروابط المخفية الدفعي (منصة عمل في علامة تبويب مستقلة)، إعادة التشغيل الدفعي، إلخ. |
| التدويل | تبديل واجهة الصينية / الإنجليزية. |
| العنصر الوظيفي | الإصدار المجتمعي | الإصدار الاحترافي | ملاحظات |
|---|
| تشغيل/إيقاف التقاط الحزم، اسم المجال / IP الهدف، نوع / ملحق التقاط الحزم | ✅ | ✅ | الإصدار المجتمعي يكفي للالتقاط الأساسي وتقليل الضوضاء |
| قائمة السجل، التبديل بين الصفحة الحالية / جميع حزم البيانات، الفلترة حسب المضيف / الطريقة / رمز الحالة | ✅ | ✅ | لتحديد موقع الطلبات بسرعة |
| Pretty / Raw / Hex / Render، نسخ / تنزيل عنصر واحد، نسخ عنوان URL بالنقر على العنوان | ✅ | ✅ | الإصدار المجتمعي يكفي لتدقيق التفاصيل |
| التعرف على المعلومات الحساسة المدمجة وعرضها المجمع | ✅ | ✅ | يدعم عرض نتائج القواعد المدمجة |
| إعادة التشغيل العادية | ✅ | ✅ | الإصدار المجتمعي يحتفظ بدورة أساسية كاملة للتحقق؛ يتضمن إعادة تشغيل إطارات WebSocket عبر نفس منصة HTTP (يعتمد على اتصال OPEN داخل الصفحة) |
| تشغيل/إيقاف الاعتراض، تعديل / إطلاق / إطلاق الكل / تجاهل الكل (مفتوح في الإصدار المجتمعي منذ 1.0.2) | ✅ | ✅ | اعتراض قائمة انتظار؛ يمكن التعامل مع HTTP وإطارات WebSocket (عند تطابق قواعد مثل المضيف) في الشريط الجانبي |
| الكرة العائمة، الحفظ كعلامة تبويب جديدة، تبديل اللغة | ✅ | ✅ | مدخلات الكفاءة اليومية محفوظة في الإصدار المجتمعي |
| الترميز/فك الترميز الأساسي: MD5، SM3، SHA-1، SHA-256، ROT13، Base32 / Base64 / URL / Hex | ✅ | ✅ | الإصدار المجتمعي يمكن استخدامها مباشرة |
| الترميز/فك الترميز المتقدم: SHA-512، HMAC-SHA256، Base64URL، Unicode، HTML، JSON، JWT، تحويل الطابع الزمني | ❌ | ✅ | موجهة لسيناريوهات التحقق والتوقيع والتحليل الأعمق |
| التحليل الذكي لمنطق التشفير (جديد في 1.0.1) | ❌ | ✅ | يساعد في الحكم على الترميز، الملخص، التوقيع أو التشفير المختلط بناءً على سياق الطلب الحالي وأدلة JS / HTML في نفس الصفحة |
| إعادة التشغيل داخل الصفحة، Fuzz داخل الصفحة، Fuzz مصغر لـ HTTP / WebSocket، تمييز نقاط الحقن | ❌ | ✅ | مناسب للصفحات الديناميكية، WAF، القنوات الوقت الفعلي واستراتيجيات المعلمات عالية التردد |
| تبديل طريقة الطلب، تبديل اسم المجال الهدف | ❌ | ✅ | مناسب للتصحيح متعدد البيئات والتحقق |
| موزع الوكيل الذكي (جديد في 1.0.1) | ❌ | ✅ | يقع أسفل "نوع / ملحق التقاط الحزم" في صفحة الإعدادات الأساسية، يمكنه إعادة توجيه الطلبات المطابقة إلى Burp أو Yakit أو وكيل آخر أعلى المنبع، بينما تبقى الطلبات غير المطابقة على مسار الشبكة الأصلي؛ إصدار Firefox يدعم إضافي "وضع التوافق / وضع الاستيلاء" |
| إعدادات تحليل الذكاء الاصطناعي، تحليل نتائج الذكاء الاصطناعي، تحليل الذكاء الاصطناعي، توليد حالات اختبار بالذكاء الاصطناعي | ❌ | ✅ | قدرات الذكاء الاصطناعي موحدة تحت الإصدار الاحترافي |
| مهام الذكاء الاصطناعي / منصة مهام الذكاء الاصطناعي (منذ 1.0.2) | ❌ | ✅ | أتمتة متعددة المراحل: اختراق ذكي، CTF؛ حقن قاعدة معارف Skills (1.0.3 تم تحسين التوصيات الافتراضية واستراتيجية الأولوية اليدوية)، إضافة أدلة أثناء التشغيل؛ سجل زمني وأعمدة قابلة للسحب (1.0.5)؛ تحسين مستمر للترتيب وسلسلة الأدوات؛ الربط مع السجل وإعادة التشغيل والتحقق وتجميع التقارير |
| قاعدة معارف Skills للذكاء الاصطناعي (1.0.3) | ❌ | ✅ | قاعدة معارف اختراق/CTF مدمجة مع وحدات فرعية (1.0.5: اختراق 19 + CTF 28)؛ محررة بصيغة ماركداون؛ استيراد SKILL.md / دليل المهارات الخارجي؛ توليد المهارات بالذكاء الاصطناعي (1.0.5)؛ تحديد الطبقات في الإعدادات المتقدمة ولوحة مهام الذكاء الاصطناعي؛ حقنها في مهام الذكاء الاصطناعي وتحليل الذكاء الاصطناعي الفردي/الدفعي |
| منصة سكريبتات Tampermonkey / سكريبتات الصفحة (1.0.4) | ❌ | ✅ | استيراد .user.js، إدارة مكتبة السكريبتات، الحقن بنقرة واحدة؛ إنشاء/تحسين السكريبتات بالذكاء الاصطناعي؛ مساعد فك الترميز الذكي (1.0.5)؛ الربط مع أدوات التقاط الحزم وإعادة التشغيل |
| استدعاء السكريبتات الذكي في مهام الذكاء الاصطناعي (1.0.4) | ❌ | ✅ | أثناء تشغيل المهمة، يمكن للذكاء الاصطناعي سرد وتنفيذ وإنشاء سكريبتات الصفحة، والترتيب المشترك مع Skills وإعادة التشغيل وFuzz |
| الترميز/فك الترميز المتقدم / فك الترميز الذكي المتسلسل (تحسين في 1.0.5) | ❌ | ✅ | منصة إعادة التشغيل تدعم AES/DES/RSA/SM؛ مهام الذكاء الاصطناعي تحتوي على codec.transform؛ ارتباط "التشفير والترميز" المضمن في التفاصيل مع منصة إعادة التشغيل |
| كشف الروابط المخفية والتهديدات الثابتة، تنزيل التقرير، نطاقات المستوى الأعلى عالية السمعة | ❌ | ✅ | قدرات المسح بالقواعد، التقرير وتقليل الضوضاء |
| البحث العميق الكامل، التعبيرات العادية / قواعد الكلمات الرئيسية المخصصة | ❌ | ✅ | قدرات البحث العميق وتوسيع القواعد |
| التصدير الدفعي، الحذف الدفعي، إعادة التشغيل الدفعي، تحليل الذكاء الاصطناعي الدفعي، كشف الروابط المخفية الدفعي | ❌ | ✅ | منصة العمل الدفعية موحدة تحت الإصدار الاحترافي |
| البعد | Hx0 الصقر | Burp Suite | Yakit | HackBar / الامتدادات البسيطة |
|---|
| الشكل والنشر | امتداد متصفح؛ الشريط الجانبي منصة العمل الرئيسية؛ كرة عائمة اختيارية؛ لا JVM، لا منفذ وكيل منفصل | وكيل Java مستقل + شهادة متصفح؛ حزمة متكاملة وثقيلة الوزن | عميل مستقل + بيئة محرك/إضافات؛ منصة أمنية متخصصة | غالباً لوحة صغيرة بجانب شريط العناوين أو أداة طلب واحد |
| تكلفة البدء والاستخدام اليومي | جاهز فور التثبيت، لا يفرض تغيير وكيل النظام؛ واجهة صينية/إنجليزية، سير العمل متسلسل في الشريط الجانبي | يتطلب تكوين وكيل، الثقة بشهادة الجذر، التعرف على Proxy/Repeater إلخ | يتطلب تثبيتاً منفصلاً والتعرف على سير العمل/خط الأنابيب | سهولة البدء، لكن القدرات متفرقة وتفتقر إلى "مساحة عمل" على مستوى المشروع |
| جلسة المتصفح / حالة تسجيل الدخول | متطابق مع نفس مصدر العلامة التبويب الحالية؛ أقل عرضة لانقطاع تسجيل الدخول عند إعادة التشغيل | عبر الوكيل؛ بعض المواقع تتطلب معالجة إضافية للكوكيز، وغالباً ما تحتاج إلى مزامنة يدوية مع Repeater | غالباً عبر الوكيل أو المحرك، المسار يختلف عن الامتداد الصافي | غالباً تعتمد على تجميع الرأس/الكوكيز يدوياً |
| واجهات API الحديثة للواجهة الأمامية (XHR/Fetch/SPA + WS) | اعتراض fetch/XHR في العالم الرئيسي؛ اختياري التقاط WebSocket / إعادة تشغيل الإطارات / اعتراض الإطارات؛ يدعم تدقيق multipart Raw/Hex (ضمن حدود السعة) | طبقة الوكيل ترى كل شيء، قدرات عالية | يمكن للحركة والإضافات تغطية السيناريوهات المعقدة | معظمها لا يملك تاريخاً مستمراً أو تجميع Hex/حساسية |
| السجل، البحث ومنصة العمل | سجل مستمر في IndexedDB؛ تصفية متعددة الأبعاد (بما في ذلك نوع WebSocket)؛ التفاصيل/إعادة التشغيل/Fuzz/الذكاء الاصطناعي في نفس الشريط الجانبي | Proxy History قوي جداً؛ التبديل مع المتصفح وبيئة التطوير متكرر | التسجيل والتعاون على المنصة قوي | عادة لا يوجد سجل أو ضعيف جداً |
| وكيل النظام / حركة غير المتصفح | يركز على HTTP(S) داخل المتصفح و WebSocket داخل الصفحة | قوي | قوي | ضعيف |
| الاعتراض وتعديل الحزم | اعتراض قائمة انتظار لـ HTTP + إطارات WebSocket؛ معالجة فردية أو دفعية في الشريط الجانبي | اعتراض الوكيل، المعيار الفعلي في الصناعة | يدعم MITM / ترتيب سير العمل | معظمها لا يدعم أو يمكنه تعديل أجزاء من عنوان URL فقط |
| إعادة التشغيل / Fuzz | منصة إعادة التشغيل + Fuzz مصغر HTTP/WS + إعادة التشغيل/Fuzz داخل الصفحة | Repeater / Intruder ناضج | وحدات مثل Web Fuzzer | عادة لا يوجد Fuzz متزامن أو مقارنة هيكلية |
| الحساسية / الروابط المخفية / التقرير | قواعد مدمجة + علامة زاوية + تجميع التفاصيل؛ قابل للتصدير | Scanner، BApp قوي؛ يتطلب ترخيصاً وتكويناً | الإضافات و PoC غنية | نادراً ما تكون مدمجة |
| المساعدة بالذكاء الاصطناعي | BYO API، اتجاه البيانات تحت السيطرة الذاتية؛ قاعدة معارف Skills و منصة مهام الذكاء الاصطناعي ترتيب متعدد المراحل | يعتمد غالباً على إضافات خارجية أو بناء ذاتي | في توسع مستمر | نادرة |
| المسح النشط / الأتمتة الكبيرة | ليس ساحة المعركة الرئيسية؛ يميل إلى الحلقة المغلقة عالية التردد اليدوية | Scanner، ماكرو، نظام إضافات | PoC، الكشف الدفعي، تدفق التعاون | غير موجودة بشكل أساسي |
| استهلاك الموارد | مع المتصفح، خفيف | وكيل + JVM، غالباً أعلى | حسب السيناريو | منخفض جداً، لكن نطاق القدرات ضيق |
| نوع المتصفح | طريقة التثبيت الموصى بها | المزايا (Pros) | العيوب / ملاحظات (Cons) |
|---|
| ⭐⭐⭐⭐⭐ Microsoft Edge | سحب وإفلات.crx | تثبيت بسيط، دائم، بدون نوافذ منبثقة أمنية مزعجة | يتطلب تفعيل "وضع المطور" في صفحة الإضافات أولاً |
| ⭐⭐⭐⭐⭐ 360 Extreme / QQ / Sogou | سحب وإفلات.crx | الأسهل والأكثر ودية، توافق جيد، عموماً لا يوجد اعتراض أو نوافذ منبثقة | لا عيوب واضحة؛ بيئة المتصفحات المحلية أكثر ودية تجاه الإضافات الخارجية |
| ⭐⭐⭐⭐ Google Chrome | تحميل المجلد المستخرج | التثبيت دائم، لا يفقد بعد إعادة التشغيل | لا يمكن حذف المجلد المستخرج؛ بعض الإصدارات قد تظهر رسالة "إيقاف إضافات وضع المطور" عند بدء التشغيل (أغلقها فقط) |
| ⭐⭐⭐ Firefox (Developer Edition / ESR) | تثبيت ملف .xpi | دائم، تجربة قريبة من التثبيت من المتجر الرسمي | يتطلب استخدام إصدار معين من Firefox وتعديل إعدادات about:config الأساسية |
| ⭐⭐ Firefox (الإصدار العادي) | تحميل مؤقت للمجلد | يدعم جميع إصدارات Firefox، بدون حاجة لتعديل الإعدادات المتقدمة | يختفي الامتداد بعد إعادة تشغيل المتصفح، يجب إعادة تحميله؛ مناسب للتصحيح لمرة واحدة |
تصفية "جميع النطاقات": إصلاح الحالة الشاذة للقائمة أو التصفية الناتجة عن التفاعل غير المناسب بين تصفية النطاق "جميع النطاقات" ونطاق منصة العمل (الصفحة الحالية / جميع حزم البيانات).
قائمة التقاط الحزم / الاعتراض: يمكن سحب الشريط العمودي على يمين كل عمود في رأس الجدول لتعديل عرض العمود، ويتم حفظ العرض محلياً ويظل سارياً في المرة القادمة.
التقاط 302 / إعادة التوجيه: تحسين تخزين وإزالة الازدواجية لعمليات إعادة التوجيه (مثل 302) في مسارات webRequest و CDP السلبي، لتقليل الالتقاط المكرر أو المفقود بسبب عدم تناسق النوع.
الفرز ثلاثي الحالات لرأس الجدول: رأس الجدول في قائمة التقاط الحزم / الاعتراض يدعم "افتراضي → تصاعدي → تنازلي → عودة للافتراضي"؛ جدول نتائج Fuzz أيضاً ثلاث حالات، وعند إلغاء الفرز يعود حسب الرقم التسلسلي الأصلي؛ النقر على شريط عرض العمود لا يؤدي إلى الفرز.
| الوحدة | الوصف |
|---|
| التقاط الحزم | اعتراض fetch / XHR في عالم الصفحة الرئيسي، وتسجيل الطلبات والاستجابات (بما في ذلك الجسم، مع حماية السعة)؛ يمكن تصفية الضوضاء حسب الاسم/عنوان IP باستخدام أحرف البدل، نوع المورد (XHR/Fetch، WebSocket، JSON، HTML، JS، ثنائي، إلخ)، الملحقات المخصصة. بعد تحديد WebSocket، يتم تسجيل المصافحة (مثل GET 101) وإطارات البيانات (WS، OUT/IN). |
| السجل (History) | حفظ مستمر في IndexedDB؛ يدعم التصفية متعددة الأبعاد حسب النوع / المضيف / الطريقة / رمز الحالة / الإصابة الحساسة / البحث؛ يمكن بشكل افتراضي تحديد الصفحة الحالية أو عرض جميع حزم البيانات. |
| الاعتراض (Intercept) | تعليق طلبات HTTP على شكل قائمة انتظار؛ عند تطابق القاعدة، يمكن لإطارات WebSocket الصادرة/الواردة أيضاً الدخول إلى قائمة انتظار على مستوى الإطار، مع إمكانية تعديلها، إطلاقها، أو تجاهلها في الشريط الجانبي؛ يدعم الإطلاق / التجاهل بنقرة واحدة؛ يشارك نفس قواعد الهدف مع التقاط الحزم. |
| تدقيق التفاصيل | Pretty / Raw / Hex؛ عرض (Render) للاستجابة (عرض معزول)؛ تجميع المعلومات الحساسة وتمييزها؛ يمكن النقر على العنوان لنسخ عنوان URL الكامل، وتنزيل النص الأصلي ثنائي العمود .txt؛ التصدير بأسلوب Burp. |
| منصة إعادة التشغيل | تعديل الرسالة الأصلية ثم إعادة تشغيلها بنقرة واحدة؛ إعادة تشغيل إطارات WebSocket تشارك نفس المنصة، عبر إرسال إطار صادر عبر اتصال OPEN لا يزال قائماً داخل الصفحة (بدون مصافحة جديدة)؛ إعادة التشغيل داخل الصفحة (لمعالجة بعض صفحات WAF الديناميكية)؛ تراجع/إعادة؛ تبديل اسم المجال الهدف؛ توليد حالات اختبار بالذكاء الاصطناعي: بناءً على الطلب الحالي والخيارات، يقوم النموذج بإخراج قائمة حالات اختبار منظمة، لنشر أفكار الاختبار بسرعة (يتطلب تكوين الذكاء الاصطناعي). |
| الترميز/فك الترميز والتجزئة | MD5، SM3، SHA، ROT13، Base64، URL، Hex، إلخ؛ نطاق التطبيق اختياري: النص المحدد / قيمة المعلمة فقط / سطر عنوان URL بالكامل. |
| Fuzz مصغر | استخدام §...§ لتمييز نقاط الحقن؛ بدء Fuzz و Fuzz داخل الصفحة (HTTP/DOM)؛ Fuzz مصغر لـ WebSocket يرسل الحزم بشكل تسلسلي ويعتبر إطار الدخول التالي نتيجة الاستجابة (يعتمد على الاتصال النشط داخل الصفحة)؛ مقارنة خط الأساس؛ حمولات الذكاء الاصطناعي الذكية: يقوم النموذج بتوليد قائمة حمولات مرشحة بناءً على سياق الحقن، مما يقلل من تكلفة القواميس اليدوية؛ يمكن دمجها مع عرض Render والكشف الحساس وعرض نتائج تحليل الذكاء الاصطناعي للمساعدة في الحكم. |
| الروابط المخفية والتهديدات الثابتة | إجراء مسح ضوئي بالقواعد على HTML الثابت، إلخ؛ يمكن تكوين نطاقات المستوى الأعلى عالية السمعة لتقليل الضوضاء؛ التقرير قابل للتنزيل. يمكن دمجه مع تفسير رسائل الذكاء الاصطناعي/الدلالي، وتسهل منصة عمل الروابط المخفية الدفعية المقارنة الأفقية لاستجابات متعددة، للمساعدة في استخلاص الروابط الخارجية والبرامج النصية الطرف الثالث وأدلة التبعية (سيناريو الفحص الأولي لسلسلة التوريد). |
| تحليل الذكاء الاصطناعي (اختياري) | حزمة واحدة: تفسير الطلب + الاستجابة، وتوفير شرح مساعد للشذوذ والمخاطر. دفعة: تحديد عدة عناصر من السجل، صفحة مستقلة تسليط الضوء لكل عنصر + تقرير ملخص، مناسبة لتلخيص واجهات متعددة ونطاقات متعددة وتوثيقها. منصة مهام الذكاء الاصطناعي: أتمتة متعددة المراحل في الشريط الجانبي (اختراق ذكي / CTF)، تدعم حقن قاعدة معارف Skills (وحدات اختراق/CTF مدمجة، استيراد SKILL.md خارجي، تحديد الوحدات الفرعية للمهام)، إضافة أدلة أثناء التشغيل لحقنها في الجولات اللاحقة. النماذج المدعومة: OpenAI، DeepSeek، LM Studio المحلي، عنوان URL أساسي مخصص؛ متوافقة مع نمط OpenAI و مشروع كود Qianfan وغيرها من المسارات الكاملة؛ يتم إرسال البيانات فقط إلى نقطة النهاية التي قمت بتكوينها (BYOK). |
| مطابقة المعلومات الحساسة | القواعد المدمجة (وثائق الهوية، أرقام الهواتف، أرقام البطاقات المصرفية، البريد الإلكتروني، بصمات Shiro/JWT/Swagger/UEditor/Druid، IP، النطاقات، أعلام CTF، إلخ) + التعبيرات العادية المخصصة، قائمة الكلمات الرئيسية؛ تدعم الاستيراد/التصدير الدفعي، المسح بنقرة واحدة. |
| القدرات الدفعية | التصدير والحذف الدفعي، تحليل الذكاء الاصطناعي الدفعي، كشف الروابط المخفية الدفعي (منصة عمل في علامة تبويب مستقلة)، إعادة التشغيل الدفعي، إلخ. |
| التدويل | تبديل واجهة الصينية / الإنجليزية. |
| العنصر الوظيفي | الإصدار المجتمعي | الإصدار الاحترافي | ملاحظات |
|---|
| تشغيل/إيقاف التقاط الحزم، اسم المجال / IP الهدف، نوع / ملحق التقاط الحزم | ✅ | ✅ | الإصدار المجتمعي يكفي للالتقاط الأساسي وتقليل الضوضاء |
| قائمة السجل، التبديل بين الصفحة الحالية / جميع حزم البيانات، الفلترة حسب المضيف / الطريقة / رمز الحالة | ✅ | ✅ | لتحديد موقع الطلبات بسرعة |
| Pretty / Raw / Hex / Render، نسخ / تنزيل عنصر واحد، نسخ عنوان URL بالنقر على العنوان | ✅ | ✅ | الإصدار المجتمعي يكفي لتدقيق التفاصيل |
| التعرف على المعلومات الحساسة المدمجة وعرضها المجمع | ✅ | ✅ | يدعم عرض نتائج القواعد المدمجة |
| إعادة التشغيل العادية | ✅ | ✅ | الإصدار المجتمعي يحتفظ بدورة أساسية كاملة للتحقق؛ يتضمن إعادة تشغيل إطارات WebSocket عبر نفس منصة HTTP (يعتمد على اتصال OPEN داخل الصفحة) |
| تشغيل/إيقاف الاعتراض، تعديل / إطلاق / إطلاق الكل / تجاهل الكل (مفتوح في الإصدار المجتمعي منذ 1.0.2) | ✅ | ✅ | اعتراض قائمة انتظار؛ يمكن التعامل مع HTTP وإطارات WebSocket (عند تطابق قواعد مثل المضيف) في الشريط الجانبي |
| الكرة العائمة، الحفظ كعلامة تبويب جديدة، تبديل اللغة | ✅ | ✅ | مدخلات الكفاءة اليومية محفوظة في الإصدار المجتمعي |
| الترميز/فك الترميز الأساسي: MD5، SM3، SHA-1، SHA-256، ROT13، Base32 / Base64 / URL / Hex | ✅ | ✅ | الإصدار المجتمعي يمكن استخدامها مباشرة |
| الترميز/فك الترميز المتقدم: SHA-512، HMAC-SHA256، Base64URL، Unicode، HTML، JSON، JWT، تحويل الطابع الزمني | ❌ | ✅ | موجهة لسيناريوهات التحقق والتوقيع والتحليل الأعمق |
| التحليل الذكي لمنطق التشفير (جديد في 1.0.1) | ❌ | ✅ | يساعد في الحكم على الترميز، الملخص، التوقيع أو التشفير المختلط بناءً على سياق الطلب الحالي وأدلة JS / HTML في نفس الصفحة |
| إعادة التشغيل داخل الصفحة، Fuzz داخل الصفحة، Fuzz مصغر لـ HTTP / WebSocket، تمييز نقاط الحقن | ❌ | ✅ | مناسب للصفحات الديناميكية، WAF، القنوات الوقت الفعلي واستراتيجيات المعلمات عالية التردد |
| تبديل طريقة الطلب، تبديل اسم المجال الهدف | ❌ | ✅ | مناسب للتصحيح متعدد البيئات والتحقق |
| موزع الوكيل الذكي (جديد في 1.0.1) | ❌ | ✅ | يقع أسفل "نوع / ملحق التقاط الحزم" في صفحة الإعدادات الأساسية، يمكنه إعادة توجيه الطلبات المطابقة إلى Burp أو Yakit أو وكيل آخر أعلى المنبع، بينما تبقى الطلبات غير المطابقة على مسار الشبكة الأصلي؛ إصدار Firefox يدعم إضافي "وضع التوافق / وضع الاستيلاء" |
| إعدادات تحليل الذكاء الاصطناعي، تحليل نتائج الذكاء الاصطناعي، تحليل الذكاء الاصطناعي، توليد حالات اختبار بالذكاء الاصطناعي | ❌ | ✅ | قدرات الذكاء الاصطناعي موحدة تحت الإصدار الاحترافي |
| مهام الذكاء الاصطناعي / منصة مهام الذكاء الاصطناعي (منذ 1.0.2) | ❌ | ✅ | أتمتة متعددة المراحل: اختراق ذكي، CTF؛ حقن قاعدة معارف Skills (1.0.3 تم تحسين التوصيات الافتراضية واستراتيجية الأولوية اليدوية)، إضافة أدلة أثناء التشغيل؛ سجل زمني وأعمدة قابلة للسحب (1.0.5)؛ تحسين مستمر للترتيب وسلسلة الأدوات؛ الربط مع السجل وإعادة التشغيل والتحقق وتجميع التقارير |
| قاعدة معارف Skills للذكاء الاصطناعي (1.0.3) | ❌ | ✅ | قاعدة معارف اختراق/CTF مدمجة مع وحدات فرعية (1.0.5: اختراق 19 + CTF 28)؛ محررة بصيغة ماركداون؛ استيراد SKILL.md / دليل المهارات الخارجي؛ توليد المهارات بالذكاء الاصطناعي (1.0.5)؛ تحديد الطبقات في الإعدادات المتقدمة ولوحة مهام الذكاء الاصطناعي؛ حقنها في مهام الذكاء الاصطناعي وتحليل الذكاء الاصطناعي الفردي/الدفعي |
| منصة سكريبتات Tampermonkey / سكريبتات الصفحة (1.0.4) | ❌ | ✅ | استيراد .user.js، إدارة مكتبة السكريبتات، الحقن بنقرة واحدة؛ إنشاء/تحسين السكريبتات بالذكاء الاصطناعي؛ مساعد فك الترميز الذكي (1.0.5)؛ الربط مع أدوات التقاط الحزم وإعادة التشغيل |
| استدعاء السكريبتات الذكي في مهام الذكاء الاصطناعي (1.0.4) | ❌ | ✅ | أثناء تشغيل المهمة، يمكن للذكاء الاصطناعي سرد وتنفيذ وإنشاء سكريبتات الصفحة، والترتيب المشترك مع Skills وإعادة التشغيل وFuzz |
| الترميز/فك الترميز المتقدم / فك الترميز الذكي المتسلسل (تحسين في 1.0.5) | ❌ | ✅ | منصة إعادة التشغيل تدعم AES/DES/RSA/SM؛ مهام الذكاء الاصطناعي تحتوي على codec.transform؛ ارتباط "التشفير والترميز" المضمن في التفاصيل مع منصة إعادة التشغيل |
| كشف الروابط المخفية والتهديدات الثابتة، تنزيل التقرير، نطاقات المستوى الأعلى عالية السمعة | ❌ | ✅ | قدرات المسح بالقواعد، التقرير وتقليل الضوضاء |
| البحث العميق الكامل، التعبيرات العادية / قواعد الكلمات الرئيسية المخصصة | ❌ | ✅ | قدرات البحث العميق وتوسيع القواعد |
| التصدير الدفعي، الحذف الدفعي، إعادة التشغيل الدفعي، تحليل الذكاء الاصطناعي الدفعي، كشف الروابط المخفية الدفعي | ❌ | ✅ | منصة العمل الدفعية موحدة تحت الإصدار الاحترافي |
| البعد | Hx0 الصقر | Burp Suite | Yakit | HackBar / الامتدادات البسيطة |
|---|
| الشكل والنشر | امتداد متصفح؛ الشريط الجانبي منصة العمل الرئيسية؛ كرة عائمة اختيارية؛ لا JVM، لا منفذ وكيل منفصل | وكيل Java مستقل + شهادة متصفح؛ حزمة متكاملة وثقيلة الوزن | عميل مستقل + بيئة محرك/إضافات؛ منصة أمنية متخصصة | غالباً لوحة صغيرة بجانب شريط العناوين أو أداة طلب واحد |
| تكلفة البدء والاستخدام اليومي | جاهز فور التثبيت، لا يفرض تغيير وكيل النظام؛ واجهة صينية/إنجليزية، سير العمل متسلسل في الشريط الجانبي | يتطلب تكوين وكيل، الثقة بشهادة الجذر، التعرف على Proxy/Repeater إلخ | يتطلب تثبيتاً منفصلاً والتعرف على سير العمل/خط الأنابيب | سهولة البدء، لكن القدرات متفرقة وتفتقر إلى "مساحة عمل" على مستوى المشروع |
| جلسة المتصفح / حالة تسجيل الدخول | متطابق مع نفس مصدر العلامة التبويب الحالية؛ أقل عرضة لانقطاع تسجيل الدخول عند إعادة التشغيل | عبر الوكيل؛ بعض المواقع تتطلب معالجة إضافية للكوكيز، وغالباً ما تحتاج إلى مزامنة يدوية مع Repeater | غالباً عبر الوكيل أو المحرك، المسار يختلف عن الامتداد الصافي | غالباً تعتمد على تجميع الرأس/الكوكيز يدوياً |
| واجهات API الحديثة للواجهة الأمامية (XHR/Fetch/SPA + WS) | اعتراض fetch/XHR في العالم الرئيسي؛ اختياري التقاط WebSocket / إعادة تشغيل الإطارات / اعتراض الإطارات؛ يدعم تدقيق multipart Raw/Hex (ضمن حدود السعة) | طبقة الوكيل ترى كل شيء، قدرات عالية | يمكن للحركة والإضافات تغطية السيناريوهات المعقدة | معظمها لا يملك تاريخاً مستمراً أو تجميع Hex/حساسية |
| السجل، البحث ومنصة العمل | سجل مستمر في IndexedDB؛ تصفية متعددة الأبعاد (بما في ذلك نوع WebSocket)؛ التفاصيل/إعادة التشغيل/Fuzz/الذكاء الاصطناعي في نفس الشريط الجانبي | Proxy History قوي جداً؛ التبديل مع المتصفح وبيئة التطوير متكرر | التسجيل والتعاون على المنصة قوي | عادة لا يوجد سجل أو ضعيف جداً |
| وكيل النظام / حركة غير المتصفح | يركز على HTTP(S) داخل المتصفح و WebSocket داخل الصفحة | قوي | قوي | ضعيف |
| الاعتراض وتعديل الحزم | اعتراض قائمة انتظار لـ HTTP + إطارات WebSocket؛ معالجة فردية أو دفعية في الشريط الجانبي | اعتراض الوكيل، المعيار الفعلي في الصناعة | يدعم MITM / ترتيب سير العمل | معظمها لا يدعم أو يمكنه تعديل أجزاء من عنوان URL فقط |
| إعادة التشغيل / Fuzz | منصة إعادة التشغيل + Fuzz مصغر HTTP/WS + إعادة التشغيل/Fuzz داخل الصفحة | Repeater / Intruder ناضج | وحدات مثل Web Fuzzer | عادة لا يوجد Fuzz متزامن أو مقارنة هيكلية |
| الحساسية / الروابط المخفية / التقرير | قواعد مدمجة + علامة زاوية + تجميع التفاصيل؛ قابل للتصدير | Scanner، BApp قوي؛ يتطلب ترخيصاً وتكويناً | الإضافات و PoC غنية | نادراً ما تكون مدمجة |
| المساعدة بالذكاء الاصطناعي | BYO API، اتجاه البيانات تحت السيطرة الذاتية؛ قاعدة معارف Skills و منصة مهام الذكاء الاصطناعي ترتيب متعدد المراحل | يعتمد غالباً على إضافات خارجية أو بناء ذاتي | في توسع مستمر | نادرة |
| المسح النشط / الأتمتة الكبيرة | ليس ساحة المعركة الرئيسية؛ يميل إلى الحلقة المغلقة عالية التردد اليدوية | Scanner، ماكرو، نظام إضافات | PoC، الكشف الدفعي، تدفق التعاون | غير موجودة بشكل أساسي |
| استهلاك الموارد | مع المتصفح، خفيف | وكيل + JVM، غالباً أعلى | حسب السيناريو | منخفض جداً، لكن نطاق القدرات ضيق |
| نوع المتصفح | طريقة التثبيت الموصى بها | المزايا (Pros) | العيوب / ملاحظات (Cons) |
|---|
| ⭐⭐⭐⭐⭐ Microsoft Edge | سحب وإفلات.crx | تثبيت بسيط، دائم، بدون نوافذ منبثقة أمنية مزعجة | يتطلب تفعيل "وضع المطور" في صفحة الإضافات أولاً |
| ⭐⭐⭐⭐⭐ 360 Extreme / QQ / Sogou | سحب وإفلات.crx | الأسهل والأكثر ودية، توافق جيد، عموماً لا يوجد اعتراض أو نوافذ منبثقة | لا عيوب واضحة؛ بيئة المتصفحات المحلية أكثر ودية تجاه الإضافات الخارجية |
| ⭐⭐⭐⭐ Google Chrome | تحميل المجلد المستخرج | التثبيت دائم، لا يفقد بعد إعادة التشغيل | لا يمكن حذف المجلد المستخرج؛ بعض الإصدارات قد تظهر رسالة "إيقاف إضافات وضع المطور" عند بدء التشغيل (أغلقها فقط) |
| ⭐⭐⭐ Firefox (Developer Edition / ESR) | تثبيت ملف .xpi | دائم، تجربة قريبة من التثبيت من المتجر الرسمي | يتطلب استخدام إصدار معين من Firefox وتعديل إعدادات about:config الأساسية |
| ⭐⭐ Firefox (الإصدار العادي) | تحميل مؤقت للمجلد | يدعم جميع إصدارات Firefox، بدون حاجة لتعديل الإعدادات المتقدمة | يختفي الامتداد بعد إعادة تشغيل المتصفح، يجب إعادة تحميله؛ مناسب للتصحيح لمرة واحدة |
تصفية "جميع النطاقات": إصلاح الحالة الشاذة للقائمة أو التصفية الناتجة عن التفاعل غير المناسب بين تصفية النطاق "جميع النطاقات" ونطاق منصة العمل (الصفحة الحالية / جميع حزم البيانات).
قائمة التقاط الحزم / الاعتراض: يمكن سحب الشريط العمودي على يمين كل عمود في رأس الجدول لتعديل عرض العمود، ويتم حفظ العرض محلياً ويظل سارياً في المرة القادمة.
التقاط 302 / إعادة التوجيه: تحسين تخزين وإزالة الازدواجية لعمليات إعادة التوجيه (مثل 302) في مسارات webRequest و CDP السلبي، لتقليل الالتقاط المكرر أو المفقود بسبب عدم تناسق النوع.
الفرز ثلاثي الحالات لرأس الجدول: رأس الجدول في قائمة التقاط الحزم / الاعتراض يدعم "افتراضي → تصاعدي → تنازلي → عودة للافتراضي"؛ جدول نتائج Fuzz أيضاً ثلاث حالات، وعند إلغاء الفرز يعود حسب الرقم التسلسلي الأصلي؛ النقر على شريط عرض العمود لا يؤدي إلى الفرز.