
Eine leichtgewichtige Browsererweiterung für Traffic-Erfassung und Sicherheitsanalyse, die vollständige Workflows für Erfassung, Abfangen, Ändern, Wiederholen, regelbasierte Erkennung und KI-gestützte Analyse direkt in der Browser-Seitenleiste ermöglicht. (Eine leichtgewichtige Browsererweiterung für Traffic-Erfassung und Sicherheitsanalyse, die vollständige Workflows für Erfassung, Abfangen, Ändern, Wiederholen, regelbasierte Erkennung und KI-gestützte Analyse – alles direkt in der Browser-Seitenleiste.)
【English/Chinesisch】
Verabschieden Sie sich von umständlichen Proxys, wirklich sofort einsatzbereit. Hx0 Falkenauge ist eine native Browser-Erweiterung (kompatibel mit Chrome / Firefox und gängigen Chromium-Browsern), die Ihnen in der Seitenleiste einen vollständigen Kreislauf aus Paket-Sniffing und -Intercept (inkl. WebSocket), Traffic Replay, Miniatur-Fuzz und KI-gestütztem Audit bietet.


Unterstützt die Integration eigener Modell-APIs (BYOK), nahtlose Einbindung der KI in den Seitenleisten-Workflow:






In der täglichen Entwicklung und Sicherheitstests mit Frontend-Backend-Trennung, SPAs, vielen XHR/Fetch/WebSocket müssen Ingenieure oft ständig zwischen "echten Browsersitzungen" und "Paket-Sniffing/Ändern/Replay" hin- und herwechseln: Traditionelle Proxy-Tools (wie Burp) haben eine hohe Leistungsfähigkeit, erfordern aber das Ändern des System-Proxys, Vertrauen in Zertifikate, und es gibt oft Unterbrechungen bei den Cookie-/Anmeldestatus des Browser-Tabs; leichte Erweiterungen in der Adressleiste hingegen fehlen oft die dauerhafte Historie, strukturierte Details und geschlossene Workbenches.
Hx0 Falkenauge zielt darauf ab: Ohne erzwungene Änderung des System-Proxys die Paketerfassung (HTTP/WebSocket) → Filterung/Identifizierung → Detailprüfung → Intercept/Ändern → Replay → Miniatur-Fuzz → Erkennung sensibler Daten und versteckter Links → optionale KI-Analyse in einer Haupt-Workbench in der Seitenleiste zu bündeln, um die Kontextwechselkosten für Debugging, API-Audit und Vorscreenings innerhalb autorisierter Bereiche zu senken.
Kern-Workflow: Paketerfassung (optional WebSocket) → Filterung → Details anzeigen → Replay (HTTP / WebSocket-Frames, inkl. KI-generierter Testfälle) → Miniatur-Fuzz (HTTP / WS, inkl. KI-generierter Payloads) → Erkennung versteckter Links / KI-Analyse von Nachrichten (inkl. Batch-KI / Workbench für versteckte Links nach Markierung mehrerer Einträge) → KI-Aufgabencenter (Pro-Version, mehrstufige Automatisierung).




Chrome und Firefox unterscheiden sich in der Seitenleisten-Hosting-Methode, Hilfsoptionen für interne/selbstsignierte HTTPS, Systemhinweise beim Intercept usw.; die Kernfunktionen sind jedoch abgestimmt; spezifische Unterschiede können nach der Installation in der integrierten Hilfe eingesehen werden.
Hx0 Falkenauge verwendet derzeit eine Community Edition / Pro Edition / Erstmalige 30-minütige Testversion der Pro Edition:
Version 1.0.1fügt hauptsächlich zwei Pro-Funktionen hinzu:Intelligenter Proxy-DividerundIntelligente Analyse der Verschlüsselungslogik.
Version 1.0.2: WebSocket (Paketerfassung/Frame-Replay/WS-Miniatur-Fuzz/Frame-Intercept), KI-Aufgabencenter (inkl. Laufende Hinweise, mehrstufige Orchestrierungsverstärkung) und Freigabe des Intercept-Modus für die Community Edition.
Version 1.0.3: KI-Aufgaben unterstützen Skills-Ladung, Optimierung der Paketerfassung/Intercept-Erfahrung, Online-Aktivierung usw.
Version 1.0.4: Tampermonkey-Skript-Unterstützung, Intelligenter KI-Skriptaufruf für Aufgaben, Zuverlässigkeit von Intercept/Paketerfassung und Firefox-Doppelseitige Angleichung usw.
Version 1.0.5: Umfassendes Upgrade des KI-Aufgabencenters, Skills-Verdichtung und KI-generierte Skills, Vervollständigung der Kodierung/Dekodierung und Erfahrungsoptimierung usw.
Die folgende Tabelle vergleicht Hx0 Falkenauge, Burp Suite, Yakit, HackBar / einfache Erweiterungen hinsichtlich Form, Sitzungen, Workflow und speziellen Fähigkeiten. Professionelles, tiefgehendes Schwachstellen-Scanning, komplexe Intruder-Vorlagen, nicht-Browser-Traffic bleiben Domäne von professionellen Plattformen, können jedoch in Kombination mit diesem Produkt verwendet werden.
Kollaborationsempfehlung: Hx0 Falkenauge eignet sich als tägliche Haupt-Workbench innerhalb des Browsers; bei Bedarf an vollständigem Site-Scanning, massiven Wörterbüchern, nicht-Browser-Client-Traffic, kombinieren Sie Burp / Yakit für "schnellen Seitenleisten-Zyklus + tiefe Plattform-Analyse".
Dieses Tool betrifft Netzwerk-Sniffing und Sicherheitsanalyse-Berechtigungen auf niedriger Ebene und ist nicht im offiziellen Chrome / Firefox Add-on Store gelistet. Bitte laden Sie das offizielle Installationspaket von der Releases-Seite dieses Repositorys (oder aus den in der README / Release-Hinweisen bereitgestellten Cloud-Links, Anhängen usw.) herunter und befolgen Sie die nachstehenden Anweisungen für die Offline-Installation in Ihrem üblichen Browser.
Der Dateiname des Release-Pakets entspricht der tatsächlichen Veröffentlichung; die Beispiele im Text sind
Hx0-HawkEye-Chrome-V1.0.5-Official.Release(Ordner /.zip) undHx0-HawkEye-Firefox-V1.0.5-Official.Release(Ordner /.xpi/.zip). Die Versionsnummer wird mit der Veröffentlichung aktualisiert.
Diese Browser haben eine freundlichere Politik gegenüber lokalen Plugins, können .crx direkt verwenden, und die Erweiterung geht nach einem Neustart normalerweise nicht verloren, Popup-Störungen sind geringer.
edge://extensions/chrome://extensions/qqbrowser://extensions/se://extensions/Hx0-HawkEye-Chrome-V1.0.5-Official.Release.zip in .crx oder ziehen Sie die bereits gepackte .crx (falls vom Herausgeber bereitgestellt) direkt auf die Erweiterungsverwaltungsseite.
Chrome beschränkt .crx aus dem Store streng (wird leicht deaktiviert), daher wird empfohlen, den Ordner zu entpacken + die entpackte Erweiterung zu laden.
Hx0-HawkEye-Chrome-V1.0.5-Official.Release zu erhalten. Legen Sie ihn an einem festen Pfad ab (z. B. D:\Tools\Hx0-Extension\), nicht löschen.chrome://extensions/.
Firefox hat Richtlinien für unsignierte Erweiterungen; für eine dauerhafte Installation wird die Verwendung von Firefox Developer Edition oder ESR empfohlen.
Option A: ⭐⭐⭐ Dauerhafte Installation (Developer Edition / ESR)
about:config in der Adressleiste, akzeptieren Sie das Risiko.xpinstall.signatures.required, doppelklicken Sie und setzen Sie es auf false (Signaturerzwingung deaktivieren).
about:addons → "Erweiterungen".Hx0-HawkEye-Firefox-V1.0.5-Official.Release.xpi aus und bestätigen Sie die Installation.
Option B: ⭐⭐ Temporäres Laden (beliebige Firefox-Version, nach Neustart ungültig)
about:debugging.Hx0-HawkEye-Firefox-V1.0.5-Official.Release, wählen Sie manifest.json aus und öffnen Sie es.
chrome://extensions → diese Erweiterung "Details" → "Erweiterungsoptionen" erreichbar)Nach der Installation der Erweiterung öffnen Sie das interne "Benutzerhandbuch", um das vollständige Tutorial zu sehen, einschließlich Chrome/Firefox-Unterschiede, Häufig gestellte Fragen, Lizenzhinweise usw. (Der Einstiegspunkt richtet sich nach der aktuellen Version der Oberfläche).
Neue Benutzer können zunächst 30 Minuten lang die volle Pro-Funktionalität kostenlos testen. Nach Ablauf der Testversion und ohne Aktivierung wird automatisch auf die Community Edition zurückgegriffen. Wenn Ihnen die Erfahrung gefällt, können Sie auf folgende Weise einen Pro-Aktivierungscode erhalten:
Besuchen Sie Aktivierungscode-Tutorial, um zeitlich begrenzt einen kostenlosen Aktivierungscode zu erhalten
Hx0-Team
Bitte geben Sie bei Feedback möglichst an: Browsertyp und -version, Erweiterungsversion, Reproduktionsschritte und Screenshots.
Dieses Projekt und die Erweiterung sind ausschließlich für Sicherheitsforschung, Entwicklungs-Debugging und autorisierte Tests bestimmt. Der Benutzer ist dafür verantwortlich, die geltenden Gesetze und Vorschriften des jeweiligen Standorts sowie die Autorisierungsbereiche des Zielsystems einzuhalten.
Für nicht autorisierte Tests und deren Folgen übernehmen die Entwickler und Mitwirkenden keinerlei Haftung.
Diese Version V1.0.1 konzentriert sich auf die Verbesserung von zwei Pro-Funktionen:
Intelligenter Proxy-Divider (Pro-Version): Ein neuer Proxy-Divide-Eingang wurde im Basiseinstellungsbereich unter "Erfassungstyp/Suffix" hinzugefügt. Sie können damit treffende Browser-Anfragen an Burp, Yakit oder andere Upstream-Proxys weiterleiten, während nicht treffende Anfragen ihren ursprünglichen Netzwerkpfad beibehalten. Geeignet, um "Browser-native Sitzungs-Sniffing" und "Proxy-Tiefen-Debugging" in einem Workflow zu verbinden und die Kosten für häufiges Umschalten des System-Proxys zu reduzieren.
Intelligente Analyse der Verschlüsselungslogik (Pro-Version): Diese Funktion befindet sich rechts neben dem KI-Analyse-Button. Das Modell kombiniert die aktuelle URL, Parameter, Header, Body, Antwort-Hinweise sowie JS/HTML-Funktionsnamen, Feldnamen und den Übermittlungsprozess derselben Seite, um zu beurteilen, ob das Frontend Kodierung, Digest, Signatur oder hybride Verschlüsselung durchführt. Geeignet zur Überprüfung von Signaturkettenänderungen vor/nach Paketänderungen. (Kurz gesagt: Die KI errät für Sie die Verschlüsselungs-/Kodierungs-/Signaturlogik, spart Zeit beim manuellen Reverse Engineering.)
Stabilitätsergänzung: Gleichzeitige Verbesserung der Header-Vervollständigung und Proxy-Freigabe im normalen Sniffing-Modus, Reduzierung von Anzeigeunterschieden und Konfliktwahrscheinlichkeit zwischen normalem Modus, Intercept-Modus und Proxy-Wechsel-Szenarien.
Optimierung der Seitenleiste und Batch-Seite: Anzeige und Interaktion von Nachrichten in der Seitenleiste optimiert (beidseitig konsistent), allgemeines Layout der Batch-Seite optimiert.
Optimierung von Replay und Fuzz innerhalb der Seite: Unterstützt jetzt Formular-POST (Header Content-Type: application/x-www-form-urlencoded).
Diese Version V1.0.2 konzentriert sich auf verbessertes HTTP-Replay, WebSocket-Workbench, KI-Aufgabencenter (inkl. Laufende Hinweise und Optimierung der Orchestrierung) und Freigabe des Intercepts für die Community Edition und erhöht weiter die Effizienz von Web-Sicherheitstests, CTF und täglicher Paketanalyse.
Die Replay-Workbench unterstützt jetzt die Bearbeitung und Aktivierung folgender Felder in der Raw-Anfrage:
Referer: https://xxx.comUser-Agent: xxxOrigin: https://xxx.comX-Forwarded-For: x.x.x.xDiese Funktion eignet sich für Szenarien wie Quellenprüfung, UA-Prüfung, Quellenfälschung, CTF-Referer-Umgehung. Benutzer können die Header direkt in der Raw-Anfrage ändern und dann abspielen; das Tool verhält sich ähnlich wie Burp Suites Repeater.
Ein separates KI-Aufgabenmodul wurde hinzugefügt, um Paketerfassung, Anfrageanalyse, Schwachstellentests und Berichterstellung in einem automatisierten Workflow zu verbinden.
Aktuell unterstützt das KI-Aufgabenmodul zwei Modi:
Intelligenter Pentesting-Modus
Für allgemeine Web-Sicherheitstests. Die KI sammelt automatisch Informationen, analysiert Eintrittspunkte, modelliert Angriffe, testet Schwachstellen und bewertet Ergebnisse basierend auf der Zielseite, historischem Traffic und Seitenkontext.
CTF-Flaggenjagd-Modus
Für CTF-Web-Aufgaben. Die KI plant den Lösungsweg basierend auf Aufgaben-Einstieg, Hinweisen, Antwortmerkmalen und verdächtigen Parametern, versucht, Nutzungsanfragen zu konstruieren, und erstellt nach dem Treffen des Flags einen Analysebericht.
Das KI-Aufgabenmodul zeichnet den Ausführungsprozess, Anfragebeweise, wichtige Payloads, Flag-Treffer und den endgültigen Analysebericht auf; während der Ausführung können über die Symbolleiste "Hinweise ergänzen" sequenziell in nachfolgende Runden injiziert werden (ersetzt nicht den Aufgabenkontext vor Start); die zugrunde liegende mehrstufige adaptive Orchestrierung wird kontinuierlich verbessert (Toolchain, Budget, Lesbarkeit usw.). Siehe Benutzerhandbuch §10.
Der Intercept-Modus ist jetzt für Community-Benutzer verfügbar (inkl. HTTP- und WebSocket-Frames in der Seitenleisten-Warteschlange bei Trefferregeln).
Community-Benutzer können den Intercept-Modus nutzen, um grundlegende Operationen wie Anhalten, Anzeigen, Ändern und Zulassen von Anfragen durchzuführen, was manuelle Tests, Parameter-Debugging und Anfrageverifikation erleichtert.
Nach Aktivierung von WebSocket im Popup kann die Seitenleiste nach Typ filtern; Handshake meist GET 101, Datenframes als WS (OUT / IN). Frame-Replay teilt die Replay-Workbench mit HTTP, abhängig von der OPEN-Verbindung innerhalb der Seite; §...§ + Miniatur-Fuzz verwendet den nächsten eingehenden Frame als Antwort. Intercept unterstützt Frame-Ebene-Bearbeitung/Freigabe/Verwerfen. Positioniert als Sniffing von WebSockets, die vom Seiten-JS erstellt wurden, kein systemweites MITM; Details siehe Benutzerhandbuch §5.
Während der Ausführung einer Aufgabe erweitern Sie "Hinweise ergänzen", schreiben neu beobachtete Parameter, Rückmeldungen, Einstiegspunkte oder CTF-Hinweise und senden sie ab; der Inhalt wird zeitgestempelt in die Warteschlange gestellt und in nachfolgenden Runden als "Vom Benutzer während der Ausführung ergänzte Hinweise" an den Modellkontext angehängt, zur Korrektur und Eingrenzung; Einzel- und Warteschlangeneinträge haben eine Längenbegrenzung. Keine echten Passwörter einfügen; Anonymisierungs- und Autorisierungsanforderungen wie im gesamten Dokument.

Die KI-Aufgabencenter mehrstufige adaptive Workflow-Verstärkung insgesamt: Multi-Round Agent mit echtem HTTP-Forensik-Kreislauf, strukturierter Laufzeit-Speicher (inkl. Fehlergedächtnis und Abgleich mit Seitenleisten-Metriken), Protokollprüfung und Neuplanung usw., wodurch Phasenübergänge und vorzeitiges CTF-Beenden stabiler werden.
Diese Version V1.0.3 bringt hauptsächlich drei Aktualisierungen:
Das KI-Aufgabencenter kann die integrierte Pentesting-/CTF-Wissensdatenbank injizieren und unterstützt auch den Import externer SKILL.md oder Skill-Verzeichnisse in den erweiterten Einstellungen; im Aufgabenpanel können Bibliotheken und Untermodule nach Bedarf ausgewählt werden und dienen als Kontext für mehrstufige automatisierte Tests und Analysen.
单击弹窗 状态徽章 打开「软件激活」,新增 在线激活 Tab,支持订阅或永久会员;权益联网同步并 缓存到本机,断网后可在有效期内继续使用专业版。与原有 离线激活码 并行,开通与续费更方便。
Dieses V1.0.4 bringt hauptsächlich vier Aktualisierungen:
Unterstützt den Import von .user.js Tampermonkey-Skripten, zentrale Verwaltung in der Seitenleiste, Ein-Klick-Injektion; KI kann Skripte aus dem Datenverkehr erstellen oder optimieren und mit Funktionen wie Paketerfassung, Wiederholung und Schwachstellenscanning verknüpfen. Drei Wege sind verbunden: manuell geschriebene Skripte, KI-geschriebene Skripte und KI-Aufgabenplanungsskripte.
Nach Aktivieren der Intelligenter Skriptaufruf kann die KI während Penetrationstests/CTFs automatisch Seiten-Skripte auflisten, ausführen oder erstellen, Seiteninformationen sammeln und dann mit der Wiederholungsprüfung und Berichterstellung fortfahren.
Lokale Zielumgebungen und selbstsignierte HTTPS-Interception sind stabiler; Regressionen wie leere Abfangwarteschlangen wurden behoben; der Paketbearbeitungseditor unterstützt nun die korrekte Eingabe von Chinesisch.
Behoben wurden Hauptprobleme in Firefox bei Paketerfassung, Seitenleiste, Abfangen, Wiederholung und Skriptinjektion, sodass die alltägliche Nutzungserfahrung auf beiden Browsern weiter angeglichen wird.
Detaillierte Erläuterungen finden Sie in der
1.0.4-update-notesim Repository.
Dieses V1.0.5 bringt hauptsächlich vier Aktualisierungen:
Das Ausführungsprotokoll wurde in Timeline-Kartenfluss geändert (Phasen/KI/Test/Toolaufrufe farblich getrennt, Toolaufrufe können als JSON expandiert werden); Protokoll und Bericht sind links-rechts-splitterbar; vor dem Start gibt es KI-Verständnis des Aufgabenkontexts; der Bericht enthält Schwachstellenliste + Anforderungs-/Antwortnachweise; integrierte erweiterte Ver-/Entschlüsselungsfunktionen crypto.logic.analyze und codec.transform.
Die integrierten Untermodule wurden auf 19 für Penetration + 28 für CTF erweitert; für das Haupt-Skill wurde ein „Intelligent aktivieren"-Schalter hinzugefügt; in den erweiterten Einstellungen wurde KI-Skill-Generierung hinzugefügt, die einzelne Skills oder Skill-Sets generieren und als eigenständigen Skill, als Untermodul der integrierten Bibliothek oder als Anhang zu einem bereits importierten Skill speichern kann.
Die Wiederholungswerkbank wurde um AES / DES / RSA / SM und intelligente Matroschka-Dekodierung ergänzt; integriertes Seiten-Skript „Intelligenter Dekodierungsassistent" (standardmäßig aktiviert): Ausgewählter Text wird sofort auf gängige Dekodierungen und Hash-Erkennung geprüft; fortgeschrittene AES/Matroschka erfolgen weiterhin über die Wiederholungswerkbank oder die Inline-„Verschlüsselung & Kodierung" im Detail.
Behoben wurden mehrere systemische Probleme sowohl im Chrome- als auch im Firefox-Browser; die Verknüpfung der Schalter für Abfangen/ Debug-Modus/ passives Abhören wurde optimiert; die interaktiven Hinweise in der Seitenleiste und in den Einstellungen wurden verbessert; das Benutzerhandbuch wurde auf v1.0.5 aktualisiert.
Detaillierte Erläuterungen finden Sie in der
1.0.5-update-notesoder1.0.5-git-update-notesim Repository.
| Modul | Beschreibung |
|---|
| Paketerfassung | Abfängt fetch / XHR in der Hauptwelt der Seite, zeichnet Anfragen und Antworten auf (inkl. Body, mit Kapazitätsschutz); Rauschunterdrückung möglich nach Domain/IP-Wildcard, Ressourcentyp (XHR/Fetch, WebSocket, JSON, HTML, JS, Binär usw.), benutzerdefinierte Suffixe. Nach Aktivierung von WebSocket Aufzeichnung des Handshakes (z. B. GET 101) und der Datenframes (WS, OUT/IN). |
| Verlauf (History) | IndexedDB-Persistenz; mehrdimensionale Filterung nach Typ / Host / Methode / Statuscode / Treffer sensibler Daten / Suche; standardmäßig auf aktuelle Seite beschränkbar oder Anzeige aller Pakete. |
| Intercept | Warteschlangenbasiertes Anhalten von HTTP-Anfragen; bei Trefferregeln können auch WebSocket-Ausgangs-/Eingangsframes in die Frame-Ebene-Warteschlange gelangen; Bearbeiten, Zulassen, Verwerfen in der Seitenleiste; Unterstützung für einmaliges Zulassen/Verwerfen; teilt dieselben Zielregeln mit der Paketerfassung. |
| Detailprüfung | Pretty / Raw / Hex; Antwort Render (Sandbox-Rendering); Zusammenfassung und Hervorhebung sensibler Informationen; Klicken auf den Titel zum Kopieren der vollständigen URL, Herunterladen des zweispaltigen Originaltexts als .txt; Burp-Stil-Export. |
| Replay-Workbench | Bearbeiten Sie die Rohdaten und führen Sie ein Replay mit einem Klick durch; WebSocket-Frame-Replay teilt dieselbe Workbench, sendet ausgehende Frames über die noch OFFENE Verbindung innerhalb der Seite (kein erneuter Handshake); Replay innerhalb der Seite (für einige WAF dynamische Seiten); Rückgängig/Wiederholen; Ziel-Domain-Wechsel; KI-generierte Testfälle: Basierend auf der aktuellen Anfrage und Optionen erstellt das Modell eine strukturierte Liste von Testfällen, um die Testideen schnell zu skizzieren (KI-Konfiguration erforderlich). |
| Kodierung/Dekodierung & Hashing | MD5, SM3, SHA, ROT13, Base64, URL, Hex usw.; Anwendungsbereich optional ausgewählter Text / nur Parameterwert / gesamte URL-Zeile. |
| Miniatur-Fuzz | Markierung von Injektionspunkten mit §...§; Fuzz starten und Fuzz innerhalb der Seite (HTTP/DOM); WebSocket-Miniatur-Fuzz sendet sequentiell Pakete und verwendet den nächsten eingehenden Frame als Antwort (abhängig von aktiver Verbindung innerhalb der Seite); Basislinienvergleich; KI-intelligente Payloads: Das Modell generiert basierend auf dem Injektionskontext eine Liste von Kandidaten-Payloads, reduziert manuelle Wörterbucharbeit; kann mit Render, sensiblen Daten, KI-Ergebnisanalyse-Ansicht zur Bewertung kombiniert werden. |
| Versteckte Links & statische Bedrohungen | Regel-Scan für statische HTML usw.; konfigurierbare hochvertrauenswürdige Top-Level-Domains zur Rauschunterdrückung; Bericht herunterladbar. Kann mit KI-Nachrichten-/semantischer Analyse kombiniert werden; die Batch-Workbench für versteckte Links ermöglicht horizontale Vergleiche mehrerer Antworten, hilft bei der Aufarbeitung von externen Links, Drittanbieter-Skripten und Abhängigkeitshinweisen (Szenario Lieferketten-Vorscreening). |
| KI-Analyse (optional) | Einzelpaket: Interpretation der Anfrage + Antwort, Hilfestellung zu Anomalien und Risiken. Batch: Markieren mehrerer Historieneinträge, hervorgehobene Einzel- und zusammenfassender Bericht auf separater Seite, geeignet für mehrere Schnittstellen, mehrere Domains Zusammenfassung und Beweissicherung. KI-Aufgabencenter: Mehrstufige Automatisierung in der Seitenleiste (intelligentes Pentesting / CTF), unterstützt Skills-Wissensdatenbank-Injektion (integrierte Pentesting/CTF-Module, importierbare externe SKILL.md, Auswahl von Aufgaben-Untermodulen), Laufende Hinweise für nachfolgende Runden. Modellunterstützung: OpenAI, DeepSeek, lokaler LM Studio, benutzerdefinierte Base URL; kompatibel mit OpenAI-Stil und Qianfan Code Plan etc. vollständigen Pfaden; Daten werden nur an den von Ihnen konfigurierten Endpoint gesendet (BYOK). |
| Abgleich sensibler Informationen | Integrierte Regeln (Ausweise, Telefonnummern, Bankkarten, E-Mails, Shiro/JWT/Swagger/UEditor/Druid usw. Fingerabdrücke, IPs, Domains, CTF-Flags usw.) + benutzerdefinierte Regex, Schlüsselwortbibliothek; unterstützt Batch-Import/Export, einmaliges Leeren. |
| Batch-Funktionen | Batch-Export, Löschen, Batch-KI-Analyse, Batch-Erkennung versteckter Links (separate Tab-Workbench), Batch-Replay usw. |
| Internationalisierung | Umschaltung der Oberfläche Chinesisch / Englisch. |
| Funktion | Community | Pro | Beschreibung |
|---|
| Paketerfassungsschalter, Ziel-Domain/IP, Erfassungstyp/Suffix | ✅ | ✅ | Grundlegende Paketerfassung und Rauschunterdrückung bereits in der Community Edition möglich |
| Verlaufsliste, Umschaltung aktuelle Seite/alle Pakete, Filter nach Host/Methode/Statuscode | ✅ | ✅ | Schnelle Lokalisierung von Anfragen |
| Pretty / Raw / Hex / Render, Kopieren / Einzel-Download / URL-Kopieren über Titel | ✅ | ✅ | Detailprüfung bereits in der Community Edition möglich |
| Integrierte Erkennung und Zusammenfassung sensibler Informationen | ✅ | ✅ | Anzeige von Treffern integrierter Regeln möglich |
| Normales Replay | ✅ | ✅ | Community Edition behält vollständigen grundlegenden Verifikationszyklus; inkl. WebSocket-Frame-Replay über dieselbe Workbench (abhängig von OPEN-Verbindung innerhalb der Seite) |
| Intercept-Schalter, Ändern/Zulassen/Einmaliges Zulassen/Einmaliges Verwerfen (ab 1.0.2 für Community geöffnet) | ✅ | ✅ | Warteschlangenbasiertes Intercept; sowohl HTTP als auch WebSocket-Frames (bei Treffer von Host-Regeln usw.) können in der Seitenleiste bearbeitet werden |
| Schwebe-Kugel, Als neuen Tab speichern, Sprachumschaltung | ✅ | ✅ | Tägliche Effizienzeinträge bleiben in der Community Edition erhalten |
| Grundlegende Kodierung/Dekodierung: MD5, SM3, SHA-1, SHA-256, ROT13, Base32 / Base64 / URL / Hex | ✅ | ✅ | Direkt in der Community Edition nutzbar |
| Erweiterte Kodierung/Dekodierung: SHA-512, HMAC-SHA256, Base64URL, Unicode, HTML, JSON, JWT, Zeitstempelkonvertierung | ❌ | ✅ | Für tiefere Verifikations-, Signatur- und Analyseszenarien |
| Intelligente Analyse der Verschlüsselungslogik (neu in 1.0.1) | ❌ | ✅ | Kombiniert den aktuellen Anforderungskontext mit JS/HTML-Hinweisen derselben Seite zur Beurteilung von Kodierung, Digest, Signatur oder hybrider Verschlüsselung |
| Replay innerhalb der Seite, Fuzz innerhalb der Seite, HTTP/WebSocket-Miniatur-Fuzz, Injektionspunktmarkierung | ❌ | ✅ | Geeignet für dynamische Seiten, WAF, Echtzeitkanäle und Tests häufiger Parameter |
| Umschalten der Anforderungsmethode, Ziel-Domain-Wechsel | ❌ | ✅ | Geeignet für Multi-Umgebungs-Debugging und -Verifikation |
| Intelligenter Proxy-Divider (neu in 1.0.1) | ❌ | ✅ | Im Basis-Einstellungsbereich unter "Erfassungstyp/Suffix" platziert, kann treffende Anfragen an Burp, Yakit oder andere Upstream-Proxys weiterleiten; nicht treffende Anfragen bleiben im ursprünglichen Netzwerkpfad; Firefox-Version unterstützt zusätzlich "Kompatibel-Modus/Übernahme-Modus" |
| KI-Analyse-Einstellungen, KI-Ergebnisanalyse, KI-Analyse, KI-generierte Testfälle | ❌ | ✅ | KI-Fähigkeiten unter der Pro Edition vereint |
| KI-Aufgaben / KI-Aufgabencenter (ab 1.0.2) | ❌ | ✅ | Mehrstufige Automatisierung: Intelligentes Pentesting, CTF-Flaggenjagd; Skills-Wissensdatenbank-Injektion (1.0.3 verbesserte Standardempfehlung und manuelle Prioritätsstrategie), Laufende Hinweise; Zeitleistenprotokoll und ziehbare Spalten (1.0.5); kontinuierliche Optimierung von Orchestrierung und Toolchain; Verknüpfung mit Verlauf, Replay und Verifikation sowie Erstellung von Berichten |
| KI-Skills-Wissensdatenbank (1.0.3) | ❌ | ✅ | Integrierte Pentesting/CTF-Wissensdatenbank mit Untermodulen (1.0.5: 19 Pentesting + 28 CTF); Markdown bearbeitbar; Import externer SKILL.md / Skill-Verzeichnisse; KI-generierte Skills (1.0.5); erweiterte Einstellungen und Auswahl auf Aufgabenebene im KI-Aufgabenpanel; Injektion in KI-Aufgaben und Einzel-/Batch-KI-Analyse |
| Tampermonkey-Skripte / Seiten-Skript-Workbench (1.0.4) | ❌ | ✅ | Import von .user.js, Skriptbibliotheksverwaltung, einmalige Injektion; KI-Erstellung/Optimierung von Skripten; Intelligenter Dekodierungsassistent (1.0.5); Verknüpfung mit Paketerfassung, Replay und anderen Tools |
| Intelligenter KI-Skriptaufruf für Aufgaben (1.0.4) | ❌ | ✅ | Während der Aufgabenausführung kann die KI Seiten-Skripte auflisten, ausführen und erstellen, kombiniert mit Skills, Replay, Fuzz |
| Erweiterte Kodierung/Dekodierung / Intelligentes Matroschka-Dekodieren (1.0.5 verbessert) | ❌ | ✅ | AES/DES/RSA/SM in der Replay-Workbench; codec.transform integriert in KI-Aufgaben; Inline-Verknüpfung "Verschlüsselung & Kodierung" mit Replay-Workbench |
| Erkennung versteckter Links und statischer Bedrohungen, Bericht-Download, hochvertrauenswürdige TLDs | ❌ | ✅ | Regel-Scan, Bericht und Rauschunterdrückung |
| Tiefensuche, benutzerdefinierte Regex / Schlüsselwortbibliothek | ❌ | ✅ | Tiefensuche und Regel-Erweiterung |
| Batch-Export, Batch-Löschung, Batch-Replay, Batch-KI-Analyse, Batch-Erkennung versteckter Links | ❌ | ✅ | Batch-Workbench unter der Pro Edition vereint |
| Dimension | Hx0 Falkenauge | Burp Suite | Yakit | HackBar / einfache Erweiterungen |
|---|
| Form & Bereitstellung | Browser-Erweiterung; Seitenleiste als Haupt-Workbench; optional schwebende Kugel; kein JVM, kein separater Proxy-Port | Eigenständiger Java-Proxy + Browser-Zertifikat; schwergewichtig, als Suite | Eigenständiger Client + Engine/Plugin-Ökosystem; eher Sicherheitsplattform | Meist kleines Panel in der Adressleiste oder Einzel-Anfrage-Tool |
| Einstiegs- & Alltagskosten | Nach Installation sofort nutzbar, kein erzwungener System-Proxy-Wechsel; chinesisch/englische Oberfläche; Workflow in der Seitenleiste verbunden | Proxy-Konfiguration, Root-Zertifikat vertrauen, Vertrautheit mit Proxy/Repeater usw. erforderlich | Separate Installation und Vertrautheit mit Workflow/Pipeline erforderlich | Schnell zu erlernen, aber Fähigkeiten verteilt, kein "Projekt"-Workspace |
| Browser-Sitzung / Anmeldestatus | Übereinstimmend mit gleicher Herkunft des aktuellen Tabs; selten Ausloggen beim Replay | Über Proxy; einige Sites benötigen zusätzliche Cookie-Behandlung, oft manuelle Synchronisation mit Repeater | Oft über Proxy oder Engine, Pfad anders als reine Erweiterung | Meist manuelles Zusammenstellen von Header/Cookie |
| Moderne Frontend-API (XHR/Fetch/SPA + WS) | Abfangen von fetch/XHR in der Hauptwelt; optional WebSocket-Sniffing / Frame-Replay / Frame-Intercept; multipart Raw/Hex-Prüfung (innerhalb Kapazität) | Proxy-Ebene vollständig sichtbar, hohe Leistungsfähigkeit | Traffic und Plugins können komplexe Szenarien abdecken | Meist keine dauerhafte Historie, kein Hex / sensible Zusammenfassung |
| Verlauf, Suche & Workbench | IndexedDB-Persistenz; mehrdimensionale Filterung (inkl. WebSocket); Details/Replay/Fuzz/KI in derselben Seitenleiste | Proxy History extrem leistungsfähig; Wechsel zwischen Browser/IDE nötig | Plattformbasiertes Logging und Kollaboration stark | Normalerweise kein Verlauf oder sehr schwach |
| System-Proxy / Nicht-Browser-Traffic | Fokussiert auf browserinternes HTTP(S) und Seiten-WebSocket | Stark | Stark | Schwach |
| Intercept & Paketänderung | HTTP + WebSocket-Frames in Warteschlange; Seitenleiste einzeln oder in Batches | Proxy-Intercept, De-facto-Standard | Unterstützt MITM / Workflow-Orchestrierung | Meist gar nicht oder nur URL-Fragmente änderbar |
| Replay / Fuzz | Replay-Workbench + HTTP/WS-Miniatur-Fuzz + Replay/Fuzz innerhalb der Seite | Repeater / Intruder ausgereift | Web Fuzzer etc. Module | Meist kein paralleler Fuzz, kein strukturierter Vergleich |
| Sensible Daten / Versteckte Links / Bericht | Integrierte Regeln + Badge + Detailzusammenfassung; exportierbar | Scanner, BApp stark; Lizenz und Konfiguration erforderlich | Plugins und PoCs reichhaltig | Selten integriert |
| KI-Unterstützung | BYO API, Datenkontrolle selbstbestimmt; Skills-Wissensdatenbank und KI-Aufgabencenter mehrstufig orchestriert | Oft auf Drittanbieter-Erweiterungen oder Eigenbau angewiesen | In ständiger Erweiterung | Selten |
| Aktives Scanning / Große Automatisierung | Nicht Hauptfokus; eher manueller, geschlossener Kreislauf | Scanner, Makros, Plugin-Ökosystem | PoCs, Batch-Erkennung, Kollaborations-Workflows | Grundsätzlich nicht vorhanden |
| Ressourcenverbrauch | Mit dem Browser, leichtgewichtig | Proxy + JVM, meist höher | Abhängig vom Szenario | Sehr gering, aber Fähigkeiten schmal |
| Browser-Typ | Empfohlene Installationsmethode | Vorteile (Pros) | Nachteile / Hinweise (Cons) |
|---|
| ⭐⭐⭐⭐⭐ Microsoft Edge | Direktes Ziehen von .crx | Extrem einfache Installation, dauerhaft wirksam, keine lästigen Sicherheits-Popups | Vorher "Entwicklermodus" auf der Erweiterungsseite aktivieren |
| ⭐⭐⭐⭐⭐ 360 Extreme / QQ / Sogou | Direktes Ziehen von .crx | Einfachste, benutzerfreundlichste, gute Kompatibilität, normalerweise keine Blockierung oder Popups | Keine offensichtlichen Nachteile; heimische Browser-Szene relativ freundlich zu Drittanbieter-Plugins |
| ⭐⭐⭐⭐ Google Chrome | Laden des entpackten Ordners | Nach der Installation dauerhaft gültig, bleibt nach Neustart erhalten | Kann den entpackten Ordner nicht löschen; manche Versionen zeigen möglicherweise beim Start einen Hinweis "Deaktivieren Sie Entwickler-Modus-Erweiterungen" (einfach schließen) |
| ⭐⭐⭐ Firefox (Developer Edition / ESR) | Installieren der .xpi-Datei | Dauerhaft wirksam, Erfahrung ähnlich wie offizieller Store-Installation | Erfordert bestimmte Firefox-Version und Änderung der about:config-Einstellungen |
| ⭐⭐ Firefox (normale offizielle Version) | Temporäres Laden des Ordners | Unterstützt alle Firefox-Versionen, keine Änderung erweiterter Konfiguration | Erweiterung verschwindet nach jedem Browser-Neustart, erneutes Laden erforderlich; geeignet für einmaliges Debugging |
Optimierung der Replay-Workbench: Kodierungs-/Dekodierungsfunktionen unterstützen jetzt die Verarbeitung des Antwort-Bodys, neue Bereichsunterscheidung, und einheitliche Rückgängig-/Wiederholen-Protokollierung für Anfragen und Antworten.
Filter "Alle Domains": Fehler behoben, bei dem die Filterung auf "Alle Domains" in Verbindung mit dem Workbench-Bereich (aktuelle Seite / alle Pakete) zu Listen- oder Filterstatus-Anomalien führte.
Paketerfassungs-/Intercept-Liste: Der rechte Balken der Spaltenüberschrift kann per Drag & Drop in der Breite angepasst werden; die Breite wird lokal gespeichert und bleibt beim nächsten Öffnen erhalten.
302 / Redirect-Sniffing: Optimierte Speicherung und Deduplizierung von Umleitungen (z. B. 302) unter webRequest und passivem CDP, Reduzierung von Duplikaten oder verpassten/doppelten Aufzeichnungen aufgrund inkonsistenter Typen.
Dreifach-Sortierung der Spaltenüberschrift: Spaltenüberschrift der Paketerfassungs-/Intercept-Liste unterstützt jetzt "Standard → Aufsteigend → Absteigend → Zurück zu Standard"; Fuzz-Ergebnistabelle ebenfalls dreifach sortierbar, nach Aufhebung der Sortierung werden die ursprünglichen Zeilennummern wiederhergestellt; Ziehen des Breitenbalkens löst keine Sortierung aus.