rep+ ist eine leichte Chrome DevTools-Erweiterung, inspiriert von Burp Suites Repeater, jetzt mit KI-Unterstützung. Ich muss oft ein paar Anfragen testen, ohne den gesamten Burp-Stack hochzufahren, also habe ich diese Erweiterung gebaut, um meinen Workflow schnell, fokussiert und intelligent mit integrierter LLM-Unterstützung zu halten.
Verlauf, Rückgängig/Wiederholen und Syntax-Hervorhebung für Anfragen/Antworten.
Kontextmenü-Helfer im Anfrageeditor:
Ausgewählten Text konvertieren (Base64, URL kodieren/dekodieren, JWT dekodieren).
Kopieren als vollständige HTTP-Anfrage in mehreren Sprachen: curl, PowerShell (Invoke-WebRequest), Python (requests) und JavaScript fetch.
Screenshot-Editor für Anfrage/Antwort-Paare: vollständige Inhaltserfassung, nebeneinander oder gestapeltes Layout, Zoom, Hervorheben und Schwärzen (Black-Box), skalierbare/verschiebbare Anmerkungen, Tastatur löschen und Rückgängig/Wiederholen für alle Bearbeitungen.
Bulk & Automatisierung
Bulk-Wiederholung mit 4 Angriffsmodi: Sniper, Battering Ram, Pitchfork, Cluster Bomb.
Positionen mit § markieren, Payloads konfigurieren, lange Läufe pausieren/fortsetzen.
Antwort-Diff-Ansicht, um Änderungen zwischen Basislinie und Versuchen zu sehen.
Extraktoren & Suche
Einheitlicher Extractor: Secrets, Endpunkte und Parameter aus erfasstem JS.
Secret Scanner: Entropie + Muster mit Konfidenzwerten; Paginierung und Domain-Filter.
Angetrieben durch Kingfisher Regeln für umfassende Geheimnis-Erkennung
Unterstützt AWS, GitHub, Google, Slack, Stripe, Twilio, Azure und viele weitere Dienstanbieter
Regeln lokal im rules/ Verzeichnis für Offline-Nutzung gespeichert
Hinweis: Die Geheimnis-Suche analysiert nur JavaScript-Dateien aus dem aktuell inspizierten Tab.
Export: Alle Secrets als CSV exportieren für Analyse und Berichterstellung
Bedingte Einbeziehung von Antworten (nur wenn danach gefragt)
Beschränkt den Antwortverlauf auf die letzten 2-3 Antworten
Behält die letzten 15 Nachrichten im Konversationsverlauf
Multi-Provider-Unterstützung: Funktioniert mit Claude, Gemini und lokalen Ollama-Modellen
Automatische Modellerkennung für Anthropic- und Gemini-APIs
Manuelle URL/Modell-Konfiguration für lokale Modelle
Streaming-Unterstützung für alle Anbieter
Anwendungsfälle:
Sicherheitstests und Penetrationstest-Beratung
Erklärung und Debugging von Anfragen/Antworten
Automatisierte Anfragemodifikation für Tests
Bug-Bounty-Berichterstellung
Schwachstellenidentifikation und Angriffsvektorvorschläge
Planung mehrstufiger Angriffsketten mit anfrageübergreifendem Kontext
Weitere KI-Funktionen
Anfrage erklären (Claude/Gemini) mit Streaming-Antworten.
Angriffsvektoren vorschlagen: Anfrage + Antwortanalyse; automatisch senden, wenn keine Antwort vorliegt; Payload-Vorschläge; Reflections/Fehler/mehrstufige Ketten; Fallback auf reine Anfrage mit Warnung.
Kontextmenü "Mit KI erklären" für ausgewählten Text.
Angriffsflächenanalyse pro Domain: Kategorisierung (Auth/Zahlungen/Admin etc.), farbcodierte Symbole, Wechsel zwischen Listen- und Angriffsflächenansicht.
KI-Ergebnisse exportieren als Markdown oder PDF, um RPD/TPM zu sparen.
Produktivität & Designs
7 schöne Designs: Wählen Sie aus einer Vielzahl moderner, sorgfältig gestalteter Designs:
🌙 Dark (Standard): Klassisches dunkles Design, optimiert für lange Sitzungen
☀️ Light: Helles, sauberes Design für helle Umgebungen
🎨 Modern Dark: VS Code Dark+ inspiriertes Design mit verbessertem Kontrast
✨ Modern Light: GitHub-ähnliches helles Design mit klaren Farben
💙 Blue: Kühles Blau/Cyan-Farbschema für einen frischen Look
🔆 High Contrast: Zugänglichkeitsorientiertes Design mit maximalem Kontrast
🖥️ Terminal: Grün-auf-Schwarz Terminal-Ästhetik für Retro-Vibes
Design-Auswahl: Einfaches Dropdown-Menü zum sofortigen Wechseln der Designs
Sanfte Übergänge: Animiertes Designwechseln für eine polierte Erfahrung
Optimierte Syntax-Hervorhebung: Alle Designs enthalten sorgfältig abgestimmte Farben für:
HTTP-Methoden, Pfade, Header und Versionen
JSON-Schlüssel, Zeichenketten, Zahlen, Booleans und Null-Werte
Parameter und Cookies
Anfrage-Methoden-Badges (GET, POST, PUT, DELETE, PATCH)
Design-Persistenz: Ihre Design-Präferenz wird automatisch gespeichert und wiederhergestellt
Anfrage-Farb-Tags und Filter.
Syntax-Hervorhebung für JSON/XML/HTML.
Schnellstart
Chrome DevTools öffnen → Tab "rep+".
Browsen: Anfragen werden automatisch erfasst.
Auf eine Anfrage klicken: Rohdaten der Anfrage/Antwort sofort sehen.
Bearbeiten und "Senden" zum Wiederholen; KI-Buttons für Erklärungen/Angriffsvorschläge nutzen.
Zeitleiste, Filter und Bulk-Wiederholung für tiefere Tests nutzen.
Suche nach dem Tab rep+ (ggf. musst du auf das >> Überlaufmenü klicken).
Diese Kombination macht rep+ praktisch für Bug-Bounty-Jäger und Schwachstellenforscher, die eine Burp-ähnliche Iteration ohne die schwere Benutzeroberfläche wünschen. Installiere die Erweiterung, öffne DevTools, gehe zum rep+-Panel und lege los. 😎
Lokales Modell (Ollama) einrichten
Wenn du ein lokales Modell (z. B. Ollama) verwendest, musst du Chrome-Erweiterungen erlauben, darauf zuzugreifen, sonst erhältst du 403/CORS-Fehler.
Stoppe eine laufende Ollama-Instanz.
Starte Ollama mit aktiviertem CORS (wähle eine Option):
Alles erlauben (einfacher für lokale Entwicklung):
root@kitploit:~
OLLAMA_ORIGINS="*" ollama serve
Überprüfe, ob dein Modell existiert (z. B. gemma3:4b) mit ollama list.
Lade die Erweiterung neu und versuche es erneut. Wenn immer noch 403 erscheint, überprüfe die Ollama-Protokolle auf Details.
Berechtigungen & Datenschutz
Optional: webRequest + <all_urls> nur, wenn du die Mehr-Tab-Erfassung aktivierst.
Daten: Lokal gespeichert; kein Tracking/Analytics.
KI: Deine API-Schlüssel bleiben lokal; Anfrage-/Antwortinhalte werden nur an den von dir gewählten Anbieter (Claude/Gemini) gesendet, wenn du KI-Funktionen aufrufst.
⚠️ Einschränkungen
rep+ läuft innerhalb von Chrome DevTools, daher:
Keine rohen HTTP/1- oder fehlerhafte Anfragen (fetch()-Limit)
Einige Header können nicht überschrieben werden (Browser-Sandbox)
Keine rohen TCP-Sockets (keine Smuggling/Pipelining-Tests)
rep+ ist am besten für schnelles Testen, Wiederholen und Experimentieren geeignet – nicht für vollständige Low-Level-HTTP-Arbeit.
Star History
Fehler gefunden?
Wenn du auf Fehler, unerwartetes Verhalten stößt oder Funktionswünsche hast, hilf mir bitte, rep+ zu verbessern, indem du hier ein Issue eröffnest.
Ich werde mein Bestes tun, um es so schnell wie möglich zu bearbeiten! 🙏
❤️ Das Projekt unterstützen
Ich pflege rep+ alleine, in meiner Freizeit.
Sponsoring hilft mir, die Erweiterung weiter zu verbessern, neue Funktionen hinzuzufügen und schnell auf Probleme zu reagieren.
Wenn rep+ dir Zeit beim Testen, Entwickeln oder Bug-Bounty-Arbeiten gespart hat, erwäge bitte, das Projekt zu unterstützen. Jeder Dollar hilft. ❤️