rep+
rep+ ist eine leichte Chrome DevTools-Erweiterung, inspiriert von Burp Suites Repeater, jetzt mit KI-Unterstützung. Ich muss oft ein paar Anfragen testen, ohne den gesamten Burp-Stack hochzufahren, also habe ich diese Erweiterung gebaut, um meinen Workflow schnell, fokussiert und intelligent mit integrierter LLM-Unterstützung zu halten.

🚀 Installiere die rep+ Chrome Erweiterung

Inhaltsverzeichnis
Funktionen
Erfassen & Wiedergeben
- Kein Proxy-Setup erforderlich; funktioniert direkt in Chrome (keine CA-Zertifikate nötig).
- Erfasse jede HTTP-Anfrage und spiele sie mit geänderten Methoden, Headern oder Body neu ab.
- Mehrere Tabs erfassen (optionale Berechtigung) mit visuellen Indikatoren 🌍 und Deduplizierung.
- Arbeitsbereich schnell löschen; Anfragen als JSON exportieren/importieren zum Teilen oder späteren Verwenden.
Organisation & Filterung
- Hierarchische Gruppierung nach Seite und Domain (First-Party priorisiert).
- Third-Party-Erkennung und einklappbare Gruppen; Domain-Badges für schnellen Kontext.
- Markieren von Anfragen, Seiten und Domains (Auto-Markieren bei neuen Übereinstimmungen).
- Zeitleistenansicht (flach, chronologisch) um zu sehen, was vor einer Anfrage geladen wurde.
- Filter: Methode, Domain, Farb-Tags, Textsuche, Regex-Modus.
Ansichten & Bearbeitung
- Pretty / Raw / Hex-Ansicht; Layout umschalten (horizontal/vertikal).
- Konverter: Base64, URL kodieren/dekodieren, JWT dekodieren, Hex/UTF-8.
- Verlauf, Rückgängig/Wiederholen und Syntax-Hervorhebung für Anfragen/Antworten.
- Kontextmenü-Helfer im Anfrageeditor:
- Ausgewählten Text konvertieren (Base64, URL kodieren/dekodieren, JWT dekodieren).
- Kopieren als vollständige HTTP-Anfrage in mehreren Sprachen:
curl, PowerShell (Invoke-WebRequest), Python (requests) und JavaScript fetch.
- Screenshot-Editor für Anfrage/Antwort-Paare: vollständige Inhaltserfassung, nebeneinander oder gestapeltes Layout, Zoom, Hervorheben und Schwärzen (Black-Box), skalierbare/verschiebbare Anmerkungen, Tastatur löschen und Rückgängig/Wiederholen für alle Bearbeitungen.
Bulk & Automatisierung
- Bulk-Wiederholung mit 4 Angriffsmodi: Sniper, Battering Ram, Pitchfork, Cluster Bomb.
- Positionen mit
§ markieren, Payloads konfigurieren, lange Läufe pausieren/fortsetzen.
- Antwort-Diff-Ansicht, um Änderungen zwischen Basislinie und Versuchen zu sehen.
- Einheitlicher Extractor: Secrets, Endpunkte und Parameter aus erfasstem JS.
- Secret Scanner: Entropie + Muster mit Konfidenzwerten; Paginierung und Domain-Filter.
- Angetrieben durch Kingfisher Regeln für umfassende Geheimnis-Erkennung
- Unterstützt AWS, GitHub, Google, Slack, Stripe, Twilio, Azure und viele weitere Dienstanbieter
- Regeln lokal im
rules/ Verzeichnis für Offline-Nutzung gespeichert
- Hinweis: Die Geheimnis-Suche analysiert nur JavaScript-Dateien aus dem aktuell inspizierten Tab.
- Export: Alle Secrets als CSV exportieren für Analyse und Berichterstellung
- Endpunkte-Extractor: vollständige URLs, relative Pfade, GraphQL; Methodenerkennung; Ein-Klick-Kopieren (baut Basis-URL neu zusammen).
- Export: Alle Endpunkte als CSV exportieren mit Methode, Endpunkt-Pfad, Konfidenz und Quelldatei
- Parameter-Extractor: passive JavaScript-Parametererkennung mit intelligenter Gruppierung und Risikobewertung.
- Parametertypen: Extrahiert Query-, Body-, Header- und Pfadparameter aus JavaScript-Dateien
- Gruppiert nach Endpunkt: Parameter werden nach Endpunkt organisiert mit aufklappbaren/einklappbaren Gruppen
- Risikoklassifikation: Identifiziert automatisch risikoreiche Parameter (Auth, Admin, Debug-Flags, IDOR, Feature-Flags)
- Konfidenzwerte: Strengeres Konfidenzmodell als bei Endpunkten, um False Positives zu reduzieren
- Intelligentes Filtern: Unterdrückt häufige False Positives (webpack, React, jQuery, DOM-Ereignisse, Telemetrie)
- Copy as cURL: Ein-Klick-Kopieren generiert curl-Befehle mit allen korrekt formatierten Parametern
- Orts-Badges: Visuelle Indikatoren für den Parameterort (Query/Body/Header/Pfad)
- Domain-Filter: Filtere Parameter nach Quell-Domain mit genauen Zählungen
- Spaltensortierung: Sortieren nach Parametername, Ort, Endpunkt, Methode, Risikostufe oder Konfidenz
- Export-Optionen:
- CSV-Export: Exportiere alle Parameter mit Ort, Endpunkt, Methode, Risikostufe und Konfidenz
KI-Assistenz
Rep+ KI-Assistenz (Interaktiver LLM-Chat)
- Interaktive Chat-Oberfläche: Echtzeit-Konversation mit der KI über Ihre HTTP-Anfragen und -Antworten
- Streaming-Antworten mit Live-Markdown-Rendering
- Syntax-Hervorhebung für Code-Blöcke (unterstützt mehrere Sprachen)
- In die Zwischenablage kopieren für Code-Blöcke mit visuellem Feedback
- Token-Verbrauchszähler mit farbcodierten Warnungen
- Chat-Verlauf pro Anfrage: Jede Anfrage behält ihren eigenen Konversationsverlauf
- Speichert den Chat automatisch beim Wechsel zwischen Anfragen
- Stellt vorherige Konversationen beim Zurückkehren zu einer Anfrage wieder her
- Schaltfläche zum Löschen des Chats setzt nur die aktuelle Konversation zurück
- Querverweis auf vorherige Anfragen: Verweise auf Untersuchungen von anderen Anfragen
- "Vorherige Anfragen referenzieren" Benutzeroberfläche mit aufklappbarer/einklappbarer Liste
- Wählen Sie aus, welche vorherigen Anfragen im Kontext einbezogen werden sollen
- KI erhält Zusammenfassungen vorheriger Untersuchungen für referenzierte Anfragen
- Perfekt für mehrstufige Testszenarien (z. B. Login → authentifizierte Anfrage)
- Anfrage-Änderung: KI kann Anfragen direkt im Editor ändern
- "Änderungen anwenden"-Schaltfläche erscheint, wenn die KI Änderungen vorschlägt
- Intelligente Erkennung: wird nur angezeigt, wenn tatsächlich Änderungen vorgeschlagen werden
- Bewahrt die Anfragestruktur (Header, Formatierung, HTTP-Version)
- Animierte Anwendung mit visuellem Feedback
- Unterstützt Header-Updates, Body-Änderungen und Hinzufügen neuer Header
- Antwortverlauf verfolgen: Verfolgt mehrere Antworten aus erneuten Sendungen
- Behält chronologischen Verlauf aller Antworten (Original + erneute Sendungen)
- KI hat Kontext zu allen Antworten bei der Analyse von Änderungen
- Bedingte Einbeziehung: nur vollständigen Verlauf einbeziehen, wenn relevant (Token-Optimierung)
- Intelligentes Kontextmanagement: Intelligente Token-Optimierung
- Kürzung großer Antworten (ca. 1.500 Tokens max)
- Chatverlaufskomprimierung (fasst ältere Nachrichten zusammen)
- Bedingte Einbeziehung von Antworten (nur wenn danach gefragt)
- Beschränkt den Antwortverlauf auf die letzten 2-3 Antworten
- Behält die letzten 15 Nachrichten im Konversationsverlauf
- Multi-Provider-Unterstützung: Funktioniert mit Claude, Gemini und lokalen Ollama-Modellen
Weitere KI-Funktionen
- Anfrage erklären (Claude/Gemini) mit Streaming-Antworten.
- Angriffsvektoren vorschlagen: Anfrage + Antwortanalyse; automatisch senden, wenn keine Antwort vorliegt; Payload-Vorschläge; Reflections/Fehler/mehrstufige Ketten; Fallback auf reine Anfrage mit Warnung.
- Kontextmenü "Mit KI erklären" für ausgewählten Text.
- Angriffsflächenanalyse pro Domain: Kategorisierung (Auth/Zahlungen/Admin etc.), farbcodierte Symbole, Wechsel zwischen Listen- und Angriffsflächenansicht.
- KI-Ergebnisse exportieren als Markdown oder PDF, um RPD/TPM zu sparen.
Produktivität & Designs
- 7 schöne Designs: Wählen Sie aus einer Vielzahl moderner, sorgfältig gestalteter Designs:
- 🌙 Dark (Standard): Klassisches dunkles Design, optimiert für lange Sitzungen
- ☀️ Light: Helles, sauberes Design für helle Umgebungen
- 🎨 Modern Dark: VS Code Dark+ inspiriertes Design mit verbessertem Kontrast
- ✨ Modern Light: GitHub-ähnliches helles Design mit klaren Farben
- 💙 Blue: Kühles Blau/Cyan-Farbschema für einen frischen Look
- 🔆 High Contrast: Zugänglichkeitsorientiertes Design mit maximalem Kontrast
- 🖥️ Terminal: Grün-auf-Schwarz Terminal-Ästhetik für Retro-Vibes
- Design-Auswahl: Einfaches Dropdown-Menü zum sofortigen Wechseln der Designs
- Sanfte Übergänge: Animiertes Designwechseln für eine polierte Erfahrung
- Optimierte Syntax-Hervorhebung: Alle Designs enthalten sorgfältig abgestimmte Farben für:
- HTTP-Methoden, Pfade, Header und Versionen
- JSON-Schlüssel, Zeichenketten, Zahlen, Booleans und Null-Werte
- Parameter und Cookies
- Anfrage-Methoden-Badges (GET, POST, PUT, DELETE, PATCH)
- Design-Persistenz: Ihre Design-Präferenz wird automatisch gespeichert und wiederhergestellt
- Anfrage-Farb-Tags und Filter.
- Syntax-Hervorhebung für JSON/XML/HTML.
Schnellstart
- Chrome DevTools öffnen → Tab "rep+".
- Browsen: Anfragen werden automatisch erfasst.
- Auf eine Anfrage klicken: Rohdaten der Anfrage/Antwort sofort sehen.
- Bearbeiten und "Senden" zum Wiederholen; KI-Buttons für Erklärungen/Angriffsvorschläge nutzen.
- Zeitleiste, Filter und Bulk-Wiederholung für tiefere Tests nutzen.
Installation
- Das Repository klonen:
git clone https://github.com/bscript/rep.git
- Chrome-Erweiterungen öffnen:
- Gehe zu
chrome://extensions/ in Ihrem Browser.
- Aktiviere Entwicklermodus (Umschalter oben rechts).
- Die Erweiterung laden:
- Klicke auf Entpackte Erweiterung laden.
- Wähle den Ordner
rep, den du gerade geklont hast.
- DevTools öffnen:
- Drücke
F12 oder Rechtsklick -> Untersuchen.
- Suche nach dem Tab rep+ (ggf. musst du auf das
>> Überlaufmenü klicken).
Diese Kombination macht rep+ praktisch für Bug-Bounty-Jäger und Schwachstellenforscher, die eine Burp-ähnliche Iteration ohne die schwere Benutzeroberfläche wünschen. Installiere die Erweiterung, öffne DevTools, gehe zum rep+-Panel und lege los. 😎
Lokales Modell (Ollama) einrichten
Wenn du ein lokales Modell (z. B. Ollama) verwendest, musst du Chrome-Erweiterungen erlauben, darauf zuzugreifen, sonst erhältst du 403/CORS-Fehler.
- Stoppe eine laufende Ollama-Instanz.
- Starte Ollama mit aktiviertem CORS (wähle eine Option):
- Nur Chrome-Erweiterungen erlauben:
OLLAMA_ORIGINS="chrome-extension://*" ollama serve
- Alles erlauben (einfacher für lokale Entwicklung):
OLLAMA_ORIGINS="*" ollama serve
- Überprüfe, ob dein Modell existiert (z. B.
gemma3:4b) mit ollama list.
- Lade die Erweiterung neu und versuche es erneut. Wenn immer noch 403 erscheint, überprüfe die Ollama-Protokolle auf Details.
Berechtigungen & Datenschutz
- Optional:
webRequest + <all_urls> nur, wenn du die Mehr-Tab-Erfassung aktivierst.
- Daten: Lokal gespeichert; kein Tracking/Analytics.
- KI: Deine API-Schlüssel bleiben lokal; Anfrage-/Antwortinhalte werden nur an den von dir gewählten Anbieter (Claude/Gemini) gesendet, wenn du KI-Funktionen aufrufst.
⚠️ Einschränkungen
rep+ läuft innerhalb von Chrome DevTools, daher:
- Keine rohen HTTP/1- oder fehlerhafte Anfragen (
fetch()-Limit)
- Einige Header können nicht überschrieben werden (Browser-Sandbox)
- Keine rohen TCP-Sockets (keine Smuggling/Pipelining-Tests)
- DevTools-Panel-Einschränkungen begrenzen bestimmte UI-Setups
rep+ ist am besten für schnelles Testen, Wiederholen und Experimentieren geeignet – nicht für vollständige Low-Level-HTTP-Arbeit.
Star History

Fehler gefunden?
Wenn du auf Fehler, unerwartetes Verhalten stößt oder Funktionswünsche hast, hilf mir bitte, rep+ zu verbessern, indem du hier ein Issue eröffnest.
Ich werde mein Bestes tun, um es so schnell wie möglich zu bearbeiten! 🙏
❤️ Das Projekt unterstützen
Ich pflege rep+ alleine, in meiner Freizeit.
Sponsoring hilft mir, die Erweiterung weiter zu verbessern, neue Funktionen hinzuzufügen und schnell auf Probleme zu reagieren.
Wenn rep+ dir Zeit beim Testen, Entwickeln oder Bug-Bounty-Arbeiten gespart hat, erwäge bitte, das Projekt zu unterstützen.
Jeder Dollar hilft. ❤️
Mitwirkende 🤝