Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Hx0-HawkEye — Una extensión ligera de captura de tráfico y análisis de seguridad para el navegador, que permite capturar, interceptar, modificar, reproducir, detección basada en reglas y análisis asistido por IA, todo desde la barra lateral del navegador. | Kitploit
Herramientas/GitHubGitHub/asaotomo/hx0-hawkeye
Sniffing y Análisis de PaquetesEscáneres de VulnerabilidadesProxies Web e InterceptaciónPruebas de Seguridad de APIsSeguridad WebFuzzingCTFPruebas de PenetraciónAprendizaje y EducaciónSeguridad de IA
GitHubasaotomo/hx0-hawkeye

Hx0-HawkEye

60612hace 15h 18mRevisado por Kitploit

Una extensión ligera de captura de tráfico y análisis de seguridad para el navegador, que permite capturar, interceptar, modificar, reproducir, detección basada en reglas y análisis asistido por IA, todo desde la barra lateral del navegador.

Ver RepositorioSitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🦅 Hx0 HawkEye:Extensión integral y ligera de captura de tráfico y auditoría de seguridad con IA

English / 中文

Hx0 HawkEye v1.0.6

Novedades destacadas de v1.0.6

  • MCP de automatización del navegador HawkEye (PRO): posicionado como un Playwright MCP orientado a la edición de seguridad. Además de navegación, clic, entrada, instantáneas de página y capturas de pantalla, se conecta directamente con la cadena de herramientas de captura, replay, mutación, codificación/decodificación, información sensible, TLS y evidencia de HawkEye; admite stdio, Streamable HTTP y SSE heredado.
  • Agent a nivel de navegador (PRO): planifica de forma autónoma directamente en las pestañas reales del usuario y con su estado de sesión, ejecuta navegación en múltiples rondas, interacción con controles complejos / iframes, análisis de capturas, verificación por replay, investigación en línea y descargas nativas; no es un chat normal ni un informe de IA de una sola vez; el modo Agent solo está disponible con una prueba válida o licencia de la edición profesional.
  • Apertura de capacidades de la edición comunitaria 1.0.6: en comparación con 1.0.5, el divisor de proxy inteligente, la búsqueda profunda completa, la coincidencia de información sensible integrada / personalizada y la biblioteca de palabras clave se han abierto a la edición comunitaria.
  • Reestructuración de rendimiento en Firefox y Chrome: la instantánea DOM ahora usa un único recorrido lineal con salida acotada, filtrando temprano los elementos fuera del viewport; los listeners de webRequest de Firefox se registran / desregistran dinámicamente según el estado; transporte compacto para Agent / MCP, procesamiento por lotes de notificaciones, reutilización de observadores, soporte de next_cursor para resultados grandes sin sacrificar la integridad de la evidencia de la tarea.
  • Doble autorización explícita de Skills: la base de conocimiento integrada de pentest / CTF se actualizó a v1.0.6; las nuevas sesiones de Agent no habilitan Skills por defecto. El usuario debe habilitar primero las Skills / submódulos permitidos en «Configuración avanzada» y luego hacer clic en Skills de la sesión actual del Agent; el Agent solo puede invocar dentro de esa lista de permitidos según el objetivo y el momento adecuado.
  • Alineación de chino / inglés y avisos de privacidad: revisión sincronizada de ventanas emergentes, configuración, tareas de IA, Agent, manual de usuario y Acuerdo de usuario y política de privacidad; se aclaran las rutas de datos para MCP local, Agent / AI Endpoint de terceros, desensibilización automática de IA y cuando el usuario desactiva la desensibilización.
  • Protección de distribución de productos de pago: GitHub solo ofrece dos paquetes ZIP de ejecución ofuscados y depurados para Chrome / Firefox; no incluye código fuente, scripts de compilación, source maps, archivos de depuración, claves ni CRX / XPI.

v1.0.6 Agent y Skills

Demostración de funciones v1.0.6

1. Qué es

Adiós a los proxies engorrosos, listo para usar de verdad. Hx0 HawkEye es una extensión nativa del navegador (compatible con Chrome / Firefox y núcleos Chromium principales) que te ofrece directamente en la barra lateral un ciclo completo de captura e intercepción de tráfico (incluido WebSocket), replay de tráfico, micro Fuzz y auditoría inteligente con IA.

⚡ Ventaja principal: ¿por qué no usar un proxy tradicional?

  • Cero dependencias de entorno: no necesitas abrir Burp Suite, no hay que cambiar el proxy del sistema, no hay que confiar en certificados raíz ni configurar un entorno Java.
  • Sesión absolutamente consistente: se enfrenta directamente al tráfico XHR / Fetch de la página, con total consistencia con el estado de sesión del mismo origen de la pestaña actual, eliminando por completo los dolores de «el proxy pierde las cookies» y «te desloguea con frecuencia».
  • Listo para usar: se activa al instalarlo, ideal para depuración diaria de desarrollo, resolución de problemas de interfaces y cribado inicial de seguridad dentro del alcance autorizado.

🤖 Arma secreta: potenciación inteligente con IA en todo el flujo (BYOK)

Admite la conexión de tu propia API de modelo (BYOK), integrando la IA sin fisuras en el flujo de trabajo de la barra lateral:

  • Generación inteligente de casos de uso y Payloads: organiza automáticamente ideas de prueba estructuradas en el banco de replay; en el micro Fuzz genera dinámicamente payloads de mutación según el contexto, dejando atrás los diccionarios tradicionales voluminosos.

  • Interpretación profunda de paquetes individuales: análisis semántico a nivel de IA del texto completo de Request / Response complejos, para ayudar en la evaluación de riesgos.

  • Resumen y análisis por lotes: selecciona múltiples paquetes de datos en un banco de trabajo independiente y la IA extrae automáticamente patrones de familias de interfaces y llamadas de terceros, ayudando en el cribado inicial de riesgos horizontales como cadena de suministro y superficie de dependencias.

  • Caza estática de doble motor: reglas integradas de detección de enlaces ocultos + interpretación semántica contextual de IA combinadas, revisión por lotes de amenazas en múltiples páginas, sin dejar rincones en los riesgos estáticos.


2. Antecedentes de desarrollo

En el desarrollo diario y las pruebas de seguridad con separación frontend/backend, SPA, y muchas XHR/Fetch / WebSocket, los ingenieros a menudo necesitan alternar repetidamente entre la «sesión real del navegador» y la «captura / modificación / replay de paquetes»: las herramientas tradicionales de tipo proxy (como Burp) tienen un alto límite de capacidades, pero requieren cambiar el proxy del sistema, confiar en certificados, y suelen tener desconexiones con las cookies / estado de sesión de las pestañas del navegador; las extensiones ligeras junto a la barra de direcciones a menudo carecen de historial persistente, detalles estructurados y un banco de trabajo cerrado.

El objetivo de diseño de Hx0 HawkEye es: sin forzar el cambio del proxy del sistema, consolidar captura (HTTP / WebSocket) → filtrado y localización → auditoría de detalles → intercepción y modificación → replay → micro Fuzz → detección de información sensible y enlaces ocultos → análisis de IA opcional en un banco de trabajo principal en la barra lateral, reduciendo el coste de cambio de contexto en la depuración conjunta, la auditoría de interfaces dentro del alcance autorizado y el trabajo de cribado inicial.


3. Descripción de funciones

Flujo de trabajo principal: captura (opcional WebSocket) → filtrado → ver detalles → replay (HTTP / frames WebSocket, con generación de casos de prueba por IA) → micro Fuzz (HTTP / WS, con generación de Payloads por IA) → detección de enlaces ocultos / análisis de mensajes con IA (con banco de trabajo por lotes de IA / enlaces ocultos tras seleccionar múltiples) → banco de tareas de IA (edición profesional, automatización en múltiples etapas).

MóduloDescripción
CapturaIntercepta fetch / XHR en el mundo principal de la página, registrando solicitudes y respuestas (incluido el body, con protección de capacidad); se puede reducir el ruido por comodín de dominio/IP, tipo de recurso (XHR/Fetch, WebSocket, JSON, HTML, JS, binario, etc.), sufijo personalizado. Al marcar WebSocket se registran el handshake (como GET 101) y los frames de datos (WS, OUT/IN).
Historial (History)Persistencia en IndexedDB; admite filtrado multidimensional por tipo / Host / método / código de estado / coincidencia de información sensible / búsqueda; por defecto se puede limitar a la página actual o ver todos los paquetes.
Intercepción (Intercept)Pausa en cola de solicitudes HTTP; cuando se cumple una regla, los frames WebSocket salientes/entrantes también pueden entrar en la cola a nivel de frame, con edición, liberación, descarte en la barra lateral; admite liberar / descartar todo de una vez; comparte el mismo conjunto de reglas de destino que la captura.
Auditoría de detallesPretty / Raw / Hex; Render de respuesta (renderizado en sandbox); agregación y resaltado de información sensible; clic en el título para copiar la URL completa, descargar el texto original de doble columna segmentado en .txt; exportación estilo Burp.
Banco de replayEdita el mensaje original y reproduce con un clic; replay de frames WebSocket comparte el mismo banco de trabajo, enviando frames salientes a través de la conexión aún OPEN en la página (sin nuevo handshake); replay en página (para algunas páginas dinámicas con WAF); deshacer/rehacer; cambio de dominio de destino; generación de casos de prueba con IA: el modelo genera una lista estructurada de casos según la solicitud actual y las opciones, para desplegar rápidamente ideas de prueba (requiere configuración de IA).
Codificación/decodificación y hashMD5, SM3, SHA, ROT13, Base64, URL, Hex, etc.; el ámbito se puede elegir entre .

Chrome y Firefox difieren en la forma de alojar la barra lateral, las opciones auxiliares de HTTPS de intranet / autofirmado y los avisos del sistema durante la intercepción; las funciones principales de negocio están alineadas; las diferencias específicas se pueden consultar en la ayuda integrada tras instalar la extensión.


4. Notas de versión (edición comunitaria / profesional)

Hx0 HawkEye adopta actualmente una estrategia de niveles de edición comunitaria / edición profesional / prueba de 30 minutos de la edición profesional:

  • Edición comunitaria: cubre la cadena principal de alta frecuencia diaria de captura (incluida la observación básica de WebSocket) → ver detalles → replay normal (incluido replay de frames WebSocket) → codificación/decodificación básica, así como intercepción y modificación (HTTP + frames WebSocket cuando se cumplen reglas).
  • Edición profesional: desbloquea además replay / Fuzz en página, micro Fuzz HTTP/WS, scripts Tampermonkey, IA, banco de tareas de IA, base de conocimiento Skills, enlaces ocultos, banco de trabajo por lotes y codificación/decodificación avanzada.
  • Primera prueba: tras una nueva instalación se puede experimentar 30 minutos de todas las funciones de la edición profesional; al terminar la prueba sin activación, vuelve automáticamente a la edición comunitaria.

Tabla de diferencias de funciones

FunciónEdición comunitariaEdición profesionalDescripción
Interruptor de captura, dominio / IP de destino, tipo / sufijo de captura✅✅La edición comunitaria ya permite captura básica y reducción de ruido
Lista de historial, cambio entre página actual / todos los paquetes, filtrado por Host / método / código de estado✅✅Facilita la localización rápida de solicitudes
Pretty / Raw / Hex / Render, copiar / descargar individual / copiar URL del título✅✅La edición comunitaria ya permite auditoría de detalles
Reconocimiento y agregación de información sensible integrada✅✅Admite ver coincidencias de reglas integradas
Replay normal✅✅La edición comunitaria conserva el ciclo completo de verificación básica; incluye replay de frames WebSocket que comparte banco de trabajo con HTTP (depende de la conexión OPEN en la página)
Interruptor de intercepción, modificación / liberación / liberar todo / descartar todo (abierto a la comunidad desde 1.0.2)✅✅Intercepción en cola; HTTP y frames WebSocket (cuando se cumplen reglas como Host) se pueden procesar en la barra lateral
Bola flotante, guardar como nueva pestaña, cambio de idioma✅✅Entradas de eficiencia diaria conservadas en la edición comunitaria
Codificación/decodificación básica: MD5, SM3, SHA-1, SHA-256, ROT13, Base32 / Base64 / URL / Hex✅✅La edición comunitaria ya puede usarla directamente
Codificación/decodificación avanzada: SHA-512, HMAC-SHA256, Base64URL, Unicode, HTML, JSON, JWT, conversión de timestamp❌✅Orientada a escenarios más profundos de verificación, firma y análisis
Análisis inteligente de lógica de cifrado (nuevo en 1.0.1)❌✅Combina el contexto de la solicitud actual con pistas de JS / HTML de la misma página, ayudando a determinar codificación, resumen, firma o cadenas de cifrado mixto
Replay en página, Fuzz en página, micro Fuzz HTTP / WebSocket, marcado de puntos de inyección❌✅Ideal para páginas dinámicas, WAF, canales en tiempo real y sondeo de parámetros de alta frecuencia

La versión 1.0.1 añadió inicialmente dos capacidades de la edición profesional: divisor de proxy inteligente y análisis inteligente de lógica de cifrado; el divisor de proxy inteligente se ha bajado a la edición comunitaria en 1.0.6. La versión 1.0.2: WebSocket (captura / replay de frames / micro Fuzz WS / intercepción de frames), banco de tareas de IA (incluidas pistas durante la ejecución, refuerzo de orquestación en múltiples etapas), y se ha bajado la capacidad de modo de intercepción a la edición comunitaria.
La versión 1.0.3: las tareas de IA admiten cargar Skills, optimización de la experiencia de captura / intercepción, activación en línea, etc.
La versión 1.0.4: soporte de scripts Tampermonkey, invocación inteligente de scripts en tareas de IA, fiabilidad de intercepción / captura y alineación de doble extremo en Firefox, etc.
La versión 1.0.5: actualización integral del banco de tareas de IA, refuerzo de Skills y generación de habilidades con IA, completado de capacidades de codificación/decodificación y optimización de la experiencia, etc. La versión 1.0.6: HawkEye MCP de seguridad dedicado (PRO), Agent a nivel de navegador (solo PRO), reestructuración de rendimiento en Firefox / Chrome, Skills de Agent desactivadas por defecto y doble autorización, sincronización de chino / inglés y acuerdo de privacidad; además se abren a la edición comunitaria divisor de proxy inteligente, búsqueda profunda completa y coincidencia de información sensible.

Entender los límites de versión en una frase

  • La edición comunitaria se encarga de: ver paquetes (HTTP / WebSocket), entender, verificación preliminar, codificación/decodificación básica, intercepción y modificación, divisor de proxy inteligente, búsqueda profunda completa y coincidencia de información sensible.
  • La edición profesional se encarga de: verificación de contexto de página, pruebas de mutación, análisis de IA, tareas de IA y Skills, Agent / MCP a nivel de navegador, escaneo de enlaces ocultos, producción por lotes.
  • Si solo quieres confirmar primero el valor del producto, la edición comunitaria ya es suficiente para completar la cadena principal más importante.

5. Ventajas del producto

  1. Cero barrera de proxy: forma de extensión de navegador, sin JVM separada, sin ocupar un puerto de proxy independiente, instala, configura el objetivo y empieza a capturar.
  2. Sesión consistente: consistente con la sesión del mismo origen de la pestaña actual, lo capturado es exactamente lo que la página envía realmente, y el replay reduce los problemas de «deslogueo repentino».
  3. Banco de trabajo integrado: historial, intercepción, replay, codificación/decodificación, micro Fuzz, WebSocket, información sensible, enlaces ocultos e IA se completan en la misma barra lateral, reduciendo el ir y venir entre múltiples herramientas.
  4. Amigable con el frontend moderno: se enfrenta directamente a escenarios como XHR/Fetch, WebSocket, FormData, multipart, y permite auditoría a nivel Raw / Hex dentro de los límites de capacidad de la extensión.
  5. Evidencia de páginas dinámicas: replay en página / Fuzz en página cargan y extraen contenido en el entorno DOM real, ayudando a lidiar con algunas páginas cifradas por WAF / páginas de desafío.
  6. Información sensible y enlaces ocultos integrados: insignia en la lista + agregación en detalles + informe exportable, ideal para autoverificación en depuración conjunta y cribado inicial dentro del alcance autorizado.
  7. Capacidades de IA en ciclo: banco de tareas de IA (múltiples etapas + base de conocimiento Skills + pistas durante la ejecución), generación de casos de prueba con IA, generación de payloads de Fuzz con IA, análisis de IA de solicitud/respuesta de paquete individual, análisis de IA por lotes (resumen de múltiples paquetes, ideal para organizar pistas de tipo cadena de suministro / superficie de dependencias) y reglas de enlaces ocultos + interpretación de IA se pueden completar en el mismo flujo de trabajo de la barra lateral, con menos cambio de herramientas.
  8. IA controlable (BYOK): configuración de modelo y Endpoint propios, los datos solo se envían a la API que rellenes, ideal para DeepSeek, SiliconFlow, Qianfan en la nube o modelos de intranet / privados.
  9. Ocupación ligera de recursos: se ejecuta con el proceso del navegador, más ligero que un proxy independiente + cliente pesado.

6. Comparación con las herramientas principales del mercado

La siguiente tabla compara Hx0 HawkEye, Burp Suite, Yakit y HackBar / extensiones simples en dimensiones como forma, sesión, flujo de trabajo y capacidades específicas. El escaneo profundo de vulnerabilidades a nivel empresarial, las plantillas complejas de Intruder y el tráfico completo no navegador siguen siendo competencia de plataformas profesionales, con las que este producto se puede usar en combinación.

DimensiónHx0 HawkEyeBurp SuiteYakitHackBar / extensiones simples
Forma y despliegueExtensión de navegador; la barra lateral es el banco de trabajo principal; bola flotante opcional; sin JVM, sin puerto de proxy separadoProxy Java independiente + certificado de navegador; suite, pesadaCliente independiente + ecosistema de motor/plugins; plataforma de seguridadMayormente paneles pequeños junto a la barra de direcciones o herramientas de solicitud única
Coste de aprendizaje y uso diarioListo para usar tras instalar,image

2. Optimización de la experiencia de captura e interceptación

Optimización de la navegación y operación de la lista Captura / Interceptación en la barra lateral: filtros y cambio de alcance más fluidos, visualización de la lista y acciones diarias como modificación de paquetes o liberación más cómodas, reduciendo los cambios frecuentes durante la depuración de alta frecuencia.

3. Nueva activación en línea

Haga clic en la insignia de estado de la ventana emergente para abrir «Activación de software», con una nueva pestaña Activación en línea que admite membresía por suscripción o de por vida; los beneficios se sincronizan en línea y se almacenan en caché localmente, pudiendo continuar usando la versión profesional dentro del período de validez incluso sin conexión. Funciona en paralelo con el código de activación sin conexión original, facilitando la suscripción y renovación.

image

Dieciséis, registro de cambios 1.0.4

Esta V1.0.4 trae principalmente cuatro actualizaciones:

1. Workbench de scripts Tampermonkey + scripts de página (versión profesional)

Soporta la importación de scripts Tampermonkey .user.js, gestión unificada en la barra lateral e inyección con un clic; se puede usar IA para crear u optimizar scripts desde el tráfico, y se integra con captura, reproducción, escaneo de sensibilidad y otras capacidades. Se conectan tres rutas: scripts escritos por humanos, scripts escritos por IA y scripts de programación de tareas de IA.

image
e327bce7470c8582ba612072f9e9019b

2. Invocación inteligente de scripts en tareas de IA (versión profesional)

Al marcar Invocación inteligente de scripts, las tareas de IA pueden listar, ejecutar o crear automáticamente scripts de página durante procesos de pentest / CTF, recopilando inteligencia de la página y continuando con la reproducción de verificación y la generación de informes.

3. Mayor fiabilidad de interceptación / captura

Interceptación HTTPS más estable en el campo de tiro local y con certificados autofirmados; se corrigen problemas de regresión como colas de interceptación vacías; el editor de modificación de paquetes admite la entrada normal de chino.

4. Estabilidad de Firefox y alineación entre navegadores

Se corrigen problemas en la cadena principal de captura, barra lateral, interceptación, reproducción e inyección de scripts en Firefox, alineando aún más la experiencia diaria entre ambos navegadores.

Para más detalles, consulte 1.0.4更新说明 en el repositorio.


Diecisiete, registro de cambios 1.0.5

Esta V1.0.5 trae principalmente cuatro actualizaciones:

1. Actualización integral del panel de tareas de IA (núcleo de esta versión)

El registro de ejecución se cambia a flujo de tarjetas de línea de tiempo (fases / IA / pruebas / llamadas a herramientas mostradas con colores diferenciados, las llamadas a herramientas se pueden expandir en JSON); el registro y el informe se pueden arrastrar en columnas izquierda/derecha; comprensión del contexto de la tarea por IA antes del inicio; el informe de salida incluye lista de vulnerabilidades + evidencia de solicitud/respuesta; incorpora crypto.logic.analyze y codec.transform para cifrado/descifrado avanzado.

7adc70c64d50d5272a58d6aec4db0c55

2. Base de conocimientos Skills ampliada + generación de Skills con IA

Los submódulos integrados se amplían a 19 de pentest + 28 de CTF; el Skill principal añade un interruptor «Habilitación inteligente»; en la configuración avanzada se añade Generación de Skills con IA, que puede generar un Skill individual o un conjunto de Skills y guardarlos como Skill independiente, submódulo de la biblioteca integrada o añadirlos a un Skill importado existente.

image
3b62bafea675b0fe0e2b790e8e4e689e
cc4666c5f38a35d7174ebe3c357c2ef4

3. Capacidades de codificación/decodificación completadas

El panel de reproducción incorpora AES / DES / RSA / SM y decodificación inteligente en capas; el script de página integrado «Asistente de decodificación inteligente» (habilitado por defecto): al seleccionar texto, intenta decodificaciones comunes y reconocimiento de hash; el AES avanzado / decodificación en capas sigue pasando por el panel de reproducción o el enlace «Cifrado y codificación» en línea dentro de los detalles.

e958884a06b31b7830f092368ce2931f

4. Optimización de experiencia y corrección de problemas

Se corrigen varios problemas del sistema en Chrome / Firefox; se optimiza la interacción de interruptores como interceptación / modo de depuración / escucha pasiva; se mejoran las indicaciones de interacción en la barra lateral y configuración; el manual de usuario se sincroniza a v1.0.5.

Para más detalles, consulte 1.0.5更新说明 o 1.0.5-git更新说明 en el repositorio.


Dieciocho, registro de cambios 1.0.6

1. MCP de automatización de navegador HawkEye (PRO)

Nuevo MCP HawkEye orientado a flujos de trabajo de seguridad, similar a un Playwright MCP de edición de seguridad: un solo protocolo proporciona navegación / interacción del navegador y herramientas de captura, reproducción, mutación, codificación/decodificación, TLS, información sensible y evidencia de HawkEye. El servidor local solo escucha en la dirección de bucle local, con soporte para stdio, Streamable HTTP y SSE heredado; el usuario debe activar manualmente el puente de extensión.

2. Agente a nivel de navegador (PRO)

El modo Agente solo está disponible para autorizaciones de prueba válidas o de versión profesional. Utiliza las pestañas HTTP(S) reales actuales del usuario como punto de partida de la tarea, con soporte para planificación de múltiples rondas, modo de aprobación de seguridad, interacción con controles complejos / iframes / Shadow DOM, capturas de pantalla visuales, archivos adjuntos, análisis de captura, reproducción, codificación/decodificación, investigación autónoma en línea, descargas nativas, memoria de contexto largo y evidencia de herramientas expandible.

3. Rendimiento extremo y bajo consumo

En Firefox se elimina principalmente la escucha pasiva residente, haciendo que los listeners de webRequest solo estén activos cuando realmente se necesitan; también se aplican recorrido único, reutilización de caché, procesamiento por lotes, compactación y paginación acotada a instantáneas DOM, establecimiento de refs, filas de listas, notificaciones de captura, MutationObserver y transporte de Agente y MCP. Los resultados grandes se leen de forma continua mediante next_cursor, evitando perder evidencia por buscar velocidad.

4. Skills desactivados por defecto y lista de permitidos estricta

Se actualizan los contratos integrados de 19 submódulos de pentest y 28 submódulos de CTF. Los Skills están desactivados por defecto en nuevas sesiones de Agente; el usuario debe cumplir simultáneamente «Configuración avanzada habilitada» y «Skills activados en la sesión actual de Agente». Si cualquiera de los interruptores no está activado, el contenido de los Skills no entra en el contexto del modelo, y el Agente no puede eludir la elección del usuario para invocarlos directamente.

5. Distribución, privacidad y calidad bilingüe

La ventana emergente, la configuración, las tareas de IA, el Agente, el manual de usuario y el acuerdo de usuario / política de privacidad completan la revisión sincronizada en chino e inglés. El repositorio de distribución solo conserva dos ZIP ofuscados, sin publicar código fuente, CRX ni XPI.

6. Capacidades de la versión comunitaria abiertas en comparación con 1.0.5

El divisor inteligente de agentes, la búsqueda profunda completa y la coincidencia de información sensible (reglas integradas, expresiones regulares personalizadas, bibliotecas de palabras clave e importación/exportación por lotes) se abren a la versión comunitaria desde 1.0.6; las tareas de IA, los Skills de IA, el Agente a nivel de navegador y el MCP HawkEye siguen siendo capacidades de la versión profesional.

v1.0.6 AI Task

Descargar herramienta
texto seleccionado / solo valor de parámetro / URL completa de la línea
Micro FuzzUsa marcadores §...§ para puntos de inyección; Iniciar Fuzz y Fuzz en página (HTTP/DOM); micro Fuzz WebSocket envía paquetes en serie y usa el siguiente frame entrante como resultado de la respuesta (depende de la conexión activa en la página); comparación de línea base; Payloads inteligentes con IA: el modelo genera una lista de payloads candidatos según el contexto de inyección, reduciendo el coste de diccionarios escritos a mano; se puede combinar con las vistas Render, información sensible y análisis de resultados con IA para ayudar al juicio.
Enlaces ocultos y amenazas estáticasEscaneo por reglas de HTML estático, etc.; dominios de nivel superior de alta reputación configurables para reducir ruido; informe descargable. Se puede combinar con interpretación de mensajes / semántica con IA; el banco de trabajo de enlaces ocultos por lotes facilita la comparación horizontal de múltiples respuestas, ayudando a organizar enlaces externos, scripts de terceros y pistas de dependencias (escenario de cribado de cadena de suministro).
Análisis de IA (opcional)Paquete individual: interpretación de solicitud + respuesta, explicación auxiliar de anomalías y riesgos. Por lotes: selecciona múltiples historiales, página independiente con resaltado uno a uno + informe resumido, ideal para múltiples interfaces, múltiples dominios y conservación de evidencia. Banco de tareas de IA: automatización en múltiples etapas en la barra lateral (pentest inteligente / CTF), con inyección de base de conocimiento Skills (módulos integrados de pentest/CTF, importación de SKILL.md externo, selección de submódulos a nivel de tarea), inyección de pistas durante la ejecución en rondas posteriores. El modelo admite OpenAI, DeepSeek, LM Studio local, Base URL personalizada; compatible con estilo OpenAI y rutas completas como Qianfan Code Plan; los datos solo se envían al Endpoint que configures (BYOK).
MCP de automatización del navegador HawkEye (PRO)MCP de navegador orientado a flujos de trabajo de seguridad; compatible con stdio / Streamable HTTP / SSE heredado, exponiendo la navegación de pestañas y las herramientas de captura, replay, mutación, codificación/decodificación y evidencia de HawkEye a un Agent Host de confianza.
Agent a nivel de navegador (PRO)Planifica de forma autónoma en las pestañas reales del usuario y con su estado de sesión, invocando en múltiples rondas las herramientas del navegador + HawkEye; admite modo de aprobación de seguridad, objetivo / plan, adjuntos, capturas visuales, memoria de contexto largo, investigación en línea autónoma y descargas nativas.
Coincidencia de información sensibleReglas integradas (documentos de identidad, teléfono, tarjetas bancarias, correo, huellas de Shiro/JWT/Swagger/UEditor/Druid, IP, dominios, CTF Flag, etc.) + regex personalizados, biblioteca de palabras clave; admite importación/exportación por lotes y borrado con un clic.
Capacidades por lotesExportación por lotes, eliminación, análisis de IA por lotes, detección de enlaces ocultos por lotes (banco de trabajo en pestaña independiente), replay por lotes, etc.
InternacionalizaciónInterfaz conmutable 中文 / English.
Cambio de método de solicitud, cambio de dominio de destino
❌
✅
Ideal para depuración conjunta en múltiples entornos y verificación
Divisor de proxy inteligente (nuevo en 1.0.1, abierto a la comunidad desde 1.0.6)✅✅Ubicado bajo «Tipo / sufijo de captura» en la página de configuración básica; puede reenviar solicitudes coincidentes según reglas de sitio a Burp, Yakit u otro proxy ascendente; las solicitudes no coincidentes mantienen la ruta de red original; la versión Firefox admite adicionalmente «modo compatible / modo de toma de control»
MCP de automatización del navegador HawkEye (1.0.6)❌✅Similar a un Playwright MCP orientado a la edición de seguridad, conectando operaciones del navegador con captura, replay, mutación, información sensible y herramientas de evidencia de HawkEye
Agent a nivel de navegador / modo Agent (1.0.6)❌✅Solo disponible con prueba válida o licencia profesional; ejecuta planificación y llamadas de herramientas en múltiples rondas en la sesión real del navegador
Configuración de análisis de IA, análisis de resultados de IA, análisis de IA, generación de casos con IA❌✅Las capacidades de IA se unifican en la edición profesional
Tareas de IA / banco de tareas de IA (desde 1.0.2)❌✅Automatización en múltiples etapas: pentest inteligente, CTF; inyección de base de conocimiento Skills (1.0.3 mejora las recomendaciones por defecto y la estrategia de prioridad manual), pistas durante la ejecución; registro de línea de tiempo y columnas arrastrables (1.0.5); mejora continua de orquestación y cadena de herramientas; se conecta con historial, replay y verificación y consolida informes
Base de conocimiento AI Skills (1.0.3)❌✅Base de conocimiento integrada de pentest/CTF y submódulos (1.0.6: pentest 19 + CTF 28); markdown editable; se pueden importar Skills externas. La configuración avanzada es la lista de permitidos global; las Skills de nuevas sesiones de Agent están desactivadas por defecto, el usuario debe hacer clic en Skills en la sesión actual; las Skills no habilitadas simultáneamente no se invocarán
Banco de trabajo de scripts Tampermonkey / scripts de página (1.0.4)❌✅Importar .user.js, gestión de biblioteca de scripts, inyección con un clic; creación/optimización de scripts con IA; asistente de decodificación inteligente (1.0.5); se conecta con captura, replay y otras herramientas
Invocación inteligente de scripts en tareas de IA (1.0.4)❌✅Durante la ejecución de la tarea, la IA puede listar, ejecutar y crear scripts de página, combinándolos con Skills, replay y Fuzz
Codificación/decodificación avanzada / decodificación inteligente en capas (mejorado en 1.0.5)❌✅El banco de replay añade AES/DES/RSA/SM; las tareas de IA incluyen codec.transform; «Cifrado y codificación» en línea en los detalles se conecta con el banco de replay
Detección de enlaces ocultos y amenazas estáticas, descarga de informes, dominios de nivel superior de alta reputación❌✅Escaneo por reglas, informes y capacidad de reducción de ruido
Búsqueda profunda completa, coincidencia de información sensible, regex personalizados / biblioteca de palabras clave (abierto a la comunidad desde 1.0.6)✅✅En comparación con 1.0.5, se ha bajado a la edición comunitaria; admite búsqueda profunda completa de solicitud / respuesta, reglas integradas, regex personalizados, biblioteca de palabras clave e importación/exportación por lotes
Exportación por lotes, eliminación por lotes, replay por lotes, análisis de IA por lotes, detección de enlaces ocultos por lotes❌✅El banco de trabajo por lotes se unifica en la edición profesional