rep+
rep+ es una extensión ligera para Chrome DevTools inspirada en Repeater de Burp Suite, ahora potenciada con IA. A menudo necesito modificar algunas solicitudes sin iniciar todo el stack de Burp, así que construí esta extensión para mantener mi flujo de trabajo rápido, enfocado e inteligente con soporte integrado de LLM.

🚀 Instalar la extensión rep+ para Chrome

Tabla de Contenidos
Características
Captura y Reproducción
- Sin necesidad de configurar proxy; funciona directamente en Chrome (sin certificados CA).
- Captura cada solicitud HTTP y reprodúcela con método, cabeceras o cuerpo modificados.
- Captura en múltiples pestañas (permiso opcional) con indicadores visuales 🌍 y deduplicación.
- Limpia el espacio de trabajo rápidamente; exporta/importa solicitudes como JSON para compartir o reutilizar.
Organización y Filtrado
- Agrupación jerárquica por página y dominio (prioriza first‑party).
- Detección de third‑party y grupos plegables; insignias de dominio para contexto rápido.
- Marcado con estrella para solicitudes, páginas y dominios (auto‑estrella para nuevas coincidencias).
- Vista de línea de tiempo (plana, cronológica) para ver qué se cargó antes de una solicitud.
- Filtros: método, dominio, etiquetas de color, búsqueda de texto, modo regex.
Vistas y Edición
- Vistas Bonito / Crudo / Hex; alternancia de diseño (horizontal/vertical).
- Conversores: Base64, codificación/decodificación URL, decodificación JWT, Hex/UTF-8.
- Historial, deshacer/rehacer y resaltado de sintaxis para solicitudes/respuestas.
- Ayudantes de menú contextual en el editor de solicitudes:
- Convertir texto seleccionado (Base64, codificación/decodificación URL, decodificación JWT).
- Copiar como solicitud HTTP completa en varios lenguajes:
curl, PowerShell (Invoke-WebRequest), Python (requests) y JavaScript fetch.
- Editor de capturas de pantalla para pares solicitud/respuesta: captura de contenido completo, diseño lado a lado o apilado, zoom, resaltado y redacción con caja negra, anotaciones redimensionables/movibles, eliminación con teclado, y deshacer/rehacer para todas las ediciones.
Volumen y Automatización
- Reproducción en lote con 4 modos de ataque: Sniper, Battering Ram, Pitchfork, Cluster Bomb.
- Marca posiciones con
§, configura cargas útiles, pausa/reanuda ejecuciones largas.
- Vista de diferencias en respuestas para detectar cambios entre línea base e intentos.
- Extractor unificado: secretos, endpoints y parámetros del JS capturado.
- Escáner de Secretos: entropía + patrones con puntuaciones de confianza; paginación y filtro por dominio.
- Impulsado por reglas de Kingfisher para detección completa de secretos
- Soporta AWS, GitHub, Google, Slack, Stripe, Twilio, Azure y muchos más proveedores de servicios
- Reglas almacenadas localmente en el directorio
rules/ para uso sin conexión
- Nota: El escaneo de secretos solo analiza archivos JavaScript de la pestaña inspeccionada actual.
- Exportar: Exporta todos los secretos a CSV para análisis e informes
- Extractor de Endpoints: URLs completas, rutas relativas, GraphQL; detección de método; copia con un clic (reconstruye la URL base).
- Exportar: Exporta todos los endpoints a CSV con método, ruta del endpoint, confianza y archivo de origen
- Extractor de Parámetros: descubrimiento pasivo de parámetros JavaScript con agrupación inteligente y evaluación de riesgos.
- Tipos de Parámetros: Extrae parámetros de consulta, cuerpo, cabecera y ruta de archivos JavaScript
- Agrupados por Endpoint: Los parámetros se organizan por endpoint con grupos expandibles/plegables
- Clasificación de Riesgo: Identifica automáticamente parámetros de alto riesgo (auth, admin, flags de depuración, IDOR, flags de funcionalidad)
- Puntuación de Confianza: Modelo de confianza más estricto que el de endpoints para reducir falsos positivos
- Filtrado Inteligente: Suprime falsos positivos comunes (webpack, React, jQuery, eventos DOM, telemetría)
- Copiar como cURL: Un clic genera comandos curl con todos los parámetros correctamente formateados
- Insignias de Ubicación: Indicadores visuales de la ubicación del parámetro (consulta/cuerpo/cabecera/ruta)
- Filtrado por Dominio: Filtra parámetros por dominio de origen con conteos precisos
- Ordenación de Columnas: Ordena por nombre de parámetro, ubicación, endpoint, método, nivel de riesgo o confianza
- Opciones de Exportación:
Asistencia de IA
Asistencia de IA de rep+ (Chat Interactivo con LLM)
- Interfaz de Chat Interactivo: Conversación en tiempo real con la IA sobre tus solicitudes y respuestas HTTP
- Respuestas en streaming con renderizado Markdown en vivo
- Resaltado de sintaxis para bloques de código (soporta múltiples lenguajes)
- Copiar al portapapeles para bloques de código con retroalimentación visual
- Contador de uso de tokens con advertencias codificadas por color
- Historial de Chat por Solicitud: Cada solicitud mantiene su propio historial de conversación
- Guarda automáticamente el chat al cambiar entre solicitudes
- Restaura conversaciones anteriores al volver a una solicitud
- Botón de limpiar chat que reinicia solo la conversación de la solicitud actual
- Referencias Cruzadas a Solicitudes Anteriores: Referencia investigaciones de otras solicitudes
- Interfaz "Referenciar solicitudes anteriores" con lista plegable/expandible
- Selecciona qué solicitudes anteriores incluir en el contexto
- La IA recibe resúmenes de investigaciones previas para las solicitudes referenciadas
- Perfecto para escenarios de pruebas multi‑paso (ej. login → solicitud autenticada)
- Modificación de Solicitudes: La IA puede modificar solicitudes directamente en el editor
- Aparece botón "Aplicar modificaciones" cuando la IA sugiere cambios
- Detección inteligente: solo se muestra cuando se sugieren modificaciones reales
- Preserva la estructura de la solicitud (cabeceras, formato, versión HTTP)
- Aplicación animada con retroalimentación visual
- Soporta actualizaciones de cabeceras, modificaciones del cuerpo y adición de nuevas cabeceras
- Seguimiento del Historial de Respuestas: Mantiene múltiples respuestas de reenvíos
- Conserva el historial cronológico de todas las respuestas (original + reenvíos)
- La IA tiene contexto sobre todas las respuestas al analizar cambios
- Inclusión condicional: solo incluye historial completo cuando es relevante (optimización de tokens)
- Gestión Inteligente del Contexto: Optimización inteligente de tokens
- Truncamiento de respuestas grandes (~1500 tokens máx.)
- Compresión del historial de chat (resume mensajes antiguos)
- Inclusión condicional de respuestas (solo cuando se pregunta sobre ellas)
- Limita el historial de respuestas a las últimas 2‑3 respuestas
- Mantiene los últimos 15 mensajes en el historial de conversación
- : Funciona con Claude, Gemini y modelos locales Ollama
Otras Funcionalidades de IA
- Explicar Solicitud (Claude/Gemini) con respuestas en streaming.
- Sugerir Vectores de Ataque: análisis de solicitud + respuesta; auto‑envío si no hay respuesta; sugerencias de payloads; reflexiones/errores/cadenas multi‑paso; fallback a solo solicitud con advertencia.
- Menú contextual "Explicar con IA" para texto seleccionado.
- Análisis de Superficie de Ataque por dominio: categorización (Auth/Pagos/Admin/etc.), iconos codificados por color, alternancia entre vista de lista y vista de superficie de ataque.
- Exportar salidas de IA como Markdown o PDF para guardar RPD/TPM.
Productividad y Temas
- 7 Temas Hermosos: Elige entre una variedad de temas modernos y cuidadosamente elaborados:
- 🌙 Oscuro (Predeterminado): Tema oscuro clásico optimizado para sesiones largas
- ☀️ Claro: Tema claro limpio para entornos brillantes
- 🎨 Oscuro Moderno: Tema inspirado en VS Code Dark+ con contraste mejorado
- ✨ Claro Moderno: Tema claro estilo GitHub con colores nítidos
- 💙 Azul: Esquema de colores azul/cian frío para un aspecto fresco
- 🔆 Alto Contraste: Tema orientado a la accesibilidad con máximo contraste
- 🖥️ Terminal: Estética terminal verde sobre negro para un toque retro
- Selector de Tema: Menú desplegable fácil para cambiar de tema al instante
- Transiciones Suaves: Cambio de tema animado para una experiencia pulida
- Resaltado de Sintaxis Optimizado: Todos los temas incluyen colores cuidadosamente ajustados para:
- Métodos HTTP, rutas, cabeceras y versiones
- Claves JSON, cadenas, números, booleanos y valores nulos
- Parámetros y cookies
- Insignias de método de solicitud (GET, POST, PUT, DELETE, PATCH)
- Persistencia del Tema: Tu preferencia de tema se guarda y restaura automáticamente
- Etiquetas de color y filtros para solicitudes.
- Resaltado de sintaxis para JSON/XML/HTML.
Inicio Rápido
- Abre Chrome DevTools → pestaña "rep+".
- Navega: las solicitudes se capturan automáticamente.
- Haz clic en una solicitud: verás la solicitud/respuesta cruda de inmediato.
- Edita y haz clic en "Enviar" para reproducir; usa los botones de IA para explicar/sugerir ataques.
- Usa la línea de tiempo, filtros y reproducción en lote para pruebas más profundas.
Instalación
- Clona el repositorio:
git clone https://github.com/bscript/rep.git
- Abre las Extensiones de Chrome:
- Navega a
chrome://extensions/ en tu navegador.
- Activa el Modo desarrollador (interruptor en la esquina superior derecha).
- Carga la Extensión:
- Haz clic en Cargar descomprimida.
- Selecciona la carpeta
rep que acabas de clonar.
- Abre DevTools:
- Presiona
F12 o haz clic derecho -> Inspeccionar.
- Busca la pestaña rep+ (quizás necesites hacer clic en el menú desbordante
>>).
Esta combinación hace que rep+ sea útil para cazadores de bug bounty e investigadores de vulnerabilidades que quieren iteración al estilo Burp sin una interfaz pesada. Instala la extensión, abre DevTools, ve al panel rep+ y empieza a hackear. 😎
Configuración de Modelo Local (Ollama)
Si usas un modelo local (ej. Ollama) debes permitir que las extensiones de Chrome lo llamen, de lo contrario verás errores 403/CORS.
- Detén cualquier instancia de Ollama que esté corriendo.
- Inicia Ollama con CORS habilitado (elige uno):
- Permitir solo extensiones de Chrome:
OLLAMA_ORIGINS="chrome-extension://*" ollama serve
- Permitir todo (más fácil para desarrollo local):
OLLAMA_ORIGINS="*" ollama serve
- Verifica que tu modelo existe (ej.
gemma3:4b) con ollama list.
- Recarga la extensión e inténtalo de nuevo. Si aún ves 403, revisa los logs de Ollama para más detalles.
Permisos y Privacidad
- Opcional:
webRequest + <all_urls> solo cuando actives la captura en múltiples pestañas.
- Datos: Almacenados localmente; sin seguimiento/analíticas.
- IA: Tus claves API se quedan locales; el contenido de solicitud/respuesta se envía solo al proveedor que elijas (Claude/Gemini) cuando invoques funciones de IA.
⚠️ Limitaciones
rep+ funciona dentro de Chrome DevTools, por lo tanto:
- No hay solicitudes HTTP/1 crudas o malformadas (limitación de
fetch())
- Algunas cabeceras no se pueden sobrescribir (sandbox del navegador)
- No hay sockets TCP crudos (sin pruebas de smuggling/pipelining)
- Las limitaciones del panel de DevTools restringen ciertas configuraciones de interfaz
rep+ es mejor para pruebas rápidas, reproducción y experimentación — no para trabajo HTTP completo de bajo nivel.
Historial de Estrellas

¿Encontraste un Error o Problema?
Si encuentras algún error, comportamiento inesperado o tienes solicitudes de funciones, por favor ayúdame a mejorar rep+ abriendo un issue aquí.
¡Haré todo lo posible para resolverlo lo más rápido posible! 🙏
❤️ Apoya el Proyecto
Mantengo rep+ solo, en mi tiempo libre.
El patrocinio me ayuda a seguir mejorando la extensión, añadiendo nuevas funciones y respondiendo a los problemas rápidamente.
Si rep+ te ahorró tiempo durante pruebas, desarrollo o trabajo de bug bounty, considera apoyar el proyecto.
Cada dólar ayuda. ❤️
Contribuyentes 🤝
Patrocinadores