rep+ es una extensión ligera para Chrome DevTools inspirada en Repeater de Burp Suite, ahora potenciada con IA. A menudo necesito modificar algunas solicitudes sin iniciar todo el stack de Burp, así que construí esta extensión para mantener mi flujo de trabajo rápido, enfocado e inteligente con soporte integrado de LLM.
Copiar como solicitud HTTP completa en varios lenguajes: curl, PowerShell (Invoke-WebRequest), Python (requests) y JavaScript fetch.
Editor de capturas de pantalla para pares solicitud/respuesta: captura de contenido completo, diseño lado a lado o apilado, zoom, resaltado y redacción con caja negra, anotaciones redimensionables/movibles, eliminación con teclado, y deshacer/rehacer para todas las ediciones.
Volumen y Automatización
Reproducción en lote con 4 modos de ataque: Sniper, Battering Ram, Pitchfork, Cluster Bomb.
Marca posiciones con §, configura cargas útiles, pausa/reanuda ejecuciones largas.
Vista de diferencias en respuestas para detectar cambios entre línea base e intentos.
Extractores y Búsqueda
Extractor unificado: secretos, endpoints y parámetros del JS capturado.
Escáner de Secretos: entropía + patrones con puntuaciones de confianza; paginación y filtro por dominio.
Impulsado por reglas de Kingfisher para detección completa de secretos
Soporta AWS, GitHub, Google, Slack, Stripe, Twilio, Azure y muchos más proveedores de servicios
Reglas almacenadas localmente en el directorio rules/ para uso sin conexión
Nota: El escaneo de secretos solo analiza archivos JavaScript de la pestaña inspeccionada actual.
Exportar: Exporta todos los secretos a CSV para análisis e informes
Extractor de Endpoints: URLs completas, rutas relativas, GraphQL; detección de método; copia con un clic (reconstruye la URL base).
Exportar: Exporta todos los endpoints a CSV con método, ruta del endpoint, confianza y archivo de origen
Extractor de Parámetros: descubrimiento pasivo de parámetros JavaScript con agrupación inteligente y evaluación de riesgos.
Tipos de Parámetros: Extrae parámetros de consulta, cuerpo, cabecera y ruta de archivos JavaScript
Agrupados por Endpoint: Los parámetros se organizan por endpoint con grupos expandibles/plegables
Clasificación de Riesgo: Identifica automáticamente parámetros de alto riesgo (auth, admin, flags de depuración, IDOR, flags de funcionalidad)
Puntuación de Confianza: Modelo de confianza más estricto que el de endpoints para reducir falsos positivos
Copiar como cURL: Un clic genera comandos curl con todos los parámetros correctamente formateados
Insignias de Ubicación: Indicadores visuales de la ubicación del parámetro (consulta/cuerpo/cabecera/ruta)
Filtrado por Dominio: Filtra parámetros por dominio de origen con conteos precisos
Ordenación de Columnas: Ordena por nombre de parámetro, ubicación, endpoint, método, nivel de riesgo o confianza
Opciones de Exportación:
Exportar a CSV: Exporta todos los parámetros con ubicación, endpoint, método, nivel de riesgo y confianza
Exportar Colección Postman: Genera JSON de colección Postman listo para importar con todos los endpoints y parámetros
Agrupa automáticamente los parámetros por endpoint
Incluye parámetros de consulta, cuerpo y cabecera
Usa sintaxis de variable Postman ({{paramName}}) para pruebas fáciles
Perfecto para testers de seguridad que quieren importar rápidamente APIs descubiertas en Postman
Búsqueda en Respuestas: soporte de regex, vista previa de coincidencias, paginación, filtro por dominio.
Asistencia de IA
Asistencia de IA de rep+ (Chat Interactivo con LLM)
Interfaz de Chat Interactivo: Conversación en tiempo real con la IA sobre tus solicitudes y respuestas HTTP
Respuestas en streaming con renderizado Markdown en vivo
Resaltado de sintaxis para bloques de código (soporta múltiples lenguajes)
Copiar al portapapeles para bloques de código con retroalimentación visual
Contador de uso de tokens con advertencias codificadas por color
Historial de Chat por Solicitud: Cada solicitud mantiene su propio historial de conversación
Guarda automáticamente el chat al cambiar entre solicitudes
Restaura conversaciones anteriores al volver a una solicitud
Botón de limpiar chat que reinicia solo la conversación de la solicitud actual
Referencias Cruzadas a Solicitudes Anteriores: Referencia investigaciones de otras solicitudes
Interfaz "Referenciar solicitudes anteriores" con lista plegable/expandible
Selecciona qué solicitudes anteriores incluir en el contexto
La IA recibe resúmenes de investigaciones previas para las solicitudes referenciadas
Perfecto para escenarios de pruebas multi‑paso (ej. login → solicitud autenticada)
Modificación de Solicitudes: La IA puede modificar solicitudes directamente en el editor
Aparece botón "Aplicar modificaciones" cuando la IA sugiere cambios
Detección inteligente: solo se muestra cuando se sugieren modificaciones reales
Preserva la estructura de la solicitud (cabeceras, formato, versión HTTP)
Aplicación animada con retroalimentación visual
Soporta actualizaciones de cabeceras, modificaciones del cuerpo y adición de nuevas cabeceras
Seguimiento del Historial de Respuestas: Mantiene múltiples respuestas de reenvíos
Conserva el historial cronológico de todas las respuestas (original + reenvíos)
La IA tiene contexto sobre todas las respuestas al analizar cambios
Inclusión condicional: solo incluye historial completo cuando es relevante (optimización de tokens)
Gestión Inteligente del Contexto: Optimización inteligente de tokens
Truncamiento de respuestas grandes (~1500 tokens máx.)
Compresión del historial de chat (resume mensajes antiguos)
Inclusión condicional de respuestas (solo cuando se pregunta sobre ellas)
Limita el historial de respuestas a las últimas 2‑3 respuestas
Mantiene los últimos 15 mensajes en el historial de conversación
Soporte Multi‑Proveedor: Funciona con Claude, Gemini y modelos locales Ollama
Detección automática de modelo para APIs de Anthropic y Gemini
Configuración manual de URL/modelo para modelos locales
Soporte de streaming para todos los proveedores
Casos de Uso:
Pruebas de seguridad y guía para pruebas de penetración
Explicación y depuración de solicitudes/respuestas
Modificación automatizada de solicitudes para pruebas
Generación de informes de bug bounty
Identificación de vulnerabilidades y sugerencias de vectores de ataque
Planificación de cadenas de ataque multi‑paso con contexto entre solicitudes
Otras Funcionalidades de IA
Explicar Solicitud (Claude/Gemini) con respuestas en streaming.
Sugerir Vectores de Ataque: análisis de solicitud + respuesta; auto‑envío si no hay respuesta; sugerencias de payloads; reflexiones/errores/cadenas multi‑paso; fallback a solo solicitud con advertencia.
Menú contextual "Explicar con IA" para texto seleccionado.
Análisis de Superficie de Ataque por dominio: categorización (Auth/Pagos/Admin/etc.), iconos codificados por color, alternancia entre vista de lista y vista de superficie de ataque.
Exportar salidas de IA como Markdown o PDF para guardar RPD/TPM.
Productividad y Temas
7 Temas Hermosos: Elige entre una variedad de temas modernos y cuidadosamente elaborados:
🌙 Oscuro (Predeterminado): Tema oscuro clásico optimizado para sesiones largas
☀️ Claro: Tema claro limpio para entornos brillantes
🎨 Oscuro Moderno: Tema inspirado en VS Code Dark+ con contraste mejorado
✨ Claro Moderno: Tema claro estilo GitHub con colores nítidos
💙 Azul: Esquema de colores azul/cian frío para un aspecto fresco
🔆 Alto Contraste: Tema orientado a la accesibilidad con máximo contraste
🖥️ Terminal: Estética terminal verde sobre negro para un toque retro
Selector de Tema: Menú desplegable fácil para cambiar de tema al instante
Transiciones Suaves: Cambio de tema animado para una experiencia pulida
Resaltado de Sintaxis Optimizado: Todos los temas incluyen colores cuidadosamente ajustados para:
Métodos HTTP, rutas, cabeceras y versiones
Claves JSON, cadenas, números, booleanos y valores nulos
Parámetros y cookies
Insignias de método de solicitud (GET, POST, PUT, DELETE, PATCH)
Persistencia del Tema: Tu preferencia de tema se guarda y restaura automáticamente
Etiquetas de color y filtros para solicitudes.
Resaltado de sintaxis para JSON/XML/HTML.
Inicio Rápido
Abre Chrome DevTools → pestaña "rep+".
Navega: las solicitudes se capturan automáticamente.
Haz clic en una solicitud: verás la solicitud/respuesta cruda de inmediato.
Edita y haz clic en "Enviar" para reproducir; usa los botones de IA para explicar/sugerir ataques.
Usa la línea de tiempo, filtros y reproducción en lote para pruebas más profundas.
Instalación
Clona el repositorio:
root@kitploit:~
git clone https://github.com/bscript/rep.git
Abre las Extensiones de Chrome:
Navega a chrome://extensions/ en tu navegador.
Activa el Modo desarrollador (interruptor en la esquina superior derecha).
Carga la Extensión:
Haz clic en Cargar descomprimida.
Selecciona la carpeta rep que acabas de clonar.
Abre DevTools:
Presiona F12 o haz clic derecho -> Inspeccionar.
Busca la pestaña rep+ (quizás necesites hacer clic en el menú desbordante >>).
Esta combinación hace que rep+ sea útil para cazadores de bug bounty e investigadores de vulnerabilidades que quieren iteración al estilo Burp sin una interfaz pesada. Instala la extensión, abre DevTools, ve al panel rep+ y empieza a hackear. 😎
Configuración de Modelo Local (Ollama)
Si usas un modelo local (ej. Ollama) debes permitir que las extensiones de Chrome lo llamen, de lo contrario verás errores 403/CORS.
Detén cualquier instancia de Ollama que esté corriendo.
Verifica que tu modelo existe (ej. gemma3:4b) con ollama list.
Recarga la extensión e inténtalo de nuevo. Si aún ves 403, revisa los logs de Ollama para más detalles.
Permisos y Privacidad
Opcional: webRequest + <all_urls> solo cuando actives la captura en múltiples pestañas.
Datos: Almacenados localmente; sin seguimiento/analíticas.
IA: Tus claves API se quedan locales; el contenido de solicitud/respuesta se envía solo al proveedor que elijas (Claude/Gemini) cuando invoques funciones de IA.
⚠️ Limitaciones
rep+ funciona dentro de Chrome DevTools, por lo tanto:
No hay solicitudes HTTP/1 crudas o malformadas (limitación de fetch())
Algunas cabeceras no se pueden sobrescribir (sandbox del navegador)
No hay sockets TCP crudos (sin pruebas de smuggling/pipelining)
Las limitaciones del panel de DevTools restringen ciertas configuraciones de interfaz
rep+ es mejor para pruebas rápidas, reproducción y experimentación — no para trabajo HTTP completo de bajo nivel.
Historial de Estrellas
¿Encontraste un Error o Problema?
Si encuentras algún error, comportamiento inesperado o tienes solicitudes de funciones, por favor ayúdame a mejorar rep+abriendo un issue aquí.
¡Haré todo lo posible para resolverlo lo más rápido posible! 🙏
❤️ Apoya el Proyecto
Mantengo rep+ solo, en mi tiempo libre.
El patrocinio me ayuda a seguir mejorando la extensión, añadiendo nuevas funciones y respondiendo a los problemas rápidamente.
Si rep+ te ahorró tiempo durante pruebas, desarrollo o trabajo de bug bounty, considera apoyar el proyecto. Cada dólar ayuda. ❤️