
Une extension légère de navigateur pour la capture et l'analyse de sécurité, permettant la capture, l'interception, la modification, la relecture, la détection basée sur des règles et l'analyse assistée par IA, directement depuis le panneau latéral du navigateur.
English / 中文

webRequest de Firefox sont enregistrés/désenregistrés dynamiquement selon l'état ; transport compact pour Agent / MCP, traitement par lots des notifications, réutilisation des observateurs, prise en charge de next_cursor pour les grands résultats, sans sacrifier l'intégrité des preuves de tâche.Skills dans la session Agent actuelle ; l'Agent ne peut appeler que les Skills de cette liste d'autorisation, au moment approprié selon la cible.

Fini les proxys compliqués, vraiment prêt à l'emploi. Hx0 HawkEye est une extension navigateur native (compatible Chrome / Firefox et les principaux noyaux Chromium) qui vous offre directement dans la barre latérale une boucle complète de capture de paquets avec interception (y compris WebSocket), rejeu de trafic, micro Fuzz et audit intelligent IA.


Prise en charge de la connexion à votre propre API de modèle (BYOK), intégrant l'IA de manière transparente dans le flux de travail de la barre latérale :






Dans le développement quotidien et les tests de sécurité avec séparation front-end/back-end, SPA, nombreux XHR/Fetch / WebSocket, les ingénieurs doivent souvent basculer entre la « session réelle du navigateur » et la « capture / modification / rejeu de paquets » : les outils de proxy traditionnels (comme Burp) ont un plafond de capacités élevé, mais nécessitent de modifier le proxy système, de faire confiance aux certificats, et présentent des ruptures avec les Cookies / états de connexion des onglets du navigateur ; les extensions légères près de la barre d'adresse manquent souvent d'historique persistant, de détails structurés et de poste de travail en boucle fermée.
L'objectif de conception de Hx0 HawkEye : sans forcer la modification du proxy système, regrouper capture (HTTP / WebSocket) → filtrage et localisation → audit des détails → interception et modification → rejeu → micro Fuzz → détection des informations sensibles et liens cachés → analyse IA optionnelle dans un poste de travail principal en barre latérale, réduisant le coût de changement de contexte pour le débogage d'intégration, l'audit d'interfaces autorisé et le pré-filtrage.
Flux de travail principal : capture (optionnel WebSocket) → filtrage → voir les détails → rejeu (HTTP / frames WebSocket, avec génération de cas de test IA) → micro Fuzz (HTTP / WS, avec génération de Payload IA) → détection de liens cachés / analyse de paquets IA (avec poste de travail IA / liens cachés par lots après sélection multiple) → poste de tâches IA (édition Pro, automatisation multi-étapes).




| Module | Description |
|---|---|
| Capture | Interception de fetch / XHR dans le monde principal de la page, enregistrement des requêtes et réponses (y compris le body, avec protection de capacité) ; filtrage du bruit par wildcard domaine/IP, type de ressource (XHR/Fetch, WebSocket, JSON, HTML, JS, binaire, etc.), suffixe personnalisé. En cochant WebSocket, enregistre la poignée de main (ex. GET 101) et les frames de données (WS, OUT/IN). |
| Historique (History) | Persistance IndexedDB ; filtrage multidimensionnel par type / Host / méthode / code de statut / correspondance sensible / recherche ; par défaut limité à la page actuelle ou affichage de tous les paquets. |
| Interception (Intercept) | Pause en file d'attente des requêtes HTTP ; les frames WebSocket sortantes/entrantes peuvent aussi entrer dans une file au niveau frame lorsque les règles correspondent ; édition, autorisation, abandon dans la barre latérale ; prise en charge de l'autorisation / l'abandon en un clic ; partage les mêmes règles de ciblage que la capture. |
| Audit des détails | Pretty / Raw / Hex ; Render de la réponse (rendu sandbox) ; agrégation et surlignage des informations sensibles ; clic sur le titre pour copier l'URL complète, téléchargement du texte original segmenté en deux colonnes .txt ; export style Burp. |
| Poste de rejeu | Édition du message brut puis rejeu en un clic ; rejeu de frames WebSocket partage le même poste, envoi de frames sortantes via la connexion encore OPEN dans la page (pas de nouvelle poignée de main) ; rejeu dans la page (pour certains WAF à pages dynamiques) ; annuler/rétablir ; bascule de domaine cible ; génération de cas de test IA : le modèle produit une liste structurée de cas selon la requête actuelle et les options, pour déployer rapidement les idées de test (nécessite la configuration IA). |
| Encodage/décodage et hachage | MD5, SM3, SHA, ROT13, Base64, URL, Hex, etc. ; portée au choix : . |
Chrome et Firefox présentent des différences dans l'hébergement de la barre latérale, les options d'assistance HTTPS intranet / auto-signé, les invites système lors de l'interception, etc. ; les fonctions métier principales sont alignées ; les différences spécifiques sont consultables dans l'aide intégrée après installation de l'extension.
Hx0 HawkEye adopte actuellement une stratégie à plusieurs niveaux édition communautaire / édition professionnelle / essai professionnel de 30 minutes à la première utilisation :
| Fonctionnalité | Édition communautaire | Édition professionnelle | Description |
|---|---|---|---|
| Interrupteur de capture, domaine / IP cible, type / suffixe de capture | ✅ | ✅ | L'édition communautaire suffit pour la capture de base et la réduction du bruit |
| Liste d'historique, bascule page actuelle / tous les paquets, filtrage Host / méthode / code de statut | ✅ | ✅ | Pour localiser rapidement les requêtes |
| Pretty / Raw / Hex / Render, copie / téléchargement individuel / copie d'URL par titre | ✅ | ✅ | L'édition communautaire suffit pour l'audit des détails |
| Reconnaissance des informations sensibles intégrées et affichage agrégé | ✅ | ✅ | Prise en charge de la consultation des correspondances de règles intégrées |
| Rejeu normal | ✅ | ✅ | L'édition communautaire conserve la boucle de vérification de base complète ; inclut le rejeu de frames WebSocket partageant le poste avec HTTP (dépend de la connexion OPEN dans la page) |
| Interrupteur d'interception, modification / autorisation / autorisation en un clic / abandon en un clic (ouvert à l'édition communautaire depuis 1.0.2) | ✅ | ✅ | Interception en file d'attente ; HTTP et frames WebSocket (lorsque les règles Host, etc. correspondent) traitables dans la barre latérale |
| Boule flottante, enregistrer sous nouvel onglet, bascule de langue | ✅ | ✅ | Les entrées d'efficacité quotidienne restent dans l'édition communautaire |
| Encodage/décodage de base : MD5, SM3, SHA-1, SHA-256, ROT13, Base32 / Base64 / URL / Hex | ✅ | ✅ | Utilisable directement dans l'édition communautaire |
| Encodage/décodage avancé : SHA-512, HMAC-SHA256, Base64URL, Unicode, HTML, JSON, JWT, conversion de timestamp | ❌ | ✅ | Pour les scénarios de vérification, signature et analyse plus approfondis |
| Analyse intelligente de la logique de chiffrement (nouveau en 1.0.1) | ❌ | ✅ | Combine le contexte de la requête actuelle et les indices JS / HTML de la même page pour aider à déterminer l'encodage, le résumé, la signature ou la chaîne de chiffrement hybride |
| Rejeu dans la page, Fuzz dans la page, micro Fuzz HTTP / WebSocket, marquage des points d'injection | ❌ | ✅ | Adapté aux pages dynamiques, WAF, canaux temps réel et sondage de paramètres à haute fréquence |
La version
1.0.1a initialement ajouté deux capacités Pro :Répartiteur de proxy intelligentetAnalyse intelligente de la logique de chiffrement; le répartiteur de proxy intelligent a été rétrogradé à l'édition communautaire en1.0.6. Version1.0.2: WebSocket (capture / rejeu de frames / micro Fuzz WS / interception de frames), poste de tâches IA (avec injection d'indices supplémentaires en cours d'exécution, renforcement de l'orchestration multi-étapes), et rétrogradation de la capacité mode d'interception à l'édition communautaire.
Version1.0.3: les tâches IA prennent en charge le chargement des Skills, optimisation de l'expérience de capture / interception, activation en ligne, etc.
Version1.0.4: prise en charge des scripts Tampermonkey, appel intelligent de scripts dans les tâches IA, fiabilité de l'interception / capture et alignement Firefox double extrémité, etc.
Version1.0.5: mise à niveau complète du poste de tâches IA, enrichissement des Skills et génération de compétences IA, complétion des capacités d'encodage/décodage et optimisation de l'expérience, etc. Version1.0.6: HawkEye MCP dédié sécurité (PRO), Agent niveau navigateur (PRO uniquement), refonte des performances Firefox / Chrome, Skills Agent désactivées par défaut avec double autorisation, synchronisation des textes chinois / anglais et de la politique de confidentialité ; ouverture à l'édition communautaire du répartiteur de proxy intelligent, de la recherche approfondie complète et de la correspondance d'informations sensibles.
Le tableau ci-dessous compare Hx0 HawkEye, Burp Suite, Yakit, HackBar / extensions simples selon les dimensions de forme, session, flux de travail et capacités spécialisées. L'analyse de vulnérabilités approfondie de niveau entreprise, les modèles Intruder complexes, le trafic complet non navigateur restent du ressort des plateformes professionnelles, et peuvent être utilisés en combinaison avec ce produit.
| Dimension | Hx0 HawkEye | Burp Suite | Yakit | HackBar / extensions simples |
|---|---|---|---|---|
| Forme et déploiement | Extension navigateur ; barre latérale comme poste de travail principal ; boule flottante optionnelle ; pas de JVM, pas de port de proxy séparé | Proxy Java indépendant + certificat navigateur ; suite, lourde | ![]() |
Optimisation de la navigation et des opérations dans la liste Capture / Interception de la barre latérale : filtres et bascule de portée plus fluides, affichage de la liste et actions courantes (modification de paquets, autorisation, etc.) plus pratiques, réduisant les allers-retours lors des débogages à haute fréquence.
Cliquez sur le badge d'état de la fenêtre contextuelle pour ouvrir « Activation du logiciel », avec un nouvel onglet Activation en ligne prenant en charge l'abonnement ou l'adhésion permanente ; les droits sont synchronisés en ligne et mis en cache localement, permettant de continuer à utiliser la version professionnelle pendant la période de validité même hors ligne. Parallèlement à la clé d'activation hors ligne existante, l'activation et le renouvellement sont plus pratiques.

Cette version V1.0.4 apporte principalement quatre mises à jour :
Prise en charge de l'importation de scripts Tampermonkey .user.js, gestion unifiée dans la barre latérale, injection en un clic ; création ou optimisation de scripts à partir du trafic via l'IA, avec intégration aux capacités de capture, rejeu, analyse de sensibilité, etc. Les trois voies — scripts écrits par l'humain, scripts écrits par l'IA, scripts de planification de tâches IA — sont connectées.


Après avoir coché Appel intelligent de scripts, les tâches IA peuvent automatiquement lister, exécuter ou créer des scripts de page pendant les processus de pentest / CTF, collectant les informations de la page, puis poursuivant la vérification par rejeu et la génération de rapports.
Interception HTTPS plus stable sur le terrain local et avec certificats auto-signés ; correction des régressions telles que la file d'attente d'interception vide ; l'éditeur de modification de paquets prend désormais en charge la saisie normale du chinois.
Correction des problèmes principaux de Firefox (capture, barre latérale, interception, rejeu, injection de scripts, etc.), alignement supplémentaire de l'expérience quotidienne entre les deux navigateurs.
Voir
1.0.4更新说明dans le dépôt pour plus de détails.
Cette version V1.0.5 apporte principalement quatre mises à jour :
Les journaux d'exécution deviennent un flux de cartes chronologique (affichage par couleur des phases / IA / tests / appels d'outils, les appels d'outils étant dépliables en JSON) ; les journaux et rapports sont divisés en deux colonnes redimensionnables ; compréhension du contexte de la tâche par l'IA avant le lancement ; sortie de rapports avec liste des vulnérabilités + preuves requête/réponse ; intégration des fonctions avancées de chiffrement/déchiffrement crypto.logic.analyze et codec.transform.

Les sous-modules intégrés passent à 19 pentest + 28 CTF ; le Skill principal ajoute un interrupteur « Activation intelligente » ; les paramètres avancés ajoutent la génération de compétences par IA, permettant de générer un Skill unique ou un ensemble de compétences et de les enregistrer comme Skill indépendant, sous-module de la bibliothèque intégrée ou d'ajouter à un Skill importé existant.



L'atelier de rejeu complète AES / DES / RSA / SM et le décodage intelligent en poupées russes ; script de page intégré « Assistant de décodage intelligent » (activé par défaut) : sélection de texte pour tenter les décodages courants et l'identification de hachages ; les AES avancés / poupées russes passent toujours par l'atelier de rejeu ou l'option intégrée « Chiffrement & encodage » des détails.

Correction de plusieurs problèmes système sur Chrome / Firefox ; optimisation des interactions entre les interrupteurs d'interception / mode débogage / écoute passive, etc. ; amélioration des invites d'interaction de la barre latérale et des paramètres ; manuel utilisateur synchronisé à la v1.0.5.
Voir
1.0.5更新说明ou1.0.5-git更新说明dans le dépôt pour plus de détails.
Nouveau MCP HawkEye orienté flux de travail de sécurité, positionné comme un Playwright MCP version sécurité : un seul protocole fournit navigation / interaction navigateur ainsi que capture HawkEye, rejeu, mutation, codage/décodage, TLS, informations sensibles et outils de preuve. Le serveur local n'écoute que sur l'adresse de bouclage, prend en charge stdio, Streamable HTTP et legacy SSE ; l'utilisateur doit activer manuellement le pont d'extension.
Le mode Agent n'est ouvert qu'aux essais valides ou aux licences professionnelles. Il part des onglets HTTP(S) réels de l'utilisateur comme point de départ de la tâche, avec prise en charge de la planification multi-tours, du mode d'approbation de sécurité, de l'interaction avec les contrôles complexes / iframes / Shadow DOM, des captures d'écran visuelles, des pièces jointes, de l'analyse de capture, du rejeu, du codage/décodage, de la recherche en ligne autonome, des téléchargements natifs, de la mémoire contextuelle longue et des preuves d'outils dépliables.
Firefox supprime principalement l'écoute passive permanente, les écouteurs webRequest ne restant actifs que lorsque nécessaire ; les instantanés DOM, la création de refs, les lignes de liste, les notifications de capture, MutationObserver, les transferts Agent et MCP bénéficient d'un parcours unique, d'une réutilisation de cache, d'un traitement par lots, d'une compaction et d'une pagination bornée. Les grands résultats sont lus en continu via next_cursor, évitant de perdre des preuves au profit de la vitesse.
Mise à jour des contrats intégrés des 19 sous-modules de pentest et 28 sous-modules CTF. Les Skills sont désactivés par défaut dans les nouvelles sessions Agent ; l'utilisateur doit satisfaire à la fois « Paramètres avancés activés » et « Skills cliqués dans la session Agent actuelle ». Si l'un des interrupteurs n'est pas activé, le contenu des Skills n'entre pas dans le contexte du modèle, et l'Agent ne peut pas contourner le choix de l'utilisateur pour les appeler directement.
Revue de synchronisation chinois-anglais de la fenêtre contextuelle, des paramètres, des tâches IA, de l'Agent, du manuel utilisateur et des conditions d'utilisation / politique de confidentialité. Le dépôt de distribution ne conserve que deux ZIP obfusqués, sans publier de code source, CRX ou XPI.
Le répartiteur intelligent d'agents, la recherche approfondie complète, ainsi que la correspondance d'informations sensibles (règles intégrées, expressions régulières personnalisées, bibliothèques de mots-clés et import/export par lots) sont ouverts à la version communautaire depuis 1.0.6 ; les tâches IA, les Skills IA, l'Agent au niveau navigateur et le MCP HawkEye restent des capacités de la version professionnelle.

| Micro Fuzz | Marquage des points d'injection avec §...§ ; Démarrer Fuzz et Fuzz dans la page (HTTP/DOM) ; micro Fuzz WebSocket envoie les paquets en série et utilise la frame entrante suivante comme résultat de réponse (dépend de la connexion active dans la page) ; comparaison de référence ; Payload intelligent IA : le modèle génère une liste de payloads candidats selon le contexte d'injection, réduisant le coût des dictionnaires manuels ; peut être combiné avec les vues Render, sensible, analyse des résultats IA pour l'aide au jugement. |
| Liens cachés et menaces statiques | Analyse par règles du HTML statique, etc. ; domaines de premier niveau à haute réputation configurables pour réduire le bruit ; rapport téléchargeable. Peut être combiné avec l'interprétation IA des paquets / sémantique ; le poste de travail liens cachés par lots facilite la comparaison transversale de plusieurs réponses, aidant à organiser les liens externes, scripts tiers et indices de dépendances (scénario de pré-filtrage de chaîne d'approvisionnement). |
| Analyse IA (optionnelle) | Paquet unique : interprétation de la requête + réponse, explication des anomalies et des risques. Par lots : sélection de plusieurs historiques, page indépendante avec surlignage individuel + rapport de synthèse, adapté à la synthèse et à la conservation de preuves multi-interfaces, multi-domaines. Poste de tâches IA : automatisation multi-étapes dans la barre latérale (pentest intelligent / CTF), avec injection de la base de connaissances Skills (modules pentest/CTF intégrés, import de SKILL.md externe, sélection de sous-modules au niveau tâche), injection d'indices supplémentaires en cours d'exécution dans les tours suivants. Modèles pris en charge : OpenAI, DeepSeek, LM Studio local, Base URL personnalisée ; compatible style OpenAI et chemins complets Qianfan Code Plan, etc. ; les données ne sont envoyées qu'à l'Endpoint que vous configurez (BYOK). |
| MCP d'automatisation navigateur HawkEye (PRO) | MCP navigateur orienté flux de travail de sécurité ; compatible stdio / Streamable HTTP / legacy SSE, exposant la navigation par onglets et les outils HawkEye de capture, rejeu, mutation, encodage/décodage et preuves à un Agent Host de confiance. |
| Agent niveau navigateur (PRO) | Planification autonome dans les onglets réels et l'état de connexion de l'utilisateur, appels multi-tours des outils navigateur + HawkEye ; prise en charge du mode d'approbation de sécurité, cible / plan, pièces jointes, captures d'écran visuelles, mémoire de contexte long, recherche en ligne autonome et téléchargements natifs. |
| Correspondance d'informations sensibles | Règles intégrées (pièces d'identité, téléphone, carte bancaire, e-mail, empreintes Shiro/JWT/Swagger/UEditor/Druid, etc., IP, domaine, Flag CTF, etc.) + expressions régulières personnalisées, bibliothèque de mots-clés ; prise en charge de l'import/export par lots, vidage en un clic. |
| Capacités par lots | Export par lots, suppression, analyse IA par lots, détection de liens cachés par lots (poste de travail en onglet indépendant), rejeu par lots, etc. |
| Internationalisation | Interface 中文 / English commutable. |
| Bascule de méthode de requête, bascule de domaine cible | ❌ | ✅ | Adapté au débogage d'intégration multi-environnements et à la vérification |
| Répartiteur de proxy intelligent (nouveau en 1.0.1, ouvert à l'édition communautaire depuis 1.0.6) | ✅ | ✅ | Situé sous « Type / suffixe de capture » dans la page des paramètres de base ; peut transférer les requêtes correspondantes vers Burp, Yakit ou un autre proxy en amont selon les règles de site ; les requêtes non correspondantes conservent le chemin réseau d'origine ; la version Firefox prend en charge en plus « mode compatible / mode prise en charge » |
| MCP d'automatisation navigateur HawkEye (1.0.6) | ❌ | ✅ | Similaire à un Playwright MCP dédié à l'édition sécurité, reliant les opérations navigateur et les outils HawkEye de capture, rejeu, mutation, informations sensibles et preuves |
| Agent niveau navigateur / mode Agent (1.0.6) | ❌ | ✅ | Disponible uniquement avec un essai valide ou une licence Pro ; exécute des plans multi-tours et des appels d'outils dans une session navigateur réelle |
| Paramètres d'analyse IA, analyse des résultats IA, analyse IA, génération de cas IA | ❌ | ✅ | Les capacités IA sont regroupées dans l'édition professionnelle |
| Tâches IA / poste de tâches IA (depuis 1.0.2) | ❌ | ✅ | Automatisation multi-étapes : pentest intelligent, CTF ; injection de la base de connaissances Skills (1.0.3 améliore les recommandations par défaut et la stratégie de priorité manuelle), injection d'indices supplémentaires en cours d'exécution ; journal chronologique et colonnes redimensionnables par glisser-déposer (1.0.5) ; optimisation continue de l'orchestration et de la chaîne d'outils ; liaison avec l'historique, le rejeu et la vérification avec production de rapports |
| Base de connaissances Skills IA (1.0.3) | ❌ | ✅ | Base de connaissances pentest/CTF intégrée avec sous-modules (1.0.6 : pentest 19 + CTF 28) ; markdown éditable ; import de Skills externes. Les paramètres avancés sont la liste d'autorisation globale ; les Skills des nouvelles sessions Agent sont désactivées par défaut, l'utilisateur doit aussi cliquer sur Skills dans la session actuelle ; les Skills non activées simultanément ne sont pas appelées |
| Scripts Tampermonkey / poste de scripts de page (1.0.4) | ❌ | ✅ | Import de .user.js, gestion de bibliothèque de scripts, injection en un clic ; création/optimisation de scripts IA ; assistant de décodage intelligent (1.0.5) ; liaison avec les outils de capture et de rejeu |
| Appel intelligent de scripts dans les tâches IA (1.0.4) | ❌ | ✅ | Pendant l'exécution de la tâche, l'IA peut lister, exécuter, créer des scripts de page, en combinaison avec Skills, rejeu, Fuzz |
| Encodage/décodage avancé / décodage intelligent en poupée russe (amélioré en 1.0.5) | ❌ | ✅ | Le poste de rejeu complète AES/DES/RSA/SM ; la tâche IA intègre codec.transform ; « Chiffrement & encodage » en ligne dans les détails avec liaison au poste de rejeu |
| Détection des liens cachés et menaces statiques, téléchargement de rapport, domaines de premier niveau à haute réputation | ❌ | ✅ | Analyse par règles, rapport et capacités de réduction du bruit |
| Recherche approfondie complète, correspondance d'informations sensibles, expressions régulières personnalisées / bibliothèque de mots-clés (ouvert à l'édition communautaire depuis 1.0.6) | ✅ | ✅ | Rétrogradé à l'édition communautaire par rapport à 1.0.5 ; prise en charge de la recherche approfondie complète requête / réponse, règles intégrées, expressions régulières personnalisées, bibliothèque de mots-clés et import/export par lots |
| Export par lots, suppression par lots, rejeu par lots, analyse IA par lots, détection de liens cachés par lots | ❌ | ✅ | Le poste de travail par lots est regroupé dans l'édition professionnelle |