Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Hx0-HawkEye — Une extension légère de navigateur pour la capture et l'analyse de sécurité, permettant la capture, l'interception, la modification, la relecture, la détection basée sur des règles et l'analyse assistée par IA, directement depuis le panneau latéral du navigateur. | Kitploit
Outils/GitHubGitHub/asaotomo/hx0-hawkeye
Sniffing et Analyse de PaquetsScanners de VulnérabilitésProxies Web et InterceptionTests de Sécurité des APISécurité WebFuzzingCTFTests d'IntrusionApprentissage et ÉducationSécurité de l'IA
GitHubasaotomo/hx0-hawkeye

Hx0-HawkEye

60613il y a 1 jourVérifié par Kitploit

Une extension légère de navigateur pour la capture et l'analyse de sécurité, permettant la capture, l'interception, la modification, la relecture, la détection basée sur des règles et l'analyse assistée par IA, directement depuis le panneau latéral du navigateur.

Voir le dépôtSite web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🦅 Hx0 HawkEye : extension de capture de paquets légère tout-en-un et d'audit de sécurité IA

English / 中文

Hx0 HawkEye v1.0.6

Points clés de la mise à jour v1.0.6

  • MCP d'automatisation navigateur HawkEye (PRO) : positionné comme un Playwright MCP dédié à l'édition sécurité. En plus de la navigation, des clics, de la saisie, des instantanés de page et des captures d'écran, il s'intègre directement à la chaîne d'outils HawkEye : capture, rejeu, mutation, encodage/décodage, informations sensibles, TLS et collecte de preuves ; prend en charge stdio, Streamable HTTP et legacy SSE.
  • Agent niveau navigateur (PRO) : planification autonome directement dans les onglets réels et l'état de connexion de l'utilisateur, exécution multi-tours de navigation, interactions avec contrôles complexes / iframes, analyse de capture, vérification par rejeu, recherche en ligne et téléchargements natifs — pas un simple chat ni un rapport IA ponctuel ; le mode Agent n'est disponible qu'avec un essai valide ou une licence Pro.
  • Ouverture des capacités de l'édition communautaire 1.0.6 : par rapport à la 1.0.5, le répartiteur de proxy intelligent, la recherche approfondie complète, la correspondance d'informations sensibles intégrée/personnalisée et la bibliothèque de mots-clés sont désormais ouverts à l'édition communautaire.
  • Refonte des performances Firefox et Chrome : les instantanés DOM passent à un parcours linéaire unique avec sortie bornée, filtrage précoce des éléments hors viewport ; les écouteurs webRequest de Firefox sont enregistrés/désenregistrés dynamiquement selon l'état ; transport compact pour Agent / MCP, traitement par lots des notifications, réutilisation des observateurs, prise en charge de next_cursor pour les grands résultats, sans sacrifier l'intégrité des preuves de tâche.
  • Double autorisation explicite des Skills : la base de connaissances intégrée pentest / CTF est mise à jour vers v1.0.6 ; les Skills sont désactivées par défaut pour les nouvelles sessions Agent. L'utilisateur doit d'abord activer les Skills / sous-modules autorisés dans « Paramètres avancés », puis cliquer sur Skills dans la session Agent actuelle ; l'Agent ne peut appeler que les Skills de cette liste d'autorisation, au moment approprié selon la cible.
  • Alignement des textes chinois/anglais et de la confidentialité : révision synchronisée des fenêtres contextuelles, paramètres, tâches IA, Agent, manuel utilisateur et Accord utilisateur et politique de confidentialité ; clarification des chemins de données pour le MCP local, les Agents tiers / Endpoints IA, la désensibilisation automatique IA et la désactivation de la désensibilisation par l'utilisateur.
  • Protection de distribution des produits payants : GitHub ne fournit que deux packages ZIP Chrome / Firefox obfusqués et nettoyés ; pas de code source, scripts de build, source maps, fichiers de débogage, clés ou CRX / XPI.

v1.0.6 Agent et Skills

Démo des fonctionnalités v1.0.6

I. Qu'est-ce que c'est

Fini les proxys compliqués, vraiment prêt à l'emploi. Hx0 HawkEye est une extension navigateur native (compatible Chrome / Firefox et les principaux noyaux Chromium) qui vous offre directement dans la barre latérale une boucle complète de capture de paquets avec interception (y compris WebSocket), rejeu de trafic, micro Fuzz et audit intelligent IA.

⚡ Avantage clé : pourquoi pas un proxy traditionnel ?

  • Zéro dépendance d'environnement : pas besoin d'ouvrir Burp Suite, de modifier le proxy système, de faire confiance à un certificat racine ou de configurer un environnement Java.
  • Cohérence de session absolue : face au trafic XHR / Fetch de la page, parfaitement identique à l'état de connexion de même origine de l'onglet actuel, éliminant totalement les douleurs « le proxy perd les cookies » et « déconnexions fréquentes ».
  • Prêt à l'emploi : installé et effectif immédiatement, idéal pour le débogage quotidien de développement, le dépannage d'interfaces et le pré-filtrage de sécurité dans le cadre autorisé.

🤖 Atout maître : autonomisation IA sur tout le processus (BYOK)

Prise en charge de la connexion à votre propre API de modèle (BYOK), intégrant l'IA de manière transparente dans le flux de travail de la barre latérale :

  • Génération intelligente de cas de test et de Payload : organisation automatique d'idées de test structurées dans le poste de rejeu ; génération dynamique de Payload de mutation contextuels dans le micro Fuzz, fini les dictionnaires traditionnels encombrants.

  • Interprétation approfondie d'un paquet : analyse IA au niveau sémantique du texte intégral des Request / Response complexes, pour aider à l'évaluation des risques.

  • Synthèse et analyse par lots : sélection de plusieurs paquets dans un poste de travail indépendant, l'IA extrait automatiquement les schémas des familles d'interfaces et des appels tiers, aidant au pré-filtrage transversal des risques de chaîne d'approvisionnement et de surface de dépendance.

  • Chasse statique à double moteur : règles intégrées de détection de liens cachés + interprétation sémantique contextuelle IA en synergie, revue par lots des menaces multi-pages, couverture sans angle mort des risques statiques.


II. Contexte de développement

Dans le développement quotidien et les tests de sécurité avec séparation front-end/back-end, SPA, nombreux XHR/Fetch / WebSocket, les ingénieurs doivent souvent basculer entre la « session réelle du navigateur » et la « capture / modification / rejeu de paquets » : les outils de proxy traditionnels (comme Burp) ont un plafond de capacités élevé, mais nécessitent de modifier le proxy système, de faire confiance aux certificats, et présentent des ruptures avec les Cookies / états de connexion des onglets du navigateur ; les extensions légères près de la barre d'adresse manquent souvent d'historique persistant, de détails structurés et de poste de travail en boucle fermée.

L'objectif de conception de Hx0 HawkEye : sans forcer la modification du proxy système, regrouper capture (HTTP / WebSocket) → filtrage et localisation → audit des détails → interception et modification → rejeu → micro Fuzz → détection des informations sensibles et liens cachés → analyse IA optionnelle dans un poste de travail principal en barre latérale, réduisant le coût de changement de contexte pour le débogage d'intégration, l'audit d'interfaces autorisé et le pré-filtrage.


III. Présentation des fonctionnalités

Flux de travail principal : capture (optionnel WebSocket) → filtrage → voir les détails → rejeu (HTTP / frames WebSocket, avec génération de cas de test IA) → micro Fuzz (HTTP / WS, avec génération de Payload IA) → détection de liens cachés / analyse de paquets IA (avec poste de travail IA / liens cachés par lots après sélection multiple) → poste de tâches IA (édition Pro, automatisation multi-étapes).

ModuleDescription
CaptureInterception de fetch / XHR dans le monde principal de la page, enregistrement des requêtes et réponses (y compris le body, avec protection de capacité) ; filtrage du bruit par wildcard domaine/IP, type de ressource (XHR/Fetch, WebSocket, JSON, HTML, JS, binaire, etc.), suffixe personnalisé. En cochant WebSocket, enregistre la poignée de main (ex. GET 101) et les frames de données (WS, OUT/IN).
Historique (History)Persistance IndexedDB ; filtrage multidimensionnel par type / Host / méthode / code de statut / correspondance sensible / recherche ; par défaut limité à la page actuelle ou affichage de tous les paquets.
Interception (Intercept)Pause en file d'attente des requêtes HTTP ; les frames WebSocket sortantes/entrantes peuvent aussi entrer dans une file au niveau frame lorsque les règles correspondent ; édition, autorisation, abandon dans la barre latérale ; prise en charge de l'autorisation / l'abandon en un clic ; partage les mêmes règles de ciblage que la capture.
Audit des détailsPretty / Raw / Hex ; Render de la réponse (rendu sandbox) ; agrégation et surlignage des informations sensibles ; clic sur le titre pour copier l'URL complète, téléchargement du texte original segmenté en deux colonnes .txt ; export style Burp.
Poste de rejeuÉdition du message brut puis rejeu en un clic ; rejeu de frames WebSocket partage le même poste, envoi de frames sortantes via la connexion encore OPEN dans la page (pas de nouvelle poignée de main) ; rejeu dans la page (pour certains WAF à pages dynamiques) ; annuler/rétablir ; bascule de domaine cible ; génération de cas de test IA : le modèle produit une liste structurée de cas selon la requête actuelle et les options, pour déployer rapidement les idées de test (nécessite la configuration IA).
Encodage/décodage et hachageMD5, SM3, SHA, ROT13, Base64, URL, Hex, etc. ; portée au choix : .

Chrome et Firefox présentent des différences dans l'hébergement de la barre latérale, les options d'assistance HTTPS intranet / auto-signé, les invites système lors de l'interception, etc. ; les fonctions métier principales sont alignées ; les différences spécifiques sont consultables dans l'aide intégrée après installation de l'extension.


IV. Notes de version (édition communautaire / professionnelle)

Hx0 HawkEye adopte actuellement une stratégie à plusieurs niveaux édition communautaire / édition professionnelle / essai professionnel de 30 minutes à la première utilisation :

  • Édition communautaire : couvre la chaîne principale à haute fréquence quotidienne capture (y compris l'observation de base WebSocket) → voir les détails → rejeu normal (y compris le rejeu de frames WebSocket) → encodage/décodage de base, ainsi que l'interception et la modification (HTTP + frames WebSocket lorsque les règles correspondent).
  • Édition professionnelle : débloque en plus le rejeu / Fuzz dans la page, le micro Fuzz HTTP/WS, les scripts Tampermonkey, l'IA, le poste de tâches IA, la base de connaissances Skills, les liens cachés, le poste de travail par lots et l'encodage/décodage avancé, etc.
  • Premier essai : après une nouvelle installation, vous pouvez d'abord expérimenter 30 minutes de toutes les fonctionnalités de l'édition professionnelle ; à la fin de l'essai sans activation, retour automatique à l'édition communautaire.

Tableau des différences de fonctionnalités

FonctionnalitéÉdition communautaireÉdition professionnelleDescription
Interrupteur de capture, domaine / IP cible, type / suffixe de capture✅✅L'édition communautaire suffit pour la capture de base et la réduction du bruit
Liste d'historique, bascule page actuelle / tous les paquets, filtrage Host / méthode / code de statut✅✅Pour localiser rapidement les requêtes
Pretty / Raw / Hex / Render, copie / téléchargement individuel / copie d'URL par titre✅✅L'édition communautaire suffit pour l'audit des détails
Reconnaissance des informations sensibles intégrées et affichage agrégé✅✅Prise en charge de la consultation des correspondances de règles intégrées
Rejeu normal✅✅L'édition communautaire conserve la boucle de vérification de base complète ; inclut le rejeu de frames WebSocket partageant le poste avec HTTP (dépend de la connexion OPEN dans la page)
Interrupteur d'interception, modification / autorisation / autorisation en un clic / abandon en un clic (ouvert à l'édition communautaire depuis 1.0.2)✅✅Interception en file d'attente ; HTTP et frames WebSocket (lorsque les règles Host, etc. correspondent) traitables dans la barre latérale
Boule flottante, enregistrer sous nouvel onglet, bascule de langue✅✅Les entrées d'efficacité quotidienne restent dans l'édition communautaire
Encodage/décodage de base : MD5, SM3, SHA-1, SHA-256, ROT13, Base32 / Base64 / URL / Hex✅✅Utilisable directement dans l'édition communautaire
Encodage/décodage avancé : SHA-512, HMAC-SHA256, Base64URL, Unicode, HTML, JSON, JWT, conversion de timestamp❌✅Pour les scénarios de vérification, signature et analyse plus approfondis
Analyse intelligente de la logique de chiffrement (nouveau en 1.0.1)❌✅Combine le contexte de la requête actuelle et les indices JS / HTML de la même page pour aider à déterminer l'encodage, le résumé, la signature ou la chaîne de chiffrement hybride
Rejeu dans la page, Fuzz dans la page, micro Fuzz HTTP / WebSocket, marquage des points d'injection❌✅Adapté aux pages dynamiques, WAF, canaux temps réel et sondage de paramètres à haute fréquence

La version 1.0.1 a initialement ajouté deux capacités Pro : Répartiteur de proxy intelligent et Analyse intelligente de la logique de chiffrement ; le répartiteur de proxy intelligent a été rétrogradé à l'édition communautaire en 1.0.6. Version 1.0.2 : WebSocket (capture / rejeu de frames / micro Fuzz WS / interception de frames), poste de tâches IA (avec injection d'indices supplémentaires en cours d'exécution, renforcement de l'orchestration multi-étapes), et rétrogradation de la capacité mode d'interception à l'édition communautaire.
Version 1.0.3 : les tâches IA prennent en charge le chargement des Skills, optimisation de l'expérience de capture / interception, activation en ligne, etc.
Version 1.0.4 : prise en charge des scripts Tampermonkey, appel intelligent de scripts dans les tâches IA, fiabilité de l'interception / capture et alignement Firefox double extrémité, etc.
Version 1.0.5 : mise à niveau complète du poste de tâches IA, enrichissement des Skills et génération de compétences IA, complétion des capacités d'encodage/décodage et optimisation de l'expérience, etc. Version 1.0.6 : HawkEye MCP dédié sécurité (PRO), Agent niveau navigateur (PRO uniquement), refonte des performances Firefox / Chrome, Skills Agent désactivées par défaut avec double autorisation, synchronisation des textes chinois / anglais et de la politique de confidentialité ; ouverture à l'édition communautaire du répartiteur de proxy intelligent, de la recherche approfondie complète et de la correspondance d'informations sensibles.

Comprendre les limites de version en une phrase

  • L'édition communautaire gère : voir les paquets (HTTP / WebSocket), comprendre, vérification préliminaire, encodage/décodage de base, interception et modification, répartiteur de proxy intelligent, recherche approfondie complète et correspondance d'informations sensibles.
  • L'édition professionnelle gère : vérification du contexte de page, tests de mutation, analyse IA, tâches IA et Skills, Agent niveau navigateur / MCP, analyse des liens cachés, production par lots.
  • Si vous voulez d'abord confirmer la valeur du produit, l'édition communautaire suffit déjà pour la chaîne principale la plus essentielle.

V. Avantages du produit

  1. Zéro barrière de proxy : forme d'extension navigateur, pas de JVM séparée, pas de port de proxy dédié, installez, configurez la cible et capturez.
  2. Cohérence de session : identique à la session de même origine de l'onglet actuel, ce qui est capturé est la requête réellement envoyée par la page, réduisant les problèmes de type « déconnexion soudaine » lors du rejeu.
  3. Poste de travail intégré : historique, interception, rejeu, encodage/décodage, micro Fuzz, WebSocket, sensible, liens cachés, IA dans la même barre latérale, réduisant les allers-retours entre outils.
  4. Adapté au front-end moderne : face aux scénarios XHR/Fetch, WebSocket, FormData, multipart, audit au niveau Raw / Hex dans les limites de capacité de l'extension.
  5. Collecte de preuves sur pages dynamiques : rejeu dans la page / Fuzz dans la page charge et extrait le contenu dans l'environnement DOM réel, aidant à gérer certains WAF à pages chiffrées / pages de défi.
  6. Sensible et liens cachés intégrés : badge de liste + agrégation des détails + rapport exportable, adapté à l'auto-vérification d'intégration et au pré-filtrage autorisé.
  7. Capacités IA en boucle : poste de tâches IA (multi-étapes + base de connaissances Skills + injection d'indices supplémentaires en cours d'exécution), génération de cas de test IA, génération de Payload Fuzz IA, analyse IA requête/réponse d'un paquet, analyse IA par lots (synthèse multi-paquets, facilitant la synthèse d'indices de type chaîne d'approvisionnement / surface de dépendance) et règles de liens cachés + interprétation IA réalisables dans le même flux de travail de barre latérale, moins de changement d'outils.
  8. IA contrôlable (BYOK) : configuration du modèle et de l'Endpoint intégrés, les données ne sont envoyées qu'à l'API que vous renseignez, adapté à DeepSeek, SiliconFlow, Qianfan cloud ou modèles intranet / privatisés.
  9. Occupation de ressources légère : s'exécute avec le processus navigateur, plus léger qu'un proxy indépendant + client lourd.

VI. Comparaison avec les outils grand public du marché

Le tableau ci-dessous compare Hx0 HawkEye, Burp Suite, Yakit, HackBar / extensions simples selon les dimensions de forme, session, flux de travail et capacités spécialisées. L'analyse de vulnérabilités approfondie de niveau entreprise, les modèles Intruder complexes, le trafic complet non navigateur restent du ressort des plateformes professionnelles, et peuvent être utilisés en combinaison avec ce produit.

DimensionHx0 HawkEyeBurp SuiteYakitHackBar / extensions simples
Forme et déploiementExtension navigateur ; barre latérale comme poste de travail principal ; boule flottante optionnelle ; pas de JVM, pas de port de proxy séparéProxy Java indépendant + certificat navigateur ; suite, lourdeimage

2. Optimisation de l'expérience de capture et d'interception

Optimisation de la navigation et des opérations dans la liste Capture / Interception de la barre latérale : filtres et bascule de portée plus fluides, affichage de la liste et actions courantes (modification de paquets, autorisation, etc.) plus pratiques, réduisant les allers-retours lors des débogages à haute fréquence.

3. Nouvelle activation en ligne

Cliquez sur le badge d'état de la fenêtre contextuelle pour ouvrir « Activation du logiciel », avec un nouvel onglet Activation en ligne prenant en charge l'abonnement ou l'adhésion permanente ; les droits sont synchronisés en ligne et mis en cache localement, permettant de continuer à utiliser la version professionnelle pendant la période de validité même hors ligne. Parallèlement à la clé d'activation hors ligne existante, l'activation et le renouvellement sont plus pratiques.

image

Seizième, journal des mises à jour 1.0.4

Cette version V1.0.4 apporte principalement quatre mises à jour :

1. Atelier de scripts Tampermonkey + scripts de page (version professionnelle)

Prise en charge de l'importation de scripts Tampermonkey .user.js, gestion unifiée dans la barre latérale, injection en un clic ; création ou optimisation de scripts à partir du trafic via l'IA, avec intégration aux capacités de capture, rejeu, analyse de sensibilité, etc. Les trois voies — scripts écrits par l'humain, scripts écrits par l'IA, scripts de planification de tâches IA — sont connectées.

image
e327bce7470c8582ba612072f9e9019b

2. Appel intelligent de scripts pour les tâches IA (version professionnelle)

Après avoir coché Appel intelligent de scripts, les tâches IA peuvent automatiquement lister, exécuter ou créer des scripts de page pendant les processus de pentest / CTF, collectant les informations de la page, puis poursuivant la vérification par rejeu et la génération de rapports.

3. Fiabilité renforcée de l'interception / capture

Interception HTTPS plus stable sur le terrain local et avec certificats auto-signés ; correction des régressions telles que la file d'attente d'interception vide ; l'éditeur de modification de paquets prend désormais en charge la saisie normale du chinois.

4. Stabilité Firefox et alignement des deux navigateurs

Correction des problèmes principaux de Firefox (capture, barre latérale, interception, rejeu, injection de scripts, etc.), alignement supplémentaire de l'expérience quotidienne entre les deux navigateurs.

Voir 1.0.4更新说明 dans le dépôt pour plus de détails.


Dix-septième, journal des mises à jour 1.0.5

Cette version V1.0.5 apporte principalement quatre mises à jour :

1. Refonte complète de l'atelier de tâches IA (cœur de cette version)

Les journaux d'exécution deviennent un flux de cartes chronologique (affichage par couleur des phases / IA / tests / appels d'outils, les appels d'outils étant dépliables en JSON) ; les journaux et rapports sont divisés en deux colonnes redimensionnables ; compréhension du contexte de la tâche par l'IA avant le lancement ; sortie de rapports avec liste des vulnérabilités + preuves requête/réponse ; intégration des fonctions avancées de chiffrement/déchiffrement crypto.logic.analyze et codec.transform.

7adc70c64d50d5272a58d6aec4db0c55

2. Base de connaissances Skills enrichie + génération de compétences par IA

Les sous-modules intégrés passent à 19 pentest + 28 CTF ; le Skill principal ajoute un interrupteur « Activation intelligente » ; les paramètres avancés ajoutent la génération de compétences par IA, permettant de générer un Skill unique ou un ensemble de compétences et de les enregistrer comme Skill indépendant, sous-module de la bibliothèque intégrée ou d'ajouter à un Skill importé existant.

image
3b62bafea675b0fe0e2b790e8e4e689e
cc4666c5f38a35d7174ebe3c357c2ef4

3. Complément des capacités de codage/décodage

L'atelier de rejeu complète AES / DES / RSA / SM et le décodage intelligent en poupées russes ; script de page intégré « Assistant de décodage intelligent » (activé par défaut) : sélection de texte pour tenter les décodages courants et l'identification de hachages ; les AES avancés / poupées russes passent toujours par l'atelier de rejeu ou l'option intégrée « Chiffrement & encodage » des détails.

e958884a06b31b7830f092368ce2931f

4. Optimisations de l'expérience et corrections de bugs

Correction de plusieurs problèmes système sur Chrome / Firefox ; optimisation des interactions entre les interrupteurs d'interception / mode débogage / écoute passive, etc. ; amélioration des invites d'interaction de la barre latérale et des paramètres ; manuel utilisateur synchronisé à la v1.0.5.

Voir 1.0.5更新说明 ou 1.0.5-git更新说明 dans le dépôt pour plus de détails.


Dix-huitième, journal des mises à jour 1.0.6

1. MCP d'automatisation de navigateur HawkEye (PRO)

Nouveau MCP HawkEye orienté flux de travail de sécurité, positionné comme un Playwright MCP version sécurité : un seul protocole fournit navigation / interaction navigateur ainsi que capture HawkEye, rejeu, mutation, codage/décodage, TLS, informations sensibles et outils de preuve. Le serveur local n'écoute que sur l'adresse de bouclage, prend en charge stdio, Streamable HTTP et legacy SSE ; l'utilisateur doit activer manuellement le pont d'extension.

2. Agent au niveau navigateur (PRO)

Le mode Agent n'est ouvert qu'aux essais valides ou aux licences professionnelles. Il part des onglets HTTP(S) réels de l'utilisateur comme point de départ de la tâche, avec prise en charge de la planification multi-tours, du mode d'approbation de sécurité, de l'interaction avec les contrôles complexes / iframes / Shadow DOM, des captures d'écran visuelles, des pièces jointes, de l'analyse de capture, du rejeu, du codage/décodage, de la recherche en ligne autonome, des téléchargements natifs, de la mémoire contextuelle longue et des preuves d'outils dépliables.

3. Performances extrêmes et faible empreinte

Firefox supprime principalement l'écoute passive permanente, les écouteurs webRequest ne restant actifs que lorsque nécessaire ; les instantanés DOM, la création de refs, les lignes de liste, les notifications de capture, MutationObserver, les transferts Agent et MCP bénéficient d'un parcours unique, d'une réutilisation de cache, d'un traitement par lots, d'une compaction et d'une pagination bornée. Les grands résultats sont lus en continu via next_cursor, évitant de perdre des preuves au profit de la vitesse.

4. Skills désactivés par défaut et liste blanche stricte

Mise à jour des contrats intégrés des 19 sous-modules de pentest et 28 sous-modules CTF. Les Skills sont désactivés par défaut dans les nouvelles sessions Agent ; l'utilisateur doit satisfaire à la fois « Paramètres avancés activés » et « Skills cliqués dans la session Agent actuelle ». Si l'un des interrupteurs n'est pas activé, le contenu des Skills n'entre pas dans le contexte du modèle, et l'Agent ne peut pas contourner le choix de l'utilisateur pour les appeler directement.

5. Distribution, confidentialité et qualité bilingue

Revue de synchronisation chinois-anglais de la fenêtre contextuelle, des paramètres, des tâches IA, de l'Agent, du manuel utilisateur et des conditions d'utilisation / politique de confidentialité. Le dépôt de distribution ne conserve que deux ZIP obfusqués, sans publier de code source, CRX ou XPI.

6. Ouverture des capacités de la version communautaire par rapport à 1.0.5

Le répartiteur intelligent d'agents, la recherche approfondie complète, ainsi que la correspondance d'informations sensibles (règles intégrées, expressions régulières personnalisées, bibliothèques de mots-clés et import/export par lots) sont ouverts à la version communautaire depuis 1.0.6 ; les tâches IA, les Skills IA, l'Agent au niveau navigateur et le MCP HawkEye restent des capacités de la version professionnelle.

v1.0.6 AI Task

Télécharger l’outil
texte sélectionné / uniquement les valeurs de paramètres / URL complète de la ligne
Micro FuzzMarquage des points d'injection avec §...§ ; Démarrer Fuzz et Fuzz dans la page (HTTP/DOM) ; micro Fuzz WebSocket envoie les paquets en série et utilise la frame entrante suivante comme résultat de réponse (dépend de la connexion active dans la page) ; comparaison de référence ; Payload intelligent IA : le modèle génère une liste de payloads candidats selon le contexte d'injection, réduisant le coût des dictionnaires manuels ; peut être combiné avec les vues Render, sensible, analyse des résultats IA pour l'aide au jugement.
Liens cachés et menaces statiquesAnalyse par règles du HTML statique, etc. ; domaines de premier niveau à haute réputation configurables pour réduire le bruit ; rapport téléchargeable. Peut être combiné avec l'interprétation IA des paquets / sémantique ; le poste de travail liens cachés par lots facilite la comparaison transversale de plusieurs réponses, aidant à organiser les liens externes, scripts tiers et indices de dépendances (scénario de pré-filtrage de chaîne d'approvisionnement).
Analyse IA (optionnelle)Paquet unique : interprétation de la requête + réponse, explication des anomalies et des risques. Par lots : sélection de plusieurs historiques, page indépendante avec surlignage individuel + rapport de synthèse, adapté à la synthèse et à la conservation de preuves multi-interfaces, multi-domaines. Poste de tâches IA : automatisation multi-étapes dans la barre latérale (pentest intelligent / CTF), avec injection de la base de connaissances Skills (modules pentest/CTF intégrés, import de SKILL.md externe, sélection de sous-modules au niveau tâche), injection d'indices supplémentaires en cours d'exécution dans les tours suivants. Modèles pris en charge : OpenAI, DeepSeek, LM Studio local, Base URL personnalisée ; compatible style OpenAI et chemins complets Qianfan Code Plan, etc. ; les données ne sont envoyées qu'à l'Endpoint que vous configurez (BYOK).
MCP d'automatisation navigateur HawkEye (PRO)MCP navigateur orienté flux de travail de sécurité ; compatible stdio / Streamable HTTP / legacy SSE, exposant la navigation par onglets et les outils HawkEye de capture, rejeu, mutation, encodage/décodage et preuves à un Agent Host de confiance.
Agent niveau navigateur (PRO)Planification autonome dans les onglets réels et l'état de connexion de l'utilisateur, appels multi-tours des outils navigateur + HawkEye ; prise en charge du mode d'approbation de sécurité, cible / plan, pièces jointes, captures d'écran visuelles, mémoire de contexte long, recherche en ligne autonome et téléchargements natifs.
Correspondance d'informations sensiblesRègles intégrées (pièces d'identité, téléphone, carte bancaire, e-mail, empreintes Shiro/JWT/Swagger/UEditor/Druid, etc., IP, domaine, Flag CTF, etc.) + expressions régulières personnalisées, bibliothèque de mots-clés ; prise en charge de l'import/export par lots, vidage en un clic.
Capacités par lotsExport par lots, suppression, analyse IA par lots, détection de liens cachés par lots (poste de travail en onglet indépendant), rejeu par lots, etc.
InternationalisationInterface 中文 / English commutable.
Bascule de méthode de requête, bascule de domaine cible❌✅Adapté au débogage d'intégration multi-environnements et à la vérification
Répartiteur de proxy intelligent (nouveau en 1.0.1, ouvert à l'édition communautaire depuis 1.0.6)✅✅Situé sous « Type / suffixe de capture » dans la page des paramètres de base ; peut transférer les requêtes correspondantes vers Burp, Yakit ou un autre proxy en amont selon les règles de site ; les requêtes non correspondantes conservent le chemin réseau d'origine ; la version Firefox prend en charge en plus « mode compatible / mode prise en charge »
MCP d'automatisation navigateur HawkEye (1.0.6)❌✅Similaire à un Playwright MCP dédié à l'édition sécurité, reliant les opérations navigateur et les outils HawkEye de capture, rejeu, mutation, informations sensibles et preuves
Agent niveau navigateur / mode Agent (1.0.6)❌✅Disponible uniquement avec un essai valide ou une licence Pro ; exécute des plans multi-tours et des appels d'outils dans une session navigateur réelle
Paramètres d'analyse IA, analyse des résultats IA, analyse IA, génération de cas IA❌✅Les capacités IA sont regroupées dans l'édition professionnelle
Tâches IA / poste de tâches IA (depuis 1.0.2)❌✅Automatisation multi-étapes : pentest intelligent, CTF ; injection de la base de connaissances Skills (1.0.3 améliore les recommandations par défaut et la stratégie de priorité manuelle), injection d'indices supplémentaires en cours d'exécution ; journal chronologique et colonnes redimensionnables par glisser-déposer (1.0.5) ; optimisation continue de l'orchestration et de la chaîne d'outils ; liaison avec l'historique, le rejeu et la vérification avec production de rapports
Base de connaissances Skills IA (1.0.3)❌✅Base de connaissances pentest/CTF intégrée avec sous-modules (1.0.6 : pentest 19 + CTF 28) ; markdown éditable ; import de Skills externes. Les paramètres avancés sont la liste d'autorisation globale ; les Skills des nouvelles sessions Agent sont désactivées par défaut, l'utilisateur doit aussi cliquer sur Skills dans la session actuelle ; les Skills non activées simultanément ne sont pas appelées
Scripts Tampermonkey / poste de scripts de page (1.0.4)❌✅Import de .user.js, gestion de bibliothèque de scripts, injection en un clic ; création/optimisation de scripts IA ; assistant de décodage intelligent (1.0.5) ; liaison avec les outils de capture et de rejeu
Appel intelligent de scripts dans les tâches IA (1.0.4)❌✅Pendant l'exécution de la tâche, l'IA peut lister, exécuter, créer des scripts de page, en combinaison avec Skills, rejeu, Fuzz
Encodage/décodage avancé / décodage intelligent en poupée russe (amélioré en 1.0.5)❌✅Le poste de rejeu complète AES/DES/RSA/SM ; la tâche IA intègre codec.transform ; « Chiffrement & encodage » en ligne dans les détails avec liaison au poste de rejeu
Détection des liens cachés et menaces statiques, téléchargement de rapport, domaines de premier niveau à haute réputation❌✅Analyse par règles, rapport et capacités de réduction du bruit
Recherche approfondie complète, correspondance d'informations sensibles, expressions régulières personnalisées / bibliothèque de mots-clés (ouvert à l'édition communautaire depuis 1.0.6)✅✅Rétrogradé à l'édition communautaire par rapport à 1.0.5 ; prise en charge de la recherche approfondie complète requête / réponse, règles intégrées, expressions régulières personnalisées, bibliothèque de mots-clés et import/export par lots
Export par lots, suppression par lots, rejeu par lots, analyse IA par lots, détection de liens cachés par lots❌✅Le poste de travail par lots est regroupé dans l'édition professionnelle