
Un'estensione leggera per browser per la cattura del traffico e l'analisi di sicurezza, che consente di svolgere l'intero flusso di lavoro di cattura, intercettazione, modifica, riproduzione, rilevamento basato su regole e analisi assistita dall'IA, tutto dalla barra laterale del browser.
【English/Cinese】
Basta con i noiosi proxy, davvero plug-and-play. Hx0 HawkEye è un'estensione nativa del browser (supporta Chrome/Firefox e i principali motori Chromium), che direttamente nella barra laterale ti fornisce un ciclo completo di cattura e intercettazione dei pacchetti (incluso WebSocket), replay del traffico, mini Fuzz e audit AI intelligente.


Supporta l'integrazione con API di modelli propri (BYOK), incorporando l'AI in modo fluido nel flusso di lavoro della barra laterale:






Nello sviluppo quotidiano e nei test di sicurezza con architetture front-end/back-end separate, SPA, numerose XHR/Fetch/WebSocket, gli ingegneri spesso devono passare ripetutamente tra la "sessione reale del browser" e la "cattura/modifica/replay dei pacchetti": gli strumenti tradizionali basati su proxy (come Burp) hanno elevate capacità, ma richiedono di modificare il proxy di sistema, fidarsi dei certificati e spesso causano discontinuità nei cookie/stato di autenticazione rispetto alla scheda del browser; le estensioni leggere nella barra degli indirizzi spesso mancano di cronologia persistente, dettagli strutturati e un banco di lavoro completo.
Hx0 HawkEye è progettato per: senza forzare la modifica del proxy di sistema, convergere cattura pacchetti (HTTP/WebSocket) → filtraggio e localizzazione → audit dei dettagli → intercettazione e modifica dei pacchetti → replay → mini Fuzz → rilevamento di dati sensibili e link nascosti → analisi AI opzionale in un unico banco di lavoro principale nella barra laterale, riducendo i costi di cambio contesto per debug, audit delle interfacce e screening iniziale entro i limiti autorizzati.
Flusso di lavoro principale: Cattura pacchetti (opzionalmente WebSocket) → Filtraggio → Visualizzazione dettagli → Replay (HTTP/frame WebSocket, con generazione AI di casi di test) → Mini Fuzz (HTTP/WS, con generazione AI di Payload) → Rilevamento link nascosti / Analisi messaggi AI (supporta selezione multipla per banco di lavoro batch AI/link nascosti) → Banco di lavoro AI (versione Pro, automazione multi-fase).




Chrome e Firefox differiscono nella gestione della barra laterale, nelle opzioni ausiliarie per HTTPS interno/auto-firmato, nei messaggi di sistema durante l'intercettazione, ma le funzionalità core sono allineate; le differenze specifiche possono essere consultate nelle istruzioni integrate dopo l'installazione dell'estensione.
Hx0 HawkEye adotta attualmente una strategia di suddivisione in Community Edition / Pro Edition / prova gratuita di 30 minuti della Pro Edition:
La versione
1.0.1ha aggiunto principalmente due capacità Pro:Proxy smart splittereAnalisi intelligente della logica di crittografia.
La versione1.0.2: WebSocket (cattura/replay frame/mini Fuzz WS/intercettazione frame), Banco di lavoro AI (incluso inserimento indizi in corso, rafforzamento dell'orchestrazione multi-fase), e ha reso disponibile la modalità intercettazione nella Community Edition.
La versione1.0.3: Le attività AI possono caricare Skills, miglioramenti all'esperienza di cattura/intercettazione, attivazione online, ecc.
La versione1.0.4: Supporto script Tampermonkey, chiamata script intelligente nelle attività AI, affidabilità dell'intercettazione/cattura e allineamento Firefox ecc.
La versione1.0.5: Aggiornamento completo del banco di lavoro AI, Skills potenziate e generazione AI di skill, completamento delle capacità di codifica/decodifica e ottimizzazione dell'esperienza, ecc.
La tabella seguente confronta Hx0 HawkEye, Burp Suite, Yakit, HackBar / estensioni semplici in termini di forma, sessione, flusso di lavoro e capacità specifiche. La scansione approfondita a livello enterprise, i modelli Intruder complessi e il traffico non browser rimangono di competenza delle piattaforme professionali e possono essere usati in combinazione con questo prodotto.
Suggerimento per la collaborazione: Hx0 HawkEye è adatto come banco di lavoro principale nel browser per l'uso quotidiano; quando sono necessari scansione attiva a livello di sito, dizionari su larga scala, traffico non browser, abbina Burp / Yakit per formare un "ciclo rapido nella barra laterale + approfondimento sulla piattaforma".
Questo strumento coinvolge autorizzazioni di cattura di rete di basso livello e analisi di sicurezza, non è disponibile negli store ufficiali di Chrome/Firefox. Scarica il pacchetto di installazione ufficiale dalla pagina Releases di questo repository (o dai canali come cloud drive/ allegati forniti nel README / release notes) e segui le istruzioni qui sotto per l'installazione offline in base al browser che usi.
I nomi dei file dei pacchetti di rilascio sono basati sulla pubblicazione effettiva; gli esempi nel testo sono
Hx0-HawkEye-Chrome-V1.0.5-Official.Release(cartella /.zip) eHx0-HawkEye-Firefox-V1.0.5-Official.Release(cartella /.xpi/.zip). I numeri di versione vengono aggiornati con i rilasci.
Questi browser hanno politiche più amichevoli per i plugin locali, possono usare direttamente il file .crx, di solito non si perde al riavvio e i popup di disturbo sono meno frequenti.
edge://extensions/chrome://extensions/qqbrowser://extensions/se://extensions/Hx0-HawkEye-Chrome-V1.0.5-Official.Release.zip in .crx o trascina direttamente il file .crx già pacchettizzato (se fornito dal distributore) trascinalo nella pagina di gestione delle estensioni.
Chrome ha restrizioni severe sui file .crx non provenienti dallo store (facilmente disabilitati), si consiglia cartella decompressa + carica estensione decompressa.
Hx0-HawkEye-Chrome-V1.0.5-Official.Release, posizionala in un percorso fisso (es. D:\Tools\Hx0-Extension\), non eliminarla.chrome://extensions/ nella barra degli indirizzi.
Firefox ha restrizioni di policy per le estensioni non firmate; per installazione permanente si consiglia di usare Firefox Developer Edition o ESR.
Opzione A: ⭐⭐⭐ Installazione permanente (Developer Edition / ESR)
about:config nella barra degli indirizzi, accetta il rischio.xpinstall.signatures.required, fai doppio clic per impostarlo su false (disabilita la verifica obbligatoria della firma).
about:addons → "Estensioni".Hx0-HawkEye-Firefox-V1.0.5-Official.Release.xpi e conferma l'aggiunta.
Opzione B: ⭐⭐ Caricamento temporaneo (qualsiasi versione Firefox, si perde al riavvio)
about:debugging.Hx0-HawkEye-Firefox-V1.0.5-Official.Release, seleziona manifest.json e apri.
chrome://extensions → "Dettagli" di questa estensione → "Opzioni estensione")Dopo aver installato l'estensione, apri il Manuale utente all'interno del prodotto per visualizzare il tutorial completo, inclusi le differenze tra Chrome/Firefox, domande frequenti, note sulla licenza, ecc. (l'ingresso dipende dall'interfaccia della versione corrente).
I nuovi utenti possono provare gratuitamente 30 minuti di tutte le funzionalità della Pro Edition. Alla fine del periodo di prova, se non attivato, si tornerà automaticamente alla Community Edition; se l'esperienza è soddisfacente, puoi ottenere un codice di attivazione Pro nei seguenti modi:
Visita il Tutorial per ottenere il codice di attivazione per ricevere un codice di attivazione gratuito a tempo limitato
Team Hx0
Per i feedback, includi possibilmente: tipo e versione del browser, versione dell'estensione, passaggi per la riproduzione e screenshot.
Questo progetto e l'estensione sono solo per scopi di ricerca sulla sicurezza, debug di sviluppo e test autorizzati. Gli utenti devono rispettare le leggi e i regolamenti locali e l'ambito di autorizzazione del sistema target. Gli sviluppatori e i contributori non si assumono alcuna responsabilità per test non autorizzati e le loro conseguenze.
Questa versione V1.0.1 si concentra principalmente sul perfezionamento di due capacità Pro:
Smart Proxy Splitter (Pro Edition): nella pagina delle impostazioni di base, sotto Tipo di cattura/suffisso, è stato aggiunto un punto di ingresso per la suddivisione del proxy. Può inoltrare le richieste del browser che corrispondono alle regole del sito a Burp, Yakit o altri proxy upstream, mentre le richieste non corrispondenti mantengono il percorso di rete originale. Adatto per concatenare la "cattura dei pacchetti della sessione nativa del browser" con il "debug approfondito del proxy" in un unico flusso di lavoro, riducendo il costo del cambio frequente del proxy di sistema.
Analisi intelligente della logica di crittografia (Pro Edition): la funzione si trova a destra del pulsante di analisi AI. Il modello combina l'URL della richiesta corrente, i parametri, gli header, il body, gli indizi della risposta, nonché i nomi di funzioni, campi e il flusso di invio nel JS/HTML della stessa pagina, per aiutare a determinare se il front-end ha eseguito codifica, digest, firma o crittografia mista. Adatto per verificare i cambiamenti nella catena di firma prima e dopo la modifica dei pacchetti. (In una frase: lascia che l'AI ti aiuti a indovinare la logica di crittografia/codifica/firma, risparmiando tempo di reverse engineering manuale.)
Miglioramenti alla stabilità: sono stati rafforzati i dettagli di completamento degli header delle richieste e di rilascio del proxy nella modalità di cattura normale, riducendo le differenze di visualizzazione e le probabilità di conflitto tra modalità normale, modalità intercettazione e cambio proxy.
Ottimizzazione della barra laterale e delle pagine batch: miglioramento della visualizzazione e dell'interazione dei messaggi nella barra laterale (allineato su entrambi i browser), ottimizzazione del layout generale della pagina batch.
Questa versione V1.0.2 si concentra sul potenziamento del replay HTTP, banco di lavoro WebSocket, banco di lavoro AI (incluso inserimento indizi in corso e ottimizzazione dell'orchestrazione) e apertura dell'intercettazione alla Community Edition, migliorando ulteriormente l'efficienza dei test di sicurezza web, CTF e dell'analisi di cattura quotidiana.
Il banco di replay ora ha una capacità migliorata di gestire header speciali delle richieste, supportando la modifica e l'effettiva applicazione dei seguenti campi nelle richieste Raw:
Referer: https://xxx.comUser-Agent: xxxOrigin: https://xxx.comX-Forwarded-For: x.x.x.xQuesta capacità è adatta per scenari comuni come verifica della provenienza, verifica UA, falsificazione della provenienza, bypass del Referer in CTF. Gli utenti possono modificare direttamente gli header nelle richieste Raw prima del replay, e lo strumento cercherà di mantenere un comportamento di replay simile a Burp Suite.
Aggiunto un modulo indipendente per le attività AI, utilizzato per concatenare cattura, analisi delle richieste, test delle vulnerabilità e generazione di report in un flusso automatizzato.
Attualmente le attività AI supportano due modalità:
Modalità Penetrazione Intelligente
Per scenari di test di sicurezza web standard, l'AI basandosi sul sito target, sul traffico storico e sul contesto della pagina, esegue automaticamente raccolta informazioni, analisi degli ingressi, modellazione dell'attacco, rilevamento delle vulnerabilità e valutazione dei risultati.
Modalità CTF
Per le sfide CTF Web, l'AI pianifica autonomamente il percorso di risoluzione basandosi sull'ingresso della sfida, sugli indizi, sulle caratteristiche della risposta e sui parametri sospetti, tenta di costruire richieste di sfruttamento e genera un report di revisione dopo aver trovato la Flag.
Il modulo Attività AI registra il processo di esecuzione, le prove delle richieste, i payload critici, i risultati di hit della Flag e il report di analisi finale; durante l'esecuzione è possibile utilizzare la barra degli strumenti "Inserisci indizi" per iniettare in coda ulteriori informazioni nei turni successivi, senza sostituire il contesto iniziale dell'attività; il sottostante orchestrazione multi-fase adattiva viene continuamente rafforzata (toolchain, budget e leggibilità, ecc.). Vedi manuale utente §10 per dettagli.
La modalità intercettazione è ora disponibile per gli utenti della Community Edition (inclusa la coda nella barra laterale per HTTP e frame WebSocket quando le regole vengono attivate).
Gli utenti della Community Edition possono utilizzare la modalità intercettazione per mettere in pausa, visualizzare, modificare e rilasciare le richieste, facilitando test manuali, debug dei parametri e verifica delle richieste.
Selezionando WebSocket nel popup, la barra laterale può filtrare per tipo; l'handshake è spesso GET 101, i frame dati sono WS (OUT / IN). Replay dei frame condivide il banco di lavoro con HTTP, dipende dalla connessione OPEN nella pagina; §...§ + mini Fuzz considera il successivo frame in entrata come risposta. L'intercettazione supporta modifica/rilascio/scarto a livello di frame. È progettato per WebSocket creati da JS nella pagina del browser, non MITM a livello di sistema; dettagli nel manuale utente §5.
Durante l'esecuzione dell'attività, espandi Inserisci indizi, scrivi e invia nuovi parametri, risposte, voci o hint CTF osservati; il contenuto viene messo in coda con timestamp e aggiunto al contesto del modello nei turni successivi come "Indizi utente inseriti durante l'esecuzione", per correggere la direzione e restringere il campo; singolo e coda hanno un limite di lunghezza. Non incollare password reali; i requisiti di anonimizzazione e autorizzazione sono gli stessi del testo completo.
Rafforzamento complessivo del flusso di lavoro adattivo multi-fase del Banco di lavoro AI: Agente multi-round con ciclo di acquisizione HTTP reale, memoria runtime strutturata (inclusa memoria degli errori e allineamento degli indicatori della barra laterale), verifica del protocollo e ri-pianificazione, ecc., per rendere più stabile il passaggio tra le fasi e la chiusura anticipata del CTF.
Questa versione V1.0.3 porta principalmente tre aggiornamenti:
Il banco di lavoro AI può iniettare la knowledge base di penetrazione / CTF integrata e supporta anche l'importazione di SKILL.md o directory skill esterni nelle impostazioni avanzate; il pannello delle attività può selezionare i moduli e sotto-moduli desiderati e, una volta avviato, funge da contesto per assistere i test automatizzati multi-fase e la valutazione.
Clicca sul badge di stato della finestra a comparsa per aprire "Attivazione software". Nuova scheda Attivazione online, supporta abbonamento o membro perpetuo; i privilegi vengono sincronizzati online e memorizzati nella cache locale, consentendo l'uso della versione professionale anche offline durante il periodo di validità. Funziona in parallelo con il codice di attivazione offline esistente, facilitando l'attivazione e il rinnovo.
Questa V1.0.4 introduce principalmente quattro novità:
Supporta l'importazione di script .user.js Tampermonkey, gestione unificata dalla barra laterale e iniezione con un clic; possibilità di creare o ottimizzare script dal traffico con AI, integrandoli con cattura, replay, scansione sensibile e altre funzionalità. Tre percorsi collegati: script scritti dall'utente, script scritti dall'AI e script di scheduling delle attività AI.
Con l'opzione Chiamata intelligente script attivata, durante le attività di penetrazione / CTF, l'AI può elencare, eseguire o creare automaticamente script di pagina, raccogliere informazioni dalla pagina, quindi continuare con la verifica del replay e la generazione del report.
Intercettazione HTTPS con certificato autofirmato e lab locale più stabile; risolti problemi di regressione come coda di intercettazione vuota; editor di modifica pacchetti ora supporta l'immissione corretta di caratteri cinesi.
Risolti problemi principali su Firefox legati a cattura, barra laterale, intercettazione, replay, iniezione script, ecc., allineando ulteriormente l'esperienza quotidiana su entrambi i browser.
Per dettagli, consultare
1.0.4更新说明nel repository.
Questa V1.0.5 introduce principalmente quattro novità:
Il log di esecuzione è stato trasformato in un flusso di carte temporali (visualizzazione con colori distinti per fase / AI / test / chiamate strumenti, le chiamate strumenti possono essere espanse in JSON); log e report suddivisi a sinistra e destra con possibilità di trascinamento; comprensione del background dell'attività da parte dell'AI prima dell'avvio; output del report con elenco delle vulnerabilità + prove richiesta/risposta; crittografia avanzata incorporata crypto.logic.analyze e codec.transform.
I sottomoduli integrati sono stati espansi a Penetrazione 19 + CTF 28; lo Skill principale ha ricevuto l'interruttore "Abilitazione intelligente"; nuove impostazioni avanzate Generazione Skill AI, in grado di generare un singolo Skill o un insieme di Skills, salvandoli come Skill indipendenti, sottomoduli della libreria integrata o aggiungendoli a uno Skill importato esistente.
Il pannello di replay è stato integrato con AES / DES / RSA / SM e decodifica intelligente a matrioska; script di pagina incorporato "Assistente intelligente di decodifica" (abilitato per impostazione predefinita): seleziona il testo per tentare decodifiche comuni e identificazione hash; AES avanzato / matrioska rimangono nel pannello di replay o nel dettaglio in linea "Crittografia e codifica".
Risolti diversi problemi di sistema su entrambi i browser Chrome / Firefox; ottimizzato il collegamento degli interruttori come intercettazione / modalità debug / ascolto passivo; migliorati i suggerimenti interattivi nella barra laterale e nelle impostazioni; manuale utente aggiornato alla v1.0.5.
Per dettagli, consultare
1.0.5更新说明o1.0.5-git更新说明nel repository.
| Modulo | Descrizione |
|---|
| Cattura pacchetti | Intercetta fetch/XHR nel main world della pagina, registra richieste e risposte (incluso body, con protezione della capacità); filtra il rumore per wildcard dominio/IP, tipo di risorsa (XHR/Fetch, WebSocket, JSON, HTML, JS, binario, ecc.), suffissi personalizzati. Selezionando WebSocket, registra l'handshake (es. GET 101) e i frame dati (WS, OUT/IN). |
| Cronologia (History) | Persistenza in IndexedDB; supporta filtro multidimensionale per tipo/Host/metodo/codice stato/hit sensibili/ricerca; per impostazione predefinita limita alla pagina corrente o mostra tutti i pacchetti. |
| Intercettazione (Intercept) | Pausa a coda delle richieste HTTP; quando una regola viene attivata, anche i frame WebSocket in uscita/entrata possono entrare in una coda a livello di frame; modifica, rilascio o scarto direttamente nella barra laterale; supporta rilascio/scarto in batch; condivide le stesse regole di destinazione della cattura. |
| Audit dei dettagli | Pretty/Raw/Hex; Render della risposta (sandbox); aggregazione ed evidenziazione delle informazioni sensibili; clicca sul titolo per copiare l'URL completo, scarica il testo originale a doppia colonna in .txt; esportazione in stile Burp. |
| Banco di lavoro Replay | Modifica il messaggio originale e invia in replay con un clic; replay dei frame WebSocket condivide lo stesso banco di lavoro, invia frame in uscita tramite una connessione ancora OPEN nella pagina (non un nuovo handshake); replay nella pagina (per alcune pagine WAF dinamiche); annulla/ripeti; cambio dominio di destinazione; Generazione AI di casi di test: in base alla richiesta corrente e alle opzioni, il modello produce un elenco strutturato di casi di test per espandere rapidamente le idee di test (richiede configurazione AI). |
| Codifica/Decodifica e Hash | MD5, SM3, SHA, ROT13, Base64, URL, Hex, ecc.; ambito selezionabile: testo selezionato / solo valori dei parametri / intera URL. |
| Mini Fuzz | Utilizza §...§ per contrassegnare i punti di iniezione; Avvia Fuzz e Fuzz nella pagina (HTTP/DOM); Mini Fuzz WebSocket invia frame in serie e considera il successivo frame in entrata come risultato della risposta (dipende dalla connessione attiva nella pagina); confronto con baseline; Payload AI intelligente: il modello genera un elenco di payload candidati in base al contesto di iniezione, riducendo il costo dei dizionari scritti a mano; può essere combinato con le viste Render, Sensibili, Analisi risultati AI per assistere la valutazione. |
| Link nascosti e minacce statiche | Scansione basata su regole per HTML statico, ecc.; configurabile con domini top-level ad alta reputazione per ridurre il rumore; report scaricabile. Può essere abbinata all'analisi messaggi/semantica AI; il banco di lavoro batch link nascosti facilita il confronto orizzontale di più risposte, aiutando a tracciare link esterni, script di terze parti e indizi sulle dipendenze (scenario di screening della supply chain). |
| Analisi AI (opzionale) | Singolo pacchetto: interpretazione di richiesta + risposta, assistenza su anomalie e rischi. Batch: seleziona più elementi dalla cronologia, pagina indipendente con evidenziazione singola + report riepilogativo, adatto per più interfacce, più domini di riepilogo e documentazione. Banco di lavoro AI: automazione multi-fase nella barra laterale (Penetrazione intelligente / CTF), supporta iniezione della knowledge base Skills (moduli integrati di penetrazione/CTF, importazione di SKILL.md esterno, selezione di sotto-moduli a livello di attività), iniezione di indizi in corso nei turni successivi. Modelli supportati: OpenAI, DeepSeek, LM Studio locale, Base URL personalizzato; compatibile con stile OpenAI e percorsi completi come Qianfan Code Plan; i dati vengono inviati solo all'Endpoint configurato (BYOK). |
| Corrispondenza informazioni sensibili | Regole integrate (documenti d'identità, numeri di telefono, carte bancarie, email, impronte digitali come Shiro/JWT/Swagger/UEditor/Druid, IP, domini, flag CTF, ecc.) + espressioni regolari personalizzate, dizionario di parole chiave; supporta import/export batch, cancellazione in un clic. |
| Capacità batch | Esportazione batch, cancellazione, analisi AI batch, rilevamento batch link nascosti (banco di lavoro in scheda separata), replay batch, ecc. |
| Internazionalizzazione | Interfaccia Cinese / English commutabile. |
| Funzionalità | Community Edition | Pro Edition | Descrizione |
|---|
| Attivazione cattura, dominio/IP di destinazione, tipo/suffisso di cattura | ✅ | ✅ | La Community Edition permette già la cattura base e la riduzione del rumore |
| Elenco cronologia, commutazione pagina corrente/tutti i pacchetti, filtro Host/metodo/codice stato | ✅ | ✅ | Facilita la localizzazione rapida delle richieste |
| Pretty/Raw/Hex/Render, copia/scaricamento singolo/copia URL titolo | ✅ | ✅ | La Community Edition permette già l'audit dei dettagli |
| Riconoscimento informazioni sensibili integrate e visualizzazione aggregata | ✅ | ✅ | Supporta la visualizzazione degli hit delle regole integrate |
| Replay normale | ✅ | ✅ | La Community Edition mantiene il ciclo di verifica base completo; include replay frame WebSocket (condivide il banco di lavoro con HTTP, dipende dalla connessione OPEN nella pagina) |
| Interruttore intercettazione, modifica/rilascio/rilascio in batch/scarto in batch (dalla 1.0.2 Community Edition) | ✅ | ✅ | Intercettazione a coda; sia HTTP che frame WebSocket (quando le regole come Host vengono attivate) possono essere gestiti nella barra laterale |
| Pulsante flottante, salva come nuova scheda, cambio lingua | ✅ | ✅ | Le voci di efficienza quotidiana sono mantenute nella Community Edition |
| Codifica/Decodifica base: MD5, SM3, SHA-1, SHA-256, ROT13, Base32/Base64/URL/Hex | ✅ | ✅ | La Community Edition può già usarle direttamente |
| Codifica/Decodifica avanzata: SHA-512, HMAC-SHA256, Base64URL, Unicode, HTML, JSON, JWT, conversione timestamp | ❌ | ✅ | Per scenari di verifica approfondita, firma e analisi |
| Analisi intelligente della logica di crittografia (nuovo dalla 1.0.1) | ❌ | ✅ | Combina il contesto della richiesta corrente con gli indizi JS/HTML della stessa pagina per aiutare a determinare codifica, digest, firma o crittografia mista |
| Replay nella pagina, Fuzz nella pagina, mini Fuzz HTTP/WebSocket, marcatura punti di iniezione | ❌ | ✅ | Adatto per pagine dinamiche, WAF, canali in tempo reale e tentativi di parametri ad alta frequenza |
| Cambio metodo di richiesta, cambio dominio di destinazione | ❌ | ✅ | Adatto per debug multi-ambiente e verifica |
| Proxy smart splitter (nuovo dalla 1.0.1) | ❌ | ✅ | Situato nella pagina delle impostazioni base sotto "Tipo di cattura/suffisso", può inoltrare le richieste che corrispondono alle regole del sito a Burp, Yakit o altri proxy upstream; le richieste non corrispondenti mantengono il percorso di rete originale; la versione Firefox supporta inoltre "Modalità compatibile / Modalità takeover" |
| Impostazioni analisi AI, analisi risultati AI, analisi AI, generazione casi di test AI | ❌ | ✅ | Le capacità AI sono unificate nella Pro Edition |
| Attività AI / Banco di lavoro AI (dalla 1.0.2) | ❌ | ✅ | Automazione multi-fase: penetrazione intelligente, CTF; iniezione knowledge base Skills (dalla 1.0.3 perfezionamento raccomandazioni predefinite e strategia manuale prioritaria), inserimento indizi in corso; log timeline e pannelli trascinabili (dalla 1.0.5); orchestrazione e toolchain in continuo miglioramento; collegamento con cronologia, replay e verifica, con report finale |
| Knowledge base AI Skills (dalla 1.0.3) | ❌ | ✅ | Knowledge base integrata di penetrazione/CTF con sotto-moduli (dalla 1.0.5: 19 penetrazione + 28 CTF); markdown modificabile; importazione di SKILL.md / directory skill esterni; generazione AI di skill (dalla 1.0.5); impostazioni avanzate e pannello attività AI con selezione a livelli; iniezione in attività AI e analisi AI singola/batch |
| Script Tampermonkey / Banco di lavoro script pagina (dalla 1.0.4) | ❌ | ✅ | Importa .user.js, gestione libreria script, iniezione in un clic; creazione/ottimizzazione script tramite AI; assistente decodifica intelligente (dalla 1.0.5); collegamento con cattura e replay |
| Chiamata script intelligente nelle attività AI (dalla 1.0.4) | ❌ | ✅ | Durante l'esecuzione delle attività, l'AI può elencare, eseguire e creare script di pagina, combinandoli con Skills, replay e Fuzz |
| Codifica/Decodifica avanzata / Decodifica a matrioska intelligente (migliorata dalla 1.0.5) | ❌ | ✅ | Nel banco di replay, aggiunti AES/DES/RSA/SM; nelle attività AI, integrato codec.transform; nella barra laterale, "Crittografia e codifica" inline collegata al banco di replay |
| Rilevamento link nascosti e minacce statiche, download report, domini top-level ad alta reputazione | ❌ | ✅ | Scansione basata su regole, report e capacità di riduzione del rumore |
| Ricerca approfondita completa, espressioni regolari personalizzate / dizionario parole chiave | ❌ | ✅ | Ricerca avanzata e capacità di estensione delle regole |
| Esportazione batch, cancellazione batch, replay batch, analisi AI batch, rilevamento batch link nascosti | ❌ | ✅ | I banchi di lavoro batch sono unificati nella Pro Edition |
| Dimensione | Hx0 HawkEye | Burp Suite | Yakit | HackBar / estensioni semplici |
|---|
| Forma e distribuzione | Estensione del browser; barra laterale come banco di lavoro principale; pulsante flottante opzionale; nessun JVM, nessuna porta proxy separata | Proxy Java indipendente + certificato browser; suite pesante | Client indipendente + ecosistema di plugin/engine; più una piattaforma di sicurezza | Per lo più pannello piccolo vicino alla barra degli indirizzi o strumento per richieste singole |
| Costo di apprendimento e utilizzo quotidiano | Installa e usa, non forza la modifica del proxy di sistema; interfaccia cinese/inglese, flusso collegato nella barra laterale | Richiede configurazione del proxy, fiducia nel certificato root, familiarità con Proxy/Repeater, ecc. | Richiede installazione separata e familiarità con il flusso di lavoro/pipeline | Apprendimento rapido, capacità disseminate, mancanza di un'area di lavoro "a progetto" |
| Sessione browser / stato di autenticazione | Allineato con la stessa origine della scheda corrente; durante il replay raramente si verificano interruzioni di login | Tramite proxy; alcuni siti richiedono una gestione aggiuntiva dei cookie, spesso bisogno di sincronizzare manualmente con Repeater | Spesso tramite proxy o engine, percorso diverso dalle estensioni pure | Spesso si basa sulla costruzione manuale di Header/Cookie |
| API front-end moderne (XHR/Fetch/SPA + WS) | Intercetta fetch/XHR nel main world; opzionalmente cattura WebSocket / replay frame / intercettazione frame; audit multipart Raw/Hex (entro limiti di capacità) | Visibile a livello di proxy, alta capacità | Traffico e plugin possono coprire scenari complessi | La maggior parte non ha cronologia persistente, né Hex/aggregazione sensibili |
| Cronologia, ricerca e banco di lavoro | Cronologia persistente IndexedDB; filtro multidimensionale (incluso tipo WebSocket); dettagli/replay/Fuzz/AI nella stessa barra laterale | Proxy History molto potente; molti passaggi tra browser, IDE | Piattaforma con registrazione e collaborazione forti | Di solito nessuna cronologia o molto debole |
| Proxy di sistema / traffico non browser | Focalizzato su traffico HTTP(S) nel browser e WebSocket nella pagina | Forte | Forte | Debole |
| Intercettazione e modifica pacchetti | HTTP + frame WebSocket intercettazione a coda; elaborazione singola o batch nella barra laterale | Intercettazione proxy, standard di fatto del settore | Supporta MITM / orchestrazione dei flussi di lavoro | La maggior parte non ha o può solo modificare frammenti di URL |
| Replay / Fuzz | Banchi replay + mini Fuzz HTTP/WS + replay/Fuzz nella pagina | Repeater / Intruder maturi | Moduli come Web Fuzzer | Di solito nessun Fuzz concorrente, nessun confronto strutturato |
| Sensibili / Link nascosti / Report | Regole integrate + badge + aggregazione nei dettagli; esportabile | Scanner, BApp potenti; richiede licenza e configurazione | Plugin e PoC ricchi | Raramente integrati |
| Supporto AI | BYO API, controllo dei dati autonomo; Knowledge base Skills e Banco di lavoro AI per orchestrazione multi-fase | Dipende principalmente da estensioni di terze parti o costruzione propria | In espansione continua | Raro |
| Scansione attiva / automazione su larga scala | Non il campo principale; orientato al ciclo manuale ad alta frequenza | Scanner, macro, ecosistema di plugin | PoC, rilevamento batch, flussi collaborativi | Fondamentalmente non presente |
| Utilizzo delle risorse | Leggero, leggero | Proxy + JVM, di solito più alto | Dipende dallo scenario | Molto basso, ma ambito ristretto |
| Tipo di browser | Metodo di installazione consigliato | Vantaggi (Pro) | Svantaggi / Note (Contro) |
|---|
| ⭐⭐⭐⭐⭐ Microsoft Edge | Trascina e rilascia .crx | Installazione semplicissima, permanente, nessun fastidioso popup di sicurezza | Richiede di attivare prima la "Modalità sviluppatore" nella pagina delle estensioni |
| ⭐⭐⭐⭐⭐ 360 Extreme / QQ / Sogou | Trascina e rilascia .crx | Il più semplice e amichevole, buona compatibilità, generalmente nessun blocco o popup | Nessuno svantaggio evidente; l'ambiente dei browser cinesi è relativamente amichevole verso i plugin di terze parti |
| ⭐⭐⭐⭐ Google Chrome | Carica cartella decompressa | Installazione permanente, non si perde al riavvio | Non eliminare la cartella decompressa; alcune versioni potrebbero mostrare un avviso "Disabilita estensioni in modalità sviluppatore" all'avvio (basta chiuderlo) |
| ⭐⭐⭐ Firefox (Developer Edition / ESR) | Installa file .xpi | Permanente, esperienza vicina all'installazione dallo store ufficiale | Richiede l'uso di una versione specifica di Firefox e la modifica della configurazione di base in about:config |
| ⭐⭐ Firefox (versione stabile normale) | Carica temporaneamente cartella | Supporta tutte le versioni di Firefox, nessuna modifica alla configurazione avanzata | L'estensione scompare dopo ogni riavvio del browser, devi ricaricarla; adatto per debug una tantum |
Ottimizzazione del replay nella pagina e del Fuzz nella pagina: dopo l'aggiornamento, supporta form POST (header Content-Type: application/x-www-form-urlencoded).
Ottimizzazione del banco di replay: la funzionalità di codifica/decodifica ora supporta l'elaborazione del corpo della risposta, ha aggiunto la distinzione dell'ambito e unificato le registrazioni di annulla/ripeti per richieste e risposte.
Filtro "Tutti i domini": risolto il problema di stato anomalo dell'elenco o del filtro quando il filtro dominio era impostato su "Tutti i domini" e la sincronizzazione con l'ambito del banco di lavoro (pagina corrente / tutti i pacchetti) non era corretta.
Elenco cattura/intercettazione: le barre verticali a destra delle colonne dell'intestazione possono essere trascinate per regolare la larghezza delle colonne; la larghezza viene persistita localmente e rimane effettiva al prossimo avvio.
Cattura di reindirizzamenti 302: ottimizzato il salvataggio e la deduplicazione dei reindirizzamenti (es. 302) nei percorsi webRequest e CDP passivo, riducendo registrazioni duplicate o mancate a causa di tipi incoerenti.
Ordinamento a tre stati dell'intestazione: l'intestazione dell'elenco cattura/intercettazione supporta "predefinito → ascendente → discendente → torna a predefinito"; anche la tabella dei risultati Fuzz ha tre stati; dopo aver annullato l'ordinamento, si ripristina l'ordine per numero originale; cliccare sulla barra di trascinamento della larghezza non attiva l'ordinamento.