Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Hx0-HawkEye — Un'estensione leggera per browser per la cattura del traffico e l'analisi di sicurezza, che consente di svolgere l'intero flusso di lavoro di cattura, intercettazione, modifica, riproduzione, rilevamento basato su regole e analisi assistita dall'IA, tutto dalla barra laterale del browser. | Kitploit
Strumenti/GitHubGitHub/asaotomo/hx0-hawkeye
Sniffing e Analisi dei PacchettiScanner di VulnerabilitàProxy Web e IntercettazioneTest di Sicurezza delle APISicurezza WebFuzzingCTFPenetration TestingApprendimento e FormazioneSicurezza dell'IA
GitHubasaotomo/hx0-hawkeye

Hx0-HawkEye

6062 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Vedi RepositorySito web

Un'estensione leggera per browser per la cattura del traffico e l'analisi di sicurezza, che consente di svolgere l'intero flusso di lavoro di cattura, intercettazione, modifica, riproduzione, rilevamento basato su regole e analisi assistita dall'IA, tutto dalla barra laterale del browser.

Condividi

🦅 Hx0 HawkEye: Estensione full-stack leggera per packet capture e audit di sicurezza AI

【English/Cinese】

1. Cos'è

Basta con i noiosi proxy, davvero plug-and-play. Hx0 HawkEye è un'estensione nativa del browser (supporta Chrome/Firefox e i principali motori Chromium), che direttamente nella barra laterale ti fornisce un ciclo completo di cattura e intercettazione dei pacchetti (incluso WebSocket), replay del traffico, mini Fuzz e audit AI intelligente.

⚡ Vantaggi principali: Perché non usare un proxy tradizionale?

  • Zero dipendenze ambientali: nessun bisogno di avviare Burp Suite, modificare il proxy di sistema, fidarsi di certificati root o configurare un ambiente Java.
  • Assoluta coerenza di sessione: affronta direttamente il traffico XHR/Fetch della pagina, completamente allineato con lo stato di autenticazione same-origin della scheda corrente, eliminando i fastidiosi problemi di "perdita dei cookie" e "logout frequenti".
  • Plug-and-play: installa e usa subito, ideale per il debug quotidiano, la risoluzione dei problemi delle API e lo screening di sicurezza iniziale entro i limiti autorizzati.

🤖 Asso nella manica: Potenziamento AI intelligente per tutto il flusso (BYOK)

Supporta l'integrazione con API di modelli propri (BYOK), incorporando l'AI in modo fluido nel flusso di lavoro della barra laterale:

  • Generazione intelligente di casi di test e Payload: nel banco di replay, organizza automaticamente idee di test strutturate; nel mini Fuzz, genera dinamicamente payload mutanti basati sul contesto, eliminando i dizionari tradizionali ingombranti.

  • Analisi approfondita di singoli pacchetti: analisi semantica a livello AI dell'intero testo della richiesta/risposta, per assistere nella valutazione dei rischi.

  • Riepilogo e analisi batch: seleziona più pacchetti dati in un banco di lavoro indipendente; l'AI estrae automaticamente schemi da famiglie di API e chiamate di terze parti, assistendo nello screening iniziale dei rischi orizzontali come la supply chain e la superficie di attacco.

  • Caccia statica a doppio motore: regole integrate per il rilevamento di link nascosti + interpretazione semantica contestuale AI in sinergia, per una revisione batch delle minacce su più pagine, senza punti ciechi per le vulnerabilità statiche.


2. Contesto di sviluppo

Nello sviluppo quotidiano e nei test di sicurezza con architetture front-end/back-end separate, SPA, numerose XHR/Fetch/WebSocket, gli ingegneri spesso devono passare ripetutamente tra la "sessione reale del browser" e la "cattura/modifica/replay dei pacchetti": gli strumenti tradizionali basati su proxy (come Burp) hanno elevate capacità, ma richiedono di modificare il proxy di sistema, fidarsi dei certificati e spesso causano discontinuità nei cookie/stato di autenticazione rispetto alla scheda del browser; le estensioni leggere nella barra degli indirizzi spesso mancano di cronologia persistente, dettagli strutturati e un banco di lavoro completo.

Hx0 HawkEye è progettato per: senza forzare la modifica del proxy di sistema, convergere cattura pacchetti (HTTP/WebSocket) → filtraggio e localizzazione → audit dei dettagli → intercettazione e modifica dei pacchetti → replay → mini Fuzz → rilevamento di dati sensibili e link nascosti → analisi AI opzionale in un unico banco di lavoro principale nella barra laterale, riducendo i costi di cambio contesto per debug, audit delle interfacce e screening iniziale entro i limiti autorizzati.


3. Descrizione delle funzionalità

Flusso di lavoro principale: Cattura pacchetti (opzionalmente WebSocket) → Filtraggio → Visualizzazione dettagli → Replay (HTTP/frame WebSocket, con generazione AI di casi di test) → Mini Fuzz (HTTP/WS, con generazione AI di Payload) → Rilevamento link nascosti / Analisi messaggi AI (supporta selezione multipla per banco di lavoro batch AI/link nascosti) → Banco di lavoro AI (versione Pro, automazione multi-fase).

Chrome e Firefox differiscono nella gestione della barra laterale, nelle opzioni ausiliarie per HTTPS interno/auto-firmato, nei messaggi di sistema durante l'intercettazione, ma le funzionalità core sono allineate; le differenze specifiche possono essere consultate nelle istruzioni integrate dopo l'installazione dell'estensione.


4. Versioni (Community Edition / Pro Edition)

Hx0 HawkEye adotta attualmente una strategia di suddivisione in Community Edition / Pro Edition / prova gratuita di 30 minuti della Pro Edition:

  • Community Edition: copre il flusso principale ad alta frequenza quotidiana: cattura pacchetti (inclusa osservazione base WebSocket) → visualizzazione dettagli → replay normale (incluso replay frame WebSocket) → codifica/decodifica di base, oltre a intercettazione e modifica pacchetti (HTTP + frame WebSocket quando le regole vengono attivate).
  • Pro Edition: sblocca ulteriormente capacità avanzate come replay/Fuzz nella pagina, mini Fuzz HTTP/WS, script Tampermonkey, AI, banco di lavoro AI, knowledge base Skills, link nascosti, banco di lavoro batch e codifica/decodifica avanzata.
  • Prova iniziale: dopo l'installazione, puoi provare 30 minuti di tutte le funzionalità della Pro Edition; al termine della prova, se non attivata, si torna automaticamente alla Community Edition.

Tabella delle differenze funzionali

La versione 1.0.1 ha aggiunto principalmente due capacità Pro: Proxy smart splitter e Analisi intelligente della logica di crittografia.
La versione 1.0.2: WebSocket (cattura/replay frame/mini Fuzz WS/intercettazione frame), Banco di lavoro AI (incluso inserimento indizi in corso, rafforzamento dell'orchestrazione multi-fase), e ha reso disponibile la modalità intercettazione nella Community Edition.
La versione 1.0.3: Le attività AI possono caricare Skills, miglioramenti all'esperienza di cattura/intercettazione, attivazione online, ecc.
La versione 1.0.4: Supporto script Tampermonkey, chiamata script intelligente nelle attività AI, affidabilità dell'intercettazione/cattura e allineamento Firefox ecc.
La versione 1.0.5: Aggiornamento completo del banco di lavoro AI, Skills potenziate e generazione AI di skill, completamento delle capacità di codifica/decodifica e ottimizzazione dell'esperienza, ecc.

Comprendere i confini delle versioni in una frase

  • Community Edition si occupa di: visualizzare i pacchetti (HTTP/WebSocket), comprenderli, verifica iniziale, codifica/decodifica base, intercettazione e modifica pacchetti.
  • Pro Edition si occupa di: verifica del contesto della pagina, test di mutazione, analisi AI, attività AI e Skills, scansione link nascosti, output batch.
  • Se vuoi solo valutare il valore del prodotto, la Community Edition è già sufficiente per il flusso principale più critico.

5. Vantaggi del prodotto

  1. Nessuna barriera del proxy: estensione del browser, nessun JVM separato, nessuna porta proxy dedicata, installa, configura la destinazione e inizia a catturare.
  2. Coerenza di sessione: allineato con la sessione same-origin della scheda corrente, ciò che catturi è esattamente ciò che la pagina invia; durante il replay riduce i problemi di "logout improvviso".
  3. Banco di lavoro integrato: cronologia, intercettazione, replay, codifica/decodifica, mini Fuzz, WebSocket, sensibili, link nascosti, AI tutto nella stessa barra laterale, riducendo il passaggio tra più strumenti.
  4. Adatto al front-end moderno: affronta XHR/Fetch, WebSocket, FormData, multipart e altri scenari, con audit a livello Raw/Hex entro i limiti di capacità dell'estensione.
  5. Acquisizione in pagine dinamiche: replay/Fuzz nella pagina carica ed estrae contenuti nell'ambiente DOM reale, aiutando a gestire alcune pagine WAF crittografate / pagine di sfida.
  6. Sensibili e link nascosti integrati: badge nell'elenco + aggregazione nei dettagli + report esportabile, adatto per autocontrollo durante debug e screening iniziale entro i limiti autorizzati.
  7. Le capacità AI formano un ciclo: Banco di lavoro AI (multi-fase + Knowledge base Skills + inserimento indizi in corso), generazione AI di casi di test, generazione AI di payload Fuzz, analisi AI di singola richiesta/risposta, analisi AI batch (riepilogo multi-pacchetto, adatto per supply chain / superficie di attacco) e regole link nascosti + interpretazione AI possono essere completati nello stesso flusso di lavoro della barra laterale, meno cambi di strumento.
  8. AI controllabile (BYOK): porta il tuo modello e configura l'Endpoint, i dati vengono inviati solo all'API che inserisci, adatto per DeepSeek, SiliconFlow, Qianfan cloud o modelli interni/privati.
  9. Leggero utilizzo delle risorse: funziona insieme al processo del browser, più leggero rispetto a un proxy indipendente + client pesante.

6. Confronto con gli strumenti mainstream

La tabella seguente confronta Hx0 HawkEye, Burp Suite, Yakit, HackBar / estensioni semplici in termini di forma, sessione, flusso di lavoro e capacità specifiche. La scansione approfondita a livello enterprise, i modelli Intruder complessi e il traffico non browser rimangono di competenza delle piattaforme professionali e possono essere usati in combinazione con questo prodotto.

Suggerimento per la collaborazione: Hx0 HawkEye è adatto come banco di lavoro principale nel browser per l'uso quotidiano; quando sono necessari scansione attiva a livello di sito, dizionari su larga scala, traffico non browser, abbina Burp / Yakit per formare un "ciclo rapido nella barra laterale + approfondimento sulla piattaforma".


7. Installazione offline (versione ufficiale)

Questo strumento coinvolge autorizzazioni di cattura di rete di basso livello e analisi di sicurezza, non è disponibile negli store ufficiali di Chrome/Firefox. Scarica il pacchetto di installazione ufficiale dalla pagina Releases di questo repository (o dai canali come cloud drive/ allegati forniti nel README / release notes) e segui le istruzioni qui sotto per l'installazione offline in base al browser che usi.

I nomi dei file dei pacchetti di rilascio sono basati sulla pubblicazione effettiva; gli esempi nel testo sono Hx0-HawkEye-Chrome-V1.0.5-Official.Release (cartella / .zip) e Hx0-HawkEye-Firefox-V1.0.5-Official.Release (cartella / .xpi / .zip). I numeri di versione vengono aggiornati con i rilasci.

📊 Panoramica della compatibilità del browser e del metodo di installazione consigliato

🚀 Passaggi dettagliati per l'installazione

1. ⭐⭐⭐⭐⭐ Più consigliato · Microsoft Edge / 360 Extreme / QQ / Sogou

Questi browser hanno politiche più amichevoli per i plugin locali, possono usare direttamente il file .crx, di solito non si perde al riavvio e i popup di disturbo sono meno frequenti.

  1. Apri la pagina di gestione delle estensioni:
    • Edge: edge://extensions/
    • 360 Extreme: chrome://extensions/
    • QQ Browser: qqbrowser://extensions/
    • Sogou Browser: se://extensions/
  2. Assicurati di attivare la "Modalità sviluppatore" (Edge è "Developer mode", di solito in basso a sinistra o in alto a destra).
  3. Decomprimi il file Hx0-HawkEye-Chrome-V1.0.5-Official.Release.zip in .crx o trascina direttamente il file .crx già pacchettizzato (se fornito dal distributore) trascinalo nella pagina di gestione delle estensioni.
  4. Nel popup, scegli "Aggiungi estensione / Aggiungi plugin" per completare l'installazione.

2. ⭐⭐⭐⭐ · Google Chrome

Chrome ha restrizioni severe sui file .crx non provenienti dallo store (facilmente disabilitati), si consiglia cartella decompressa + carica estensione decompressa.

  1. Decomprimi l'archivio scaricato, ottieni la cartella Hx0-HawkEye-Chrome-V1.0.5-Official.Release, posizionala in un percorso fisso (es. D:\Tools\Hx0-Extension\), non eliminarla.
  2. Apri chrome://extensions/ nella barra degli indirizzi.
  3. Attiva la "Modalità sviluppatore" in alto a destra.
  4. Clicca su "Carica estensione decompressa", seleziona la cartella sopra → "Seleziona cartella".
  5. Puoi fissare l'estensione alla barra degli strumenti. Se all'avvio appare "Disabilita le estensioni eseguite in modalità sviluppatore", chiudi il messaggio, di solito non influisce sull'uso della cattura.

3. ⭐⭐⭐ / ⭐⭐ · Mozilla Firefox

Firefox ha restrizioni di policy per le estensioni non firmate; per installazione permanente si consiglia di usare Firefox Developer Edition o ESR.

Opzione A: ⭐⭐⭐ Installazione permanente (Developer Edition / ESR)

  1. Apri about:config nella barra degli indirizzi, accetta il rischio.
  2. Cerca xpinstall.signatures.required, fai doppio clic per impostarlo su false (disabilita la verifica obbligatoria della firma).

  1. Apri about:addons → "Estensioni".
  2. In alto a destra ingranaggio ⚙ → "Installa componente aggiuntivo da file…".
  3. Seleziona Hx0-HawkEye-Firefox-V1.0.5-Official.Release.xpi e conferma l'aggiunta.

Opzione B: ⭐⭐ Caricamento temporaneo (qualsiasi versione Firefox, si perde al riavvio)

  1. Ogni volta che avvii Firefox, apri about:debugging.
  2. A sinistra "Questo Firefox" → "Carica componente aggiuntivo temporaneo…".
  3. Entra nella cartella decompressa Hx0-HawkEye-Firefox-V1.0.5-Official.Release, seleziona manifest.json e apri.
  4. Dopo aver chiuso il browser, devi ripetere questa procedura.

Voci di accesso comuni dopo l'installazione

  • Popup dell'icona dell'estensione: attivazione cattura/intercettazione, destinazione e tipo, apertura interfaccia di cattura (barra laterale)
  • Barra laterale: cronologia, intercettazione, banco di lavoro replay
  • Pagina delle opzioni: lingua, AI, Skills, codifica Payload, regole sensibili, link nascosti, ecc. (per Chrome si può accedere anche da chrome://extensions → "Dettagli" di questa estensione → "Opzioni estensione")

8. Manuale utente

Dopo aver installato l'estensione, apri il Manuale utente all'interno del prodotto per visualizzare il tutorial completo, inclusi le differenze tra Chrome/Firefox, domande frequenti, note sulla licenza, ecc. (l'ingresso dipende dall'interfaccia della versione corrente).


9. Sicurezza e conformità

  • Utilizza le funzionalità di cattura, intercettazione, replay e Fuzz solo su sistemi autorizzati.
  • Quando attivi l'analisi AI, i messaggi potrebbero essere caricati sul servizio di terze parti o sul modello interno che hai configurato; assicurati di anonimizzare i dati e valuta i requisiti di trasferimento dei dati e conformità.
  • Usa funzionalità come Render solo in ambienti affidabili; anche con la sandbox, tratta con cautela i contenuti delle risposte non attendibili.
  • Per scenari commerciali, rispetta i termini di licenza e autorizzazione del prodotto (come da documentazione all'interno del software).

10. Come ottenere un codice di attivazione

I nuovi utenti possono provare gratuitamente 30 minuti di tutte le funzionalità della Pro Edition. Alla fine del periodo di prova, se non attivato, si tornerà automaticamente alla Community Edition; se l'esperienza è soddisfacente, puoi ottenere un codice di attivazione Pro nei seguenti modi:

Visita il Tutorial per ottenere il codice di attivazione per ricevere un codice di attivazione gratuito a tempo limitato


11. Contatti e feedback

Team Hx0

  • Sito ufficiale Hx0 HawkEye: https://www.hx0.store/products/hawkeye (presentazione del prodotto, download e documentazione)
  • WeChat / Knowledge Planet: Hx0战队
  • Email: [email protected]

Per i feedback, includi possibilmente: tipo e versione del browser, versione dell'estensione, passaggi per la riproduzione e screenshot.


12. Disclaimer

Questo progetto e l'estensione sono solo per scopi di ricerca sulla sicurezza, debug di sviluppo e test autorizzati. Gli utenti devono rispettare le leggi e i regolamenti locali e l'ambito di autorizzazione del sistema target. Gli sviluppatori e i contributori non si assumono alcuna responsabilità per test non autorizzati e le loro conseguenze.


13. Changelog 1.0.1

Questa versione V1.0.1 si concentra principalmente sul perfezionamento di due capacità Pro:

  • Smart Proxy Splitter (Pro Edition): nella pagina delle impostazioni di base, sotto Tipo di cattura/suffisso, è stato aggiunto un punto di ingresso per la suddivisione del proxy. Può inoltrare le richieste del browser che corrispondono alle regole del sito a Burp, Yakit o altri proxy upstream, mentre le richieste non corrispondenti mantengono il percorso di rete originale. Adatto per concatenare la "cattura dei pacchetti della sessione nativa del browser" con il "debug approfondito del proxy" in un unico flusso di lavoro, riducendo il costo del cambio frequente del proxy di sistema.

    image
  • Analisi intelligente della logica di crittografia (Pro Edition): la funzione si trova a destra del pulsante di analisi AI. Il modello combina l'URL della richiesta corrente, i parametri, gli header, il body, gli indizi della risposta, nonché i nomi di funzioni, campi e il flusso di invio nel JS/HTML della stessa pagina, per aiutare a determinare se il front-end ha eseguito codifica, digest, firma o crittografia mista. Adatto per verificare i cambiamenti nella catena di firma prima e dopo la modifica dei pacchetti. (In una frase: lascia che l'AI ti aiuti a indovinare la logica di crittografia/codifica/firma, risparmiando tempo di reverse engineering manuale.)

    image image image image
  • Miglioramenti alla stabilità: sono stati rafforzati i dettagli di completamento degli header delle richieste e di rilascio del proxy nella modalità di cattura normale, riducendo le differenze di visualizzazione e le probabilità di conflitto tra modalità normale, modalità intercettazione e cambio proxy.

  • Ottimizzazione della barra laterale e delle pagine batch: miglioramento della visualizzazione e dell'interazione dei messaggi nella barra laterale (allineato su entrambi i browser), ottimizzazione del layout generale della pagina batch.


14. Changelog 1.0.2

Questa versione V1.0.2 si concentra sul potenziamento del replay HTTP, banco di lavoro WebSocket, banco di lavoro AI (incluso inserimento indizi in corso e ottimizzazione dell'orchestrazione) e apertura dell'intercettazione alla Community Edition, migliorando ulteriormente l'efficienza dei test di sicurezza web, CTF e dell'analisi di cattura quotidiana.

poster v1 0 2

Principali aggiornamenti

1. I pacchetti di replay supportano la sovrascrittura degli header critici

Il banco di replay ora ha una capacità migliorata di gestire header speciali delle richieste, supportando la modifica e l'effettiva applicazione dei seguenti campi nelle richieste Raw:

  • Referer: https://xxx.com
  • User-Agent: xxx
  • Origin: https://xxx.com
  • X-Forwarded-For: x.x.x.x

Questa capacità è adatta per scenari comuni come verifica della provenienza, verifica UA, falsificazione della provenienza, bypass del Referer in CTF. Gli utenti possono modificare direttamente gli header nelle richieste Raw prima del replay, e lo strumento cercherà di mantenere un comportamento di replay simile a Burp Suite.

2. Nuovo modulo Attività AI

Aggiunto un modulo indipendente per le attività AI, utilizzato per concatenare cattura, analisi delle richieste, test delle vulnerabilità e generazione di report in un flusso automatizzato.

Attualmente le attività AI supportano due modalità:

  • Modalità Penetrazione Intelligente
    Per scenari di test di sicurezza web standard, l'AI basandosi sul sito target, sul traffico storico e sul contesto della pagina, esegue automaticamente raccolta informazioni, analisi degli ingressi, modellazione dell'attacco, rilevamento delle vulnerabilità e valutazione dei risultati.

    909110ca03be628642c272a91c8c7cc6 91bcbb07d5a3bd6db6ef5f9baea3563e
  • Modalità CTF
    Per le sfide CTF Web, l'AI pianifica autonomamente il percorso di risoluzione basandosi sull'ingresso della sfida, sugli indizi, sulle caratteristiche della risposta e sui parametri sospetti, tenta di costruire richieste di sfruttamento e genera un report di revisione dopo aver trovato la Flag.

    31c644c1426fc64801d7d1caac178e13 89ef599acf45a623a3dcd065a48c9119

Il modulo Attività AI registra il processo di esecuzione, le prove delle richieste, i payload critici, i risultati di hit della Flag e il report di analisi finale; durante l'esecuzione è possibile utilizzare la barra degli strumenti "Inserisci indizi" per iniettare in coda ulteriori informazioni nei turni successivi, senza sostituire il contesto iniziale dell'attività; il sottostante orchestrazione multi-fase adattiva viene continuamente rafforzata (toolchain, budget e leggibilità, ecc.). Vedi manuale utente §10 per dettagli.

3. Modalità intercettazione aperta alla Community Edition

La modalità intercettazione è ora disponibile per gli utenti della Community Edition (inclusa la coda nella barra laterale per HTTP e frame WebSocket quando le regole vengono attivate).

Gli utenti della Community Edition possono utilizzare la modalità intercettazione per mettere in pausa, visualizzare, modificare e rilasciare le richieste, facilitando test manuali, debug dei parametri e verifica delle richieste.

image

4. Cattura WebSocket, replay, mini Fuzz e intercettazione/modifica pacchetti

Selezionando WebSocket nel popup, la barra laterale può filtrare per tipo; l'handshake è spesso GET 101, i frame dati sono WS (OUT / IN). Replay dei frame condivide il banco di lavoro con HTTP, dipende dalla connessione OPEN nella pagina; §...§ + mini Fuzz considera il successivo frame in entrata come risposta. L'intercettazione supporta modifica/rilascio/scarto a livello di frame. È progettato per WebSocket creati da JS nella pagina del browser, non MITM a livello di sistema; dettagli nel manuale utente §5.

image

5. Attività AI: "Inserisci indizi" durante l'esecuzione

Durante l'esecuzione dell'attività, espandi Inserisci indizi, scrivi e invia nuovi parametri, risposte, voci o hint CTF osservati; il contenuto viene messo in coda con timestamp e aggiunto al contesto del modello nei turni successivi come "Indizi utente inseriti durante l'esecuzione", per correggere la direzione e restringere il campo; singolo e coda hanno un limite di lunghezza. Non incollare password reali; i requisiti di anonimizzazione e autorizzazione sono gli stessi del testo completo.

image image

6. Attività AI: ottimizzazione del framework di orchestrazione ed esecuzione

Rafforzamento complessivo del flusso di lavoro adattivo multi-fase del Banco di lavoro AI: Agente multi-round con ciclo di acquisizione HTTP reale, memoria runtime strutturata (inclusa memoria degli errori e allineamento degli indicatori della barra laterale), verifica del protocollo e ri-pianificazione, ecc., per rendere più stabile il passaggio tra le fasi e la chiusura anticipata del CTF.


15. Changelog 1.0.3

Questa versione V1.0.3 porta principalmente tre aggiornamenti:

1. Le attività AI supportano il caricamento di Skills (Pro Edition)

Il banco di lavoro AI può iniettare la knowledge base di penetrazione / CTF integrata e supporta anche l'importazione di SKILL.md o directory skill esterni nelle impostazioni avanzate; il pannello delle attività può selezionare i moduli e sotto-moduli desiderati e, una volta avviato, funge da contesto per assistere i test automatizzati multi-fase e la valutazione.

image image

2. Miglioramenti all'esperienza di cattura e intercettazioneOttimizzazione della barra laterale Cattura / Intercettazione: navigazione e operazioni più fluide per la lista, filtraggio e cambio ambito più coerenti, visualizzazione della lista e azioni quotidiane come modifica dei pacchetti e rilascio più comode, riducendo i continui passaggi durante il debug ad alta frequenza.

3. Nuova attivazione online

Clicca sul badge di stato della finestra a comparsa per aprire "Attivazione software". Nuova scheda Attivazione online, supporta abbonamento o membro perpetuo; i privilegi vengono sincronizzati online e memorizzati nella cache locale, consentendo l'uso della versione professionale anche offline durante il periodo di validità. Funziona in parallelo con il codice di attivazione offline esistente, facilitando l'attivazione e il rinnovo.

image

Sedicesimo, Log delle modifiche della versione 1.0.4

Questa V1.0.4 introduce principalmente quattro novità:

1. Script Tampermonkey + Workbench script di pagina (Versione Pro)

Supporta l'importazione di script .user.js Tampermonkey, gestione unificata dalla barra laterale e iniezione con un clic; possibilità di creare o ottimizzare script dal traffico con AI, integrandoli con cattura, replay, scansione sensibile e altre funzionalità. Tre percorsi collegati: script scritti dall'utente, script scritti dall'AI e script di scheduling delle attività AI.

image e327bce7470c8582ba612072f9e9019b

2. Chiamata intelligente degli script per attività AI (Versione Pro)

Con l'opzione Chiamata intelligente script attivata, durante le attività di penetrazione / CTF, l'AI può elencare, eseguire o creare automaticamente script di pagina, raccogliere informazioni dalla pagina, quindi continuare con la verifica del replay e la generazione del report.

3. Affidabilità migliorata di intercettazione / cattura

Intercettazione HTTPS con certificato autofirmato e lab locale più stabile; risolti problemi di regressione come coda di intercettazione vuota; editor di modifica pacchetti ora supporta l'immissione corretta di caratteri cinesi.

4. Stabilità di Firefox e allineamento su due browser

Risolti problemi principali su Firefox legati a cattura, barra laterale, intercettazione, replay, iniezione script, ecc., allineando ulteriormente l'esperienza quotidiana su entrambi i browser.

Per dettagli, consultare 1.0.4更新说明 nel repository.


Diciassettesimo, Log delle modifiche della versione 1.0.5

Questa V1.0.5 introduce principalmente quattro novità:

1. Aggiornamento completo del pannello attività AI (nucleo di questa versione)

Il log di esecuzione è stato trasformato in un flusso di carte temporali (visualizzazione con colori distinti per fase / AI / test / chiamate strumenti, le chiamate strumenti possono essere espanse in JSON); log e report suddivisi a sinistra e destra con possibilità di trascinamento; comprensione del background dell'attività da parte dell'AI prima dell'avvio; output del report con elenco delle vulnerabilità + prove richiesta/risposta; crittografia avanzata incorporata crypto.logic.analyze e codec.transform.

7adc70c64d50d5272a58d6aec4db0c55

2. Knowledge base Skills arricchita + generazione di Skills tramite AI

I sottomoduli integrati sono stati espansi a Penetrazione 19 + CTF 28; lo Skill principale ha ricevuto l'interruttore "Abilitazione intelligente"; nuove impostazioni avanzate Generazione Skill AI, in grado di generare un singolo Skill o un insieme di Skills, salvandoli come Skill indipendenti, sottomoduli della libreria integrata o aggiungendoli a uno Skill importato esistente.

image 3b62bafea675b0fe0e2b790e8e4e689e cc4666c5f38a35d7174ebe3c357c2ef4

3. Completamento delle capacità di codifica/decodifica

Il pannello di replay è stato integrato con AES / DES / RSA / SM e decodifica intelligente a matrioska; script di pagina incorporato "Assistente intelligente di decodifica" (abilitato per impostazione predefinita): seleziona il testo per tentare decodifiche comuni e identificazione hash; AES avanzato / matrioska rimangono nel pannello di replay o nel dettaglio in linea "Crittografia e codifica".

e958884a06b31b7830f092368ce2931f

4. Miglioramenti dell'esperienza e correzioni di bug

Risolti diversi problemi di sistema su entrambi i browser Chrome / Firefox; ottimizzato il collegamento degli interruttori come intercettazione / modalità debug / ascolto passivo; migliorati i suggerimenti interattivi nella barra laterale e nelle impostazioni; manuale utente aggiornato alla v1.0.5.

Per dettagli, consultare 1.0.5更新说明 o 1.0.5-git更新说明 nel repository.

Scarica lo strumento
ModuloDescrizione
Cattura pacchettiIntercetta fetch/XHR nel main world della pagina, registra richieste e risposte (incluso body, con protezione della capacità); filtra il rumore per wildcard dominio/IP, tipo di risorsa (XHR/Fetch, WebSocket, JSON, HTML, JS, binario, ecc.), suffissi personalizzati. Selezionando WebSocket, registra l'handshake (es. GET 101) e i frame dati (WS, OUT/IN).
Cronologia (History)Persistenza in IndexedDB; supporta filtro multidimensionale per tipo/Host/metodo/codice stato/hit sensibili/ricerca; per impostazione predefinita limita alla pagina corrente o mostra tutti i pacchetti.
Intercettazione (Intercept)Pausa a coda delle richieste HTTP; quando una regola viene attivata, anche i frame WebSocket in uscita/entrata possono entrare in una coda a livello di frame; modifica, rilascio o scarto direttamente nella barra laterale; supporta rilascio/scarto in batch; condivide le stesse regole di destinazione della cattura.
Audit dei dettagliPretty/Raw/Hex; Render della risposta (sandbox); aggregazione ed evidenziazione delle informazioni sensibili; clicca sul titolo per copiare l'URL completo, scarica il testo originale a doppia colonna in .txt; esportazione in stile Burp.
Banco di lavoro ReplayModifica il messaggio originale e invia in replay con un clic; replay dei frame WebSocket condivide lo stesso banco di lavoro, invia frame in uscita tramite una connessione ancora OPEN nella pagina (non un nuovo handshake); replay nella pagina (per alcune pagine WAF dinamiche); annulla/ripeti; cambio dominio di destinazione; Generazione AI di casi di test: in base alla richiesta corrente e alle opzioni, il modello produce un elenco strutturato di casi di test per espandere rapidamente le idee di test (richiede configurazione AI).
Codifica/Decodifica e HashMD5, SM3, SHA, ROT13, Base64, URL, Hex, ecc.; ambito selezionabile: testo selezionato / solo valori dei parametri / intera URL.
Mini FuzzUtilizza §...§ per contrassegnare i punti di iniezione; Avvia Fuzz e Fuzz nella pagina (HTTP/DOM); Mini Fuzz WebSocket invia frame in serie e considera il successivo frame in entrata come risultato della risposta (dipende dalla connessione attiva nella pagina); confronto con baseline; Payload AI intelligente: il modello genera un elenco di payload candidati in base al contesto di iniezione, riducendo il costo dei dizionari scritti a mano; può essere combinato con le viste Render, Sensibili, Analisi risultati AI per assistere la valutazione.
Link nascosti e minacce staticheScansione basata su regole per HTML statico, ecc.; configurabile con domini top-level ad alta reputazione per ridurre il rumore; report scaricabile. Può essere abbinata all'analisi messaggi/semantica AI; il banco di lavoro batch link nascosti facilita il confronto orizzontale di più risposte, aiutando a tracciare link esterni, script di terze parti e indizi sulle dipendenze (scenario di screening della supply chain).
Analisi AI (opzionale)Singolo pacchetto: interpretazione di richiesta + risposta, assistenza su anomalie e rischi. Batch: seleziona più elementi dalla cronologia, pagina indipendente con evidenziazione singola + report riepilogativo, adatto per più interfacce, più domini di riepilogo e documentazione. Banco di lavoro AI: automazione multi-fase nella barra laterale (Penetrazione intelligente / CTF), supporta iniezione della knowledge base Skills (moduli integrati di penetrazione/CTF, importazione di SKILL.md esterno, selezione di sotto-moduli a livello di attività), iniezione di indizi in corso nei turni successivi. Modelli supportati: OpenAI, DeepSeek, LM Studio locale, Base URL personalizzato; compatibile con stile OpenAI e percorsi completi come Qianfan Code Plan; i dati vengono inviati solo all'Endpoint configurato (BYOK).
Corrispondenza informazioni sensibiliRegole integrate (documenti d'identità, numeri di telefono, carte bancarie, email, impronte digitali come Shiro/JWT/Swagger/UEditor/Druid, IP, domini, flag CTF, ecc.) + espressioni regolari personalizzate, dizionario di parole chiave; supporta import/export batch, cancellazione in un clic.
Capacità batchEsportazione batch, cancellazione, analisi AI batch, rilevamento batch link nascosti (banco di lavoro in scheda separata), replay batch, ecc.
InternazionalizzazioneInterfaccia Cinese / English commutabile.
FunzionalitàCommunity EditionPro EditionDescrizione
Attivazione cattura, dominio/IP di destinazione, tipo/suffisso di cattura✅✅La Community Edition permette già la cattura base e la riduzione del rumore
Elenco cronologia, commutazione pagina corrente/tutti i pacchetti, filtro Host/metodo/codice stato✅✅Facilita la localizzazione rapida delle richieste
Pretty/Raw/Hex/Render, copia/scaricamento singolo/copia URL titolo✅✅La Community Edition permette già l'audit dei dettagli
Riconoscimento informazioni sensibili integrate e visualizzazione aggregata✅✅Supporta la visualizzazione degli hit delle regole integrate
Replay normale✅✅La Community Edition mantiene il ciclo di verifica base completo; include replay frame WebSocket (condivide il banco di lavoro con HTTP, dipende dalla connessione OPEN nella pagina)
Interruttore intercettazione, modifica/rilascio/rilascio in batch/scarto in batch (dalla 1.0.2 Community Edition)✅✅Intercettazione a coda; sia HTTP che frame WebSocket (quando le regole come Host vengono attivate) possono essere gestiti nella barra laterale
Pulsante flottante, salva come nuova scheda, cambio lingua✅✅Le voci di efficienza quotidiana sono mantenute nella Community Edition
Codifica/Decodifica base: MD5, SM3, SHA-1, SHA-256, ROT13, Base32/Base64/URL/Hex✅✅La Community Edition può già usarle direttamente
Codifica/Decodifica avanzata: SHA-512, HMAC-SHA256, Base64URL, Unicode, HTML, JSON, JWT, conversione timestamp❌✅Per scenari di verifica approfondita, firma e analisi
Analisi intelligente della logica di crittografia (nuovo dalla 1.0.1)❌✅Combina il contesto della richiesta corrente con gli indizi JS/HTML della stessa pagina per aiutare a determinare codifica, digest, firma o crittografia mista
Replay nella pagina, Fuzz nella pagina, mini Fuzz HTTP/WebSocket, marcatura punti di iniezione❌✅Adatto per pagine dinamiche, WAF, canali in tempo reale e tentativi di parametri ad alta frequenza
Cambio metodo di richiesta, cambio dominio di destinazione❌✅Adatto per debug multi-ambiente e verifica
Proxy smart splitter (nuovo dalla 1.0.1)❌✅Situato nella pagina delle impostazioni base sotto "Tipo di cattura/suffisso", può inoltrare le richieste che corrispondono alle regole del sito a Burp, Yakit o altri proxy upstream; le richieste non corrispondenti mantengono il percorso di rete originale; la versione Firefox supporta inoltre "Modalità compatibile / Modalità takeover"
Impostazioni analisi AI, analisi risultati AI, analisi AI, generazione casi di test AI❌✅Le capacità AI sono unificate nella Pro Edition
Attività AI / Banco di lavoro AI (dalla 1.0.2)❌✅Automazione multi-fase: penetrazione intelligente, CTF; iniezione knowledge base Skills (dalla 1.0.3 perfezionamento raccomandazioni predefinite e strategia manuale prioritaria), inserimento indizi in corso; log timeline e pannelli trascinabili (dalla 1.0.5); orchestrazione e toolchain in continuo miglioramento; collegamento con cronologia, replay e verifica, con report finale
Knowledge base AI Skills (dalla 1.0.3)❌✅Knowledge base integrata di penetrazione/CTF con sotto-moduli (dalla 1.0.5: 19 penetrazione + 28 CTF); markdown modificabile; importazione di SKILL.md / directory skill esterni; generazione AI di skill (dalla 1.0.5); impostazioni avanzate e pannello attività AI con selezione a livelli; iniezione in attività AI e analisi AI singola/batch
Script Tampermonkey / Banco di lavoro script pagina (dalla 1.0.4)❌✅Importa .user.js, gestione libreria script, iniezione in un clic; creazione/ottimizzazione script tramite AI; assistente decodifica intelligente (dalla 1.0.5); collegamento con cattura e replay
Chiamata script intelligente nelle attività AI (dalla 1.0.4)❌✅Durante l'esecuzione delle attività, l'AI può elencare, eseguire e creare script di pagina, combinandoli con Skills, replay e Fuzz
Codifica/Decodifica avanzata / Decodifica a matrioska intelligente (migliorata dalla 1.0.5)❌✅Nel banco di replay, aggiunti AES/DES/RSA/SM; nelle attività AI, integrato codec.transform; nella barra laterale, "Crittografia e codifica" inline collegata al banco di replay
Rilevamento link nascosti e minacce statiche, download report, domini top-level ad alta reputazione❌✅Scansione basata su regole, report e capacità di riduzione del rumore
Ricerca approfondita completa, espressioni regolari personalizzate / dizionario parole chiave❌✅Ricerca avanzata e capacità di estensione delle regole
Esportazione batch, cancellazione batch, replay batch, analisi AI batch, rilevamento batch link nascosti❌✅I banchi di lavoro batch sono unificati nella Pro Edition
DimensioneHx0 HawkEyeBurp SuiteYakitHackBar / estensioni semplici
Forma e distribuzioneEstensione del browser; barra laterale come banco di lavoro principale; pulsante flottante opzionale; nessun JVM, nessuna porta proxy separataProxy Java indipendente + certificato browser; suite pesanteClient indipendente + ecosistema di plugin/engine; più una piattaforma di sicurezzaPer lo più pannello piccolo vicino alla barra degli indirizzi o strumento per richieste singole
Costo di apprendimento e utilizzo quotidianoInstalla e usa, non forza la modifica del proxy di sistema; interfaccia cinese/inglese, flusso collegato nella barra lateraleRichiede configurazione del proxy, fiducia nel certificato root, familiarità con Proxy/Repeater, ecc.Richiede installazione separata e familiarità con il flusso di lavoro/pipelineApprendimento rapido, capacità disseminate, mancanza di un'area di lavoro "a progetto"
Sessione browser / stato di autenticazioneAllineato con la stessa origine della scheda corrente; durante il replay raramente si verificano interruzioni di loginTramite proxy; alcuni siti richiedono una gestione aggiuntiva dei cookie, spesso bisogno di sincronizzare manualmente con RepeaterSpesso tramite proxy o engine, percorso diverso dalle estensioni pureSpesso si basa sulla costruzione manuale di Header/Cookie
API front-end moderne (XHR/Fetch/SPA + WS)Intercetta fetch/XHR nel main world; opzionalmente cattura WebSocket / replay frame / intercettazione frame; audit multipart Raw/Hex (entro limiti di capacità)Visibile a livello di proxy, alta capacitàTraffico e plugin possono coprire scenari complessiLa maggior parte non ha cronologia persistente, né Hex/aggregazione sensibili
Cronologia, ricerca e banco di lavoroCronologia persistente IndexedDB; filtro multidimensionale (incluso tipo WebSocket); dettagli/replay/Fuzz/AI nella stessa barra lateraleProxy History molto potente; molti passaggi tra browser, IDEPiattaforma con registrazione e collaborazione fortiDi solito nessuna cronologia o molto debole
Proxy di sistema / traffico non browserFocalizzato su traffico HTTP(S) nel browser e WebSocket nella paginaForteForteDebole
Intercettazione e modifica pacchettiHTTP + frame WebSocket intercettazione a coda; elaborazione singola o batch nella barra lateraleIntercettazione proxy, standard di fatto del settoreSupporta MITM / orchestrazione dei flussi di lavoroLa maggior parte non ha o può solo modificare frammenti di URL
Replay / FuzzBanchi replay + mini Fuzz HTTP/WS + replay/Fuzz nella paginaRepeater / Intruder maturiModuli come Web FuzzerDi solito nessun Fuzz concorrente, nessun confronto strutturato
Sensibili / Link nascosti / ReportRegole integrate + badge + aggregazione nei dettagli; esportabileScanner, BApp potenti; richiede licenza e configurazionePlugin e PoC ricchiRaramente integrati
Supporto AIBYO API, controllo dei dati autonomo; Knowledge base Skills e Banco di lavoro AI per orchestrazione multi-faseDipende principalmente da estensioni di terze parti o costruzione propriaIn espansione continuaRaro
Scansione attiva / automazione su larga scalaNon il campo principale; orientato al ciclo manuale ad alta frequenzaScanner, macro, ecosistema di pluginPoC, rilevamento batch, flussi collaborativiFondamentalmente non presente
Utilizzo delle risorseLeggero, leggeroProxy + JVM, di solito più altoDipende dallo scenarioMolto basso, ma ambito ristretto
Tipo di browserMetodo di installazione consigliatoVantaggi (Pro)Svantaggi / Note (Contro)
⭐⭐⭐⭐⭐ Microsoft EdgeTrascina e rilascia .crxInstallazione semplicissima, permanente, nessun fastidioso popup di sicurezzaRichiede di attivare prima la "Modalità sviluppatore" nella pagina delle estensioni
⭐⭐⭐⭐⭐ 360 Extreme / QQ / SogouTrascina e rilascia .crxIl più semplice e amichevole, buona compatibilità, generalmente nessun blocco o popupNessuno svantaggio evidente; l'ambiente dei browser cinesi è relativamente amichevole verso i plugin di terze parti
⭐⭐⭐⭐ Google ChromeCarica cartella decompressaInstallazione permanente, non si perde al riavvioNon eliminare la cartella decompressa; alcune versioni potrebbero mostrare un avviso "Disabilita estensioni in modalità sviluppatore" all'avvio (basta chiuderlo)
⭐⭐⭐ Firefox (Developer Edition / ESR)Installa file .xpiPermanente, esperienza vicina all'installazione dallo store ufficialeRichiede l'uso di una versione specifica di Firefox e la modifica della configurazione di base in about:config
⭐⭐ Firefox (versione stabile normale)Carica temporaneamente cartellaSupporta tutte le versioni di Firefox, nessuna modifica alla configurazione avanzataL'estensione scompare dopo ogni riavvio del browser, devi ricaricarla; adatto per debug una tantum
  • Ottimizzazione del replay nella pagina e del Fuzz nella pagina: dopo l'aggiornamento, supporta form POST (header Content-Type: application/x-www-form-urlencoded).

  • Ottimizzazione del banco di replay: la funzionalità di codifica/decodifica ora supporta l'elaborazione del corpo della risposta, ha aggiunto la distinzione dell'ambito e unificato le registrazioni di annulla/ripeti per richieste e risposte.

  • Filtro "Tutti i domini": risolto il problema di stato anomalo dell'elenco o del filtro quando il filtro dominio era impostato su "Tutti i domini" e la sincronizzazione con l'ambito del banco di lavoro (pagina corrente / tutti i pacchetti) non era corretta.

  • Elenco cattura/intercettazione: le barre verticali a destra delle colonne dell'intestazione possono essere trascinate per regolare la larghezza delle colonne; la larghezza viene persistita localmente e rimane effettiva al prossimo avvio.

  • Cattura di reindirizzamenti 302: ottimizzato il salvataggio e la deduplicazione dei reindirizzamenti (es. 302) nei percorsi webRequest e CDP passivo, riducendo registrazioni duplicate o mancate a causa di tipi incoerenti.

  • Ordinamento a tre stati dell'intestazione: l'intestazione dell'elenco cattura/intercettazione supporta "predefinito → ascendente → discendente → torna a predefinito"; anche la tabella dei risultati Fuzz ha tre stati; dopo aver annullato l'ordinamento, si ripristina l'ordine per numero originale; cliccare sulla barra di trascinamento della larghezza non attiva l'ordinamento.