Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
rep-chrome — rep+ — Replicatore HTTP in stile Burp per Chrome DevTools con intelligenza artificiale integrata per spiegare le richieste e suggerire attacchi | Kitploit
rep+ è un'estensione leggera per Chrome DevTools ispirata a Repeater di Burp Suite, ora potenziata con l'IA. Spesso ho bisogno di esplorare qualche richiesta senza avviare l'intero stack Burp, così ho creato questa estensione per mantenere il mio flusso di lavoro veloce, mirato e intelligente, con il supporto integrato di LLM.
Cronologia, annulla/ripristina ed evidenziazione sintassi per richieste/risposte.
Menu contestuale nell'editor della richiesta:
Converti il testo selezionato (Base64, URL encode/decode, decodifica JWT).
Copia come richiesta HTTP completa in più linguaggi: curl, PowerShell (Invoke-WebRequest), Python (requests) e JavaScript fetch.
Editor screenshot per coppie richiesta/risposta: cattura contenuto completo, layout affiancato o impilato, zoom, evidenziazione e oscuramento black-box, annotazioni ridimensionabili/spostabili, cancellazione con tastiera, annulla/ripristina per tutte le modifiche.
Bulk e automazione
Riproduzione bulk con 4 modalità di attacco: Sniper, Battering Ram, Pitchfork, Cluster Bomb.
Segna posizioni con §, configura payload, pausa/ripristina esecuzioni lunghe.
Vista differenza risposte per individuare cambiamenti tra baseline e tentativi.
Estrattori e ricerca
Estrattore unificato: segreti, endpoint e parametri dal JS acquisito.
Scansionatore di segreti: entropia + pattern con punteggi di confidenza; paginazione e filtro per dominio.
Basato sulle regole di Kingfisher per la rilevazione completa dei segreti
Supporta AWS, GitHub, Google, Slack, Stripe, Twilio, Azure e molti altri provider di servizi
Regole memorizzate localmente nella directory rules/ per l'uso offline
Nota: La scansione dei segreti analizza solo i file JavaScript della scheda attualmente ispezionata.
Esportazione: Esporta tutti i segreti in CSV per analisi e reportistica
Estrattore di endpoint: URL completi, percorsi relativi, GraphQL; rilevamento del metodo; copia con un clic (ricostruzione URL base).
Esportazione: Esporta tutti gli endpoint in CSV con metodo, percorso endpoint, confidenza e file sorgente
Estrattore di parametri: scoperta passiva di parametri JavaScript con raggruppamento intelligente e valutazione del rischio.
Tipi di parametri: Estrae parametri di query, corpo, intestazione e percorso da file JavaScript
Raggruppati per endpoint: I parametri sono organizzati per endpoint con gruppi espandibili/comprimibili
Classificazione del rischio: Identifica automaticamente parametri ad alto rischio (auth, admin, flag di debug, IDOR, flag di funzionalità)
Punteggio di confidenza: Modello di confidenza più restrittivo rispetto agli endpoint per ridurre i falsi positivi
Filtro intelligente: Sopprime i falsi positivi comuni (webpack, React, jQuery, eventi DOM, telemetria)
Copia come cURL: Copia con un clic genera comandi curl con tutti i parametri formattati correttamente
Badge di posizione: Indicatori visivi per la posizione del parametro (query/corpo/intestazione/percorso)
Filtro per dominio: Filtra i parametri per dominio sorgente con conteggi accurati
Ordinamento colonne: Ordina per nome parametro, posizione, endpoint, metodo, livello di rischio o confidenza
Opzioni di esportazione:
Esportazione CSV: Esporta tutti i parametri con posizione, endpoint, metodo, livello di rischio e confidenza
Esportazione Collezione Postman: Genera JSON di collezione Postman pronto per l'importazione con tutti gli endpoint e i parametri
Raggruppa automaticamente i parametri per endpoint
Include parametri di query, corpo e intestazione
Utilizza la sintassi variabile di Postman ({{nomeParametro}}) per test facili
Perfetto per tester di sicurezza che vogliono importare rapidamente API scoperte in Postman
Ricerca nelle risposte: supporto regex, anteprima corrispondenze, paginazione, filtro per dominio.
Assistenza IA
Assistenza IA rep+ (Chat LLM interattiva)
Interfaccia chat interattiva: Conversazione in tempo reale con l'IA riguardo le tue richieste e risposte HTTP
Risposte in streaming con rendering markdown live
Evidenziazione sintassi per blocchi di codice (supporta più linguaggi)
Copia negli appunti per blocchi di codice con feedback visivo
Contatore di utilizzo token con avvisi codificati a colori
Cronologia chat per richiesta: Ogni richiesta mantiene la propria cronologia conversazione
Salva automaticamente la chat quando si passa da una richiesta all'altra
Ripristina le conversazioni precedenti quando si torna a una richiesta
Pulsante cancella chat resetta solo la conversazione della richiesta corrente
Riferimenti a richieste precedenti: Consulta indagini da altre richieste
Interfaccia utente "Riferisci richieste precedenti" con elenco espandibile/comprimibile
Seleziona quali richieste precedenti includere nel contesto
L'IA riceve riassunti delle indagini precedenti per le richieste referenziate
Perfetto per scenari di test multi-step (es. login → richiesta autenticata)
Modifica delle richieste: L'IA può modificare le richieste direttamente nell'editor
Pulsante "Applica modifiche" appare quando l'IA suggerisce cambiamenti
Rilevamento intelligente: si mostra solo quando vengono effettivamente suggerite modifiche
Preserva la struttura della richiesta (intestazioni, formattazione, versione HTTP)
Applicazione animata con feedback visivo
Supporta aggiornamenti di intestazioni, modifiche al corpo e aggiunta di nuove intestazioni
Tracciamento cronologia risposte: Tiene traccia di più risposte da reinvii
Mantiene una cronologia cronologica di tutte le risposte (originale + reinvii)
L'IA ha contesto su tutte le risposte quando analizza i cambiamenti
Inclusione condizionale: include la cronologia completa solo quando rilevante (ottimizzazione token)
Gestione contesto intelligente: Ottimizzazione intelligente dei token
Troncamento delle risposte per risposte grandi (massimo ~1.500 token)
Compressione cronologia chat (riassume messaggi più vecchi)
Inclusione condizionale delle risposte (solo quando richiesto)
Limita la cronologia risposte alle ultime 2-3 risposte
Mantiene gli ultimi 15 messaggi nella cronologia conversazione
Supporto multi-provider: Funziona con Claude, Gemini e modelli Ollama locali
Rilevamento automatico del modello per API Anthropic e Gemini
Configurazione manuale URL/modello per modelli locali
Supporto streaming per tutti i provider
Casi d'uso:
Test di sicurezza e guida al penetration testing
Spiegazione e debug di richieste/risposte
Modifica automatica delle richieste per test
Generazione di report per bug bounty
Identificazione di vulnerabilità e suggerimento di vettori d'attacco
Pianificazione di catene d'attacco multi-step con contesto cross-richiesta
Altre funzionalità IA
Spiega richiesta (Claude/Gemini) con risposte in streaming.
Suggerisci vettori d'attacco: analisi richiesta + risposta; invio automatico se nessuna risposta; suggerimenti di payload; riflessioni/errori/catene multi-step; fallback a sola richiesta con avviso.
Menu contestuale "Spiega con IA" per testo selezionato.
Analisi superficie d'attacco per dominio: categorizzazione (Auth/Pagamenti/Admin/ecc.), icone colorate, toggle tra vista elenco e vista superficie d'attacco.
Esporta output IA come Markdown o PDF per salvare RPD/TPM.
Produttività e temi
7 Temi fantastici: Scegli tra una varietà di temi moderni e curati:
🌙 Scuro (Predefinito): Tema scuro classico ottimizzato per sessioni lunghe
☀️ Chiaro: Tema chiaro e pulito per ambienti luminosi
🎨 Scuro moderno: Tema ispirato a VS Code Dark+ con contrasto migliorato
✨ Chiaro moderno: Tema chiaro in stile GitHub con colori nitidi
💙 Blu: Combinazione di colori blu/ciano fredda per un aspetto fresco
🔆 Alto contrasto: Tema incentrato sull'accessibilità con contrasto massimo
🖥️ Terminale: Estetica terminale verde-su-nero per un tocco retrò
Selettore tema: Menu a tendina facile per cambiare tema istantaneamente
Transizioni fluide: Cambio tema animato per un'esperienza raffinata
Evidenziazione sintassi ottimizzata: Tutti i temi includono colori accuratamente regolati per:
Metodi HTTP, percorsi, intestazioni e versioni
Chiavi JSON, stringhe, numeri, booleani e valori null
Parametri e cookie
Badge del metodo della richiesta (GET, POST, PUT, DELETE, PATCH)
Persistenza del tema: La tua preferenza di tema viene salvata e ripristinata automaticamente
Etichette colore per richieste e filtri.
Evidenziazione sintassi per JSON/XML/HTML.
Avvio rapido
Apri Chrome DevTools → scheda "rep+".
Naviga: le richieste vengono acquisite automaticamente.
Clicca una richiesta: vedi immediatamente richiesta/risposta raw.
Modifica e "Invia" per riprodurre; usa i pulsanti IA per spiegazioni/suggerimenti d'attacco.
Usa timeline, filtri e riproduzione bulk per test approfonditi.
Installazione
Clona il repository:
root@kitploit:~
git clone https://github.com/bscript/rep.git
Apri le estensioni di Chrome:
Vai a chrome://extensions/ nel tuo browser.
Attiva Modalità sviluppatore (interruttore in alto a destra).
Carica l'estensione:
Clicca Carica estensione non pacchettizzata.
Seleziona la cartella rep che hai appena clonato.
Apri DevTools:
Premi F12 o tasto destro -> Ispeziona.
Cerca la scheda rep+ (potrebbe essere necessario cliccare il menu overflow >>).
Questa combinazione rende rep+ utile per cacciatori di bug bounty e ricercatori di vulnerabilità che desiderano un'iterazione simile a Burp senza un'interfaccia pesante. Installa l'estensione, apri DevTools, vai al pannello rep+ e inizia a fare hacking. 😎
Configurazione modello locale (Ollama)
Se utilizzi un modello locale (es. Ollama) devi permettere alle estensioni Chrome di chiamarlo, altrimenti vedrai errori 403/CORS.
IA: Le tue chiavi API rimangono locali; il contenuto di richieste/risposte viene inviato solo al provider che scegli (Claude/Gemini) quando utilizzi le funzionalità IA.
⚠️ Limitazioni
rep+ funziona all'interno di Chrome DevTools, quindi:
Nessuna richiesta HTTP/1 raw o malformata (limitazione di fetch())
Alcune intestazioni non possono essere sovrascritte (sandbox del browser)
Nessun socket TCP raw (nessun test di smuggling/pipelining)
I vincoli del pannello DevTools limitano alcune configurazioni UI
rep+ è ideale per test rapidi, riproduzione e sperimentazione, non per lavoro HTTP di basso livello completo.
Cronologia stelle
Trovato un bug o un problema?
Se incontri bug, comportamenti inaspettati o hai richieste di funzionalità, per favore aiutami a migliorare rep+aprendo un issue qui.
Farò del mio meglio per risolverlo il più rapidamente possibile! 🙏
❤️ Sostieni il progetto
Mantengo rep+ da solo, nel mio tempo libero.
La sponsorizzazione mi aiuta a continuare a migliorare l'estensione, aggiungere nuove funzionalità e rispondere rapidamente ai problemi.
Se rep+ ti ha fatto risparmiare tempo durante test, sviluppo o lavoro su bug bounty, considera di sostenere il progetto.
Ogni dollaro aiuta. ❤️