rep+
rep+ è un'estensione leggera per Chrome DevTools ispirata a Repeater di Burp Suite, ora potenziata con l'IA. Spesso ho bisogno di esplorare qualche richiesta senza avviare l'intero stack Burp, così ho creato questa estensione per mantenere il mio flusso di lavoro veloce, mirato e intelligente, con il supporto integrato di LLM.

🚀 Installa l'estensione rep+ per Chrome

Indice
Funzionalità
Acquisizione e riproduzione
- Nessuna configurazione proxy; funziona direttamente in Chrome (nessun certificato CA necessario).
- Acquisisci ogni richiesta HTTP e riproducila con metodo, intestazioni o corpo modificati.
- Acquisizione multi-scheda (autorizzazione opzionale) con indicatori visivi 🌍 e deduplicazione.
- Pulisci rapidamente l'area di lavoro; esporta/importa richieste come JSON per condivisione o riutilizzo successivo.
Organizzazione e filtri
- Raggruppamento gerarchico per pagina e dominio (priorità ai domini di prima parte).
- Rilevamento di terze parti e gruppi comprimibili; badge di dominio per contesto rapido.
- Possibilità di contrassegnare con stella richieste, pagine e domini (stella automatica per nuove corrispondenze).
- Vista timeline (piatta, cronologica) per vedere cosa è stato caricato prima di una richiesta.
- Filtri: metodo, dominio, etichette colore, ricerca testuale, modalità regex.
Visualizzazione e modifica
- Viste Pretty / Raw / Hex; layout orizzontale/verticale.
- Convertitori: Base64, URL encode/decode, decodifica JWT, Hex/UTF-8.
- Cronologia, annulla/ripristina ed evidenziazione sintassi per richieste/risposte.
- Menu contestuale nell'editor della richiesta:
- Converti il testo selezionato (Base64, URL encode/decode, decodifica JWT).
- Copia come richiesta HTTP completa in più linguaggi:
curl, PowerShell (Invoke-WebRequest), Python (requests) e JavaScript fetch.
- Editor screenshot per coppie richiesta/risposta: cattura contenuto completo, layout affiancato o impilato, zoom, evidenziazione e oscuramento black-box, annotazioni ridimensionabili/spostabili, cancellazione con tastiera, annulla/ripristina per tutte le modifiche.
Bulk e automazione
- Riproduzione bulk con 4 modalità di attacco: Sniper, Battering Ram, Pitchfork, Cluster Bomb.
- Segna posizioni con
§, configura payload, pausa/ripristina esecuzioni lunghe.
- Vista differenza risposte per individuare cambiamenti tra baseline e tentativi.
Estrattori e ricerca
- Estrattore unificato: segreti, endpoint e parametri dal JS acquisito.
- Scansionatore di segreti: entropia + pattern con punteggi di confidenza; paginazione e filtro per dominio.
- Basato sulle regole di Kingfisher per la rilevazione completa dei segreti
- Supporta AWS, GitHub, Google, Slack, Stripe, Twilio, Azure e molti altri provider di servizi
- Regole memorizzate localmente nella directory
rules/ per l'uso offline
- Nota: La scansione dei segreti analizza solo i file JavaScript della scheda attualmente ispezionata.
- Esportazione: Esporta tutti i segreti in CSV per analisi e reportistica
- Estrattore di endpoint: URL completi, percorsi relativi, GraphQL; rilevamento del metodo; copia con un clic (ricostruzione URL base).
- Esportazione: Esporta tutti gli endpoint in CSV con metodo, percorso endpoint, confidenza e file sorgente
- Estrattore di parametri: scoperta passiva di parametri JavaScript con raggruppamento intelligente e valutazione del rischio.
- Tipi di parametri: Estrae parametri di query, corpo, intestazione e percorso da file JavaScript
- Raggruppati per endpoint: I parametri sono organizzati per endpoint con gruppi espandibili/comprimibili
- Classificazione del rischio: Identifica automaticamente parametri ad alto rischio (auth, admin, flag di debug, IDOR, flag di funzionalità)
- Punteggio di confidenza: Modello di confidenza più restrittivo rispetto agli endpoint per ridurre i falsi positivi
- Filtro intelligente: Sopprime i falsi positivi comuni (webpack, React, jQuery, eventi DOM, telemetria)
- Copia come cURL: Copia con un clic genera comandi curl con tutti i parametri formattati correttamente
- Badge di posizione: Indicatori visivi per la posizione del parametro (query/corpo/intestazione/percorso)
- Filtro per dominio: Filtra i parametri per dominio sorgente con conteggi accurati
- Ordinamento colonne: Ordina per nome parametro, posizione, endpoint, metodo, livello di rischio o confidenza
- Opzioni di esportazione:
Assistenza IA
Assistenza IA rep+ (Chat LLM interattiva)
- Interfaccia chat interattiva: Conversazione in tempo reale con l'IA riguardo le tue richieste e risposte HTTP
- Risposte in streaming con rendering markdown live
- Evidenziazione sintassi per blocchi di codice (supporta più linguaggi)
- Copia negli appunti per blocchi di codice con feedback visivo
- Contatore di utilizzo token con avvisi codificati a colori
- Cronologia chat per richiesta: Ogni richiesta mantiene la propria cronologia conversazione
- Salva automaticamente la chat quando si passa da una richiesta all'altra
- Ripristina le conversazioni precedenti quando si torna a una richiesta
- Pulsante cancella chat resetta solo la conversazione della richiesta corrente
- Riferimenti a richieste precedenti: Consulta indagini da altre richieste
- Interfaccia utente "Riferisci richieste precedenti" con elenco espandibile/comprimibile
- Seleziona quali richieste precedenti includere nel contesto
- L'IA riceve riassunti delle indagini precedenti per le richieste referenziate
- Perfetto per scenari di test multi-step (es. login → richiesta autenticata)
- Modifica delle richieste: L'IA può modificare le richieste direttamente nell'editor
- Pulsante "Applica modifiche" appare quando l'IA suggerisce cambiamenti
- Rilevamento intelligente: si mostra solo quando vengono effettivamente suggerite modifiche
- Preserva la struttura della richiesta (intestazioni, formattazione, versione HTTP)
- Applicazione animata con feedback visivo
- Supporta aggiornamenti di intestazioni, modifiche al corpo e aggiunta di nuove intestazioni
- Tracciamento cronologia risposte: Tiene traccia di più risposte da reinvii
- Mantiene una cronologia cronologica di tutte le risposte (originale + reinvii)
- L'IA ha contesto su tutte le risposte quando analizza i cambiamenti
- Inclusione condizionale: include la cronologia completa solo quando rilevante (ottimizzazione token)
- Gestione contesto intelligente: Ottimizzazione intelligente dei token
- Troncamento delle risposte per risposte grandi (massimo ~1.500 token)
- Compressione cronologia chat (riassume messaggi più vecchi)
- Inclusione condizionale delle risposte (solo quando richiesto)
- Limita la cronologia risposte alle ultime 2-3 risposte
- Mantiene gli ultimi 15 messaggi nella cronologia conversazione
- Supporto multi-provider: Funziona con Claude, Gemini e modelli Ollama locali
Altre funzionalità IA
- Spiega richiesta (Claude/Gemini) con risposte in streaming.
- Suggerisci vettori d'attacco: analisi richiesta + risposta; invio automatico se nessuna risposta; suggerimenti di payload; riflessioni/errori/catene multi-step; fallback a sola richiesta con avviso.
- Menu contestuale "Spiega con IA" per testo selezionato.
- Analisi superficie d'attacco per dominio: categorizzazione (Auth/Pagamenti/Admin/ecc.), icone colorate, toggle tra vista elenco e vista superficie d'attacco.
- Esporta output IA come Markdown o PDF per salvare RPD/TPM.
Produttività e temi
- 7 Temi fantastici: Scegli tra una varietà di temi moderni e curati:
- 🌙 Scuro (Predefinito): Tema scuro classico ottimizzato per sessioni lunghe
- ☀️ Chiaro: Tema chiaro e pulito per ambienti luminosi
- 🎨 Scuro moderno: Tema ispirato a VS Code Dark+ con contrasto migliorato
- ✨ Chiaro moderno: Tema chiaro in stile GitHub con colori nitidi
- 💙 Blu: Combinazione di colori blu/ciano fredda per un aspetto fresco
- 🔆 Alto contrasto: Tema incentrato sull'accessibilità con contrasto massimo
- 🖥️ Terminale: Estetica terminale verde-su-nero per un tocco retrò
- Selettore tema: Menu a tendina facile per cambiare tema istantaneamente
- Transizioni fluide: Cambio tema animato per un'esperienza raffinata
- Evidenziazione sintassi ottimizzata: Tutti i temi includono colori accuratamente regolati per:
- Metodi HTTP, percorsi, intestazioni e versioni
- Chiavi JSON, stringhe, numeri, booleani e valori null
- Parametri e cookie
- Badge del metodo della richiesta (GET, POST, PUT, DELETE, PATCH)
- Persistenza del tema: La tua preferenza di tema viene salvata e ripristinata automaticamente
- Etichette colore per richieste e filtri.
- Evidenziazione sintassi per JSON/XML/HTML.
Avvio rapido
- Apri Chrome DevTools → scheda "rep+".
- Naviga: le richieste vengono acquisite automaticamente.
- Clicca una richiesta: vedi immediatamente richiesta/risposta raw.
- Modifica e "Invia" per riprodurre; usa i pulsanti IA per spiegazioni/suggerimenti d'attacco.
- Usa timeline, filtri e riproduzione bulk per test approfonditi.
Installazione
- Clona il repository:
git clone https://github.com/bscript/rep.git
- Apri le estensioni di Chrome:
- Vai a
chrome://extensions/ nel tuo browser.
- Attiva Modalità sviluppatore (interruttore in alto a destra).
- Carica l'estensione:
- Clicca Carica estensione non pacchettizzata.
- Seleziona la cartella
rep che hai appena clonato.
- Apri DevTools:
- Premi
F12 o tasto destro -> Ispeziona.
- Cerca la scheda rep+ (potrebbe essere necessario cliccare il menu overflow
>>).
Questa combinazione rende rep+ utile per cacciatori di bug bounty e ricercatori di vulnerabilità che desiderano un'iterazione simile a Burp senza un'interfaccia pesante. Installa l'estensione, apri DevTools, vai al pannello rep+ e inizia a fare hacking. 😎
Configurazione modello locale (Ollama)
Se utilizzi un modello locale (es. Ollama) devi permettere alle estensioni Chrome di chiamarlo, altrimenti vedrai errori 403/CORS.
- Ferma qualsiasi istanza di Ollama in esecuzione.
- Avvia Ollama con CORS abilitato (scegli una):
- Consenti solo estensioni Chrome:
OLLAMA_ORIGINS="chrome-extension://*" ollama serve
- Consenti tutto (più facile per sviluppo locale):
OLLAMA_ORIGINS="*" ollama serve
- Verifica che il tuo modello esista (es.
gemma3:4b) con ollama list.
- Ricarica l'estensione e riprova. Se vedi ancora 403, controlla i log di Ollama per dettagli.
Permessi e privacy
- Opzionale:
webRequest + <all_urls> solo quando abiliti l'acquisizione multi-scheda.
- Dati: Memorizzati localmente; nessun tracciamento/analytics.
- IA: Le tue chiavi API rimangono locali; il contenuto di richieste/risposte viene inviato solo al provider che scegli (Claude/Gemini) quando utilizzi le funzionalità IA.
⚠️ Limitazioni
rep+ funziona all'interno di Chrome DevTools, quindi:
- Nessuna richiesta HTTP/1 raw o malformata (limitazione di fetch())
- Alcune intestazioni non possono essere sovrascritte (sandbox del browser)
- Nessun socket TCP raw (nessun test di smuggling/pipelining)
- I vincoli del pannello DevTools limitano alcune configurazioni UI
rep+ è ideale per test rapidi, riproduzione e sperimentazione, non per lavoro HTTP di basso livello completo.
Cronologia stelle

Trovato un bug o un problema?
Se incontri bug, comportamenti inaspettati o hai richieste di funzionalità, per favore aiutami a migliorare rep+ aprendo un issue qui.
Farò del mio meglio per risolverlo il più rapidamente possibile! 🙏
❤️ Sostieni il progetto
Mantengo rep+ da solo, nel mio tempo libero.
La sponsorizzazione mi aiuta a continuare a migliorare l'estensione, aggiungere nuove funzionalità e rispondere rapidamente ai problemi.
Se rep+ ti ha fatto risparmiare tempo durante test, sviluppo o lavoro su bug bounty, considera di sostenere il progetto.
Ogni dollaro aiuta. ❤️
Contributors 🤝