Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Hx0-HawkEye — 軽量なブラウザトラフィックキャプチャとセキュリティ分析拡張機能で、ブラウザのサイドバーからキャプチャ、インターセプト、変更、リプレイ、ルールベースの検出、AI支援分析の完全なワークフローを実行できます。(A lightweight browser extension for traffic capture and security analysis, enabling capture, interception, modification, replay, rule-based detection, and AI-assisted analysis—all from the browser sidebar.) | Kitploit
ツール/GitHubGitHub/asaotomo/hx0-hawkeye
パケットスニッフィングと分析脆弱性スキャナーウェブプロキシと傍受APIセキュリティテストウェブセキュリティファジングCTFペネトレーションテスト学習と教育AIセキュリティ
GitHubasaotomo/hx0-hawkeye

Hx0-HawkEye

6062ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →

概要

軽量なブラウザトラフィックキャプチャとセキュリティ分析拡張機能で、ブラウザのサイドバーからキャプチャ、インターセプト、変更、リプレイ、ルールベースの検出、AI支援分析の完全なワークフローを実行できます。(A lightweight browser extension for traffic capture and security analysis, enabling capture, interception, modification, replay, rule-based detection, and AI-assisted analysis—all from the browser sidebar.)

リポジトリを見るウェブサイト
共有

🦅 Hx0 ホークアイ(Hx0 HawkEye):フルスタック軽量パケットキャプチャ & AI セキュリティ監査拡張機能

【English/中文】

一、概要

面倒なプロキシは不要、本当の意味でインストールしてすぐ使える。 Hx0 ホークアイはネイティブブラウザ拡張機能(Chrome / Firefox および主要 Chromium ベースブラウザ対応)で、サイドバー内でパケットキャプチャ(WebSocket 含む)、トラフィックリプレイ、ミニFuzz、AI スマート監査の完全なクローズドループを提供します。

⚡ コアアドバンテージ:なぜ従来のプロキシを使わないのか?

  • ゼロ環境依存:Burp Suite を起動する必要がなく、システムプロキシを変更する必要もなく、ルート証明書を信頼したり Java 環境を設定する必要もありません。
  • 絶対的なセッション一貫性:ページの XHR / Fetch トラフィックを直接扱い、現在のタブと同一生成元のログイン状態が完全に一致し、「プロキシが Cookie を落とす」「頻繁にログアウトする」といった悩みを完全に解消します。
  • インストールしてすぐ使える:インストールするだけで即座に有効になり、日常の開発・デバッグ、API トラブルシューティング、許可範囲内のセキュリティスクリーニングに特に適しています。

🤖 キラーフィーチャー:全フロー AI スマートエンパワーメント(BYOK)

独自のモデル API(BYOK)を接続可能で、AI をサイドバーワークフローにシームレスに統合:

  • スマートテストケース & Payload 生成:リプレイワークベンチで構造化されたテストシナリオを自動整理。ミニFuzz ではコンテキストに応じて動的に変異 Payload を生成し、従来の大量な辞書から解放。

  • 単一パケット深掘り解釈:複雑な Request / Response 全文をセマンティックレベルで AI 解析し、リスク判断を補助。

  • バッチ集約と分析:独立ワークベンチで複数のパケットを選択、AI が自動的にインターフェースファミリーやサードパーティ呼び出しからパターンを抽出し、サプライチェーンや依存関係などの横断的リスクスクリーニングを補助。

  • デュアルエンジンステータスハンティング:内蔵ステルスリンク検出ルール + AI コンテキスト意味解釈の強力な連携で、複数ページの脅威をバッチレビュー、静的脆弱性を網羅的にカバー。


二、開発背景

フロントエンド/バックエンド分離、SPA、多数の XHR/Fetch / WebSocket が使われる日常の開発やセキュリティテストでは、エンジニアは「ブラウザの実際のセッション」と「パケットキャプチャ / パケット改変 / リプレイ」の間を頻繁に行き来する必要があります。従来のプロキシツール(Burp など)は高い能力を持ちますが、システムプロキシの変更や証明書の信頼が必要で、ブラウザタブの Cookie / ログイン状態 と断絶が発生しやすい。アドレスバー横の軽量拡張機能は、永続的な履歴、構造化された詳細、クローズドループワークベンチ が不足していることが多い。

Hx0 ホークアイ の設計目標は、システムプロキシの強制変更なしで、パケットキャプチャ(HTTP / WebSocket)→ フィルタリングと特定 → 詳細監査 → インターセプトとパケット改変 → リプレイ → ミニFuzz → 機密情報・ステルスリンク検出 → オプションの AI 分析 を 1つのサイドバーメインワークベンチ に収束させ、デバッグ、許可範囲内のインターフェース監査、初期スクリーニング作業における コンテキストスイッチのコスト を削減することです。


三、機能紹介

コアワークフロー:パケットキャプチャ(オプションで WebSocket)→ フィルタリング → 詳細確認 → リプレイ(HTTP / WebSocket フレーム、AI によるテストケース生成可能)→ ミニFuzz(HTTP / WS、AI による Payload 生成可能)→ ステルスリンク検出 / AI メッセージ分析(複数選択後の バッチ AI / ステルスリンクワークベンチ 対応)→ AI タスクコンソール(プロフェッショナル版、マルチステージ自動化)。

Chrome と Firefox では、サイドバーのホスト方法、内部ネットワーク/自己署名 HTTPS の補助オプション、インターセプト時のシステム通知などに違いがありますが、コア機能は共通。具体的な違いは拡張機能インストール後の内蔵ヘルプを参照。


四、バージョン説明(コミュニティ版 / プロフェッショナル版)

Hx0 ホークアイは現在、コミュニティ版 / プロフェッショナル版 / 初回30分プロフェッショナル版体験 の階層戦略を採用:

  • コミュニティ版:日常的な高頻度ワークフローをカバー:パケットキャプチャ(WebSocket 基本観測含む)→ 詳細確認 → 通常リプレイ(WebSocket フレームリプレイ含む)→ 基本エンコード/デコード のメインパス、および インターセプト・パケット改変(HTTP + ルールヒット時の WebSocket フレーム)。
  • プロフェッショナル版:さらに ページ内リプレイ / Fuzz、HTTP/WS ミニFuzz、Tampermonkey スクリプト、AI、AI タスクコンソール、Skills ナレッジベース、ステルスリンク、バッチワークベンチ、高度エンコード/デコード などの高度機能をアンロック。
  • 初回体験:新規インストール後、最初に 30分間のプロフェッショナル版全機能 を体験可能。体験終了後かつ未アクティベート時は、自動的にコミュニティ版にダウングレード。

機能差分表

1.0.1 バージョンでは主に 2 つのプロフェッショナル版機能を追加:スマートプロキシ分散器 と 暗号ロジックスマート分析。 1.0.2 バージョン:WebSocket(キャプチャ/フレームリプレイ/WS ミニFuzz/フレームインターセプト)、AI タスクコンソール(実行中追加手がかり、マルチステージオーケストレーション強化を含む)、および インターセプトモード のコミュニティ版への開放。 1.0.3 バージョン:AI タスクが Skills をロード可能、キャプチャ/インターセプト体験最適化、オンラインアクティベーション など。 1.0.4 バージョン:Tampermonkey スクリプトサポート、AI タスクスマートスクリプト呼び出し、インターセプト/キャプチャ信頼性 と Firefox 両端対応 など。 1.0.5 バージョン:AI タスクコンソール全面アップグレード、Skills 拡充と AI スキル生成、エンコード/デコード能力補完、体験最適化 など。

バージョン境界の一言理解

  • コミュニット版の担当:パケット閲覧(HTTP / WebSocket)、理解、初歩検証、基本エンコード/デコード、インターセプト・パケット改変。
  • プロフェッショナル版の担当:ページコンテキスト検証、変異テスト、AI 分析、AI タスクと Skills、ステルスリンクスキャン、バッチ成果物作成。
  • まず製品価値を確認したいだけであれば、コミュニティ版で最もコアなメインパスを十分にこなせます。

五、製品の優位性

  1. プロキシ不要:ブラウザ拡張機能の形態で、別途 JVM は不要、独立したプロキシポートを占有する必要なし。インストールしてターゲットを設定すればすぐにキャプチャ開始。
  2. セッション一貫性:現在のタブと同一生成元のセッション が一致。キャプチャしたものはページが実際に送信したリクエストそのものであり、リプレイ時に 「突然ログアウト」 のような問題が軽減。
  3. 統合ワークベンチ:履歴、インターセプト、リプレイ、エンコード/デコード、ミニFuzz、WebSocket、機密情報、ステルスリンク、AI を 同一サイドバー で完結。複数ツール間の往復を削減。
  4. モダンフロントエンドに最適:XHR/Fetch、WebSocket、FormData、multipart などのシナリオに直接対応。拡張機能の容量制限内で Raw / Hex レベルの監査が可能。
  5. 動的ページフォレンジック:ページ内リプレイ / ページ内 Fuzz が実際の DOM 環境でコンテンツをロード・抽出し、一部の WAF 暗号化ページ / チャレンジページ への対処を補助。
  6. 機密情報とステルスリンクを内蔵:リストバッジ + 詳細集約 + レポートエクスポート可能。デバッグ時の自己チェックや許可範囲内の初期スクリーニング に適する。
  7. AI 機能がループを形成:AI タスクコンソール(マルチステージ + Skills ナレッジベース + 実行中に追加手がかり)、AI テストケース生成、AI Fuzz Payload 生成、単一パケットリクエスト/レスポンス AI 分析、バッチ AI 分析(複数パケット集約、サプライチェーン / 依存関係 のクラス手がかり集約に便利)、ステルスリンクルール + AI 解釈 を 同一サイドバーワークフロー 内で完結。ツール切り替えが少ない。
  8. AI 制御可能(BYOK):独自のモデルと Endpoint 設定。データはユーザーが記入した API のみに送信。DeepSeek、SiliconFlow、Qianfan などのクラウドモデルや 内部ネットワーク / プライベート モデルに便利。
  9. 軽量リソース消費:ブラウザプロセスに付随して動作。独立したプロキシ + 重量級クライアントよりも軽量。

六、市販の主要ツールとの比較

以下の表は、形態、セッション、ワークフロー、専門機能などの観点から Hx0 ホークアイ、Burp Suite、Yakit、HackBar / 簡易拡張機能 を比較。エンタープライズレベルの深い脆弱性スキャン、複雑な Intruder テンプレート、非ブラウザ全トラフィック は、専用プラットフォームを基準とし、本製品と 組み合わせて使用可能。

連携提案:Hx0 ホークアイは日常の ブラウザ内メインワークベンチ として適切。全サイトアクティブスキャン、超大規模辞書、非ブラウザクライアントトラフィックが必要な場合は、Burp / Yakit を追加 することで「サイドバー高速ループ + プラットフォーム深掘り」の構成を形成。


七、オフラインインストール(正式版)

本ツールはネットワークパケットキャプチャとセキュリティ分析の権限に関わるため、Chrome / Firefox の公式ストアには掲載されていません。本リポジトリの Releases ページ(または README / リリースノートに記載されたクラウドディスク、添付ファイルなどのチャネル)から 正式版 インストールパッケージをダウンロードし、お使いのブラウザに応じて以下のオフラインインストール手順を参照してください。

配布パッケージのファイル名は実際のリリースに準拠します。文中の例は Hx0-HawkEye-Chrome-V1.0.5-Official.Release(フォルダ / .zip)および Hx0-HawkEye-Firefox-V1.0.5-Official.Release(フォルダ / .xpi / .zip)です。バージョン番号はリリースに応じて更新されます。

📊 ブラウザ互換性と推奨インストール方法一覧

🚀 詳細インストール手順

1. ⭐⭐⭐⭐⭐ 最も推奨 · Microsoft Edge / 360 極速 / QQ / Sougou

これらのブラウザはローカルプラグインポリシーに寛容で、.crx を直接使用でき、再起動後も通常は 消失せず、ポップアップも少ない。

  1. 拡張機能管理ページを開く:
    • Edge:edge://extensions/
    • 360 極速:chrome://extensions/
    • QQ ブラウザ:qqbrowser://extensions/
    • Sougou ブラウザ:se://extensions/
  2. 必ず「開発者モード」を有効にする(Edge では「開発者モード」で、多くはページ左下または右上)。
  3. ダウンロードした Hx0-HawkEye-Chrome-V1.0.5-Official.Release.zip を解凍して .crx にするか、既にパッケージ化された .crx(提供されている場合)をその拡張機能管理ページにドラッグ&ドロップする。
  4. 表示されるプロンプトで「拡張機能を追加」を選択してインストール完了。

2. ⭐⭐⭐⭐ · Google Chrome

Chrome はストア外の .crx に対して制限が厳しい(無効にされやすい)ため、フォルダを解凍 + 解凍した拡張機能を読み込む ことを推奨。

  1. ダウンロードした圧縮パッケージを解凍し、Hx0-HawkEye-Chrome-V1.0.5-Official.Release フォルダを取得。固定パス(例:D:\Tools\Hx0-Extension\)に配置し、削除しない。
  2. アドレスバーに chrome://extensions/ を入力。
  3. 右上の「開発者モード」をオンにする。
  4. 「解凍した拡張機能を読み込む」をクリックし、上記のフォルダを選択 → 「フォルダの選択」。
  5. 拡張機能をツールバーに固定可能。起動時に「開発者モードで実行中の拡張機能を無効にする」という通知が表示された場合、通知を閉じるだけで、通常はキャプチャ使用に影響しない。

3. ⭐⭐⭐ / ⭐⭐ · Mozilla Firefox

Firefox は未署名の拡張機能に対してポリシー制限があります。永続インストール が必要な場合は、Firefox Developer Edition または ESR の使用を推奨。

オプション A: ⭐⭐⭐ 永続インストール(Developer Edition / ESR)

  1. アドレスバーに about:config を入力し、リスクを承諾。
  2. xpinstall.signatures.required を検索し、ダブルクリックして false に変更(署名必須検証を無効化)。

  1. about:addons →「拡張機能」を開く。
  2. 右上の 歯車 ⚙ → 「ファイルからアドオンをインストール…」。
  3. Hx0-HawkEye-Firefox-V1.0.5-Official.Release.xpi を選択し、追加を確認。

オプション B: ⭐⭐ 一時読み込み(任意の Firefox バージョン、再起動で無効)

  1. 毎回 Firefox 起動後、about:debugging を開く。
  2. 左側 「この Firefox」 → 「一時的なアドオンを読み込む…」。
  3. 解凍した Hx0-HawkEye-Firefox-V1.0.5-Official.Release フォルダに入り、manifest.json を選択して開く。
  4. ブラウザを閉じた後は、再度この手順を実行 する必要がある。

インストール後のよく使うエントリ

  • 拡張機能アイコンポップアップ:キャプチャ/インターセプトオン/オフ、ターゲットとタイプ、キャプチャインターフェース(サイドバー)を開く
  • サイドバー:履歴、インターセプト、リプレイワークベンチ
  • オプションページ:言語、AI、Skills、Payload エンコード、機密情報ルール、ステルスリンクなど(Chrome では chrome://extensions → 本拡張機能「詳細」→「拡張機能のオプション」からもアクセス可能)

八、ユーザーマニュアル

拡張機能インストール後、製品内 で『ユーザーマニュアル』を開くと、完全な使用チュートリアルを確認できます。Chrome / Firefox の違いの説明、よくある質問、ライセンス説明 などが含まれます(エントリは現在のバージョンのインターフェースに準拠)。


九、セキュリティとコンプライアンス

  • 許可を得たシステム でのみ、キャプチャ、インターセプト、リプレイ、Fuzz 機能を使用してください。
  • AI 分析 を有効にする場合、メッセージはお客様が設定したサードパーティまたは内部ネットワークのモデルサービスにアップロードされる可能性があります。機密情報を除去 し、データの越境およびコンプライアンス要件を評価してください。
  • Render などの機能は、信頼できる環境で使用してください。サンドボックス戦略を採用していても、信頼できないレスポンスコンテンツには慎重に対処してください。
  • 商用シナリオでは、製品の ライセンスと許可 に関する取り決め(ソフトウェア内の説明に従う)を遵守してください。

十、アクティベーションコードの入手方法

新規ユーザーは無料で 30分間のプロフェッショナル版全機能 を体験できます。体験終了後、アクティベートしていない場合は、自動的にコミュニティ版にダウングレードされます。体験に満足された場合は、以下の方法でプロフェッショナル版アクティベーションコードを入手できます:

アクティベーションコード取得チュートリアルにアクセス](https://www.yuque.com/u12459488/bzqpay/udkx5qy1x6guinz0?singleDoc)、期間限定で無料アクティベーションコードを入手


十一、連絡先とフィードバック

Hx0 チーム

  • Hx0 ホークアイ公式サイト:https://www.hx0.store/products/hawkeye(製品紹介、ダウンロード、ドキュメントエントリ)
  • WeChat 公式アカウント / ナレッジプラネット:Hx0 チーム
  • メール:[email protected]

フィードバックの際は、ブラウザの種類とバージョン、拡張機能のバージョン、再現手順とスクリーンショットを可能な限り添付してください。


十二、免責事項

本プロジェクトおよび拡張機能は、セキュリティ研究、開発デバッグ、承認されたテストのみ を目的としています。ユーザーは、所在地の法律およびターゲットシステムの許可範囲を遵守するものとします。 無断テスト およびその結果について、開発者および貢献者は 一切の責任を負いません。


十三、1.0.1 更新ログ

今回の V1.0.1 は主に以下の 2 つのプロフェッショナル版機能の充実に焦点を当てています:

  • スマートプロキシ分散器(プロフェッショナル版):基本設定ページの キャプチャタイプ/拡張子 下にプロキシ分散エントリを追加。サイトルールに従って、ヒットしたブラウザリクエストを Burp、Yakit、またはその他の上流プロキシに転送し、ヒットしないリクエストは元のネットワークパスを維持します。「ブラウザネイティブセッションキャプチャ」と「プロキシ深層デバッグ」を 1 つのワークフローに連結し、システムプロキシの頻繁な切り替えコストを削減するのに適しています。

    image
  • 暗号ロジックスマート分析(プロフェッショナル版):機能は AI 分析ボタンの右側にあります。モデルは、現在のリクエストの URL、パラメータ、リクエストヘッダー、Body、レスポンスの手がかり、および同一ページの JS / HTML 内の関数名、フィールド名、送信フローを組み合わせて、フロントエンドがエンコード、ダイジェスト、署名、またはハイブリッド暗号を実行しているかどうかを判断支援します。改変前後の署名チェーン変化を確認するのに適しています。(一言で言えば、AI に暗号化/エンコード/署名ロジックを推測させ、手動によるリバースエンジニアリングの時間を節約します。)

    image image image image
  • 安定性の補完:通常のキャプチャモードにおけるリクエストヘッダー補完とプロキシ解放の詳細を強化し、通常モード、インターセプトモード、プロキシ切り替えシナリオでの表示差異と競合確率を低減。

  • サイドバーとバッチページの最適化:サイドバーメッセージ表示と操作の最適化(両端統一)、バッチページのレイアウト全体を最適化。

  • ページ内リプレイとページ内Fuzz機能の最適化:更新後、フォーム POST(リクエストヘッダー Content-Type: application/x-www-form-urlencoded)をサポート。

  • リプレイワークベンチの最適化:エンコード/デコード機能がレスポンスボディ処理をサポートするようになり、新しいスコープ区別を追加し、リクエストとレスポンスのアンドゥ/リドゥ記録を統一。

  • 「すべてのドメイン」フィルター:ドメインフィルターが「すべてのドメイン」の場合に、ワークベンチ範囲(現在のページ / 全パケット)との連携が不適切で生じるリストまたはフィルター状態の異常を修正。

  • キャプチャ / インターセプトリスト:ヘッダー各列の右側の縦棒をドラッグして列幅を調整可能。幅はローカルに永続化され、次回起動時も有効。

  • 302 / リダイレクトキャプチャ:リダイレクト(302 など)の webRequest およびパッシブ CDP などのパスにおける保存と重複排除を最適化し、重複記録やタイプ不一致によるキャプチャ漏れや重複キャプチャを削減。

  • ヘッダー3状態ソート:キャプチャ / インターセプトリストのヘッダーで「デフォルト → 昇順 → 降順 → デフォルトに戻る」をサポート。Fuzz 結果テーブルも同様に 3 状態対応。ソートを解除すると元のシーケンス番号順に復元。列幅ドラッグバーをクリックしてもソートはトリガーされない。

十四、1.0.2 更新ログ

今回の V1.0.2 は HTTP リプレイ強化、WebSocket ワークベンチ、AI タスクコンソール(実行中追加手がかりとオーケストレーション最適化を含む)、コミュニティ版インターセプト開放 などを重点的にアップグレードし、Web セキュリティテスト、CTF、日常のパケットキャプチャ分析の効率をさらに向上させます。

v1 0 2ポスター

主な更新

1. リプレイパケットの主要リクエストヘッダー上書き対応

リプレイワークベンチが特殊なリクエストヘッダーの処理能力を強化し、Raw リクエストで以下のフィールドを編集・適用できるようになりました:

  • Referer: https://xxx.com
  • User-Agent: xxx
  • Origin: https://xxx.com
  • X-Forwarded-For: x.x.x.x

この機能は、一般的な送信元検証、UA 検証、偽装送信元、CTF Referer バイパスなどのシナリオに適しています。ユーザーは Raw リクエストでリクエストヘッダーを直接変更してリプレイでき、Burp Suite に近いリプレイ動作を維持します。

2. 新規 AI タスクモジュール

独立した AI タスクモジュールを追加。パケットキャプチャ、リクエスト分析、脆弱性テスト、レポート生成を自動化フローに連結します。

現在、AI タスクは 2 つのモードをサポート:

  • スマートペネトレーションモード 通常の Web セキュリティテストシナリオ向け。AI はターゲットサイト、履歴トラフィック、ページコンテキストに基づいて、自動的に情報収集、エントリ分析、攻撃モデリング、脆弱性検出、結果判断を実行。

    909110ca03be628642c272a91c8c7cc6 91bcbb07d5a3bd6db6ef5f9baea3563e
  • CTF フラグ取得モード CTF Web 問題向け。AI は問題のエントリ、ヒント、レスポンス特徴、疑わしいパラメータを基に自動的に解法パスを計画し、エクスプロイトリクエストを試行、Flag ヒット後にレビューレポートを生成。

    31c644c1426fc64801d7d1caac178e13 89ef599acf45a623a3dcd065a48c9119

AI タスクモジュールは、実行プロセス、リクエスト証拠、重要な Payload、Flag ヒット結果、最終分析レポートを記録。実行中 はツールバーの 「追加手がかり」 を通じて後続ラウンドにキューイング注入可能。タスク開始前の背景を置き換えるものではありません。基盤の マルチステージ適応型オーケストレーション は継続的に強化(ツールチェーン、予算、可読性など)。詳細はユーザーマニュアル §10 を参照。

3. インターセプトモードをコミュニティ版に開放

インターセプトモードがコミュニティ版ユーザーにも開放されました(ルールヒット時の HTTP と WebSocket フレーム のサイドバーキューを含む)。

コミュニティ版ユーザーはインターセプトモードを使用して、リクエストの一時停止、表示、変更、許可などの基本操作を実行でき、手動テスト、パラメータデバッグ、リクエスト検証をより便利に行えます。

image

4. WebSocket キャプチャ、リプレイ、ミニFuzz、インターセプト・パケット改変

ポップアップで WebSocket を選択すると、サイドバーでタイプ別フィルタリングが可能。ハンドシェイクは多くが GET 101、データフレームは WS(OUT / IN)。フレームリプレイ は HTTP とリプレイワークベンチを共有し、ページ内 OPEN 接続に依存。§...§ + ミニFuzz は次の受信フレームをレスポンスとして扱う。インターセプト では フレームレベル の編集/許可/破棄に対応。位置づけはブラウザ内のページ JS によって作成された WebSocket であり、システムレベルの MITM ではない。詳細はユーザーマニュアル §5 を参照。

image

5. AI タスク:実行中「追加手がかり」

タスク実行中に 追加手がかり を展開し、新たに観察されたパラメータ、レスポンス、エントリ、CTF ヒントなどを記述して 送信。内容はタイムスタンプ順に キューイング され、後続ラウンドで 「実行中ユーザー追加手がかり」 としてモデルコンテキストに 追加 され、方向修正や絞り込みに使用。単一およびキューには長さ上限あり。実際のパスワードは貼り付けない。機密情報除去と許可要件は本文と同様。

image image

6. AI タスク:オーケストレーションと実行フレームワークの最適化

AI タスクコンソール のマルチステージ適応型ワークフロー全体を強化:マルチターン Agent と実際の HTTP 証拠取得のクローズドループ、構造化ランタイムメモリ(失敗記憶とサイドバーメトリクスアライメントを含む)、プロトコル検証と再計画 などにより、ステージ間の接続と CTF 早期終了の安定性を向上。


十五、1.0.3 更新ログ

今回の V1.0.3 は主に 3 つの更新をもたらします:

1. AI タスクが Skills をロード可能に(プロフェッショナル版)

AI タスクコンソールは、内蔵の ペネトレーション / CTF ナレッジベース を注入可能。また、高度設定で 外部 SKILL.md またはスキルディレクトリのインポート もサポート。タスクパネルではライブラリとサブモジュールを必要に応じて選択可能。起動後、コンテキストとしてマルチステージ自動テストと判断を補助。

image image

2. キャプチャとインターセプトの体験最適化优化サイドバー キャプチャ / インターセプト リストの閲覧と操作:フィルタリングと範囲切替がよりシームレスに、リスト表示とパケット改変・通過許可などの日常操作が使いやすくなり、高頻度デバッグ時の行き来を軽減。

3. オンラインアクティベーション新機能

ポップアップ内の ステータスバッジ をクリックして「ソフトウェアアクティベーション」を開き、新たに オンラインアクティベーション タブを追加。サブスクリプションまたは永久会員に対応。権限はオンラインで同期され ローカルにキャッシュ、オフラインでも有効期限内はプロ版を継続利用可能。既存の オフラインアクティベーションコード と並行して利用でき、開通・更新がより便利に。

image

十六、1.0.4 更新履歴

今回の V1.0.4 では主に4つのアップデートを実施:

1. Tampermonkeyスクリプト + ページスクリプトワークベンチ(Pro版)

.user.js のTampermonkeyスクリプトのインポートに対応。サイドバーで一元管理、ワンクリックインジェクション。AIによりトラフィックからスクリプトを作成・最適化可能。キャプチャ、リプレイ、機密スキャンなどの機能と連携。手書きスクリプト、AI作成スクリプト、AIタスクスケジューリングスクリプトの3つのルートが統合。

image e327bce7470c8582ba612072f9e9019b

2. AIタスクのスマートスクリプト呼び出し(Pro版)

スマートスクリプト呼び出し を有効にすると、AIタスクはペネトレーションテスト / CTF中に自動的にページスクリプトを一覧表示、実行、または作成。ページ側からインテリジェンスを収集し、その後リプレイ検証とレポート生成を継続。

3. インターセプト / キャプチャの信頼性向上

ローカル検証環境と自己署名HTTPSインターセプトの安定性が向上。インターセプトキューが空になるなどのリグレッション問題を修正。パケット改変エディタで中国語の正常入力に対応。

4. Firefoxの安定性と両ブラウザ間の整合性

Firefoxでのキャプチャ、サイドバー、インターセプト、リプレイ、スクリプトインジェクションなどの主要パスの問題を修正。両ブラウザの日常的な操作性をさらに統一。

詳細はリポジトリ内の 1.0.4更新説明 を参照。


十七、1.0.5 更新履歴

今回の V1.0.5 では主に4つのアップデートを実施:

1. AIタスクプラットフォーム全面アップグレード(本バージョンのコア)

実行ログを タイムラインカードフロー に変更(フェーズ / AI / テスト / ツール呼び出しを色分け表示、ツール呼び出しはJSONを展開可能)。ログとレポートを 左右分割でドラッグ可能。開始前に タスク背景をAIが理解。レポート出力に 脆弱性リスト + リクエスト/レスポンス証跡 を追加。内蔵 crypto.logic.analyze と codec.transform による高度な暗号化/復号。

7adc70c64d50d5272a58d6aec4db0c55

2. Skills知識ベースの拡充 + AIによるスキル生成

内蔵サブモジュールを ペネトレーション19 + CTF28 に拡張。メインスキルに 「スマート有効化」 スイッチを追加。詳細設定に AIスキル生成 を追加し、単一スキルまたはスキルセットを生成して独立したスキル、内蔵ライブラリのサブモジュール、または既存のインポートスキルに追加可能。

image 3b62bafea675b0fe0e2b790e8e4e689e cc4666c5f38a35d7174ebe3c357c2ef4

3. エンコード/デコード機能の充実

リプレイプラットフォームに AES / DES / RSA / SM とスマート入れ子デコードを追加。内蔵ページスクリプト 「スマートデコードアシスタント」(デフォルト有効):テキストを選択するだけで一般的なデコードとハッシュ識別を試行。高度なAES / 入れ子デコードは引き続きリプレイプラットフォームまたは詳細画面内の「暗号化&エンコード」から利用。

e958884a06b31b7830f092368ce2931f

4. 体験最適化と問題修正

Chrome / Firefox両ブラウザにおける複数のシステム問題を修正。インターセプト / デバッグモード / パッシブリスニングなどのスイッチ連携を最適化。サイドバーと設定のインタラクティブなヒントを改善。ユーザーマニュアルを v1.0.5 に更新。

詳細はリポジトリ内の 1.0.5更新説明 または 1.0.5-git更新説明 を参照。

ツールをダウンロード
モジュール説明
パケットキャプチャページメイン世界で fetch / XHR をフックし、リクエストとレスポンス(body 含む、容量保護あり)を記録。ドメイン/IP ワイルドカード、リソースタイプ(XHR/Fetch、WebSocket、JSON、HTML、JS、バイナリなど)、カスタム拡張子 でノイズをフィルタリング可能。WebSocket を選択すると、ハンドシェイク(GET 101 など)とデータフレーム(WS、OUT/IN)を記録。
履歴(History)IndexedDB 永続化。タイプ / Host / メソッド / ステータスコード / 機密情報ヒット / 検索などの多次元フィルタリングをサポート。デフォルトで 現在のページ または 全パケット を表示可能。
インターセプト(Intercept)キュー方式で HTTP リクエスト を一時停止。ルールヒット時は WebSocket 送信/受信フレーム も フレームレベル のキューに入り、サイドバー内で 編集、許可、破棄 が可能。一括許可 / 破棄もサポート。キャプチャと同じターゲットルールを共有。
詳細監査Pretty / Raw / Hex。レスポンス Render(サンドボックスレンダリング)。機密情報 の集約とハイライト表示。タイトルクリックで完全な URL をコピー、ダブルカラム原文セグメント .txt をダウンロード。Burp スタイル エクスポート。
リプレイワークベンチオリジナルメッセージを編集後、ワンクリックでリプレイ。WebSocket フレームリプレイ も同じワークベンチを共有し、ページ内でまだ OPEN の接続を経由して送信フレームを送信(再ハンドシェイクは不要)。ページ内リプレイ(一部 WAF 動的ページに対応)。アンドゥ/リドゥ。ターゲットドメイン切替。AI テストケース生成:現在のリクエストとオプションに基づき、モデルに構造化されたテストケースリストを出力させ、テストシナリオを素早く展開(AI 設定が必要)。
エンコード/デコード & ハッシュMD5、SM3、SHA、ROT13、Base64、URL、Hex など。適用範囲は 選択テキスト / パラメータ値のみ / URL 全体行 を選択可能。
ミニFuzz§...§ でインジェクションポイントをマーク。Fuzz 開始 と ページ内 Fuzz(HTTP/DOM)。WebSocket ミニFuzz はシリアルにパケットを送信し、次の受信フレーム をレスポンス結果として扱う(ページ内アクティブ接続に依存)。ベースライン比較。AI スマート Payload:モデルがインジェクションコンテキストに基づいて候補 Payload リストを生成、手動辞書作成のコストを削減。Render、機密情報、AI 結果分析 ビューと組み合わせて判断可能。
ステルスリンク & 静的脅威静的 HTML などに対してルールスキャンを実行。高信頼トップレベルドメイン を設定してノイズ低減可能。レポートのダウンロードに対応。AI メッセージ/意味解釈 と連携し、バッチステルスリンク ワークベンチで複数レスポンスを 横断比較 し、外部リンク、サードパーティスクリプト、依存関係の手がかり(サプライチェーン初期スクリーニングシナリオ)を整理するのに役立つ。
AI 分析(オプション)単一パケット:リクエスト + レスポンス に対する解釈、異常・リスク補助説明を提供。バッチ:複数の履歴を選択し、独立ページで 1つずつハイライト + 集約レポート を作成。複数インターフェース、複数ドメイン の集約と証拠保存に適する。AI タスクコンソール:サイドバー内でマルチステージ自動化(スマートペネトレーション / CTF)。Skills ナレッジベース注入(内蔵ペネトレーション/CTF モジュール、外部 SKILL.md のインポート、タスクレベルサブモジュール選択可能)、実行中に追加手がかり を後続のラウンドに注入。モデルは OpenAI、DeepSeek、ローカル LM Studio、カスタム Base URL に対応。OpenAI スタイル と Qianfan コード計画など の完全なパスと互換性あり。データは ユーザーが構成した Endpoint のみに送信(BYOK)。
機密情報マッチング内蔵ルール(身分証明書、電話番号、銀行カード、メール、Shiro/JWT/Swagger/UEditor/Druid などのフィンガープリント、IP、ドメイン、CTF Flag など)+ カスタム正規表現、キーワードライブラリ。一括インポート/エクスポート、ワンクリッククリアに対応。
バッチ機能一括エクスポート、削除、バッチ AI 分析、バッチステルスリンク検出(独立タブワークベンチ)、一括リプレイなど。
国際化インターフェース 中文 / English 切替。
機能項目コミュニティ版プロフェッショナル版説明
パケットキャプチャオン/オフ、ターゲットドメイン/IP、キャプチャタイプ/拡張子✅✅コミュニティ版で基本キャプチャとノイズ低減を実行可能
履歴リスト、現在のページ / 全パケット切替、Host / メソッド/ステータスコードフィルタ✅✅リクエストの素早い特定に便利
Pretty / Raw / Hex / Render、コピー / 単一ダウンロード / タイトルで URL コピー✅✅コミュニティ版で詳細監査を完了可能
内蔵機密情報認識と集約表示✅✅内蔵ルールのヒット確認に対応
通常リプレイ✅✅コミュニティ版で完全な基本検証ループを保持。WebSocket フレームリプレイ(HTTP と共有ワークベンチ、ページ内 OPEN 接続に依存)を含む
インターセプトオン/オフ、パケット改変 / 許可 / 一括許可 / 一括破棄(1.0.2 以降コミュニティ版で開放)✅✅キュー方式インターセプト。HTTP と WebSocket フレーム(Host などのルールヒット時)をサイドバーで処理可能
フローティングボール、新規タブとして保存、言語切替✅✅コミュニティ版に日常効率エントリを保持
基本エンコード/デコード:MD5、SM3、SHA-1、SHA-256、ROT13、Base32 / Base64 / URL / Hex エンコード/デコード✅✅コミュニティ版で直接使用可能
高度エンコード/デコード:SHA-512、HMAC-SHA256、Base64URL、Unicode、HTML、JSON、JWT、タイムスタンプ変換❌✅より深い検証、署名、分析シナリオ向け
暗号ロジックスマート分析(1.0.1 追加)❌✅現在のリクエストコンテキストと同一ページの JS / HTML 情報を組み合わせ、エンコード、ダイジェスト、署名、またはハイブリッド暗号のパスを判断支援
ページ内リプレイ、ページ内Fuzz、HTTP / WebSocket ミニFuzz、インジェクションポイントマーク❌✅動的ページ、WAF、リアルタイムチャネル、高頻度パラメータテストに適する
リクエストメソッド切替、ターゲットドメイン切替❌✅マルチ環境デバッグと検証に適する
スマートプロキシ分散器(1.0.1 追加)❌✅基本設定ページの「キャプチャタイプ/拡張子」下にあり、サイトルールに従って該当リクエストを Burp、Yakit などの上流プロキシに転送。非該当リクエストは元のネットワークパスを維持。Firefox 版では「互換モード / 接収モード」を追加サポート
AI 分析設定、AI 結果分析、AI 分析、AI テストケース生成❌✅AI 機能はすべてプロフェッショナル版に統合
AI タスク / AI タスクコンソール(1.0.2 以降)❌✅マルチステージ自動化:スマートペネトレーション、CTF フラグ取得。Skills ナレッジベース注入(1.0.3 でデフォルト推奨と手動優先戦略を改善)、実行中に追加手がかり。タイムラインログとドラッグ可能な分割ビュー(1.0.5)。オーケストレーションとツールチェーンを継続最適化。履歴、リプレイ、検証と連携し、レポートを蓄積
AI Skills ナレッジベース(1.0.3)❌✅内蔵ペネトレーション/CTF ナレッジベースとサブモジュール(1.0.5:ペネトレーション 19 + CTF 28)。markdown 編集可能。外部 SKILL.md / スキルディレクトリのインポート。AI スキル生成(1.0.5)。高度設定と AI タスクパネルで階層選択。AI タスクおよび単一/バッチ AI 分析に注入
Tampermonkey スクリプト / ページスクリプトワークベンチ(1.0.4)❌✅.user.js のインポート、スクリプトライブラリ管理、ワンクリック注入。AI によるスクリプト作成/最適化。スマートデコードアシスタント(1.0.5)。キャプチャやリプレイなどのツールと連携
AI タスクスマートスクリプト呼び出し(1.0.4)❌✅タスク実行中に AI がページスクリプトを一覧表示、実行、作成可能。Skills、リプレイ、Fuzz と組み合わせてオーケストレーション
高度エンコード/デコード / スマート入れ子デコード(1.0.5 強化)❌✅リプレイ台に AES/DES/RSA/SM を追加。AI タスクに codec.transform を内蔵。詳細で「暗号化 & エンコード」とリプレイ台を連携
ステルスリンクと静的脅威検出、レポートダウンロード、高信頼トップレベルドメイン❌✅ルールスキャン、レポート、ノイズ低減能力
全量深層検索、カスタム正規表現 / キーワードライブラリ❌✅深層検索とルール拡張能力
一括エクスポート、一括削除、一括リプレイ、一括 AI 分析、一括ステルスリンク検出❌✅バッチワークベンチはすべてプロフェッショナル版に統合
観点Hx0 ホークアイBurp SuiteYakitHackBar / 簡易拡張機能
形態とデプロイブラウザ拡張機能。サイドバーが メインワークベンチ。オプションのフローティングボール。JVM 不要、専用プロキシポート不要独立 Java プロキシ + ブラウザ証明書。スイート型、重量級独立クライアント + エンジン/プラグインエコシステム。セキュリティプラットフォーム寄り多くはアドレスバー横の小パネルまたは単一リクエストツール
導入と日常コストインストールしてすぐ使える。システムプロキシの変更は強制しない。中日英インターフェース、フローがサイドバーで連結プロキシ設定、ルート証明書の信頼、Proxy/Repeater などの習得が必要別途インストールとワークフロー/パイプラインの習得が必要導入は簡単だが、能力が分散、「プロジェクトレベルのワークスペース」がない
ブラウザセッション/ログイン状態現在のタブと同一生成元 で一致。リプレイ時 ログアウトの断絶が少ないプロキシ経由。一部サイトでは Cookie の追加処理が必要、手動で Repeater に同期することが多い多くはプロキシまたはエンジン経由。パスが純粋な拡張機能と異なる手動で Header/Cookie を組み立てることが多い
モダンフロントエンド API(XHR/Fetch/SPA + WS)メイン世界で fetch/XHR をフック。オプションで WebSocket キャプチャ/フレームリプレイ/フレームインターセプト。multipart Raw/Hex 監査対応(容量制限内)プロキシ層で全量可視、能力上限が高いトラフィックとプラグインで複雑なシナリオをカバー可能多くは永続履歴なし、Hex/機密情報集約なし
履歴、検索、ワークベンチIndexedDB 永続履歴。多次元フィルタ(WebSocket タイプ含む)。詳細/リプレイ/Fuzz/AI 同一サイドバーProxy History は非常に強力。ブラウザ、IDE との切り替えが多いプラットフォーム化された記録とコラボレーションが強力通常 履歴なしまたは非常に弱い
システムプロキシ / 非ブラウザトラフィックブラウザ内 HTTP(S) と ページ内 WebSocket に焦点強力強力弱い
インターセプトとパケット改変HTTP + WebSocket フレーム のキュー方式インターセプト。サイドバーで個別または一括処理Proxy インターセプト、業界事実上の標準MITM / ワークフローオーケストレーション対応多くは対応なし、または URL 断片のみ変更可能
リプレイ / Fuzzリプレイ台 + HTTP/WS ミニFuzz + ページ内リプレイ/FuzzRepeater / Intruder が成熟Web Fuzzer などのモジュール通常、同時実行 Fuzz、構造化比較なし
機密情報 / ステルスリンク / レポート内蔵ルール + バッジ + 詳細集約。エクスポート可能Scanner、BApp が強力。ライセンスと設定が必要プラグインと PoC が豊富内蔵はほとんどない
AI 補助BYO API、データの行き先は 自己管理。Skills ナレッジベース と AI タスクコンソール のマルチステージオーケストレーションサードパーティ拡張機能または自社構築に依存継続拡張中稀
アクティブスキャン / 大規模自動化主戦場ではない。人手による高頻度クローズドループ 寄りScanner、マクロ、プラグインエコシステムPoC、バッチ検出、コラボレーションフロー基本的に備えていない
リソース消費ブラウザに付随、軽量プロキシ + JVM、通常は高めシナリオによる非常に低いが、能力範囲は狭い
ブラウザタイプ推奨インストール方法利点欠点 / 注意点
⭐⭐⭐⭐⭐ Microsoft Edge.crx を直接ドラッグ&ドロップインストールが超簡単、永続的に有効、煩わしいセキュリティポップアップなし拡張機能ページで事前に「開発者モード」を有効にする必要あり
⭐⭐⭐⭐⭐ 360 極速 / QQ / Sougou.crx を直接ドラッグ&ドロップ最も簡単、最も親切、互換性が良く、通常はブロックやポップアップなし特に欠点なし。国内ブラウザ環境はサードパーティプラグインに比較的寛容
⭐⭐⭐⭐ Google Chrome解凍したフォルダを読み込みインストール後永続的に有効、再起動で消失しない解凍したフォルダを削除できない。一部バージョンでは起動時に「開発者モード拡張機能を無効にする」という通知が出る場合あり(閉じればOK)
⭐⭐⭐ Firefox(Developer Edition / ESR).xpi ファイルをインストール永続的に有効、公式ストアインストールに近い体験特定バージョンの Firefox を使用し、about:config の設定変更が必要
⭐⭐ Firefox(通常の正式版)フォルダを一時的に読み込み全バージョンの Firefox 対応、高度な設定変更不要ブラウザ再起動ごとに拡張機能が消失、再読み込みが必要。一時的なデバッグに適している