Uma extensão leve de navegador para captura de tráfego e análise de segurança, que permite realizar o fluxo de trabalho completo de captura, interceptação, modificação, repetição, detecção baseada em regras e análise assistida por IA — tudo a partir da barra lateral do navegador. (Uma extensão leve de navegador para captura de tráfego e análise de segurança, permitindo captura, interceptação, modificação, repetição, detecção baseada em regras e análise assistida por IA — tudo na barra lateral do navegador.)
【English / 中文】

webRequest do Firefox são registrados / removidos dinamicamente conforme o estado; transporte compactado para Agent / MCP, notificações em lote, reutilização de observadores, suporte a next_cursor para leitura contínua de grandes resultados, sem sacrificar a integridade das evidências da tarefa.Skills na sessão atual do Agent; o Agent só pode chamar dentro dessa lista de permissões conforme o alvo e o momento apropriado.

Adeus aos proxies complicados, verdadeiramente pronto para uso. Hx0 HawkEye é uma extensão nativa de navegador (suporta Chrome / Firefox e núcleos Chromium populares), fornecendo diretamente na barra lateral um ciclo completo de captura de pacotes e interceptação (incluindo WebSocket), replay de tráfego, mini Fuzz e auditoria inteligente com IA.


Suporta conexão com sua própria API de modelo (BYOK), integrando IA perfeitamente ao fluxo de trabalho da barra lateral:






No desenvolvimento diário e teste de segurança com separação front-end/back-end, SPA, muitos XHR/Fetch / WebSocket, engenheiros frequentemente precisam alternar repetidamente entre "sessão real do navegador" e "captura / modificação / replay de pacotes": ferramentas tradicionais de proxy (como Burp) têm alto teto de capacidade, mas exigem alterar o proxy do sistema, confiar em certificados, e podem ter descontinuidade com Cookie / estado de login das abas do navegador; extensões leves ao lado da barra de endereço frequentemente carecem de histórico persistente, detalhes estruturados e workbench de ciclo fechado.
O objetivo de design do Hx0 HawkEye é: sem forçar alteração do proxy do sistema, consolidar captura de pacotes (HTTP / WebSocket) → filtragem e localização → auditoria de detalhes → interceptação e modificação → replay → mini Fuzz → detecção de informações sensíveis e links ocultos → análise de IA opcional em um workbench principal na barra lateral, reduzindo o custo de troca de contexto em depuração conjunta, auditoria de interfaces dentro do escopo autorizado e trabalhos de triagem inicial.
Fluxo de trabalho principal: Captura de pacotes (opcional WebSocket) → Filtragem → Ver detalhes → Replay (HTTP / frames WebSocket, com geração de casos de teste por IA) → Mini Fuzz (HTTP / WS, com geração de Payload por IA) → Detecção de links ocultos / análise de mensagens por IA (suporta workbench em lote de IA / links ocultos após selecionar múltiplos) → Painel de tarefas de IA (edição profissional, automação multiestágio).




| Módulo | Descrição |
|---|---|
| Captura de pacotes | Intercepta fetch / XHR no mundo principal da página, registrando requisições e respostas (incluindo body, com proteção de capacidade); pode filtrar ruído por curinga de domínio/IP, tipo de recurso (XHR/Fetch, WebSocket, JSON, HTML, JS, binário, etc.), sufixo personalizado. Ao marcar WebSocket, registra o handshake (como GET 101) e frames de dados (WS, OUT/IN). |
| Histórico (History) | Persistência em IndexedDB; suporta filtragem multidimensional por tipo / Host / método / código de status / hit de sensibilidade / busca; pode ser limitado por padrão à página atual ou ver todos os pacotes de dados. |
| Interceptação (Intercept) | Pausa em fila de requisições HTTP; quando regras são atingidas, frames WebSocket de saída/entrada também podem entrar na fila de nível de frame, com edição, liberação, descarte na barra lateral; suporta liberar / descartar tudo de uma vez; compartilha o mesmo conjunto de regras de alvo com a captura. |
| Auditoria de detalhes | Pretty / Raw / Hex; Render de resposta (renderização em sandbox); agregação e destaque de informações sensíveis; clique no título para copiar URL completa, baixar segmentos de texto original de duas colunas .txt; exportação estilo Burp. |
| Workbench de replay | Edite a mensagem original e replique com um clique; replay de frames WebSocket compartilha o mesmo workbench, enviando frames de saída através de conexões ainda OPEN na página (sem novo handshake); replay na página (para páginas dinâmicas com WAF); desfazer/refazer; troca de domínio alvo; geração de casos de teste por IA: o modelo gera uma lista estruturada de casos de uso com base na requisição atual e opções, acelerando a cobertura de ideias de teste (requer configuração de IA). |
| Codificação/decodificação e hash | MD5, SM3, SHA, ROT13, Base64, URL, Hex, etc.; escopo selecionável texto selecionado / apenas valor de parâmetro / URL completa da linha. |
Chrome e Firefox diferem na forma de hospedagem da barra lateral, opções auxiliares de HTTPS de intranet/autoassinado, avisos do sistema durante interceptação, etc., mas as funções principais de negócio estão alinhadas; diferenças específicas podem ser consultadas na ajuda integrada após instalar a extensão.
O Hx0 HawkEye atualmente adota uma estratégia em camadas de Edição Comunitária / Edição Profissional / Primeira avaliação de 30 minutos da Edição Profissional:
| Recurso | Edição Comunitária | Edição Profissional | Descrição |
|---|---|---|---|
| Interruptor de captura, domínio / IP alvo, tipo / sufixo de captura | ✅ | ✅ | A edição comunitária já pode realizar captura básica e redução de ruído |
| Lista de histórico, alternância página atual / todos os pacotes, filtro por Host / método / código de status | ✅ | ✅ | Facilita localização rápida de requisições |
| Pretty / Raw / Hex / Render, copiar / download individual / copiar URL pelo título | ✅ | ✅ | A edição comunitária já pode realizar auditoria de detalhes |
| Reconhecimento e agregação de informações sensíveis integradas | ✅ | ✅ | Suporta visualização de hits de regras integradas |
| Replay normal | ✅ | ✅ | A edição comunitária mantém o ciclo completo de verificação básica; inclui replay de frames WebSocket compartilhando o workbench com HTTP (depende de conexão OPEN na página) |
| Interruptor de interceptação, modificação / liberação / liberar tudo / descartar tudo (aberto na edição comunitária desde 1.0.2) | ✅ | ✅ | Interceptação em fila; HTTP e frames WebSocket (quando regras como Host são atingidas) podem ser processados na barra lateral |
| Bolha flutuante, salvar como nova aba, alternância de idioma | ✅ | ✅ | Entradas de eficiência diária mantidas na edição comunitária |
| Codificação/decodificação básica: MD5, SM3, SHA-1, SHA-256, ROT13, Base32 / Base64 / URL / Hex | ✅ | ✅ | A edição comunitária já pode usar diretamente |
| Codificação/decodificação avançada: SHA-512, HMAC-SHA256, Base64URL, Unicode, HTML, JSON, JWT, conversão de timestamp | ❌ | ✅ | Para cenários mais profundos de verificação, assinatura e análise |
| Análise inteligente de lógica de criptografia (novo em 1.0.1) | ❌ | ✅ | Combina contexto da requisição atual com pistas de JS / HTML da mesma página, auxiliando na avaliação de codificação, resumo, assinatura ou cadeia de criptografia mista |
| Replay na página, Fuzz na página, mini Fuzz HTTP / WebSocket, marcação de pontos de injeção | ❌ | ✅ | Adequado para páginas dinâmicas, WAF, canais em tempo real e sondagem de parâmetros de alta frequência |
| Troca de método de requisição, troca de domínio alvo |
A versão
1.0.1adicionou inicialmente dois recursos profissionais:Divisor inteligente de proxyeAnálise inteligente de lógica de criptografia; o divisor inteligente de proxy foi movido para a edição comunitária em1.0.6. Versão1.0.2: WebSocket (captura/replay de frames/mini Fuzz WS/interceptação de frames), painel de tarefas de IA (incluindo injeção de pistas suplementares durante execução, reforço de orquestração multiestágio), e modo de interceptação movido para a edição comunitária.
Versão1.0.3: Tarefas de IA suportam carregamento de Skills, otimização de experiência de captura/interceptação, ativação online, etc.
Versão1.0.4: Suporte a scripts Tampermonkey, chamada inteligente de scripts em tarefas de IA, confiabilidade de interceptação/captura e alinhamento Firefox de dois lados, etc.
Versão1.0.5: Atualização abrangente do painel de tarefas de IA, Skills reforçadas e geração de habilidades por IA, complemento de capacidades de codificação/decodificação e otimização de experiência, etc. Versão1.0.6: HawkEye MCP de segurança dedicado (PRO), Agente de nível de navegador (somente PRO), reestruturação de desempenho Firefox / Chrome, Skills do Agent desativadas por padrão com autorização dupla, sincronização de chinês/inglês / acordo de privacidade; também abre para a edição comunitária divisor inteligente de proxy, busca profunda completa e correspondência de informações sensíveis.
A tabela abaixo compara Hx0 HawkEye, Burp Suite, Yakit, HackBar / extensões simples em dimensões como forma, sessão, fluxo de trabalho e capacidades especializadas. Varredura profunda de vulnerabilidades de nível empresarial, modelos complexos de Intruder, tráfego completo não-navegador ainda dependem de plataformas profissionais, podendo ser usadas em combinação com este produto.
| Dimensão | Hx0 HawkEye | Burp Suite | Yakit | HackBar / extensões simples |
|---|---|---|---|---|
| Forma e implantação | Extensão de navegador; barra lateral como workbench principal; bolha flutuante opcional; sem JVM, sem porta de proxy separada | Proxy Java independente + certificado de navegador; suíte, pesada | Cliente independente + ecossistema de engine/plugins; plataforma de segurança | Geralmente painel pequeno ao lado da barra de endereço ou ferramenta de requisição única |
| Custo de aprendizado e uso diário | Instala e usa, sem forçar alteração de proxy do sistema; interface chinês/inglês, fluxo conectado na barra lateral | ![]() |
Otimização da navegação e operação da lista Captura / Interceptação na barra lateral: filtros e alternância de escopo mais fluidos, exibição da lista e ações do dia a dia, como modificação de pacotes e liberação, mais convenientes, reduzindo alternâncias frequentes durante depuração de alta frequência.
Clique no badge de status do pop-up para abrir a "Ativação do software", com a nova aba Ativação online, que suporta assinatura ou associação vitalícia; os benefícios são sincronizados online e armazenados em cache localmente, permitindo o uso contínuo da versão profissional dentro do período de validade mesmo sem conexão. Funciona em paralelo com o código de ativação offline original, facilitando a ativação e renovação.

Esta versão V1.0.4 traz principalmente quatro atualizações:
Suporte à importação de scripts Tampermonkey .user.js, gerenciamento unificado na barra lateral e injeção com um clique; é possível usar IA para criar ou otimizar scripts a partir do tráfego, integrando-se com captura, replay, varredura de sensibilidade e outros recursos. Os três caminhos — scripts escritos por humanos, scripts escritos por IA e scripts de agendamento de tarefas de IA — estão conectados.


Ao marcar Chamada inteligente de scripts, as tarefas de IA podem listar, executar ou criar scripts de página automaticamente durante processos de pentest / CTF, coletando inteligência da página e continuando com replay de validação e geração de relatórios.
Interceptação mais estável em laboratórios locais e HTTPS com certificado autoassinado; correção de regressões como fila de interceptação vazia; o editor de modificação de pacotes agora suporta entrada normal de chinês.
Correção de problemas nos fluxos principais do Firefox, como captura, barra lateral, interceptação, replay e injeção de scripts, alinhando ainda mais a experiência diária entre os dois navegadores.
Detalhes na pasta
1.0.4更新说明do repositório.
Esta versão V1.0.5 traz principalmente quatro atualizações:
O log de execução agora é um fluxo de cartões em linha do tempo (fases / IA / testes / chamadas de ferramentas exibidos com cores distintas, chamadas de ferramentas expansíveis em JSON); log e relatório em colunas esquerda/direita com arraste ajustável; compreensão do contexto da tarefa pela IA antes da execução; saída de relatório com lista de vulnerabilidades + evidências de requisição/resposta; criptografia avançada integrada com crypto.logic.analyze e codec.transform.

Os submódulos integrados foram expandidos para 19 de pentest + 28 de CTF; o Skill principal ganhou o interruptor "Ativação inteligente"; nas configurações avançadas, o novo recurso Gerar skill com IA permite criar um único Skill ou um conjunto de skills, salvando como Skill independente, submódulo da biblioteca integrada ou anexando a um Skill importado existente.



O painel de replay agora inclui AES / DES / RSA / SM e decodificação inteligente em camadas; o script de página integrado "Assistente inteligente de decodificação" (habilitado por padrão): ao selecionar texto, tenta decodificações comuns e identificação de hash; AES avançado / camadas continuam no painel de replay ou no inline "Criptografia & Codificação" dos detalhes.

Correção de vários problemas do sistema em Chrome / Firefox; otimização da interação entre interruptores como interceptação / modo de depuração / escuta passiva; melhoria das dicas de interação na barra lateral e configurações; manual do usuário atualizado para v1.0.5.
Detalhes na pasta
1.0.5更新说明ou1.0.5-git更新说明do repositório.
Novo MCP HawkEye voltado para fluxos de trabalho de segurança, posicionado de forma similar a um Playwright MCP de edição de segurança: um único protocolo oferece navegação / interação do navegador e ferramentas de captura, replay, mutação, codificação/decodificação, TLS, informações sensíveis e evidências do HawkEye. O servidor local escuta apenas no endereço de loopback, com suporte a stdio, Streamable HTTP e legacy SSE; o usuário precisa ativar ativamente a ponte da extensão.
O modo Agent está disponível apenas para licenças de avaliação válidas ou profissionais. Ele usa a aba HTTP(S) real atual do usuário como ponto de partida da tarefa, com suporte a planejamento em múltiplas rodadas, modo de aprovação de segurança, interação com controles complexos / iframes / Shadow DOM, capturas de tela visuais, anexos, análise de captura, replay, codificação/decodificação, pesquisa autônoma na web, downloads nativos, memória de contexto longo e evidências de ferramentas expansíveis.
No Firefox, foco na remoção da escuta passiva permanente, fazendo com que os listeners webRequest existam apenas quando realmente necessários; também foram aplicadas travessia única, reutilização de cache, processamento em lote, compactação e paginação limitada para snapshots de DOM, criação de refs, linhas de lista, notificações de captura, MutationObserver e transporte de Agent e MCP. Resultados grandes são lidos continuamente via next_cursor, evitando perda de evidências em busca de velocidade.
Atualização dos contratos integrados de 19 submódulos de pentest e 28 de CTF. Skills ficam desativados por padrão em novas sessões do Agent; o usuário deve atender simultaneamente a "Configurações avançadas habilitadas" e "Skills clicados na sessão atual do Agent". Se qualquer interruptor estiver desligado, o conteúdo do Skill não entra no contexto do modelo, e o Agent não pode contornar a escolha do usuário para chamar diretamente.
Revisão sincronizada em chinês e inglês do pop-up, configurações, tarefas de IA, Agent, manual do usuário e termos de uso / política de privacidade. O repositório de distribuição mantém apenas dois ZIPs ofuscados, sem publicação de código-fonte, CRX ou XPI.
O divisor inteligente de agentes, a busca profunda completa e a correspondência de informações sensíveis (regras integradas, regex personalizado, biblioteca de palavras-chave e importação/exportação em lote) estão abertos para a versão comunitária desde a 1.0.6; tarefas de IA, Skills de IA, Agent em nível de navegador e HawkEye MCP permanecem como recursos da versão profissional.

| Mini Fuzz | Use marcadores §...§ para pontos de injeção; Iniciar Fuzz e Fuzz na página (HTTP/DOM); Mini Fuzz WebSocket envia pacotes em série e usa o próximo frame de entrada como resultado da resposta (depende de conexão ativa na página); comparação de baseline; Payload inteligente por IA: o modelo gera uma lista de payloads candidatos com base no contexto de injeção, reduzindo o custo de dicionários manuais; pode combinar com visualizações Render, sensibilidade e análise de resultados por IA para auxiliar na avaliação. |
| Links ocultos e ameaças estáticas | Varredura de regras em HTML estático, etc.; domínios de topo de alta reputação configuráveis para redução de ruído; relatório pode ser baixado. Pode ser combinado com interpretação de mensagens/semântica por IA; o workbench de links ocultos em lote facilita comparação horizontal de múltiplas respostas, auxiliando na organização de links externos, scripts de terceiros e pistas de dependências (cenário de triagem de cadeia de suprimentos). |
| Análise de IA (opcional) | Pacote único: interpretação de requisição + resposta, explicação auxiliar de anomalias e riscos. Em lote: selecione múltiplos históricos, página independente com destaque item a item + relatório resumido, adequado para múltiplas interfaces, múltiplos domínios e registro de evidências. Painel de tarefas de IA: automação multiestágio na barra lateral (pentest inteligente / CTF), suporta injeção de base de conhecimento Skills (módulos integrados de pentest/CTF, importação de SKILL.md externo, seleção de submódulos por tarefa), injeção de pistas suplementares durante execução em rodadas subsequentes. Modelos suportam OpenAI, DeepSeek, LM Studio local, Base URL personalizada; compatível com estilo OpenAI e caminhos completos como Qianfan Code Plan; dados enviados apenas para o Endpoint configurado por você (BYOK). |
| MCP de Automação de Navegador HawkEye (PRO) | MCP de navegador para fluxos de trabalho de segurança; compatível com stdio / Streamable HTTP / legacy SSE, expondo navegação de abas e captura de pacotes, replay, mutação, codificação/decodificação e ferramentas de evidência do HawkEye a um Agent Host confiável. |
| Agente de Nível de Navegador (PRO) | Planeja autonomamente nas abas reais e estado de login do usuário, chamando ferramentas de navegador + HawkEye em múltiplas rodadas; suporta modo de aprovação de segurança, alvo / plano, anexos, capturas de tela visuais, memória de contexto longo, pesquisa online autônoma e download nativo. |
| Correspondência de informações sensíveis | Regras integradas (documentos de identidade, celular, cartão bancário, e-mail, impressões digitais Shiro/JWT/Swagger/UEditor/Druid, IP, domínio, CTF Flag, etc.) + regex personalizado, biblioteca de palavras-chave; suporta importação/exportação em lote, limpeza com um clique. |
| Capacidades em lote | Exportação em lote, exclusão, análise de IA em lote, detecção de links ocultos em lote (workbench em aba independente), replay em lote, etc. |
| Internacionalização | Interface alternável 中文 / English. |
| ❌ |
| ✅ |
| Adequado para depuração e verificação em múltiplos ambientes |
| Divisor inteligente de proxy (novo em 1.0.1, aberto na edição comunitária desde 1.0.6) | ✅ | ✅ | Localizado abaixo de "Tipo / sufixo de captura" na página de configurações básicas, pode encaminhar requisições atingidas para Burp, Yakit ou outro proxy upstream conforme regras de site; requisições não atingidas mantêm o caminho de rede original; a versão Firefox suporta adicionalmente "modo compatível / modo de tomada" |
| MCP de Automação de Navegador HawkEye (1.0.6) | ❌ | ✅ | Semelhante a um Playwright MCP voltado para segurança, integrando operações de navegador com captura de pacotes, replay, mutação, informações sensíveis e ferramentas de evidência do HawkEye |
| Agente de Nível de Navegador / Modo Agente (1.0.6) | ❌ | ✅ | Disponível apenas com avaliação válida ou licença profissional; executa planos e chamadas de ferramentas em múltiplas rodadas em sessão real do navegador |
| Configurações de análise de IA, análise de resultados de IA, análise de IA, geração de casos de uso por IA | ❌ | ✅ | Capacidades de IA unificadas na edição profissional |
| Tarefas de IA / Painel de tarefas de IA (desde 1.0.2) | ❌ | ✅ | Automação multiestágio: pentest inteligente, CTF; injeção de base de conhecimento Skills (1.0.3 aprimorou recomendação padrão e estratégia de prioridade manual), injeção de pistas suplementares durante execução; log de linha do tempo e colunas arrastáveis (1.0.5); orquestração e cadeia de ferramentas em otimização contínua; integra histórico, replay e verificação e consolida relatórios |
| Base de conhecimento AI Skills (1.0.3) | ❌ | ✅ | Base de conhecimento integrada de pentest/CTF e submódulos (1.0.6: pentest 19 + CTF 28); markdown editável; pode importar Skill externo. Configurações avançadas são a lista de permissões global; Skills de novas sessões do Agent estão desativadas por padrão, o usuário também deve clicar em Skills na sessão atual; Skills não habilitadas simultaneamente não serão chamadas |
| Workbench de scripts Tampermonkey / scripts de página (1.0.4) | ❌ | ✅ | Importar .user.js, gerenciamento de biblioteca de scripts, injeção com um clique; criação/otimização de scripts por IA; assistente de decodificação inteligente (1.0.5); integração com captura de pacotes, replay e outras ferramentas |
| Chamada inteligente de scripts em tarefas de IA (1.0.4) | ❌ | ✅ | Durante a execução da tarefa, a IA pode listar, executar e criar scripts de página, combinando com Skills, replay e Fuzz |
| Codificação/decodificação avançada / decodificação inteligente em camadas (aprimorado em 1.0.5) | ❌ | ✅ | Workbench de replay adiciona AES/DES/RSA/SM; tarefas de IA incluem codec.transform integrado; "Criptografia & Codificação" inline nos detalhes integra com o workbench de replay |
| Detecção de links ocultos e ameaças estáticas, download de relatório, domínios de topo de alta reputação | ❌ | ✅ | Varredura de regras, relatório e capacidade de redução de ruído |
| Busca profunda completa, correspondência de informações sensíveis, regex personalizado / biblioteca de palavras-chave (aberto na edição comunitária desde 1.0.6) | ✅ | ✅ | Em comparação com 1.0.5, movido para a edição comunitária; suporta busca profunda completa de requisição / resposta, regras integradas, regex personalizado, biblioteca de palavras-chave e importação/exportação em lote |
| Exportação em lote, exclusão em lote, replay em lote, análise de IA em lote, detecção de links ocultos em lote | ❌ | ✅ | Workbench em lote unificado na edição profissional |