Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
neo — Превратите любое веб-приложение в API. Расширение для Chrome перехватывает трафик браузера, автоматически генерирует схемы и позволяет ИИ воспроизводить API напрямую. Официальный API не требуется. | Kitploit
Инструменты/GitHubGitHub/4ier/neo
РазведкаДинамический анализ (песочница)Веб-прокси и перехватСкриптинг и автоматизацияСбор информацииВеб-безопасностьТестирование на ПроникновениеУтилиты и фреймворкиКраулерБезопасность APIБезопасность ИИ
748533 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
4ier/neo

neo

Превратите любое веб-приложение в API. Расширение для Chrome перехватывает трафик браузера, автоматически генерирует схемы и позволяет ИИ воспроизводить API напрямую. Официальный API не требуется.

Репозиторий

Neo

Превратите любое веб-приложение в API. Не нужен официальный API. Не требуется автоматизация браузера.

Neo — это расширение Chrome, которое пассивно перехватывает все API-вызовы вашего браузера, изучает их шаблоны и позволяет ИИ (или вам) воспроизводить их напрямую.

Проблема

Сегодня у ИИ-агентов, работающих с веб-приложениями, есть два варианта, и оба плохие:

ПодходБоль
Официальные APIУ большинства SaaS его нет, или он раскрывает только 10% функций
Автоматизация браузераСкриншот → OCR → клик. Медленно, хрупко, ломается при каждом изменении UI

Neo — это третий путь. У каждого веб-приложения уже есть полный внутренний API — фронтенд вызывает его каждый раз, когда вы что-то кликаете. Neo перехватывает эти вызовы и делает их воспроизводимыми.

v2: Теперь с автоматизацией UI. Neo v2 добавляет слой UI на основе дерева доступности — snapshot, click, fill, type, press, hover, scroll, select, screenshot, get, wait. Когда API существует — используйте его напрямую. Когда его нет — Neo может управлять UI через тот же CLI. Один инструмент, оба слоя.

Как это работает

root@kitploit:~
Обычный просмотр → Neo записывает весь API-трафик → Схема генерируется автоматически → ИИ воспроизводит API напрямую
                                                                      → Или управляет UI через дерево доступности

1. Захват (всегда включён)

Расширение Chrome перехватывает все вызовы fetch() и XMLHttpRequest — URL, заголовки, тела запросов/ответов, время, а также то, какой DOM-элемент инициировал вызов.

2. Обучение

Запустите neo-schema на домене, чтобы автоматически сгенерировать карту его API: конечные точки, необходимые заголовки аутентификации, параметры запроса, структура ответа, коды ошибок.

3. Выполнение

Выполняйте API-вызовы в контексте вкладки браузера через Chrome DevTools Protocol. Куки, CSRF-токены, аутентификация сессии — всё наследуется автоматически. Управление токенами не требуется.

Поддерживаемые браузеры

БраузерТипЛучше всего подходит
Chrome / ChromiumПолноценный браузерЗахват API + автоматизация UI (по умолчанию)
LightpandaБезголовый (Zig)ИИ-агенты, скрапинг — в 11 раз быстрее, в 9 раз меньше памяти

Быстрый старт

root@kitploit:~
git clone https://github.com/4ier/neo.git
cd neo && npm install && npm run build
npm link  # делает `neo` доступным глобально

Загрузите расширение:

  1. Откройте chrome://extensions
  2. Включите «Режим разработчика»
  3. Нажмите «Загрузить распакованное» → выберите extension/dist/
  4. Перейдите на любой сайт — Neo сразу начнёт захват

Lightpanda (безголовый, расширение не требуется)

root@kitploit:~
# Установка Lightpanda
curl -L -o lightpanda https://github.com/lightpanda-io/browser/releases/download/nightly/lightpanda-x86_64-linux
chmod +x lightpanda && sudo mv lightpanda /usr/local/bin/

# Настройка Neo для использования Lightpanda
# В ~/.neo/config.json:
# { "chromePath": "/usr/local/bin/lightpanda", "browserType": "lightpanda", "cdpPort": 9222 }

neo start    # запуск сервера CDP Lightpanda
neo connect  # подключение к нему
neo open https://example.com
neo snapshot # полное дерево доступности

Инструменты CLI

Все команды проходят через единый CLI: neo <command>.

Требуется браузер с включённым CDP (Chrome DevTools Protocol).

root@kitploit:~
# --- Подключение и сессии ---
neo connect [port]                          # Подключение к CDP, сохранение сессии
neo connect --electron <app-name>           # Автообнаружение порта CDP Electron-приложения
neo launch <app> [--port N]                 # Запуск Electron-приложения с включённым CDP
neo discover                                # Поиск доступных конечных точек CDP на localhost
neo sessions                                # Список сохранённых сессий
neo tab                                     # Список целей CDP в активной сессии
neo tab <index> | neo tab --url <pattern>   # Переключение активной цели вкладки
neo inject [--persist] [--tab pattern]      # Внедрение скрипта захвата Neo в цель

# --- Захват и трафик ---
neo status                                  # Обзор захваченных данных
neo capture summary                         # Краткий обзор
neo capture list github.com --limit 10      # Показывает ID для воспроизведения/детализации
neo capture list --since 1h                 # Фильтр по времени
neo capture domains
neo capture search "CreateTweet" --method POST
neo capture watch x.com                     # Просмотр в реальном времени (как tail -f)
neo capture stats x.com                     # Разбивка по методам/статусам/времени
neo capture export x.com --since 2h > x.json
neo capture export x.com --format har > x.har  # HAR 1.2 для Postman/devtools
neo capture import x-captures.json
neo capture prune --older-than 7d
neo capture gc x.com [--dry-run]            # Умное удаление дубликатов

# --- Воспроизведение и выполнение API ---
neo replay <capture-id> --tab x.com         # Воспроизведение захваченного вызова
neo exec <url> --method POST --body '{...}' --tab example.com --auto-headers
neo api x.com HomeTimeline                  # Умный вызов (поиск схемы + автоаутентификация)

# --- Схема и анализ ---
neo schema generate x.com                   # Генерация из захваченных данных
neo schema generate --all                   # Пакетная обработка всех доменов
neo schema show x.com [--json]
neo schema openapi x.com                    # Экспорт спецификации OpenAPI 3.0
neo schema diff x.com                       # Изменения по сравнению с предыдущей версией
neo schema coverage                         # Домены с/без схем
neo label x.com [--dry-run]                 # Семантические метки конечных точек
neo flows x.com [--window 5000]             # Шаблоны последовательностей API-вызовов
neo deps x.com [--min-confidence 1]         # Зависимости данных «ответ→запрос»
neo workflow discover|show|run <name>       # Обнаружение и воспроизведение многошаговых рабочих процессов
neo suggest x.com                           # Анализ возможностей с помощью ИИ
neo export-skill x.com                      # Генерация SKILL.md, готового для агента

# --- Автоматизация UI (v2) ---
neo snapshot [-i] [-C] [--json]             # Дерево доступности с @ref
neo click @ref [--new-tab]                  # Клик по элементу по @ref
neo fill @ref "text"                        # Очистить + заполнить поле ввода
neo type @ref "text"                        # Дописать текст в поле ввода
neo press <key>                             # Клавиша клавиатуры (поддерживаются Ctrl+a, Enter и т.д.)
neo hover @ref                              # Наведение на элемент
neo scroll <dir> [px] [--selector css]      # Прокрутка по направлению
neo select @ref "value"                     # Установить значение выпадающего списка
neo screenshot [path] [--full] [--annotate] # Сделать скриншот
neo get text @ref | neo get url | neo get title  # Извлечь информацию
neo wait @ref | neo wait --load networkidle | neo wait <ms>  # Ожидание элемента/загрузки/времени

# --- Взаимодействие со страницей ---
neo read github.com                         # Извлечение читаемого текста
neo eval "document.title" --tab github.com  # Выполнение JS на странице
neo open https://example.com                # Открыть URL

# --- Мок и мост ---
neo mock x.com [--port 8080 --latency 200]  # Мок-сервер из схемы
neo bridge [--json] [--interactive]          # Поток захвата в реальном времени через WebSocket

# --- Диагностика ---
neo doctor                                  # Проверка Chrome, расширения, схем
neo reload                                  # Перезагрузка расширения из CLI
neo tabs [filter]                           # Список открытых вкладок Chrome

Сессии и поддержка нескольких приложений

Neo предназначен не только для Chrome. Любое приложение с поддержкой CDP работает — включая Electron-приложения:

root@kitploit:~
# Запуск VS Code с CDP и подключение
neo launch code --port 9230
neo snapshot                # Просмотр дерева доступности VS Code
neo click @14               # Клик по пункту меню

# Или подключение к уже запущенному Electron-приложению
neo connect --electron slack

# Внедрение скрипта захвата Neo в любую цель CDP
neo inject --persist        # Сохраняется при навигации по страницам
neo inject --tab slack      # Целевая вкладка

Сессии сохраняются автоматически. Переключайтесь между ними с помощью --session:

root@kitploit:~
neo --session vscode snapshot
neo --session chrome api x.com HomeTimeline

Автоматизация UI (v2)

Neo v2 добавляет полноценный слой взаимодействия с UI, построенный на дереве доступности — без скриншотов, координат и сопоставления пикселей:

root@kitploit:~
# 1. Сделайте снимок — каждый интерактивный элемент получает @ref
neo snapshot
#  @1  button "Sign in"
#  @2  textbox "Search"
#  @3  link "Pricing"

# 2. Взаимодействуйте по @ref
neo click @1
neo fill @2 "AI agents"
neo press Enter
neo screenshot results.png --full

Это даёт ИИ-агентам быстрый и семантический способ взаимодействия с любым UI. Комбинируйте с захватом API для двухканального подхода: используйте API, когда они существуют, и переключайтесь на UI, когда их нет.

Мост создаёт постоянный WebSocket-канал между расширением и CLI. Расширение автоматически подключается к ws://127.0.0.1:9234 и передаёт каждый захват в реальном времени. В интерактивном режиме вы можете напрямую запрашивать расширение: ping, status, capture.count, capture.list, capture.domains, capture.search, capture.clear.

Архитектура

root@kitploit:~
┌─────────────────────────────────────┐
│  Chrome / Electron App (CDP)         │
│                                      │
│  inject/interceptor.ts               │
│    ├─ Monkey-patches fetch & XHR     │
│    ├─ Intercepts WebSocket/SSE       │
│    ├─ Tracks DOM triggers (click →   │
│    │   API correlation)              │
│    └─ Records full request/response  │
│                                      │
│  content/index.ts                    │
│    └─ Bridges page ↔ extension       │
│                                      │
│  background/index.ts                 │
│    ├─ Persists to IndexedDB (Dexie)  │
│    ├─ Per-domain cap (500 entries)   │
│    └─ WebSocket Bridge client        │
│                                      │
└──────────────┬──────────────────────┘
               │ Chrome DevTools Protocol
┌──────────────┴──────────────────────┐
│  CLI: neo (Node.js)                  │
│                                      │
│  Layer 1: API Capture & Replay       │
│  ├─ neo capture → traffic management │
│  ├─ neo schema  → API discovery      │
│  ├─ neo exec    → execute in browser │
│  ├─ neo api     → smart schema call  │
│  ├─ neo replay  → re-run captured    │
│  └─ neo flows/deps → pattern analysis│
│                                      │
│  Layer 2: UI Automation (v2)         │
│  ├─ neo snapshot → a11y tree + @refs │
│  ├─ neo click/fill/type/press/hover  │
│  ├─ neo scroll/select/screenshot     │
│  └─ neo get/wait                     │
│                                      │
│  Session Management                  │
│  ├─ neo connect/launch/discover      │
│  ├─ neo tab → target switching       │
│  └─ neo inject → script injection    │
│                                      │
└──────────────┬──────────────────────┘
               │
┌──────────────┴──────────────────────┐
│  AI Agent (OpenClaw / any LLM)       │
│  ├─ API-first: schema → exec/api     │
│  ├─ UI fallback: snapshot → click    │
│  └─ Dual-channel automation          │
└──────────────────────────────────────┘

Демонстрация в реальном мире

Опубликовать твит через захваченный API

root@kitploit:~
# 1. Просматривайте X обычным образом — Neo захватывает GraphQL-мутации
neo schema show api.x.com

# 2. Найдите конечную точку CreateTweet
neo capture search "CreateTweet" --method POST

# 3. Воспроизведите с оригинальной аутентификацией (куки наследуются автоматически)
neo replay abc123 --tab x.com

# 4. Или создайте новый вызов с автоматически определёнными заголовками аутентификации
neo exec "https://x.com/i/api/graphql/.../CreateTweet" \
  --method POST --auto-headers \
  --body '{"variables":{"tweet_text":"Hello from Neo!"},...}'

Понять, что делает кнопка

Отслеживание триггеров в Neo связывает взаимодействия с UI с API-вызовами:

root@kitploit:~
neo schema show github.com
# Вывод включает:
#   POST /repos/:owner/:repo/star  (3x, 280ms)
#     ← click button.js-social-form "Star" (3x)

Мониторинг API-трафика в реальном времени

root@kitploit:~
neo capture watch api.openai.com
# 14:23:01  POST 200 /v1/chat/completions (1230ms)
# 14:23:05  SSE_MSG 200 /v1/chat/completions (0ms) [sse]

Хранилище

  • Лимит на домен: не более 500 захватов на домен, старые автоматически удаляются
  • Усечение тел: тела ответов ограничены 100 КБ
  • Расположение: IndexedDB Chrome (база neo-capture-v01)
  • Схемы: экспортируются в файлы JSON для сохранения между устройствами

Умная фильтрация

Перехватчик автоматически игнорирует шум:

  • Статические ресурсы (изображения, шрифты, CSS, JS-бандлы)
  • Аналитика/отслеживание (Google Analytics, Meta Pixel, Sentry и т.п.)
  • Внутренние механизмы браузера (chrome-extension://, data:, blob:)
  • Ограничение скорости: максимум 3 захвата на шаблон URL в минуту (предотвращает раздувание от опросов конечных точек)

Безопасность и конфиденциальность

Neo работает полностью локально — никаких внешних серверов, телеметрии, данные не покидают вашу машину.

Что захватывает Neo: Каждый вызов fetch/XHR/WebSocket, который делает ваш браузер на любом сайте. Это мощно, но по своей сути инвазивно.

Маскировка заголовков аутентификации (v1.1.0+): Значения заголовков аутентификации (Bearer-токены, CSRF-токены, куки, идентификаторы сессий) маскируются во время захвата до сохранения. IndexedDB хранит только имена заголовков, а не их значения. При выполнении API-вызова с --auto-headers Neo получает живые заголовки аутентификации из браузера в реальном времени через CDP — сохранённые учётные данные никогда не воспроизводятся.

Что вам следует знать:

Рекомендации:

  • Периодически просматривайте захваченные домены: neo capture domains
  • Удаляйте конфиденциальные захваты: neo capture clear banksite.com
  • Не устанавливайте Neo на общие машины, где другие имеют локальный доступ
  • Порт CDP (9222) не должен быть доступен за пределами localhost

Neo — это инструмент разработчика, который расширяет возможности за счёт увеличения поверхности конфиденциальности. Используйте его осознанно.

Технологический стек

  • TypeScript, Vite (многоточечная сборка)
  • Chrome Manifest V3
  • Dexie.js (обёртка IndexedDB)
  • Chrome DevTools Protocol для связи CLI ↔ браузер
  • Нет серверной части, нет внешних зависимостей во время выполнения

План развития

  • Расширение: захват + хранение + управление через команды
  • Инструменты CLI: единый neo CLI с подкомандами
  • Управление хранилищем: лимит на домен, автоочистка, ограничение скорости
  • Схема: анализ на стороне браузера, нормализация URL, извлечение структуры тела
  • Умная фильтрация: статические ресурсы, аналитика, подавление дубликатов
  • Захват WebSocket (открытие/закрытие/отправка/получение с троттлингом)
  • Воспроизведение захвата: neo replay <id> повторно выполняет захваченные вызовы
  • Импорт/экспорт: перенос захватов между устройствами
  • Умный вызов API: neo api с поиском схемы + автоаутентификацией
  • Анализ потоков: neo flows обнаруживает последовательности API-вызовов

Лицензия

MIT

Скачать инструмент
АспектДетали
Область захвата<all_urls> — Neo видит трафик на любом сайте, включая банковские, почтовые и медицинские порталы
Скрипт содержимогоЗапускается в мире MAIN (разделяет JS-контекст со страницами) для перехвата fetch/XHR
Порт CDPCLI требует Chrome на порту 9222 — любой локальный процесс может подключиться к этому порту
Тела ответовСохраняются в IndexedDB (усечены до 100 КБ) — могут содержать личные данные из API-ответов
Файлы схемХранят только структуру конечных точек (пути, имена заголовков, формы ответов) — никаких учётных данных или пользовательских данных
Экспортneo capture export по умолчанию маскирует аутентификацию; --include-auth требует явного согласия
  • Цепочки зависимостей: neo deps находит передачу данных «ответ→запрос»
  • Версионирование схем с обнаружением изменений и историей
  • Диагностика: neo doctor для проверки настройки
  • Извлечение чистых функций + 73 модульных теста + CI
  • Экспорт навыков агента: neo export-skill генерирует SKILL.md
  • Мок-сервер: neo mock создаёт локальный HTTP-сервер из схемы
  • Формат экспорта HAR 1.2 для совместимости с Postman/Charles/devtools
  • Генерация спецификации OpenAPI 3.0 из захваченных схем
  • Пакетная генерация схем (--all)
  • Семантическая маркировка конечных точек (neo label)
  • Обнаружение и выполнение многошаговых рабочих процессов (neo workflow)
  • Управление сессиями: neo connect, neo sessions, флаг --session
  • Поддержка Electron: neo launch, neo connect --electron
  • Управление вкладками: neo tab список/переключение целей
  • Внедрение скриптов: neo inject с --persist и --tab
  • Слой UI v2: snapshot, click, fill, type, press, hover, scroll, select, screenshot, get, wait
  • Двухканальный режим: сначала API через Neo → затем UI как запасной вариант (автоматически)