rep+: ابزار تست HTTP در DevTools کروم با هوش مصنوعی
خلاصهٔ کاملتر
rep+ یه اکستنشن کرومه که مستقیم توی Chrome DevTools اجرا میشه و کار اصلیش اینه که بتونی درخواستهای HTTP رو بدون هیچ پروکسی یا نصب گواهی SSL کپچر کنی، ویرایششون بدی و دوباره بفرستی — دقیقاً مثل همون کاری که Repeater در Burp Suite انجام میده، فقط خیلی سبکتر.
این اکستنشن چند قابلیت اصلی داره. اول Capture & Replay: میتونی method، هدرها و body درخواست رو دستکاری کنی. دوم Bulk Attack: چهار حالت Sniper، Battering Ram، Pitchfork و Cluster Bomb برای تستهای خودکار وجود داره که موقعیتها رو با § مشخص میکنی. سوم Extractors: یه اسکنر سکرت (کلیدهای API، توکنها و...) با استفاده از قوانین Kingfisher، یه استخراجگر endpoint و یه استخراجگر پارامتر از فایلهای JavaScript با امتیازدهی به ریسک و قابلیت export به CSV و Postman.
بخش هوش مصنوعی rep+ کاملاً یکپارچهست. میتونی درخواست و پاسخ HTTP رو مستقیم توی یه چت باز کنی و ازش بپرسی چی میبینه، چه آسیبپذیریهایی ممکنه وجود داشته باشه، یا حتی بخوای خودش هدرها یا body رو ویرایش کنه. تاریخچه مکالمه برای هر درخواست جداگانه ذخیره میشه و میشه چند درخواست مختلف رو با هم به عنوان context به AI داد.
پشتیبانی از سه تأمینکننده مدل زبانی وجود داره: Claude آنتروپیک، Gemini گوگل، و مدلهای محلی از طریق Ollama. برای Ollama باید CORS رو فعال کنی تا اکستنشن بتونه بهش وصل بشه:
OLLAMA_ORIGINS="chrome-extension://*" ollama serveاز نظر محدودیتها، چون rep+ داخل DevTools کروم اجرا میشه، نمیتونه درخواستهای HTTP/1 ناقص بسازه، بعضی هدرها رو override کنه یا تستهای سطح TCP مثل HTTP smuggling انجام بده. پس برای تستهای سطح پایین جایگزین Burp نمیشه، ولی برای کارهای روزمره مثل bug bounty و debugging خیلی سریعتر و راحتتره. دادهها همهاش local نگه داشته میشه و کلیدهای API هم فقط موقعی که از AI استفاده میکنی به تأمینکننده مربوطه میرن.
نکات کلیدی:
- بدون پروکسی و CA cert کار میکنه، مستقیم توی Chrome DevTools
- پشتیبانی از Claude، Gemini و مدلهای محلی Ollama
- استخراج خودکار secret، endpoint و پارامتر از JavaScript
- چهار حالت حمله bulk برای تست خودکار
- export به CSV، Postman Collection، Markdown و PDF
- دادهها و کلیدهای API کاملاً local میمونن
- برای تستهای سطح TCP و HTTP smuggling مناسب نیست




