rep+

rep+

Bour Abdelhadi · Programmation

rep+ est une extension Chrome DevTools qui amène les tests de requêtes HTTP façon Repeater directement dans votre navigateur, sans aucun proxy à configurer. Elle capture et rejoue le trafic de n'importe quel onglet, aide à découvrir des points de terminaison et des paramètres cachés dans le JavaScript, signale les secrets exposés et lance des modes d'attaque intégrés comme Sniper et Cluster Bomb. Une couche d'IA ajoute des explications de requêtes et des suggestions d'attaque via votre propre clé d'API ou un modèle local, ce qui en fait un outil pratique de test de sécurité d'API pour les chasseurs de bug bounty, les équipes red team et les développeurs qui veulent comprendre ce qu'une application envoie réellement.

Aperçu de l'interface de rep+

À propos de rep+

Qu'est-ce que rep+

rep+ est une extension de navigateur qui vit dans Chrome DevTools et joue le rôle d'une alternative légère à Burp Suite Repeater, avec un assistant IA autour. Vous ouvrez DevTools, démarrez la capture, et chaque requête de l'onglet courant apparaît dans une liste que vous pouvez regrouper, filtrer, bloquer ou rechercher en texte simple ou en expression régulière. L'extension agit comme un intercepteur de requêtes web que vous n'avez jamais eu à configurer. Pas de proxy. Pas de certificat. Cette étape de configuration est justement ce qui déplaît le plus dans les outils classiques.

L'extension s'appuie autant sur l'analyse passive que sur le rejeu manuel. Elle lit le JavaScript de la page et extrait des points de terminaison que le site n'annonce jamais, classe les paramètres des requêtes par risque et cherche des secrets avec les règles Kingfisher à haute couverture. Les résultats s'exportent en CSV ou vers Postman, donc une rapide session de navigation peut devenir une collection de tests que vous conservez.

La limite tient à la portée. rep+ ne voit que le trafic d'un onglet Chrome. Il ne touche pas à une app mobile, à un client de bureau ni aux protocoles non HTTP. C'est une extension, pas une plateforme d'interception complète, et les tests lourds en production restent le domaine des outils dédiés. Le tarif se situe entre gratuit pour l'essentiel et des paliers payants selon l'usage de l'IA. Les fonctions d'IA ont besoin de votre propre clé de fournisseur ou d'un modèle local comme Ollama pour fonctionner.

Premiers pas

  1. Installez rep+ depuis le Chrome Web Store et épinglez-le à votre barre d'outils.
  2. Ouvrez le site cible, puis ouvrez DevTools (F12) et passez au panneau rep+.
  3. Démarrez une session de capture pour enregistrer les requêtes de l'onglet courant, ou importez une requête manuellement.
  4. Envoyez une requête vers l'éditeur, ajustez les en-têtes, le corps ou les paramètres, et rejouez-la pour comparer les réponses.
  5. Lancez une attaque automatisée ou demandez au panneau d'IA d'expliquer la réponse et de suggérer les étapes suivantes, puis exportez les résultats que vous voulez garder.

Informations sur le produit

Aperçu des tarifs, des plateformes compatibles et des performances de rep+.

Offre gratuiteOui
Offres payantes$0 - $10/mo
PlateformeChrome (browser extension)
DéveloppeurBour Abdelhadi
CatégorieProgrammation
Date de lancementJan 2025
Dernière mise à jourJan 2026
Visites du site211.3M
Classement mondial du siteN/A
Disponibilité de l’APIN/A

Idéal pour

Les utilisateurs, tâches et cas d'usage où cet outil convient le mieux.

Utilisateurs

  • Chasseurs de bug bounty
  • Chercheurs en sécurité et équipes AppSec
  • Développeurs web qui déboguent des API

Tâches

  • Rejouer et modifier des requêtes HTTP
  • Trouver des points de terminaison cachés
  • Détecter des secrets exposés
  • Lancer des attaques automatisées

Cas d'usage

  • Trier une réponse d'API suspecte pendant une évaluation
  • Auditer une application web déjà ouverte
  • Préparer une collection Postman à partir d'un site en direct
  • Apprendre comment fonctionne la manipulation de requêtes

Fonctionnalités clés

Capturer et rejouer sans proxy

rep+ s'accroche à Chrome DevTools et enregistre les requêtes de l'onglet actif, donc la configuration prend quelques secondes. Vous envoyez toute requête capturée vers l'éditeur, changez ce qu'il faut et la rejouez. Les requêtes en double sont retirées pendant la capture. Ça garde la liste lisible quand une page déclenche le même appel des dizaines de fois.

Découverte passive des points de terminaison et des paramètres

L'extension analyse le JavaScript de la page pour faire remonter des points de terminaison qui n'apparaissent jamais dans l'interface. Elle trouve aussi les paramètres de requête, de corps, d'en-tête et de chemin, puis classe chacun par risque avec un score de confiance. Ce classement par risque est la partie utile, car les listes brutes de paramètres s'allongent vite.

Détection de secrets avec les règles Kingfisher

Le JavaScript de la page est scanné à la recherche d'identifiants exposés avec les règles Kingfisher à haute couverture. Il attrape des clés, des jetons et des chaînes similaires que les développeurs livrent au client par accident. Les résultats s'exportent à côté des points de terminaison pour que vous puissiez les confier à qui possède le code.

Attaques automatisées intégrées

Les modes Sniper, Battering Ram, Pitchfork et Cluster Bomb couvrent les schémas de fuzzing standards sans outil séparé. Vous marquez les points d'injection, chargez un jeu de payloads et laissez tourner. Le même modèle mental que Burp Intruder. Sauf qu'il vit dans le navigateur.

Analyse de requêtes par IA et suggestions d'attaque

Connectez votre propre clé d'API de LLM ou pointez rep+ vers un modèle local via Ollama, et il explique les requêtes, propose des modifications et suggère des attaques. Chaque requête a son propre fil de discussion qui peut référencer d'autres requêtes, donc le contexte reste avec le résultat. La gestion des jetons est réglée pour limiter les coûts, ce qui compte quand vous utilisez ça toute la journée.

Conversion de données en ligne et inspection des réponses

Base64, encodage d'URL, décodage JWT et conversion Hex ou UTF-8 se font en ligne, donc vous ne collez pas de payloads dans un décodeur séparé. Les réponses s'affichent dans plusieurs formats avec coloration syntaxique et numéros de ligne, et vous pouvez chercher au plus profond des corps de réponse et du JavaScript.

Export vers CSV ou Postman

Les points de terminaison, les paramètres et les secrets s'exportent en CSV pour le reporting ou directement dans une collection Postman pour les tests suivants. Ça boucle la chaîne entre fouiller un site dans le navigateur et livrer un ensemble de tests structuré.

Avantages et inconvénients

Avantages

  • Aucun proxy ni configuration de certificat CA, ce qui supprime le principal point de friction des tests de requêtes.
  • La découverte passive de points de terminaison, de paramètres et de secrets transforme la navigation ordinaire en reconnaissance.
  • Les explications de l'IA et les suggestions d'attaque fonctionnent avec votre propre clé ou un modèle local.
  • Les modes d'attaque automatisés couvrent les schémas de fuzzing courants dès le départ.
  • Les exports vers CSV et Postman gardent les résultats transportables.

Inconvénients

  • Ne capture le trafic que dans un onglet Chrome. Les apps mobiles, les clients de bureau et le trafic non HTTP restent hors de portée.
  • Les fonctions d'IA ont besoin d'une clé d'API externe ou d'un modèle local, donc les parties les plus intelligentes ne sont pas autonomes.
  • Étant une extension de navigateur, il ne remplace pas une plateforme complète quand vous avez besoin d'automatisation de scanner ou d'une couverture profonde des protocoles.

Questions fréquentes

Il capture des requêtes HTTP dans Chrome DevTools, vous laisse les modifier et les rejouer, et ajoute une analyse passive plus une aide par IA. Voyez-le comme un outil de test de requêtes HTTP natif du navigateur plutôt qu'une suite proxy complète.

Contenus associés

Découvrez des outils, des compétences et des articles liés à rep+.

Alternatives à rep+

Forefront

Forefront

Forefront · Programmation

Forefront est une plateforme web pour construire avec de l'IA open source. Elle vous laisse affiner les principaux modèles de langage open source sur vos propres données, évaluer leurs performances et les exécuter via une API ou les exporter pour les héberger vous-même. Les développeurs qui veulent le confort d'une plateforme fermée mais tiennent à rester propriétaires de leurs modèles et de leurs données sont le public visé ici.

Gratuit / $0 - $99/moVoir les détails
Startkit

Startkit

StartKit.AI · Programmation

Startkit est un boilerplate pour créer des produits SaaS d'IA et des wrappers d'IA. Voyez-le comme un boilerplate de startup IA avec les parties ennuyeuses déjà branchées : authentification, paiements Stripe et Lemon Squeezy, limites d'usage, e-mail transactionnel et un kit de démarrage d'API IA qui parle à OpenAI, Anthropic, Groq ou Llama. Vous clonez le dépôt, fixez votre prix et attaquez la partie du produit pour laquelle les gens paient vraiment. Il repose sur Next.js au-dessus de React et Tailwind, donc une bonne partie du code boilerplate vous semble déjà familière.

Payant / $99 - $499 one-timeVoir les détails
Testim

Testim

Tricentis · Programmation

Testim est une plateforme d'automatisation des tests dopée à l'IA, qui sert à créer et exécuter des tests de bout en bout sur des applications web, mobiles et Salesforce. Elle s'appuie sur l'apprentissage automatique pour garder les tests stables quand une interface change, alors les équipes passent moins de temps à réparer des sélecteurs cassés. Pas mal pour un outil de tests automatisés que vous pouvez utiliser dès aujourd'hui. Vous créez des tests en enregistrant des actions dans un navigateur, puis vous ajoutez du JavaScript quand vous avez besoin de plus de contrôle. C'est un choix solide pour une équipe QA bien occupée.

Gratuit / Custom pricing on requestVoir les détails