rep+

rep+

Bour Abdelhadi · 程式設計

rep+ 是一款 Chrome DevTools 擴充功能,把 Repeater 風格的 HTTP 請求測試搬進瀏覽器,完全不須設定 Proxy。它能擷取並重播任何分頁的流量,協助你在 JavaScript 中找出隱藏的端點與參數,標記外洩的機密,並執行 Sniper、Cluster Bomb 等內建攻擊模式。AI 層透過你自己的 API 金鑰或本機模型,加入請求解說與攻擊建議,讓它成為漏洞賞金獵人、紅隊與想了解應用程式實際傳送什麼的開發者手中,一款實用的 API 安全測試工具。

rep+ 的介面預覽

關於 rep+

rep+ 是什麼

rep+ 是一款住在 Chrome DevTools 裡的瀏覽器擴充功能,扮演輕量的 Burp Suite Repeater 替代方案,外層再包一個 AI 助理。你打開 DevTools、開始擷取,目前分頁的每個請求就會出現在清單中,你可以分組、篩選、封鎖,或用純文字與正規表達式搜尋。這款擴充功能就像你從來不必設定的網路請求攔截器。不用 Proxy。不用憑證。那個設定步驟,正是多數人最討厭傳統工具的地方。

這款擴充功能同時倚重被動分析與手動重播。它會讀取頁面上的 JavaScript,挖出網站從未公開的端點,依風險為請求參數分類,並用高覆蓋率的 Kingfisher 規則掃描機密。結果可匯出成 CSV 或 Postman,所以一次短暫的瀏覽過程,就能變成你留存下來的測試集合。

限制在於範圍。rep+ 只看得到 Chrome 分頁裡的流量。它碰不到行動 App、桌面用戶端,也吃不到非 HTTP 協定。它是擴充功能,不是完整的攔截平台,而繁重的正式環境測試仍屬於專用工具的範疇。價格介于基本功能免費與依 AI 用量計費的付費層級之間。AI 功能必須搭配你自己的供應商金鑰或 Ollama 這類本機模型,才能運作。

開始使用

  1. 從 Chrome 線上應用程式商店安裝 rep+,並將它釘到工具列。
  2. 打開目標網站,再打開 DevTools(F12),切換到 rep+ 面板。
  3. 開始擷取工作階段,記錄目前分頁的請求,或手動匯入一個請求。
  4. 把請求送到編輯器,調整標頭、內容或參數,重播後比較回應。
  5. 執行自動化攻擊,或請 AI 面板解說回應並建議下一步,接著匯出你想留下的發現。

產品資訊

快速了解 rep+ 的定價、支援平台與效能。

免費方案是
付費方案$0 - $10/mo
平台Chrome (browser extension)
開發者Bour Abdelhadi
類別程式設計
發布日期Jan 2025
最近更新Jan 2026
網站訪問量211.3M
網站全球排名N/A
API 提供狀態N/A

適合對象

這項工具最適合的使用者、任務與情境。

使用者

  • 漏洞賞金獵人:rep+ 圍繞著在真實瀏覽器中快速擷取與重播打造,獵人不必架 Proxy 就能測試即時工作階段。當你盯著一個奇怪的回應、不確定下一步該試什麼時,AI 的攻擊建議能幫上忙。
  • 安全研究人員與 AppSec 團隊:被動的端點與機密探索,能把一次普通瀏覽變成資料蒐集回合。當你已經知道可利用的發現長什麼樣子、只差更快找到它時,效果最好。
  • 除錯 API 的網頁開發者:改一個標頭就重播失敗的呼叫,在這裡比重新跑整個 App 快得多。任何看得懂 DevTools 的開發者都能上手。

任務

  • 重播與修改 HTTP 請求:編輯路徑、查詢、內容或標頭後重新送出,觀察伺服器如何回應,全程不必離開瀏覽器分頁。
  • 找出隱藏端點:rep+ 會解析 JavaScript,浮出介面沒有連結的 API 路徑,而有趣的漏洞往往就住在那裡。
  • 偵測外洩機密:用 Kingfisher 規則掃描頁面 JavaScript,能抓到不該曝光的 API 金鑰與權杖。
  • 執行自動化攻擊:內建的 Sniper、Battering Ram、Pitchfork 與 Cluster Bomb 模式會處理參數模糊測試,基本暴力破解樣式不必再另找工具。

情境

  • 在評估過程中初步分類可疑的 API 回應:把它送進編輯器,稍作修改後重播,讓 AI 解說變動了什麼。
  • 稽核你已經開著的網頁應用:一邊點一邊擷取,再檢視請求清單,找出值得探查的參數。
  • 從實際網站準備 Postman 集合:把擷取到的端點直接匯出成集合,不必手工打造。
  • 學習請求操縱的原理:視覺化編輯器與 AI 解說,讓安全測試新手也能具體理解這個概念。

主要功能

不用 Proxy 就能擷取與重播

rep+ 掛進 Chrome DevTools 並記錄作用中分頁的請求,設定只需幾秒。你把任何擷取到的請求送進編輯器,改掉需要的部分再重播。重複的請求會在擷取時被去除。當一個頁面觸發同一個呼叫數十次時,這能讓清單保持好讀。

被動的端點與參數探索

這款擴充功能會解析頁面上的 JavaScript,浮出從未出現在介面上的端點。它也會找出查詢、內容、標頭與路徑參數,再依風險為每一個評分,附上信心分數。那個風險排序才是好用的部分,因為原始參數清單一下子就長到看不完。

用 Kingfisher 規則偵測機密

頁面 JavaScript 會以高覆蓋率的 Kingfisher 規則掃描是否外洩憑證。它能抓到開發者不小心送到用戶端的金鑰、權杖與類似字串。發現會與端點一起匯出,讓你能轉交給握有這份程式碼的人。

內建自動化攻擊

Sniper、Battering Ram、Pitchfork 與 Cluster Bomb 模式涵蓋標準的模糊測試樣式,不必另備工具。你標記注入點、載入酬載集,然後放它跑。和 Burp Intruder 是同一套心智模型,只是住在瀏覽器裡。

AI 請求分析與攻擊建議

接上你自己的 LLM API 金鑰,或透過 Ollama 讓 rep+ 指向本機模型,它就會解說請求、提出修改建議、建議攻擊方式。每個請求有自己的對話串,可以引用其他請求,脈絡因此跟著發現一起留存。權杖的處理經過調校以壓低成本,這在你整天使用它時格外重要。

行內資料轉換與回應檢視

Base64、URL 編碼、JWT 解碼,以及 Hex 或 UTF-8 轉換都在行內完成,你不必把酬載貼到另一個解碼器。回應以多種格式呈現,附帶語法突顯與行號,而且你能深入回應內容與 JavaScript 搜尋。

匯出成 CSV 或 Postman

端點、參數與機密可匯出成 CSV 供報告使用,或直接匯入 Postman 集合供後續測試。這把「在瀏覽器裡戳網站」與「交付一套結構化測試」之間的迴路接了起來。

優缺點

優點

  • 不必設定 Proxy 或 CA 憑證,移除請求測試中最大的摩擦點。
  • 被動的端點、參數與機密探索,讓一般瀏覽變成情蒐。
  • AI 解說與攻擊建議可用你自己的金鑰或本機模型運作。
  • 自動化攻擊模式開箱即涵蓋常見的模糊測試樣式。
  • 匯出成 CSV 與 Postman 讓發現便於攜帶。

缺點

  • 只擷取 Chrome 分頁內的流量。行動 App、桌面用戶端與非 HTTP 流量都構不到。
  • AI 功能需要外部 API 金鑰或本機模型,所以最聰明的部分並非自給自足。
  • 作為瀏覽器擴充功能,當你需要掃描器自動化或深入的通訊協定覆蓋時,它無法取代完整平台。

常見問題

它在 Chrome DevTools 裡擷取 HTTP 請求,讓你修改與重播,再加上被動分析與 AI 協助。把它想成瀏覽器原生的 HTTP 請求測試工具,而不是完整的 Proxy 套件。

相關內容

探索與 rep+ 相關的工具、技能與文章。

rep+ 替代方案

Forefront

Forefront

Forefront · 程式設計

Forefront 是一個用來打造開源 AI 的網頁平台。你可以用自己的資料微調主流的開源語言模型、評估它們的表現,再透過 API 執行,或匯出後自行架設。想要封閉式平台的便利、卻堅持要自己擁有模型與資料的開發者,就是這裡的目標客群。

免費 / $0 - $99/mo查看詳情
Startkit

Startkit

StartKit.AI · 程式設計

Startkit 是一套用來打造 AI SaaS 與 AI 包裝產品的樣板。可以把它想成一個 AI 新創樣板,把枯燥的部分都先接好了:驗證、Stripe 與 Lemon Squeezy 付款、用量限制、交易型電子郵件,以及一套能與 OpenAI、Anthropic、Groq 或 Llama 溝通的 AI API 啟動套件。你複製儲存庫、設定價格,然後專心在產品中使用者真正願意付費的部分。它建構於 React 與 Tailwind 之上的 Next.js,所以大部分的樣板程式碼對你來說並不陌生。

付費 / $99 - $499 one-time查看詳情
Testim

Testim

Tricentis · 程式設計

Testim 是專為網頁、行動與 Salesforce 應用程式打造的 AI 測試自動化平台,用來建立並執行端到端測試。它靠機器學習在介面變動時維持測試穩定,團隊因此少花時間修補壞掉的定位器。對於一款今天就能開始使用的自動化測試工具來說,這表現不算差。你透過在瀏覽器錄製動作來建立測試,需要更多控制時再補上 JavaScript。對忙碌的 QA 團隊來說,這是個可靠的選擇。

免費 / Custom pricing on request查看詳情