用于深度网络检查和安全审计的浏览器扩展
WebSurgeon 是其开发者为网络开发人员和安全专业人员设计的 Chrome 扩展,用于针对性的网络分析和审计。它实时捕获 HTTP/HTTPS 流量,提供请求高亮和颜色标记,并可以重放请求以重现 API 行为。该扩展包括一个被动扫描器和 Retire.js 集成,以标记易受攻击的 JavaScript 库,使其在调试复杂交互和在开发工作期间进行重点安全审查时非常有用。
扩展在调试中如何有效地暴露网络请求?
该扩展表面化并组织HTTP/HTTPS流量,以便开发人员能够快速找到相关调用。它以捕获的请求呈现,
- 请求高亮和颜色标记以进行视觉分组
- 重复(重放)控件以重新发出选定的调用
该工具能识别脆弱的第三方库吗?
该工具集成了自动扫描以标记JavaScript风险,使用与Retire.js配对的被动扫描器来检测页面资产中的已知脆弱库。此设置使安全审查员能够在被动浏览期间发现过时的依赖项,并使用请求重放来测试加载可疑脚本的端点,从而实现有针对性的后续跟进,而无需手动库指纹识别。
它适合基于Chromium的开发者工作流程吗?
该扩展可以安装到Chromium浏览器中,并与常见的开发者设置匹配;它可以在Windows、macOS和Linux上的Chrome上运行,并与其他基于Chromium的浏览器如Edge和Brave兼容。该界面将捕获和操作控件集中到浏览器中,这有助于测试人员将检查和重放工作保持在一个环境中,该环境反映最终用户的运行时。
专注的诊断助手,最适合技术测试人员和开发人员
WebSurgeon 适合注重安全的开发人员和测试人员,他们更喜欢在浏览器中进行检查和有针对性的审计工作,尽管它假设用户对网络调试概念有一定的了解。对于技术水平较低的用户,预计会有一个学习曲线;一个实用的建议是,在专用的测试浏览器配置文件中运行扩展,以隔离捕获并保持分析结果清晰且可重复。