Skip to content

流量中继与审计 ​

在现代自动化渗透与 AI 辅助测试中,流量的确定性留痕与可审计性是企业安全合规的生命线。TestNet 内置高可用 HTTP 流量中继审计中台,系统不仅能代理 AI 发出的每笔 HTTP/HTTPS 请求,还会自动记录完整的请求/响应头、载荷、状态码及耗时,并支持一键导出标准 HAR 1.2 归档。

HTTP 流量审计列表


核心能力一览 ​

  1. 单步重定向留痕:不同于常规 HTTP 客户端自动跟随重定向,中继服务对 301/302/303/307/308 单步捕获,忠实记录每一次跳转路径与中间状态。
  2. 原始报文全量留存(可选脱敏):中继默认完整留存原始请求头与凭据(store_raw=true),保证审计回放零失真;如需防泄漏,可将 store_raw 设为 false,系统将对 Authorization、Cookie 等敏感头脱敏后存储。
  3. 响应智能切片与格式化:支持对超大响应 Body 进行 offset/limit 字符切片、正则 grep 提取,以及转换为 Markdown 视图,避免大包撑爆 AI 上下文。
  4. 双向响应差分:支持在 Web 界面选择任意两条 HTTP 记录(或两次测试用例)进行可视化 Diff 对比,快速发现参数变更前后的细微差异(如越权测试中的数据泄漏)。
  5. 标准 HAR 1.2 导出:一键导出兼容 Chrome DevTools、Burp Suite、OWASP ZAP 的标准 HAR 流量归档文件。

Web 界面操作指引 ​

在系统左侧菜单点击 「AI」→「流量记录」 进入流量监控列表。

1. 流量筛选与多维检索 ​

顶部工具栏提供快捷检索与过滤能力:

  • 关键字搜索:支持对请求 URL、请求方法、响应状态码进行模糊检索。
  • 关联会话筛选:支持按特定的「渗透会话」进行范围收敛。
  • 状态码过滤:快速筛选 2xx 成功、3xx 重定向、4xx 鉴权失败、5xx 服务端异常。

2. 流量详情弹窗 ​

在列表点击任意一行或操作列的「查看详情」:

  • 概览面板:展示完整请求方法、目标 URL、响应状态码、耗时(ms)与响应大小等元信息。
  • Headers 标签页:格式化展示 Request Headers 与 Response Headers(键值对清晰对齐)。
  • Body 标签页:内置语法高亮查看器,支持对 JSON、HTML、XML 自动格式化;对于图片或二进制内容提供预览或 Hex 视图。

3. 响应差分对比 ​

在针对接口进行越权测试或参数污染测试时:

  1. 在列表中勾选需要对比的两条记录。
  2. 点击上方的「差分对比」按钮。
  3. 系统将弹出左右分栏的差异高亮对比框,红色高亮标记删除内容,绿色高亮标记新增内容,一目了然定位响应差异。

4. 导出 HAR 1.2 归档 ​

  1. 可在列表直接多选需要留痕的流量(或点击顶部「导出全量」)。
  2. 点击「导出 HAR」按钮,系统生成合规命名的 .har 文件并自动下载。
  3. 可直接在 Burp Suite 菜单中选择 Engagement tools -> Import -> HAR file 将流量完整导入 Repeater 与 Proxy 模块继续深入复测。

MCP 联动工具 ​

外部 AI 渗透智能体可通过下列门面工具调用中继能力(历史原子名称 testnet_http_relay 等仍兼容可用):

调用方式功能描述核心输入参数
testnet_http(action="relay")发送单次 HTTP 请求并自动写入留痕库method, url, headers, body, engagement_id, format, grep_regex, credential_id
testnet_web_recon(action="browser_fetch")服务端拉取页面并解析 DOM、表单、外链、脚本引用与前端框架指纹url, extract, timeout, headers
testnet_http(action="batch")高并发批量路径/参数探活(支持 占位符)base_url+paths 或 urls 或 url_pattern+payloads, concurrency, timeout, filter_status
testnet_http(action="view_body")分片查看指定流量记录的完整 Body 内容record_id, offset, limit, grep_regex
testnet_http(action="diff")结构化对比两个 HTTP 响应的差异点record_id_a+record_id_b 或 request_a+request_b

相关文档 ​

最近更新

基于 MIT 协议发布