Becoming a Caido Power User by Justin Gardner | Bug Bounty Village, DEF CON 33
三句話摘要
Kaido HTTP 代理工具如何透過高效功能設計幫助駭客減少工作摩擦,成為更高效的滲透測試人員。 Kaido 的核心哲學是「工具應是駭客思維的延伸」,透過減少摩擦、標準化查詢語言與 AI 輔助,讓駭客能更專注於創意與策略,而非機械性的重複操作。 HTTP 歷史記錄導航是第一道難題:應用發送數百萬 JS 請求,駭客難以追蹤自己的操作位置。新增的導航高亮與跳轉功能,根據瀏覽器 Sec-Fetch-Nav 標頭區分頂級導航與 iframe 級導航,每次查看可節省 2-3 秒,累積效果顯著。
重點整理
重點- 1
HTTP 歷史記錄導航是第一道難題:應用發送數百萬 JS 請求,駭客難以追蹤自己的操作位置。新增的導航高亮與跳轉功能,根據瀏覽器 Sec-Fetch-Nav 標頭區分頂級導航與 iframe 級導航,每次查看可節省 2-3 秒,累積效果顯著。
- 2
HTTPQL 結構化查詢語言大幅提升過濾效率:語法為「命名空間:欄位 運算子 值」,可精準搜尋特定請求(如追蹤 cookie 來源、尋找無 CSRF 令牌的 PUT 請求),並支援時間戳記變數自動更新的動態篩選器。
- 3
被動工作流配合環境變數實現智能自動化:透過正規表示式從 JS 檔案提取 RPC ID 並存入環境變數,再用匹配替換工作流自動轉換請求,有效簡化複雜系統(如 Google Batch Execute)的測試過程。
- 4
協作與 AI 輔助工具生態完善駭客工作流:Drop 插件提供 PGP 端對端加密協作;Shift AI 助手可用自然語言快速生成匹配規則與 HTTPQL 查詢;Shift Agents 微型代理框架則結合人類方法論與 AI 自主執行,降低繁瑣操作負擔。
實用技巧與重點
乾貨- 核心功能與工具
- 導航高亮功能(Passive Workflow 內置)
- 跳到行按鈕(Jump to Current Row)
- HTTPQL 語法範例:
- `request.extension.contains JS` — 尋找 JS 檔案
- `request.host contains API, request.method not contains GET, request.query not contains csurf` — API 端點無 CSRF 令牌篩選
- `request.created_at greater_than [timestamp]` — 時間範圍篩選(支援 `now()`、`today` 等變數)
- 動態篩選器預設:過去 1 小時、6 小時、12 小時、24 小時
- 重播占位符類型:文字輸入、工作流處理、URL 編碼、環境變數替換
- 環境變數替換語法:`{{env.VARIABLE_NAME}}`
- Notes++ 快捷鍵:Ctrl+Alt+N(新增附加當前上下文)、Ctrl+Shift+N(複製到活動筆記)
- Collections(收藏)組織:支援左關閉、右關閉(類 VS Code)、搜尋、可關閉標籤頁
- Drop 插件分享碼格式:`PGP_PUBLIC_KEY:BASE64_ENCODED_NAME`
- Drop 架構:5 欄位資料庫(ID、來源公鑰、目標公鑰、加密資料、建立時間),支援自建 Docker 伺服器
- Shift AI 快捷鍵:Shift+Space(可自訂)
- Shift 支援的操作:新增匹配替換規則、修改重播、新增篩選器、建置 HTTPQL 查詢
- Shift Agents 模型:支援 Open Router(多種模型可選)
- Shift Agents 預設知識庫:XSS、SSRF、路徑遍歷、SQL 注入
- 案例研究數據
- Google Live Hacking Marathon:透過被動工作流提取 Google RPC ID 與 JS 路徑對應關係,減少理解負擔
- Google Jewels 功能旗標:多層嵌套 JSON,旗標由第 4 個索引開始、第 3 個索引布林值控制,Shift AI 一次生成正確的正規表示式與捕獲組
- Kaido 檔案大小測試:50GB 資料仍能快速查詢
- 插件生態
- Squash(Evan Connelly):清理無用請求
- 403 Bypasser:AI 生成 403 繞過模板
- Param Finder:參數挖掘
- Data GP:提取大量資料
- JWT Analyzer:JWT 攻擊工具
結論
結論“Kaido 的核心哲學是「工具應是駭客思維的延伸」,透過減少摩擦、標準化查詢語言與 AI 輔助,讓駭客能更專注於創意與策略,而非機械性的重複操作。”
完整解析
詳細黑客社群長期面臨的核心問題是工具與思維之間的摩擦。演講者 Justin Gardner 以 Kaido 顧問身份,闡述了過去一年來 Kaido 如何透過設計優化來解決這個問題。他首先指出,駭客在 HTTP 代理上花費的時間有 90% 落在兩個地方:HTTP 歷史記錄(用於理解應用流程與資料流向)與重播(用於修改請求實現攻擊)。基於這個觀察,Kaido 團隊聚焦於三項改進:方向感、過濾與理解。
在方向感方面,新增的導航高亮功能根據瀏覽器標準頭 Sec-Fetch-Nav 區分頂級導航與子資源請求。當駭客執行操作後,用紅線標示最後一個頂級導航,使得快速定位變得可能——這看似微小的優化,實際上每次操作可節省 2-3 秒,而在現代網站發送百萬級請求的時代,這種累積效果極為顯著。另一個新增的「跳到行」按鈕則直接解決「我剛才的操作到底在哪」的問題。
過濾方面引入了 HTTPQL(HTTP 查詢語言),採用「命名空間:欄位 運算子 值」的結構化語法。演講者展示了多個實戰案例:通過 `request.request not contains ABC123, response.contains set-cookie X-abc123` 追蹤特定 cookie 的源頭;用 `request.host contains API, request.method not contains GET, request.query not contains csurf` 尋找無 CSRF 保護的 API 端點。Kaido 進一步提供了動態篩選器,支援 `now()` 與 `today` 變數,使得「只看過去一小時的流量」這類操作變成一鍵完成。
理解應用的複雜性在於許多企業級應用採用混淆技術與非標準通訊格式。演講者以 Google 為例——Google 系統採用 Batch Execute 技術,透過 RPC ID 與路徑對應,但這些對應只隱藏在 JS 檔案中。透過被動工作流(每次請求自動執行的 JavaScript 節點),他用正規表示式提取這些映射關係並存入環境變數,再用匹配替換工作流自動轉換請求。這個約 10 行程式碼的自動化流程,使得理解 Google 應用的方式從「L5A 是什麼?」變成一眼就知道實際路徑,大幅降低認知負荷。
組織能力則透過內建的 Notes++ 外掛與 Collections 功能改善。Notes++ 支援 Markdown、圖片嵌入,關鍵是 Ctrl+Alt+N 快捷鍵能即時附加當前回放連結,形成筆記與測試的無縫連結。Collections 則採用類 VS Code 的左/右關閉設計,結合搜尋欄快速定位特定請求。
最後是協作與 AI 輔助工具。Drop 插件透過 PGP 端對端加密,讓駭客以分享碼 format(公鑰冒號 Base64 名稱)快速與團隊共享請求、篩選器等物件,完全無須信任中央伺服器。Shift AI 助手採用 Open Router 支援多種模型,能用自然語言生成複雜的匹配規則與 HTTPQL 查詢。最新的 Shift Agents 則是微型代理框架,駭客可將自身方法論輸入 prompt,讓 AI 自主執行測試流程、自行決定後續步驟、生成待辦清單,但結果仍完全透明可審查——這代表 AI 駭客的未來不在完全自動化,而在人機協作。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

