Caido 是一款专为手动 Web 安全测试设计的现代代理工具包,由三人团队开发,顾问包括 Ben Sadeghipour(NahamSec)和 Justin Gardner(Rhynorater),定位为 Burp Suite 的轻量级、现代化替代方案。它提供 HTTP/HTTPS 拦截代理、请求重放(Repeater)、HTTPQL 过滤和节点化自动化工作流等核心能力,同时通过 AI Assistant(付费)辅助生成 Payload 和 PoC。
HTTPQL 过滤与节点化 Workflows 如何替代重复劳动
Caido 使用 HTTPQL 语法进行请求过滤,这是一种类似 SQL 的查询语言,可以快速搜索历史请求与响应。例如,输入 req.raw.cont:eyJ 即可从数千条流量中定位所有 JWT 令牌,无需手动翻找。过滤条件支持按方法、主机、状态码、路径和长度组合,且同一语法适用于实时拦截流量和项目历史记录。用户可以将常用过滤条件保存为预设,在每次测试中复用。
Workflows 自动化是 Caido 的另一项差异化功能。它采用基于节点的可视化界面,允许用户通过拖拽连接操作节点来构建自动化流程,无需编写脚本。例如,可以创建一个 Workflow 来自动提取所有响应中的特定参数并发送到 Repeater 进行手动测试。这种设计降低了自动化门槛,让手动测试者能够快速处理重复性任务,将精力集中在漏洞发现上。
AI Assistant(付费)
Caido 的 AI Assistant 是付费功能,仅 Individual 版($200/年)及以上版本可用。它支持接入 Anthropic、Google、OpenAI 等大语言模型,在请求编辑器中直接生成 Payload 和 PoC,例如为 CSRF 漏洞自动生成利用代码。AI Assistant 还能根据当前 sitemap、scope 和 findings 提供上下文感知的建议,减少在工具和浏览器之间切换的时间。
免费 Basic 版包含 Caido 的核心代理和过滤功能,但存在明确限制:最多 2 个项目、7 个工作流、3 个插件和 5 个过滤预设。这适合入门学习和轻量使用,但无法满足多目标并行测试或深度自动化需求。Individual 版 $200/年解锁无限项目、工作流、插件和 AI Assistant,团队版 $30/月/用户增加共享实例和集中计费,企业版为定制价格。Caido 支持 Windows、macOS、Linux 桌面端及 CLI 模式,可远程部署,且允许无限设备安装。
Caido 的插件系统使用 HTML、CSS 和 JavaScript 开发,社区已有超过 60 个插件和 29 位作者。插件以 Web 应用形式呈现,而非传统 Java 扩展,降低了开发门槛。对于以手动测试和 Bug Bounty 为主要工作流的用户,Caido 提供更现代、更轻量的工具选择。
数据统计
数据评估
本站Eyosc Nav提供的Caido都来源于网络,不保证外部链接的准确性和完整性,同时,对于该外部链接的指向,不由Eyosc Nav实际控制,在2026-06-23 17:09收录时,该网页上的内容,都属于合规合法,后期网页的内容如出现违规,可以直接联系网站管理员进行删除,Eyosc Nav不承担任何责任。
