使用帮助
各功能页的操作要点速查;桌面端内置完整离线手册(页面右上角「帮助」→「打开完整用户手册」)。
流量对比(Pair Diff)
三种输入级别,覆盖从单条请求到连接级协议指纹的对比场景。
单条 HTTP
粘贴并编辑单条请求,即时查看文本 diff 与智能转换的只读规范化预览。
流量会话
左右各导入一个流量文件自动配对,支持自动识别格式或手动指定导入器。
协议指纹
左右各选一个项目内会话,直接查看连接级 TLS / HTTP2 指纹差异。
复核与证据
- 逐对复核
matched/changed/added/removed状态,以及score/confidence/ambiguity指标。 - 锁定正确配对后,可「按锁定结果重跑」分析。
- 证据面板提供三视图:结构化差异、HTTP 文本差异(Monaco 编辑器)、协议指纹。
- 匹配配置中可开启「检测表示层差异」:header / query / JSON key 顺序等信号单独呈现,不计入差异计数。
导入数据格式
内建格式自动探测与解码,私有格式可用插件扩展。
| 格式 | 说明 |
|---|---|
| HAR | 浏览器 / 抓包工具导出的标准归档。 |
| FlowLens JSON / JSONL | 按规范手写即可导入的原生格式。 |
| Burp Suite XML | Burp 导出的请求响应记录。 |
| Spider mitm JSONL | mitm 爬虫导出,可含连接级 TLS 指纹记录。 |
| SimpleHttpDumper | JSON / text dump。 |
| PCAP / PCAPNG | 明文 HTTP/1.1 提取 + TLS ClientHello 指纹。 |
| WASM Importer 插件 | 扩展私有格式。 |
提示:重复导入同一文件按内容哈希幂等去重,不会生成重复会话。
匹配参数
五种策略与两个关键阈值,绝大多数场景用默认值即可。
- 策略可选:时间窗口混合(默认推荐)、全局混合、顺序匹配、规则键、仅人工 / 锁定。
threshold越高越保守,误配减少但未配对条目增多。ambiguity margin越高,被标记为需人工复核的配对越多。- 优先使用默认值,确有需要再逐项微调。
基线与异常
用正常流量建模,再用模型度量新流量的异常程度。
- 先积累有代表性的正常样本再构建基线;支持必需标签、结构化过滤、来源批次、最小样本数筛选。
- 扫描时选择目标 Session + baseline;样本 ≤5 条时会提示覆盖不足。
- finding 详情展示规则 / 统计 / 序列 / AI 四维贡献与完整 evidence。
- finding 可标记为已确认 / 误报 / 已忽略。
- AI 判定需先配置 provider,且必须逐条显式触发,不会在扫描时自动执行。
接口目录与解析规则
沉淀接口字段契约,用受控生命周期演进解析能力。
接口目录
导入 EndpointCatalogBundle JSON 维护端点字段契约,revision 追加式演进(append-only);用真实流量校准产出 matched / new_field / missing_required / type_mismatch 观测;逐字段显示解析覆盖度。
解析规则
支持可视化创建(pipeline 步骤编辑器 + 前置条件 / 断言)或 JSON 导入;晋升到 active 必须提交执行证据;规则提案(Proposal)是 AI 安全的演进入口,accept 只产出 Draft。
插件与转换
内建步骤打底,WASM 沙箱插件自由扩展。
- 插件中心管理 Importer / Transformer 插件(Analyzer 暂不可执行)。
- 八个内建导入格式恒定启用,无需配置。
- 出厂插件(如 UBT d 参数解码)开箱可用、按项目开关。
- Pipeline 可组合 JSON / 正则 / 编解码 / HTTP / JavaScript 步骤,支持预览并保存复用。
- JavaScript 沙箱预览无网络、无文件系统、无浏览器 API。
AI 助手与设置
自然语言驱动分析,配置项集中管理。
AI 助手
用自然语言下达分析任务;默认只读,「允许写操作」需显式开启;删除与密钥相关工具永不暴露给模型。
设置
集中管理界面语言(中 / 英)、API Token(供 MCP HTTP 模式认证,完整 token 只在创建时显示一次)、AI 判定配置(按项目保存)与解析规则健康监控。
数据管理与治理
原始数据可删、知识资产保留,规模化治理开箱即用。
- 数据管理页可删除 Capture / Session:先预览影响面再确认,删除不可恢复;baseline、规则、接口目录等知识资产保留。
- 治理页承载遥测保留、Artifact GC(默认 dry-run)、知识包导入导出、依赖与 Secret 轮换、AI 调用指标。
- 日志页(管理员)只读浏览各入口的每日滚动日志。
当前能力边界
明确暂不支持的项,帮助建立正确预期。
- 不支持 Charles 导出与实时代理导入。
- PCAP 的 TLS 解密(NSS keylog)当前仅库级 API。
- Analyzer 插件暂不可执行。
- AI 判定仅支持 OpenAI 兼容 Chat Completions 协议。
- 公开注册仅 HTTP 模式可用(桌面 Tauri 按设计不提供)。
更多文档
深入细节时查阅仓库内的权威文档(路径如下)。
完整用户手册
apps/desktop/public/docs/user-guide.html
中英双语的完整离线手册,桌面端可直接打开。
HTTP API 参考
docs/api-reference.md
全部 HTTP 路由、请求响应与权限边界。
规则系统说明
docs/rule-system.md
finding 规则的 scope、评估根与评分语义。
协议知识路线图
docs/protocol-knowledge-roadmap.md
各业务域能力边界与四入口覆盖矩阵。
MCP 工具地图
apps/mcp/README.md
122 个 MCP 工具的分类、schema 与权限标记。