Tamper Chrome:浏览器里的HTTP流量手术台,请求过手就能改
【免费下载链接】tamperchromeTamper Dev is an extension that allows you to intercept and edit HTTP/HTTPS requests and responses as they happen without the need of a proxy. Works across all operating systems (including Chrome OS).项目地址: https://gitcode.com/gh_mirrors/ta/tamperchrome
Tamper Chrome 是装在浏览器里的 HTTP 请求拦截扩展:请求发出去之前、响应回来之后,你都能动手改一改,不用架任何代理。读完这篇,你会过滤、拦截并修改真实的 HTTP/HTTPS 请求和响应。
快速跑起来
💡 不想构建的话,在 Chrome 应用商店搜 Tamper Dev 直接装就行;想跟这份源码走,本地三步搞定:
- 克隆仓库:
git clone https://gitcode.com/gh_mirrors/ta/tamperchrome - 仓库根目录执行
make crx_local,它编译完 background 和 UI 后,会产出可直接加载的扩展目录 - 打开 chrome://extensions,开启开发者模式,用「加载已解压的扩展程序」选中 crx_local 目录
装好之后打开任意网页,按Alt+T或点扩展图标,会弹出一个独立的 Tamper 窗口:左边是实时滚动的请求列表,顶部是过滤器和Intercept requests开关。
它能帮你干什么
把线上返回的JS改成本地调试版
前端拿到一堆压缩过的线上代码时:
- 把对应请求的 URL 直接改成你本地服务的地址,页面就开始加载你的版本,不用部署
- 或者不动 URL,在编辑区直接改响应 body,存完刷新页面,改动立刻生效
- 你改的每一行 JS,浏览器下一秒就按它跑,比本地起全套环境快得多
把请求 URL 指到本地、顺手改个请求头,就是这种改法:
改完请求参数再放行
- 测接口不用另开 Postman:POST 请求被拦下来后,body 参数、请求头、method、URL 都能改,点发送重放
- 想验证服务端对异常入参的处理,把某个参数改成边界值再发一遍就行
- 每次重放都是真实流量,服务器怎么答,响应面板里当场看
给安全响应头做个体检
- 查安全配置最快的方式是"删掉看后果":把响应头里的 X-Frame-Options、CSP 勾掉,刷新页面看行为变化
- 想确认某个头是不是被前端真正依赖,删了页面报错就是答案
- 记得只在授权范围内使用
先过滤掉噪音,只拦想要的请求
- 一个页面每秒几十个埋点请求,全量看根本看不过来——顶部过滤器支持按 host、path、method 加条件
- 只有匹配过滤器的请求才进拦截队列,列表里只剩你想看的那几笔,页面也不卡
几个容易踩的坑
⚠️ 下面这几条都是真踩过的:
- 开关一开就没加过滤器,页面上所有请求都排队等你确认,页面直接卡住不渲染——先加过滤器圈定范围,再开Intercept requests
- 想改图片、字体这类二进制响应,文本编辑区打开就是乱码——切到Hex Editor标签,按字节改
- 改完响应忘了关拦截,刷新页面还是你改过的版本,以为"没生效"——想对照原始行为,先把开关关掉再刷
- 从老教程装到的 v1 会要求你再装一个配套 app——那是基于废弃 API 的老版本,迁到 v2(Tamper Dev)就好,实现可以看 v2 源码目录
改二进制响应用的就是这个 Hex Editor:
它不是要取代 Burp 这类代理,它就是浏览器里的一张手术台——请求经过的手,改完即发。
【免费下载链接】tamperchromeTamper Dev is an extension that allows you to intercept and edit HTTP/HTTPS requests and responses as they happen without the need of a proxy. Works across all operating systems (including Chrome OS).项目地址: https://gitcode.com/gh_mirrors/ta/tamperchrome
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考