
如何用Anything Analyzer做Web安全审计快速揪出Token泄露与CSRF风险的完整指南【免费下载链接】anything-analyzer全能协议分析工具浏览器抓包 MITM 代理 指纹伪装 AI 分析 MCP Server 无缝对接 AI Agent/IDE | All-in-one protocol analysis toolkit — built-in browser capture, MITM proxy, JS hooks, fingerprint spoofing, AI analysis MCP server for agent integration项目地址: https://gitcode.com/gh_mirrors/an/anything-analyzer今天带你用开源全能协议分析工具Anything Analyzer完成一次真正的 Web 安全审计它把浏览器抓包、MITM 代理、JS Hook、AI 智能分析和 MCP Server 集成于一身能自动扫描 Token 泄露、CSRF 缺失、敏感数据暴露等风险新手也能 10 分钟内产出专业级审计报告。为什么用 Anything Analyzer 做安全审计传统做法是 DevTools 看请求、手动翻几百条日志还要自己判断哪条请求有安全问题。Anything Analyzer 的思路完全不同全场景抓包内嵌浏览器CDP 协议 内置 MITM 代理端口 8888网页、桌面应用、终端命令、手机 App 的流量全部汇入同一个会话JS Hook 注入自动拦截 fetch/XHR、crypto.subtle、CryptoJS 等前端调用连加密细节都能捕获存储快照定时采集 Cookie、localStorage、sessionStorage 变化Token 存哪里一目了然AI 安全审计模式一键生成聚焦「认证安全 / 敏感数据暴露 / CSRF/XSS 风险 / 权限控制」的结构化报告还支持多轮追问相关实现见src/main/capture/capture-engine.ts抓包引擎、src/main/proxy/mitm-proxy-server.tsMITM 代理。环境准备5分钟装好 Anything Analyzer1️⃣ 下载安装包从项目 Releases 下载对应平台的安装包Windows.exe/ macOS.dmg/ Linux.AppImage安装即可运行。想从源码构建也可以git clone https://gitcode.com/gh_mirrors/an/anything-analyzer cd anything-analyzer pnpm install pnpm dev2️⃣ 配置 AI 模型审计的大脑点击左下角 ⚙ 设置 → 「LLM」选项卡配置项填写内容ProviderOpenAI / Anthropic / 自定义兼容 APIBase URLAPI 地址API Key你的密钥Model如gpt-4o、claude-sonnet-4 支持任何兼容 Chat Completions API 的服务包括 DeepSeek、通义千问、本地 Ollama。一键抓包采集目标网站的完整流量第一步新建会话— 左侧会话列表点击「 新建会话」输入名称如XX官网登录流程和目标 URL。第二步开始抓包— 内嵌浏览器自动加载页面后点击地址栏右侧的「● 开始」按钮然后像正常用户一样操作登录 / 注册触发 Token 签发流程提交表单、切换页面覆盖主要业务接口操作完成后点击「■ 停止」此时一个完整会话已包含所有请求头/体、响应头/体、JS Hook 记录加密调用、Cookie 写入和存储快照——这正是安全审计所需的全部证据链。界面细节可参考 USAGE.md。选择「安全审计」模式让AI扫描Token泄露与CSRF风险AI 之前先做一轮场景预判在请求送进 AI 之前Anything Analyzer 会基于规则做场景预判。比如它能识别出Token 鉴权响应中出现access_token、refresh_token等字段或请求头带Authorization: Bearer ...高置信度标记登录 / 注册 / OAuth匹配/login、/signup路径及密码字段加密/签名操作命中 crypto Hook 或x-signature、x-nonce等签名头这些场景提示会写进 Prompt引导 AI 重点深挖鉴权链路。核心代码在 src/main/ai/scene-detector.tsPrompt 组装逻辑见 src/main/ai/prompt-builder.ts。点击「✦ 分析」等待报告流式生成切换到 Inspector 视图底部分析栏选择分析模式「安全审计」组件实现src/renderer/components/AnalyzeBar.tsx点击「✦ 分析」。内置的安全审计模板要求 AI 逐项检查模板源码src/main/prompt-templates.ts检查项AI 会分析什么 认证安全认证方式是否安全有无弱口令、明文传输、Token 泄露风险️ 敏感数据暴露响应里是否夹带密码、密钥、PII 等不该返回的信息️ CSRF/XSS 风险请求是否缺少CSRF Token响应头是否缺 CSP、X-Frame-Options 等安全头 权限控制是否存在水平/垂直越权的可能✅ 修复建议针对每个发现给出具体修复方案请求数 ≥ 20 时会自动触发两阶段分析Phase 1 由 AI 智能过滤静态资源、跟踪请求等噪声Phase 2 再对高价值请求做深度分析——审计更快、报告更聚焦。读懂审计报告重点看这4处报告以 Markdown 实时流式输出生成后重点核对这四块① Token 是如何跑在明面上的这是 Token 泄露的高发区。典型发现包括Token 出现在URL 查询参数里会留在浏览器历史、服务器日志里登录响应同时返回了本不该暴露的refresh_tokenCookie 缺少HttpOnly/Secure/SameSite标记报告中标注了具体请求编号回到 Inspector 点一下就能对照原始请求/响应头逐项核实。② 响应体里的意外收获检查用户详情、配置接口等响应是否返回了密码哈希、内部密钥、手机号等敏感字段。③ CSRF 防护是否到位对照状态码为 2xx 的写操作POST/PUT/DELETE看是否携带 CSRF Token响应是否设置X-Frame-Options与 CSP 头部。④ 越权线索观察请求中用户 ID、订单号等参数如何传递判断换个 ID 是否可能被拦截。进阶技巧勾选分析— 如果 AI 提到某条可疑请求可以在请求列表里勾选这几条点「分析选中 (N)」只针对它们深挖也可以直接在报告对话框里追问如第 12 号请求的 Token 是否存在泄露风险AI 会自动调工具查看该请求的完整详情。进阶玩法用 MCP Server 把安全审计交给 AI AgentAnything Analyzer 还内置了 MCP Server可以把抓包与分析能力暴露为标准 MCP 工具被 Claude Desktop、Cursor 等 AI 工具直接调用——也就是说你可以在 IDE 里让 AI Agent 自己发起抓包、自己读报告、自己写审计结论全程自然语言驱动。配置入口设置 → 「MCP 服务端」开启并设置监听端口即可。适合与多智能体协作平台配合使用MCP 相关源码src/main/mcp/mcp-server.ts、src/main/mcp/mcp-config.ts。常见问题QMITM 代理会修改我的请求吗不会。MITM 代理为只读捕获不修改任何请求/响应内容单个 body 上限 1MB二进制自动跳过。Q审计一个网站大概要抓多久建议覆盖注册 → 登录 → 核心业务操作全流程一般 2~5 分钟操作量足够请求数超过 20 条时两阶段过滤会自动生效。Q报告可以保存吗可以。报告页点击「⬇ 导出 .md」即可导出完整报告含追问记录留档。写在最后⚠️合规提醒本文方法仅适用于你自己拥有或已获书面授权的系统。Anything Analyzer 本身不具备任何非法获取/修改数据的能力请务必遵守相关法律法规不要将其用于未授权测试。完整上手细节参考README.md 与 USAGE.mdAI 分析流水线源码位于 src/main/ai/。一句话总结抓包交给 Anything Analyzer判断交给 AI你只负责看报告、改漏洞——这就是最快的 Web 安全审计姿势。【免费下载链接】anything-analyzer全能协议分析工具浏览器抓包 MITM 代理 指纹伪装 AI 分析 MCP Server 无缝对接 AI Agent/IDE | All-in-one protocol analysis toolkit — built-in browser capture, MITM proxy, JS hooks, fingerprint spoofing, AI analysis MCP server for agent integration项目地址: https://gitcode.com/gh_mirrors/an/anything-analyzer创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考