🇺🇸 English | 🇪🇸 Español
ReqEye es un asistente CLI para el análisis de requests HTTP, diseñado para ayudar a investigadores de seguridad, bug bounty hunters y pentesters a identificar puntos de entrada de alto valor que merecen pruebas manuales.
No escanea objetivos, no envía tráfico ni afirma la existencia de vulnerabilidades. ReqEye se enfoca en dónde mirar, no en hacer suposiciones.
ReqEye no encuentra bugs. Encuentra lugares donde es probable que existan bugs.
Las vulnerabilidades web modernas — especialmente IDOR, bypass de autenticación y fallas de lógica — son altamente dependientes del contexto. Los escáneres totalmente automatizados fallan en este punto.
ReqEye actúa como un asistente de razonamiento:
- Analiza requests HTTP crudos
- Detecta patrones relevantes para seguridad
- Resalta superficies de ataque y puntos de entrada
- Sugiere pruebas manuales que un humano debería intentar
Sin ruido. Sin escaneo ciego. Sin falsa autoridad.
- Parseo de requests HTTP crudos (estilo Burp / DevTools)
- Clasificación de endpoints por riesgo y propósito
- Identificación de puntos de entrada de alto valor (IDOR, auth, roles, cambios de estado)
- Detección de indicadores relevantes de seguridad sin sobreafirmar
- Generación de requests mutados offline para pruebas manuales
- Comparación de respuestas HTTP para detectar cambios de comportamiento
- Reportes limpios y amigables para la terminal
- ❌ No es un escáner automático de vulnerabilidades
- ❌ No es un fuzzer que envía tráfico
- ❌ No reemplaza a Burp, al análisis manual ni al uso del cerebro
ReqEye está pensado para usarse antes o durante las pruebas manuales, para priorizar el esfuerzo.
ReqEye está escrito en Python puro.
git clone https://github.com/urdev4ever/reqeye.git
cd reqeye
python reqeye.pyEn sistemas Windows, ReqEye usará opcionalmente colorama para un soporte correcto de colores ANSI.
Si colorama no está instalado, los colores se desactivan automáticamente.
pip install coloramaEsta dependencia es opcional.
python reqeye.py --help
python reqeye.py parse request.txtParsea y muestra:
- Método
- Ruta
- Headers
- Parámetros de query
- Parámetros del body
python reqeye.py analyze request.txtSalida:
-
Clasificación del endpoint
-
Puntuación de riesgo
-
Puntos de entrada identificados
-
Indicadores de seguridad
-
Recomendaciones para pruebas manuales
Los siguientes resultados provienen de un request autorizado (gracias Mercado Libre)
python reqeye.py mutate request.txtCrea versiones modificadas del request para:
- Pruebas de IDOR
- Intentos de bypass de autenticación
- Manipulación de roles / privilegios
- Pruebas de estado y lógica
Estos requests no se envían — están pensados para copiarse en Burp u otras herramientas similares.
python reqeye.py diff response1.txt response2.txtResalta:
- Cambios en el código de estado
- Diferencias significativas de longitud
- Cambios estructurales
Útil para detectar cambios de comportamiento tras manipulaciones manuales.
python reqeye.py report request.txtGenera un reporte conciso que incluye:
- Resumen del endpoint
- Puntos de entrada encontrados
- Evaluación de riesgo
- Checklist de pruebas
ReqEye asigna una puntuación heurística de riesgo (0–100) basada en:
- Sensibilidad del endpoint
- Presencia de puntos de entrada
- Contexto de autorización
- Indicadores de control de parámetros
La puntuación está pensada para priorización, no como prueba.
ReqEye evita intencionalmente afirmaciones como:
- “Este endpoint es vulnerable”
- “Se encontró una falla crítica”
En su lugar, utiliza expresiones como:
- “Punto de entrada de alto riesgo”
- “Se recomienda verificación manual”
- “Indicador relevante de seguridad”
Esto lo hace seguro y adecuado para flujos de trabajo de bug bounty. (Sin relleno, sin humo)
- Capturar un request (Burp / DevTools)
- Ejecutar
reqeye analyze - Revisar puntos de entrada y recomendaciones
- Usar
reqeye mutatepara variantes de prueba - Probar manualmente con Burp u otras herramientas
- Comparar respuestas si es necesario
- Bug bounty hunting
- Pentesting web manual
- Revisiones de seguridad en APIs
- Aprendizaje de lógica de vulnerabilidades web
ReqEye es una herramienta de asistencia para investigación.
Eres responsable de:
- Mantenerte dentro del scope
- Seguir las reglas del programa
- Validar todos los hallazgos manualmente
Las pull requests son bienvenidas si:
- Mejoran la precisión del parsing HTTP, la lógica de detección de entry points o el sistema heurístico de riesgo
- Mejoran la claridad de los reportes, la precisión del diff o la calidad de las mutaciones sin agregar comportamiento de escaneo automático
- Preservan la filosofía centrada en el análisis humano (sin generación de tráfico, sin afirmar explotación, sin presentar indicadores como “vulnerabilidades”)
Esta herramienta existe para ayudar a los humanos a enfocarse donde realmente importa.
ReqEye está construido sobre una idea simple:
Los buenos bugs los encuentran los humanos — no los escáneres.
Hecho con <3 por URDev
