NetCatTest

CatSuite

Fluxos e CatBridge: organize uma auditoria de API

Conecte etapas e ferramentas por capacidades aprovadas. Entenda pareamento, httpx, Katana, Schemathesis, escopo e resultados rastreáveis.

Por Daniel Felipe 8 min leitura

Os fluxos visuais do CatSuite conectam etapas de análise; o CatBridge acrescenta capacidades externas executadas no computador ou servidor que você administra. Uma request ou um endpoint pode passar por vários módulos, e cada saída conserva contexto de origem, versão e execução. A integração trabalha com operações tipadas e aprovadas, não com comandos livres escolhidos por uma extensão.

Guia publicado em 6 de outubro de 2026. A capa é uma ilustração conceitual original, não uma captura do aplicativo nem evidência de teste.

Este guia organiza uma auditoria de API em etapas: reconhecer um serviço, descobrir endpoints, comparar o mapa com OpenAPI e investigar diferenças de contrato. Consulte a visão geral do CatSuite e a documentação dos fluxos para conhecer os controles do editor.

O que muda quando a análise vira um fluxo

Uma sequência de ferramentas pode perder contexto quando os resultados são copiados manualmente entre telas. Um fluxo explicita o que cada etapa recebe, produz e depende. Isso ajuda a explicar por que um endpoint foi investigado e qual evidência deu origem a uma conclusão.

Um artefato HTTP não é o mesmo que um endpoint candidato. O primeiro representa uma mensagem observada; o segundo pode vir de um link ou de uma string em JavaScript. O tipo da entrada e a proveniência evitam tratar toda descoberta como um serviço ativo ou toda análise como um achado confirmado.

Um modelo de auditoria de API

Código
Captura ou endpoints aprovados
  → http.probe
  → web.crawl
  → reunião de endpoints
  → comparação com OpenAPI
  → api.schema.test
  → relatório

Uma ramificação opcional pode aplicar nuclei.scan a templates revisados. O grafo acima é um roteiro de organização, não uma instrução para executar automaticamente todos os testes. Cada etapa de rede precisa dos destinos, métodos, recursos e orçamento aprovados.

CapacidadeFerramentaComo ler a saída
http.probehttpxStatus, headers e fingerprints observados em serviços permitidos
web.crawlKatanaLinks e candidatos encontrados, incluindo JavaScript estático
api.schema.testSchemathesisResultados de checks e casos reproduzíveis baseados em OpenAPI
nuclei.scanNucleiCorrespondências dos templates selecionados e revisados

As ferramentas só ficam executáveis quando o host possui o executor compatível preparado e a autorização necessária. O catálogo pode exibir não instalado, indisponível, incompatível ou planejado. A documentação das capacidades separa existência do contrato e disponibilidade real.

Comece no laboratório, sem envios

Instale um modelo de laboratório e examine entradas e saídas antes de conectar serviços externos. No editor, confira tipos compatíveis, condições, reunião de ramos e propriedades de cada bloco. Uma condição pode encaminhar uma entrada para apenas um dos ramos; uma reunião precisa refletir as dependências que você pretende consolidar.

Verifique como o fluxo reage quando uma etapa falha. Os passos dependentes não devem usar uma saída que nunca existiu. Ramificações independentes podem produzir resultados úteis mesmo quando outra parte do grafo falha. Use os estados do histórico para distinguir concluído, ignorado, interrompido e resultado desconhecido.

CatBridge: conexão opcional, host sob seu controle

O CatBridge é distribuído para Windows e Linux no repositório oficial. Ele pode iniciar sem ferramentas: nesse estado, pareamento e consulta de capacidades permitem conhecer a conexão, mas não tornam os executores disponíveis.

Baixe o arquivo adequado pela página de downloads e confira o SHA-256 publicado. Mantenha a pasta de identidade privada. O exemplo abaixo usa um IP de rede local ilustrativo, que precisa ser substituído pelo endereço alcançável do seu computador.

Prompt de comando
.\catbridge.exe serve -state .\private-state -listen 0.0.0.0:8743 -public https://192.168.1.20:8743
Terminal Linux
./catbridge serve -state ./private-state -listen 0.0.0.0:8743 -public https://192.168.1.20:8743

O endereço de escuta e o endereço apresentado ao celular têm funções diferentes. 127.0.0.1 limita a escuta ao próprio computador; um celular na rede precisa alcançar o serviço pelo endereço apropriado. Restrinja o acesso à rede necessária. Não publique o serviço na Internet apenas para contornar um problema de conectividade local.

Pareamento por código numérico

  1. Inicie o Bridge e localize o endereço e o código temporário exibidos no terminal.
  2. No aplicativo, ative o módulo em Configurações → Extensões, se necessário.
  3. Abra Extensões → Conexões → Parear CatBridge.
  4. Informe o endereço e os 24 dígitos do código gerado.
  5. Confira a conexão instalada e as capacidades disponíveis.

O código vale por dois minutos e funciona uma vez. Se expirar, gere outro com o comando pair, usando a mesma pasta de identidade. Não copie um código de um artigo: apenas o código produzido pela sua instância pode autorizar o pareamento. O guia de instalação e pareamento detalha renovação, emulador e revogação de aparelhos.

Por que capacidades são mais claras que comandos livres

Uma extensão solicita, por exemplo, web.crawl, com entradas e parâmetros do contrato. O supervisor monta os argumentos permitidos e aplica orçamento e escopo. O código não escolhe um shell, um executável arbitrário ou caminhos gerais do computador.

O canal Protocol 2 combina TLS, certificado por aparelho e mensagens assinadas. Assinaturas cobrem integridade e vínculo entre mensagens; autorizações continuam necessárias para decidir o que pode executar. A comunicação protegida não substitui isolamento, atualização do host ou revisão dos recursos selecionados.

Os adaptadores Linux usam containers preparados pelo administrador, com imagens e dependências fixadas. O aplicativo não instala executores nem concede acesso ao socket Docker. Preparar o host é uma etapa separada do pareamento. Consulte o guia do CatBridge antes de habilitar ferramentas.

Descoberta não amplia o escopo

O Katana pode encontrar uma referência para outro domínio ou um caminho de administração. Esse resultado deve permanecer candidato até que o destino pertença ao escopo aprovado. O mesmo vale para URLs históricas, subdomínios ou endereços encontrados por integrações futuras ou adicionais.

A análise estática de JavaScript não executa a página como um navegador. Um endpoint encontrado em uma string pode ser legado ou inacessível. O httpx acrescenta observação do serviço; ainda assim, a identificação de tecnologia é fingerprint, não confirmação de todas as características ou falhas daquela tecnologia.

OpenAPI e Schemathesis: contrato antes da conclusão

Importe a especificação do seu ambiente, selecione operações e aprove um endereço base. Comece com operações de leitura. Métodos que alteram dados exigem uma escolha específica, dados descartáveis e uma política de limpeza. Especificações e referências externas não devem adicionar destinos silenciosamente.

O Schemathesis gera casos a partir do contrato e verifica o comportamento observado. Preserve operação, entrada mínima, seed quando disponível, hash da especificação e versão do executor. Uma falha de contrato ou resposta 500 é um resultado da análise; o impacto de segurança precisa de evidência adicional. A documentação oficial do Schemathesis aprofunda a geração e a interpretação dos testes.

Reproduza um caso relevante no Repetir para compreender a diferença. Assim, o fluxo ajuda a priorizar investigação sem substituir a análise da regra de negócio.

Revisões, continuidade e resultados desconhecidos

O Flow ID permanece estável; uma revisão identifica a definição executável e suas dependências. Alterações em código, métodos, escopo ou recursos invalidam a aprovação correspondente. Mudar apenas nome ou posição visual não deve ser confundido com uma alteração de execução.

Na distribuição atual do aplicativo, mantenha o CatSuite em primeiro plano durante os fluxos. Ao interromper uma execução, examine checkpoints e operações já iniciadas antes da retomada explícita. Conteúdo protegido também depende do desbloqueio apropriado. Uma request cujo resultado seja desconhecido não deve ser reenviada automaticamente: o servidor pode já ter realizado a ação.

Leve ao relatório apenas o que consegue rastrear: origem da descoberta, request efetiva, resultado observado, configuração e versões. O guia de evidências complementa essa organização.

Como começar sem montar todo o ecossistema

Teste primeiro o modelo de laboratório. Depois pareie o Bridge sem executores para conhecer a conexão e prepare uma única capacidade necessária ao seu objetivo. Para escrever uma etapa própria, siga o tutorial de extensões JavaScript. Você pode baixar o CatSuite e consultar a documentação sem instalar o Bridge.

Escrito por

Daniel Felipe é criador do NetCatTest e produz conteúdos sobre cibersegurança, privacidade digital, OSINT, laboratórios autorizados e ferramentas para estudo técnico responsável.

Compartilhar

Enviar este artigo