O CatSuite é um laboratório Android gratuito para segurança web, testes de API e QA. Ele reúne em um só fluxo as ferramentas que normalmente ficam espalhadas entre computador e celular: captura de tráfego, edição e reenvio de requests, testes com wordlists, descoberta de caminhos, decodificação e análise de TLS.
Como o laboratório se organiza #
| Módulo | Para que serve |
|---|---|
| Interceptador | Pausar, revisar e decidir sobre requests e responses, com histórico, Site Map e exportação. |
| Navegador | Navegador técnico com monitor de rede, código-fonte, inspeção, modificador de DOM e CatEyes. |
| Proxy de Rede | Captura de tráfego HTTP e HTTPS com certificado CA próprio e regras de substituição. |
| Repetir | Edição bruta e reenvio de requests, com comparação de respostas. |
| Intruso | Testes com marcadores $CAT$, wordlists, pausa e retomada. |
| Descobridor | Descoberta de caminhos, parâmetros e endpoints em alvos autorizados. |
| Decodificar | JWT, Base64, URL, Hex, HTML Entities, Binary e hashes. |
| Analisador SSL/TLS | Handshake, cadeia de certificados e fingerprints. |
| História e Bloco de notas | Linha do tempo da sessão e notas locais. |
Tudo o que você captura em um módulo pode seguir para outro com um toque: uma request do histórico abre no Repetir, vira base para o Intruso ou entra em uma extensão.
Novidades da versão 1.5.0 #
- Extensões — pacotes
.catplugem JavaScript executados pelo QuickJS em um serviço Android isolado. Veja Extensões do CatSuite. - Fluxos visuais — grafos
.catflowcom etapas, condições, reuniões e execuções reproduzíveis. Veja Fluxos visuais. - CatBridge — conector opcional que leva httpx, Katana, Schemathesis e Nuclei aos fluxos. Veja CatBridge.
- Cofre e proteção — níveis PUBLIC, PROTECTED e SECRET com biometria forte. Veja Segurança.
Princípios do laboratório #
- Ação explícita — o aplicativo não gera tráfego por conta própria; capturas, envios e análises dependem de você.
- Dados no aparelho — histórico, notas, sessões e dados de extensões ficam no celular.
- Menor privilégio — extensões começam desativadas e só recebem as capacidades aprovadas.
- Bilíngue — interface, extensões e esta documentação em português e inglês.