# Navegador

> Guia completo do módulo Navegador do CatSuite: monitor de rede, código-fonte, inspecionar elemento, modificador de DOM, JWT/Base64, User-Agent e spoof de IP.

- Idioma: pt-BR
- URL canônica: https://netcattest.com/catsuite/docs/modulos/navegador
- Seção: Módulos
- Atualizado: 2026-10-06
- Outro idioma (en): https://netcattest.com/catsuite/en/docs/modules/browser

O **Navegador** é a área de exploração web do CatSuite: um navegador técnico que reúne barra de endereço, pesquisa, abertura controlada de URLs, monitor de rede, código-fonte, inspecionar elemento, modificador de DOM, detecção de JWT e Base64 no storage, troca de User-Agent, modo computador e spoof de IP por headers. Ele coloca no bolso as mesmas ferramentas de inspeção que você usaria num computador e alimenta automaticamente o [Interceptador](https://netcattest.com/catsuite/docs/modulos/interceptador) e a [História](https://netcattest.com/catsuite/docs/modulos/historia). Esta página explica o que cada recurso faz, como configurar o módulo e como usar o Navegador em fluxos reais de teste autorizado.

> [!NOTA]
> O Navegador captura o tráfego que ele mesmo gera. Para interceptar o tráfego de outros aplicativos do aparelho, use o [Proxy de Rede](https://netcattest.com/catsuite/docs/modulos/proxy) com a Captura Total.

## O que é o módulo Navegador e para que serve

O Navegador abre páginas numa WebView e, ao mesmo tempo, expõe DevTools móveis sobre a página carregada. Além de ver o site, você acompanha cada requisição, lê o HTML e os recursos JavaScript e CSS, seleciona um elemento visível, edita a árvore do DOM, encontra tokens guardados no armazenamento do navegador e ajusta os cabeçalhos das próximas requests. É a porta de entrada para capturar tráfego sem precisar configurar o proxy do sistema: tudo o que você navega aqui já entra no fluxo interceptado.

Quando você confirma uma request no [Interceptador](https://netcattest.com/catsuite/docs/modulos/interceptador), o app pode abrir o Navegador automaticamente para acompanhar o resultado da navegação principal. A linha do tempo de páginas e requisições fica disponível quando o módulo [História](https://netcattest.com/catsuite/docs/modulos/historia) está ativado nas configurações.

## Conceitos essenciais do Navegador

Antes de abrir a tela, vale fixar os termos que aparecem na barra, no painel de ferramentas e no menu de opções.

### Barra de endereço e navegação

A **barra de endereço** aceita tanto uma URL quanto um texto de pesquisa. Se o que você digitou não for uma URL, o Navegador envia o texto para o **mecanismo de pesquisa** escolhido (Google por padrão). O campo mostra um cadeado verde quando o endereço começa com `https://` e um ícone de busca nos demais casos. Ao lado do campo ficam os controles de navegação — **voltar**, **avançar**, **recarregar** e **início** — além do botão do CatEyes e do menu de três pontos.

### Monitor de rede

O **Monitor de rede** recaptura a página e lista as requisições na ordem em que foram feitas, com status, método, domínio, tipo, tamanho transferido e tempos. Cada entrada abre um detalhe com linha da requisição, cabeçalhos de requisição e resposta, cookies enviados e recebidos, flags de segurança (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) e uma linha do tempo com início, meio e fim de cada recurso. É o equivalente à aba Network de um navegador de desktop.

### Código-fonte da página

O **Código-fonte** mostra o HTML da página aberta e uma barra de recursos com os scripts JavaScript e as folhas CSS que o site carregou. Você alterna entre o HTML e cada recurso, busca texto dentro do código, navega por janelas quando o arquivo é muito grande e baixa a fonte atual. Daqui também dá para abrir o Inspecionar elemento.

### Inspecionar elemento

O **Inspecionar elemento** liga um modo de seleção na página: você toca em um elemento visível e o CatSuite mostra seus atributos, gera um seletor e permite enviar o elemento para o Código-fonte ou para o Modificador de DOM. É a forma rápida de pular do que está na tela para o trecho correspondente no código.

### Modificador de DOM

O **Modificador de DOM** verifica a página e organiza os elementos úteis em uma lista com busca e filtros, em vez de exibir uma árvore infinita. Ele classifica os itens por categoria — campo, textarea, select, formulário, botão, link e script externo — e marca quais estão ocultos e quais são editáveis. Você edita o conteúdo e os atributos de um campo e aplica a mudança direto na página aberta.

### Detecção de JWT e Base64 no storage

Ao abrir o explorador de armazenamento, o CatSuite varre `localStorage`, `sessionStorage` e cookies em busca de valores decodificáveis e destaca os que parecem **JWT** ou **Base64**. Um valor marcado como JWT abre o inspetor com header, payload e assinatura; um valor em Base64 pode ser enviado ao [Decodificar](https://netcattest.com/catsuite/docs/modulos/decodificar). Assim você encontra tokens e segredos guardados pela página sem decodificar nada à mão.

### Console JavaScript e explorador de armazenamento

O **Console JavaScript** executa um trecho de código na página aberta e mostra o retorno, os logs e os erros. O **Explorador de armazenamento** inspeciona e edita LocalStorage, SessionStorage, cookies (os que não são HttpOnly) e bancos IndexedDB. Juntos, eles deixam você ler e alterar o estado do cliente sem sair do app.

### User-Agent e modo computador

O **User-Agent** é o identificador que o navegador envia em cada request. O CatSuite traz um catálogo de perfis prontos, organizados em categorias (Apple / iOS e macOS, Android por versão e por tipo de uso, Desktop, Consoles, Bots / Crawlers e outros), além do padrão do sistema. O **modo computador** vai além do User-Agent: ele usa um layout amplo e um User-Agent de desktop para abrir a página como num computador.

### Spoof de IP por headers

O **spoof de IP** adiciona um cabeçalho de IP de origem às próximas requests para simular de onde o cliente parece vir. Você escolhe o header (X-Forwarded-For, X-Real-IP, CF-Connecting-IP, Client-IP ou Forwarded) e um IP pronto do catálogo (faixas privadas e internas, faixas de documentação e laboratório, resolvedores públicos conhecidos e presets IPv6). Lembre-se de que isso é só um cabeçalho: o servidor pode ou não confiar nele.

### CatEyes

O **CatEyes** identifica as tecnologias da página e cruza versões com sinais de CVE de uma base local, pontuando a confiança em camadas de pistas (headers, DOM, runtime e probes leves). Ele tem botão próprio na barra, com cor e pulso conforme a severidade encontrada, e uma página dedicada — veja [CatEyes](https://netcattest.com/catsuite/docs/modulos/cateyes).

| Termo | O que é | Onde aparece |
| --- | --- | --- |
| Barra de endereço | Campo de URL e pesquisa com cadeado de HTTPS | Barra superior |
| Monitor de rede | Lista de requisições com status, tempos e segurança | Ferramentas |
| Código-fonte | HTML da página e recursos JS/CSS | Ferramentas |
| Inspecionar elemento | Seleção de um elemento visível na página | Barra / Opções |
| Modificador de DOM | Lista filtrável de elementos editáveis | Ferramentas |
| JWT / Base64 no storage | Detecção de tokens em storage e cookies | Explorador de armazenamento |
| User-Agent / modo computador | Troca de identidade e layout de desktop | Opções → Headers / Geral |
| Spoof de IP | Cabeçalho de IP de origem nas próximas requests | Opções → Headers |

## A tela do Navegador: barra, abas e painéis

### Barra superior

A **barra superior** concentra a navegação. Quando o campo de endereço está recolhido, você vê voltar, avançar, recarregar e início à esquerda, a barra de endereço no centro, o botão do CatEyes e o menu de opções à direita. Ao tocar no campo, ele expande para edição, exibe o botão de limpar, o de enviar e uma seta para recolher.

### Painel inicial e página aberta

Sem nenhum site carregado, o Navegador mostra o **painel inicial** com a ilustração, o campo "Pesquisar na rede ou digitar URL" e o botão **PESQUISA**. Quando há uma página aberta, ela ocupa a WebView com uma barra de progresso no topo durante o carregamento; se o endereço falhar, aparece a tela **PÁGINA INDISPONÍVEL** com os detalhes do erro e os botões **INÍCIO** e **RECARREGAR**.

### Painel FERRAMENTAS DO NAVEGADOR

O painel **FERRAMENTAS DO NAVEGADOR** ("Ferramentas ativas na página atual do navegador.") reúne os atalhos de análise em cartões: **CAT EYES** (análise em camadas), **CONSOLE JS** (scripts, retorno e logs), **ARMAZENAMENTO** (local, cookies e IndexedDB), **MONITOR DE REDE** (requests, recursos e ordem) e **MODIFICADOR DOM** (busca, filtros e edição). Com nenhum site carregado, ele mostra o aviso "SITE AINDA NÃO CARREGADO".

### Menu OPÇÕES DO NAVEGADOR

O menu de três pontos abre a folha **OPÇÕES DO NAVEGADOR**, organizada em blocos: itens gerais (ocultar logo, modo computador, limpar cache e cookies), **NAVEGAÇÃO**, **FERRAMENTAS**, **REQUISIÇÕES** e, dentro dela, a aba **HEADERS** com os grupos GERAL, CUSTOMIZAÇÃO e CONTROLE DE CACHE E REDE.

> [!DICA]
> As ferramentas só funcionam com um site real carregado. Se os cartões aparecerem desativados, pesquise na rede ou digite uma URL antes de usar o Console JavaScript, o Explorador de Armazenamento, o Monitor de Rede, o Modificador de DOM, o Código-fonte e o CatEyes.

## Opções do Navegador e como configurar

Abra o menu de três pontos para ajustar o comportamento do navegador interno. As escolhas são persistentes: o CatSuite guarda a sua preferência entre sessões.

| Opção | Valores | Padrão | O que faz |
| --- | --- | --- | --- |
| Ocultar logo | Ligado / Desligado | Desligado | Remove o cabeçalho ilustrado para deixar o navegador mais limpo. |
| Modo computador | Ligado / Desligado | Desligado | Usa layout amplo e User-Agent de desktop para abrir páginas como no computador; exige um site real carregado. |
| Limpar cache | Ação | — | Remove cache, storage e bancos locais da página atual. |
| Limpar cookies | Ação | — | Apaga os cookies da sessão atual do navegador. |
| Aceitar HTTP + HTTPS | Ligado / Desligado | Ligado | Quando desligado, usa somente HTTPS: endereços HTTP tentam migrar para HTTPS e o Android bloqueia conteúdo misto. |
| Mecanismo de pesquisa | Google / DuckDuckGo / Bing / Brave Search / Ecosia | Google | Define o provedor usado quando o texto digitado não é uma URL. |
| User-Agent | Catálogo de perfis | Padrão do sistema | Troca o identificador enviado nas navegações, fetch e XHR compatíveis. |
| Accept-Language | Presets / original | Padrão do navegador | Define o idioma preferido enviado nas próximas requisições. |
| Accept | Presets / original | Padrão do navegador | Controla os tipos de conteúdo que o navegador passa a preferir. |
| Content-Type | Presets / original | Original | Faz override do tipo de conteúdo enviado. |
| Referer | Presets contextuais / original | Original | Define a referência das próximas navegações; presets usam a aba atual ou a origem do destino. |
| Origin | Presets / original | Original | Define a origem enviada nas navegações principais e requests compatíveis. |
| Sec-Fetch-Site | same-origin / same-site / cross-site / original | Original | Ajusta o contexto de site declarado na navegação principal. |
| Spoof de IP | Header + IP do catálogo | Desligado | Adiciona um cabeçalho de IP de origem a todas as novas requests. |
| Headers Extras | Pares nome/valor | Vazio | Adiciona ou edita headers arbitrários (por exemplo `X-Api-Key`). |
| No-Cache | Ligado / Desligado | Desligado | Injeta `Cache-Control: no-cache` e `Pragma: no-cache`. |
| Bypass ETag | Ligado / Desligado | Desligado | Remove `If-None-Match` e `If-Modified-Since` para forçar respostas 200. |
| Identity Encoding | Ligado / Desligado | Desligado | Usa `Accept-Encoding: identity` para respostas sem compressão. |
| Bloquear trackers | Ligado / Desligado | Desligado | Bloqueia hosts de analytics marcados sem desligar a Captura Total. |

Para ajustar cada uma: deixe **Ocultar logo** por conta do gosto visual. Ligue **Modo computador** quando o alvo entregar uma versão mobile diferente e você quiser ver o site de desktop — abra o site antes, porque a opção só fica disponível com uma página carregada. Use **Limpar cache** e **Limpar cookies** para repetir um fluxo de login do zero. Mantenha **Aceitar HTTP + HTTPS** ligado para abrir alvos mistos em laboratório; desligue para forçar somente HTTPS. Escolha o **Mecanismo de pesquisa** que prefere na barra. No bloco de **Headers**, troque o **User-Agent** por um perfil do catálogo, ajuste **Accept-Language**, **Accept**, **Content-Type**, **Referer**, **Origin** e **Sec-Fetch-Site** quando precisar imitar um contexto específico, e use **Headers Extras** para chaves de API e cabeçalhos próprios. Ligue **No-Cache**, **Bypass ETag** e **Identity Encoding** para evitar cache e compressão e enxergar a resposta crua.

> [!AVISO]
> Trocar o Referer, o Origin, o Sec-Fetch-Site e o IP de origem muda como o alvo vê a requisição. Use essas opções apenas dentro de um escopo autorizado; elas servem para reproduzir contextos de teste, não para contornar controles de terceiros.

## Botões e ações do Navegador

### Barra superior

| Botão | O que faz |
| --- | --- |
| Voltar | Volta uma página no histórico da WebView. |
| Avançar | Avança uma página no histórico da WebView. |
| Recarregar | Recarrega o endereço atual. |
| Início | Volta ao painel inicial de pesquisa. |
| Limpar (no campo) | Esvazia o campo de endereço e mantém o teclado aberto. |
| Enviar (no campo) | Abre a URL digitada ou pesquisa o texto. |
| CatEyes | Abre a análise de tecnologias e CVEs; a cor indica a severidade. |
| Menu (três pontos) | Abre a folha OPÇÕES DO NAVEGADOR. |

### Painel de ferramentas

| Botão | O que faz |
| --- | --- |
| CAT EYES | Abre o CatEyes para pontuar tecnologias e assinaturas da página. |
| CONSOLE JS | Abre o console para executar JavaScript e ler saídas e logs. |
| ARMAZENAMENTO | Abre o explorador de LocalStorage, SessionStorage, cookies e IndexedDB. |
| MONITOR DE REDE | Abre o monitor e recaptura a página. |
| MODIFICADOR DOM | Abre a lista filtrável de elementos para edição. |

### Monitor de rede

| Botão | O que faz |
| --- | --- |
| INICIAR MONITOR E RECARREGAR | Arma o monitor e recarrega a página para capturar desde o início. |
| Entrada da lista | Abre o DETALHE DA REQUISIÇÃO com cabeçalhos, cookies, segurança e tempos. |
| Abas do detalhe | Alternam entre Requisição, Resposta, Cabeçalhos, Cookies, Segurança e Tempos. |

### Modificador de DOM

| Botão | O que faz |
| --- | --- |
| VERIFICAR / ATUALIZAR CAPTURA | Lê o DOM atual e monta a lista de elementos. |
| Busca | Filtra por input, formulário, script, href, name e outros termos. |
| Mais filtros | Abre os filtros por categoria do DOM. |
| EDITAR | Abre o editor do elemento para alterar conteúdo e atributos. |
| COPIAR DADO / COPIAR SELETOR | Copia o valor do elemento ou o seletor gerado. |

### Código-fonte

| Botão | O que faz |
| --- | --- |
| Barra de recursos | Alterna entre o HTML da página e cada script JS ou folha CSS. |
| BUSCAR | Procura texto no código, com resultado anterior e próximo. |
| Baixar fonte atual | Baixa o HTML ou o recurso aberto. |
| Inspecionar elemento | Liga a seleção de elemento na página. |

## Passo a passo: como usar o Navegador

### Abrir um alvo e capturar tráfego

1. No painel inicial, digite a URL do alvo autorizado ou um texto de pesquisa e toque em **PESQUISA**.
2. Aguarde a página carregar na WebView.
3. Abra o [Interceptador](https://netcattest.com/catsuite/docs/modulos/interceptador) ou a [História](https://netcattest.com/catsuite/docs/modulos/historia) para ver as requisições que o Navegador gerou.
4. Envie o que interessar para o [Repetir](https://netcattest.com/catsuite/docs/modulos/repetir) ou o [Intruso](https://netcattest.com/catsuite/docs/modulos/intruso).

### Monitorar a rede de uma página

1. Com um site carregado, abra o **MONITOR DE REDE** pelo painel de ferramentas ou pelo menu.
2. Toque em **INICIAR MONITOR E RECARREGAR** para capturar desde o começo do carregamento.
3. Leia os contadores de STATUS, ITENS, FALHAS e TOTAL e percorra a SEQUÊNCIA de carregamento.
4. Toque em uma entrada para abrir o DETALHE DA REQUISIÇÃO e conferir cabeçalhos, cookies, flags de segurança e tempos.

### Ler e baixar o código-fonte

1. Abra **Código fonte** pelo menu de opções.
2. Use a barra de recursos para alternar entre o HTML e os scripts JS ou as folhas CSS carregados.
3. Toque em **BUSCAR** e procure um termo; use as setas para ir ao resultado anterior ou ao próximo.
4. Toque em **Baixar fonte atual** para salvar o arquivo aberto.

### Inspecionar um elemento e editar o DOM

1. Ative **Inspecionar elemento** pela barra ou pelo menu e toque em um elemento visível da página.
2. Confira os atributos e o seletor gerado e envie o elemento para o **Modificador de DOM**.
3. No Modificador de DOM, toque em **VERIFICAR** se a lista estiver vazia e filtre pela categoria do elemento.
4. Toque em **EDITAR**, altere o conteúdo ou os atributos e confirme para aplicar a mudança na página.

### Detectar JWT e Base64 no storage

1. Abra o **ARMAZENAMENTO** (Explorador de armazenamento) pelo painel de ferramentas.
2. Escolha a área: LocalStorage, SessionStorage, Cookies ou IndexedDB.
3. Procure os valores destacados como **JWT** ou **Base64**.
4. Abra um JWT para ver header, payload e assinatura, ou envie um Base64 para o [Decodificar](https://netcattest.com/catsuite/docs/modulos/decodificar).

### Trocar o User-Agent e ativar o modo computador

1. Abra **Opções → Headers** e toque em **User-Agent**.
2. Escolha uma categoria e um perfil pronto (ou o padrão do sistema) e volte.
3. Para ver o site como num computador, volte à tela principal de opções e ligue **Modo computador**.
4. Recarregue a página para aplicar a nova identidade.

### Aplicar o spoof de IP por headers

1. Abra **Opções → Headers** e toque em **Spoof de IP**.
2. Escolha o header de origem (por exemplo X-Forwarded-For) e um IP do catálogo.
3. Toque em **APLICAR SPOOF DE IP**.
4. Recarregue a página; para remover, abra de novo e toque em **DESATIVAR SPOOF DE IP**.

## Exemplos

Cabeçalho de spoof de IP adicionado às próximas requests do Navegador.

```http
GET / HTTP/1.1
Host: exemplo.com
User-Agent: Cat Suite
X-Forwarded-For: 203.0.113.10
```

Valor de JWT encontrado no `localStorage` da página.

```json
{
  "chave": "token",
  "valor": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjMifQ.c2lnbmF0dXJl"
}
```

Trecho executado no Console JavaScript para ler o storage da página.

```javascript
return JSON.stringify(localStorage);
```

## Problemas comuns e perguntas frequentes (FAQ)

**Os cartões de ferramentas aparecem desativados.** Nenhum site foi carregado ainda. Pesquise na rede ou digite uma URL para abrir uma página real antes de usar as ferramentas.

**O modo computador não liga.** Ele só fica disponível com um site carregado. Abra um alvo real e tente de novo.

**O Monitor de rede não lista nada.** Toque em **INICIAR MONITOR E RECARREGAR**: o monitor precisa recarregar a página para capturar as requisições desde o início.

**Um cookie não aparece no explorador.** Cookies HttpOnly não são expostos aqui; os demais podem ser inspecionados e editados.

**A página HTTP não abre.** Com o modo somente HTTPS ativo, o navegador tenta migrar para HTTPS e o Android bloqueia conteúdo misto. Em laboratório autorizado, ligue **Aceitar HTTP + HTTPS**.

**Troquei o Referer/Origin e o site quebrou.** Alguns alvos validam esses cabeçalhos. Volte ao valor original no bloco de Headers ou use **Restaurar Padrão**.

**O spoof de IP não mudou nada.** O IP de origem é só um cabeçalho; o servidor pode ignorá-lo. Confirme que o header foi aplicado e que o alvo confia nesse cabeçalho.

> [!IMPORTANTE]
> O Navegador gera tráfego real contra o alvo a cada página aberta e a cada request. Use-o somente dentro de um escopo autorizado e com o cuidado descrito na página de [Segurança](https://netcattest.com/catsuite/docs/seguranca).

## Continue

- [CatEyes](https://netcattest.com/catsuite/docs/modulos/cateyes)
- [Interceptador](https://netcattest.com/catsuite/docs/modulos/interceptador)
- [História](https://netcattest.com/catsuite/docs/modulos/historia)
- [Repetir](https://netcattest.com/catsuite/docs/modulos/repetir)
- [Decodificar](https://netcattest.com/catsuite/docs/modulos/decodificar)
- [Proxy de Rede](https://netcattest.com/catsuite/docs/modulos/proxy)
- [Visão geral dos módulos](https://netcattest.com/catsuite/docs/modulos)
