Caido چیست؟
Caido یک ابزار آزمون امنیت وب است که مانند Burp Suite روی پروکسی رهگیر بنا شده، اما با دو تصمیم معماری متفاوت: بکاند آن با Rust نوشته شده و رابط کاربری آن یک برنامهی وب است که با معماری کلاینت/سرور از هسته جدا شده است. نتیجهی عملی این جدایی، همان چیزی است که بیشترین جذابیت را برای آزمونگرها ایجاد کرده: میتوانید نمونهی Caido را روی یک سرور مجازی اجرا کنید و از لپتاپ خود فقط با یک کلاینت سبک به آن وصل شوید.
در زمان نگارش این مطلب نسخهی جاری v0.57.0 است که در ۵ ژوئن ۲۰۲۶ منتشر شد و پشتیبانی از WebSocket در Replay، استخراجکنندههای سفارشی در Automate و زبان فیلترنویسی StreamQL را اضافه کرد. به شمارهی نسخه دقت کنید: Caido در تمام عمر خود در بازهی 0.x بوده و هنوز به نسخهی ۱٫۰ نرسیده است. توصیف آن بهعنوان محصولی بالغ و تثبیتشده دقیق نیست.
Caido در Kali Linux بستهبندی شده و نصب آن روی توزیعهای آزمون نفوذ ساده است.
جایگاه Caido در فرایند تست نفوذ
Caido دقیقاً همان جایی مینشیند که Burp در حالت دستی مینشیند: بین مرورگر و برنامه. ترافیک را ضبط میکند، تاریخچه میسازد، اجازهی ویرایش و بازارسال میدهد و یافتهها را سازماندهی میکند. اما پوشش آن در آنجایی که کار خودکار میشود متوقف میشود.
یک تفکیک ساده که در انتخاب ابزار کمک میکند:
- کار دستی — پیمایش، رهگیری، بازارسال، فیلتر کردن تاریخچه، سازماندهی پروژه: Caido کاملاً رقابتی و از نظر ارگونومی در برخی جنبهها جلوتر است.
- کار خودکار — اسکن آسیبپذیری، تشخیص خارج از باند (OAST): Caido معادلی ندارد و اینجا هنوز به Burp Professional یا ابزارهای دیگر نیاز دارید.
در عمل بسیاری از آزمونگرها هر دو را کنار هم دارند، یا Caido را برای پروژههای دستی و طولانیمدت و Burp را برای پوشش خودکار به کار میبرند. برای دیدن تصویر کامل چیدمان ابزارها، راهنمای ابزارهای تست نفوذ را ببینید.
معماری کلاینت/سرور و کار روی VPS
Burp یک برنامهی دسکتاپ یکپارچهی جاواست؛ هرچه اجرا میشود روی همان ماشین اجرا میشود. Caido هسته را از رابط جدا کرده و همین چند مزیت عملی میسازد:
- نمونه روی سرور اجرا میشود و بستن لپتاپ، جلسهی آزمون را قطع نمیکند.
- ترافیک آزمون از IP ثابت سرور خارج میشود — که در engagementهایی با فهرست سفید IP الزامی است.
- مصرف منابع ماشین محلی بهشدت پایین میآید.
الگوی رایج اتصال، تونل SSH است تا پنل مدیریت هرگز روی اینترنت عمومی قرار نگیرد:
ssh -L 8080:127.0.0.1:8080 user@your-vps
# سپس در مرورگر محلی:
# http://127.0.0.1:8080این نکتهی امنیتی را جدی بگیرید: یک پروکسی رهگیر که روی اینترنت عمومی و بدون احراز هویت باز باشد، خودش به یک نقطهی ورود تبدیل میشود. همیشه پشت تونل یا محدودیت شبکه نگهش دارید.
قابلیتهای اصلی
Replay — معادل Repeater؛ ارسال مکرر و ویرایششدهی یک درخواست. از نسخهی ۰٫۵۷ فریمهای WebSocket را هم پشتیبانی میکند.
Automate — معادل Intruder؛ ارسال خودکار یک درخواست با مجموعهای از مقادیر، بههمراه استخراجکنندههای سفارشی برای بیرون کشیدن مقدار مشخص از پاسخ.
Workflows — شاخصترین قابلیت Caido: خط لولههای بصری برای تبدیل درخواست و پاسخ. میتوانید قواعدی بسازید که بهصورت خودکار هدر اضافه کنند، توکن را جایگزین کنند یا پاسخها را برچسب بزنند — بدون نوشتن افزونه.
HTTPQL و StreamQL — زبانهای پرسوجو برای فیلتر کردن تاریخچه و جریان ترافیک. روی یک پروژه با دهها هزار درخواست، توانایی فیلتر دقیق تفاوت بین چند دقیقه و چند ساعت کار است.
Findings — ثبت و سازماندهی یافتهها در حین آزمون، که مستقیماً به نوشتن PoC و گزارش نهایی کمک میکند.
جداسازی در سطح پروژه — هر engagement پروژهی مستقل خودش را دارد؛ برای شرکتهایی که همزمان چند مشتری دارند، این یک الزام حاکمیتی است نه یک راحتی.
اکوسیستم افزونه هم وجود دارد، اما بهمراتب کوچکتر از BApp Store است که بیش از ۳۰۰ افزونه دارد.
قیمتگذاری و دسترسی
Caido چند رده دارد. ردهی Basic برای همیشه رایگان است اما سقف دارد: دو پروژه، هفت workflow، سه افزونه و ابزارهای پایهی HTTP. ردههای Individual، Team و Enterprise (سفارشی) بالاتر از آن قرار میگیرند و صورتحساب سالانه حدود ۱۶٪ صرفهجویی دارد. یک طرح آموزشی رایگان یکساله هم برای دانشجویان و مدرسان ارائه میشود.
قیمت پایهی ردهی Individual حدود ۲۰ دلار در ماه یا ۲۰۰ دلار در سال است. نکتهای که برای خوانندهی ایرانی مستقیماً مرتبط است: Caido قیمتگذاری محلی بر پایهی قدرت خرید اجرا میکند و قیمت را کشور به کشور تعدیل میکند — برای نمونه در هند حدود ۶۵٪ و در اسپانیا حدود ۲۹٪ کاهش اعمال شده است. البته در دسترس بودن سرویس در هر کشور مسئلهای جداگانه از قیمتگذاری است.
محدودیتها و اشتباهات رایج
دو ادعای نادرست که مرتب تکرار میشود:
- «Caido متنباز است.» — نادرست. پرسشوپاسخ رسمی خود Caido میگوید محصول در حال حاضر متنباز نیست و فقط اکوسیستم افزونهها متنباز است. Caido رایگان و متنباز دو چیز متفاوتاند.
- «Caido جایگزین کامل Burp Pro است.» — نادرست. Caido هیچ معادلی برای Burp Scanner ندارد و هیچ سرویس OAST همردهی Collaborator ارائه نمیکند. یعنی نه اسکن خودکار و نه تشخیص آسیبپذیریهای کور مثل SSRF کور و تزریق خارج از باند. آنچه Caido جایگزین میکند، جریان کار دستی Burp است، نه بخش خودکار آن.
محدودیتهای دیگری که باید در تصمیمگیری لحاظ کنید: وضعیت پیش از نسخهی ۱٫۰ بهمعنای امکان تغییرات ناسازگار بین نسخههاست؛ اکوسیستم افزونه کوچک است؛ و بخشی از افزونههای Burp که برای آزمون JWT یا کنترل دسترسی استفاده میکنید، معادل مستقیم ندارند.
ارزیابی صادقانه این است: Caido یک ابزار خوب و در حال رشد برای کار دستی است، اما اگر روششناسی شما به اسکن خودکار یا OAST متکی است، آن را باید در کنار Burp قرار دهید، نه بهجای آن.
پرسشهای متداول
آیا Caido رایگان است؟
ردهی Basic آن برای همیشه رایگان است اما سقف دارد: دو پروژه، هفت workflow و سه افزونه. ردههای بالاتر پولیاند و ردهی Individual حدود ۲۰ دلار در ماه یا ۲۰۰ دلار در سال است. توجه کنید «رایگان» با «متنباز» یکی نیست — Caido متنباز نیست.
آیا Caido میتواند جایگزین Burp Suite Professional شود؟
فقط برای بخش دستی. Caido نه اسکنر خودکار دارد و نه سرویس OAST همردهی Collaborator. اگر روششناسی شما به این دو متکی است، Caido جایگزین نیست. اگر عمدهی کارتان رهگیری، بازارسال و آزمون دستی است، گزینهی کاملاً قابل دفاعی است.
چرا اجرای Caido روی سرور مجازی محبوب است؟
چون معماری کلاینت/سرور دارد. نمونه روی سرور میماند، جلسه با بستن لپتاپ قطع نمیشود، ترافیک از IP ثابت خارج میشود (مهم برای فهرست سفید IP در قرارداد) و منابع ماشین محلی آزاد میماند. Burp چنین جداییای ندارد.
Caido روی چه نسخهای است و آیا پایدار است؟
نسخهی جاری در زمان نگارش v0.57.0 (۵ ژوئن ۲۰۲۶) است. محصول همچنان در بازهی 0.x قرار دارد و به ۱٫۰ نرسیده، بنابراین امکان تغییر رفتار بین نسخهها وجود دارد. برای کار تجاری، نسخه را قفل کنید و پیش از ارتقا آزمایش کنید.
