TOOL · ابزارها پروکسی رهگیر

Caido — کایدو

Caido

Caido یک پروکسی رهگیر مدرن با بک‌اند Rust و معماری کلاینت/سرور است که جریان کار دستی Burp را هدف گرفته — نه اسکنر خودکار آن — و هنوز پیش از نسخه‌ی ۱٫۰ است.

تیم فنی پی‌هانتر

Caido چیست؟

Caido یک ابزار آزمون امنیت وب است که مانند Burp Suite روی پروکسی رهگیر بنا شده، اما با دو تصمیم معماری متفاوت: بک‌اند آن با Rust نوشته شده و رابط کاربری آن یک برنامه‌ی وب است که با معماری کلاینت/سرور از هسته جدا شده است. نتیجه‌ی عملی این جدایی، همان چیزی است که بیشترین جذابیت را برای آزمونگرها ایجاد کرده: می‌توانید نمونه‌ی Caido را روی یک سرور مجازی اجرا کنید و از لپ‌تاپ خود فقط با یک کلاینت سبک به آن وصل شوید.

در زمان نگارش این مطلب نسخه‌ی جاری v0.57.0 است که در ۵ ژوئن ۲۰۲۶ منتشر شد و پشتیبانی از WebSocket در Replay، استخراج‌کننده‌های سفارشی در Automate و زبان فیلترنویسی StreamQL را اضافه کرد. به شماره‌ی نسخه دقت کنید: Caido در تمام عمر خود در بازه‌ی 0.x بوده و هنوز به نسخه‌ی ۱٫۰ نرسیده است. توصیف آن به‌عنوان محصولی بالغ و تثبیت‌شده دقیق نیست.

Caido در Kali Linux بسته‌بندی شده و نصب آن روی توزیع‌های آزمون نفوذ ساده است.

جایگاه Caido در فرایند تست نفوذ

Caido دقیقاً همان جایی می‌نشیند که Burp در حالت دستی می‌نشیند: بین مرورگر و برنامه. ترافیک را ضبط می‌کند، تاریخچه می‌سازد، اجازه‌ی ویرایش و بازارسال می‌دهد و یافته‌ها را سازمان‌دهی می‌کند. اما پوشش آن در آنجایی که کار خودکار می‌شود متوقف می‌شود.

یک تفکیک ساده که در انتخاب ابزار کمک می‌کند:

  • کار دستی — پیمایش، رهگیری، بازارسال، فیلتر کردن تاریخچه، سازمان‌دهی پروژه: Caido کاملاً رقابتی و از نظر ارگونومی در برخی جنبه‌ها جلوتر است.
  • کار خودکار — اسکن آسیب‌پذیری، تشخیص خارج از باند (OAST): Caido معادلی ندارد و اینجا هنوز به Burp Professional یا ابزارهای دیگر نیاز دارید.

در عمل بسیاری از آزمونگرها هر دو را کنار هم دارند، یا Caido را برای پروژه‌های دستی و طولانی‌مدت و Burp را برای پوشش خودکار به کار می‌برند. برای دیدن تصویر کامل چیدمان ابزارها، راهنمای ابزارهای تست نفوذ را ببینید.

معماری کلاینت/سرور و کار روی VPS

Burp یک برنامه‌ی دسکتاپ یکپارچه‌ی جاواست؛ هرچه اجرا می‌شود روی همان ماشین اجرا می‌شود. Caido هسته را از رابط جدا کرده و همین چند مزیت عملی می‌سازد:

  • نمونه روی سرور اجرا می‌شود و بستن لپ‌تاپ، جلسه‌ی آزمون را قطع نمی‌کند.
  • ترافیک آزمون از IP ثابت سرور خارج می‌شود — که در engagementهایی با فهرست سفید IP الزامی است.
  • مصرف منابع ماشین محلی به‌شدت پایین می‌آید.

الگوی رایج اتصال، تونل SSH است تا پنل مدیریت هرگز روی اینترنت عمومی قرار نگیرد:

ssh -L 8080:127.0.0.1:8080 user@your-vps
# سپس در مرورگر محلی:
# http://127.0.0.1:8080

این نکته‌ی امنیتی را جدی بگیرید: یک پروکسی رهگیر که روی اینترنت عمومی و بدون احراز هویت باز باشد، خودش به یک نقطه‌ی ورود تبدیل می‌شود. همیشه پشت تونل یا محدودیت شبکه نگهش دارید.

قابلیت‌های اصلی

Replay — معادل Repeater؛ ارسال مکرر و ویرایش‌شده‌ی یک درخواست. از نسخه‌ی ۰٫۵۷ فریم‌های WebSocket را هم پشتیبانی می‌کند.

Automate — معادل Intruder؛ ارسال خودکار یک درخواست با مجموعه‌ای از مقادیر، به‌همراه استخراج‌کننده‌های سفارشی برای بیرون کشیدن مقدار مشخص از پاسخ.

Workflows — شاخص‌ترین قابلیت Caido: خط لوله‌های بصری برای تبدیل درخواست و پاسخ. می‌توانید قواعدی بسازید که به‌صورت خودکار هدر اضافه کنند، توکن را جایگزین کنند یا پاسخ‌ها را برچسب بزنند — بدون نوشتن افزونه.

HTTPQL و StreamQL — زبان‌های پرس‌وجو برای فیلتر کردن تاریخچه و جریان ترافیک. روی یک پروژه با ده‌ها هزار درخواست، توانایی فیلتر دقیق تفاوت بین چند دقیقه و چند ساعت کار است.

Findings — ثبت و سازمان‌دهی یافته‌ها در حین آزمون، که مستقیماً به نوشتن PoC و گزارش نهایی کمک می‌کند.

جداسازی در سطح پروژه — هر engagement پروژه‌ی مستقل خودش را دارد؛ برای شرکت‌هایی که هم‌زمان چند مشتری دارند، این یک الزام حاکمیتی است نه یک راحتی.

اکوسیستم افزونه هم وجود دارد، اما به‌مراتب کوچک‌تر از BApp Store است که بیش از ۳۰۰ افزونه دارد.

قیمت‌گذاری و دسترسی

Caido چند رده دارد. رده‌ی Basic برای همیشه رایگان است اما سقف دارد: دو پروژه، هفت workflow، سه افزونه و ابزارهای پایه‌ی HTTP. رده‌های Individual، Team و Enterprise (سفارشی) بالاتر از آن قرار می‌گیرند و صورت‌حساب سالانه حدود ۱۶٪ صرفه‌جویی دارد. یک طرح آموزشی رایگان یک‌ساله هم برای دانشجویان و مدرسان ارائه می‌شود.

قیمت پایه‌ی رده‌ی Individual حدود ۲۰ دلار در ماه یا ۲۰۰ دلار در سال است. نکته‌ای که برای خواننده‌ی ایرانی مستقیماً مرتبط است: Caido قیمت‌گذاری محلی بر پایه‌ی قدرت خرید اجرا می‌کند و قیمت را کشور به کشور تعدیل می‌کند — برای نمونه در هند حدود ۶۵٪ و در اسپانیا حدود ۲۹٪ کاهش اعمال شده است. البته در دسترس بودن سرویس در هر کشور مسئله‌ای جداگانه از قیمت‌گذاری است.

محدودیت‌ها و اشتباهات رایج

باور غلط رایج

دو ادعای نادرست که مرتب تکرار می‌شود:

  • «Caido متن‌باز است.» — نادرست. پرسش‌وپاسخ رسمی خود Caido می‌گوید محصول در حال حاضر متن‌باز نیست و فقط اکوسیستم افزونه‌ها متن‌باز است. Caido رایگان و متن‌باز دو چیز متفاوت‌اند.
  • «Caido جایگزین کامل Burp Pro است.» — نادرست. Caido هیچ معادلی برای Burp Scanner ندارد و هیچ سرویس OAST هم‌رده‌ی Collaborator ارائه نمی‌کند. یعنی نه اسکن خودکار و نه تشخیص آسیب‌پذیری‌های کور مثل SSRF کور و تزریق خارج از باند. آنچه Caido جایگزین می‌کند، جریان کار دستی Burp است، نه بخش خودکار آن.

محدودیت‌های دیگری که باید در تصمیم‌گیری لحاظ کنید: وضعیت پیش از نسخه‌ی ۱٫۰ به‌معنای امکان تغییرات ناسازگار بین نسخه‌هاست؛ اکوسیستم افزونه کوچک است؛ و بخشی از افزونه‌های Burp که برای آزمون JWT یا کنترل دسترسی استفاده می‌کنید، معادل مستقیم ندارند.

ارزیابی صادقانه این است: Caido یک ابزار خوب و در حال رشد برای کار دستی است، اما اگر روش‌شناسی شما به اسکن خودکار یا OAST متکی است، آن را باید در کنار Burp قرار دهید، نه به‌جای آن.

پرسش‌های متداول

آیا Caido رایگان است؟

رده‌ی Basic آن برای همیشه رایگان است اما سقف دارد: دو پروژه، هفت workflow و سه افزونه. رده‌های بالاتر پولی‌اند و رده‌ی Individual حدود ۲۰ دلار در ماه یا ۲۰۰ دلار در سال است. توجه کنید «رایگان» با «متن‌باز» یکی نیست — Caido متن‌باز نیست.

آیا Caido می‌تواند جایگزین Burp Suite Professional شود؟

فقط برای بخش دستی. Caido نه اسکنر خودکار دارد و نه سرویس OAST هم‌رده‌ی Collaborator. اگر روش‌شناسی شما به این دو متکی است، Caido جایگزین نیست. اگر عمده‌ی کارتان رهگیری، بازارسال و آزمون دستی است، گزینه‌ی کاملاً قابل دفاعی است.

چرا اجرای Caido روی سرور مجازی محبوب است؟

چون معماری کلاینت/سرور دارد. نمونه روی سرور می‌ماند، جلسه با بستن لپ‌تاپ قطع نمی‌شود، ترافیک از IP ثابت خارج می‌شود (مهم برای فهرست سفید IP در قرارداد) و منابع ماشین محلی آزاد می‌ماند. Burp چنین جدایی‌ای ندارد.

Caido روی چه نسخه‌ای است و آیا پایدار است؟

نسخه‌ی جاری در زمان نگارش v0.57.0 (۵ ژوئن ۲۰۲۶) است. محصول همچنان در بازه‌ی 0.x قرار دارد و به ۱٫۰ نرسیده، بنابراین امکان تغییر رفتار بین نسخه‌ها وجود دارد. برای کار تجاری، نسخه را قفل کنید و پیش از ارتقا آزمایش کنید.

پیشگیری / رفع

بهترین‌روش استفاده از Caido:

  • Caido را برای کار دستی انتخاب کنید — رهگیری، Replay، فیلتر ترافیک، سازمان‌دهی پروژه. برای اسکن خودکار و OAST همچنان به ابزار دیگری نیاز دارید.
  • نمونه را روی VPS اجرا کنید و حتماً پشت تونل SSH یا محدودیت شبکه نگه دارید؛ پروکسی رهگیرِ باز روی اینترنت، خودش یک آسیب‌پذیری است.
  • از جداسازی پروژه‌ای برای هر مشتری استفاده کنید تا داده‌ی engagementها با هم مخلوط نشود.
  • Workflows را برای کارهای تکراری بسازید (افزودن هدر احراز هویت، برچسب‌گذاری پاسخ‌های غیرعادی) — بیشترین صرفه‌جویی زمان همین‌جاست.
  • پیش از تکیه بر آن در یک engagement تجاری، رفتار نسخه‌ی جاری را در محیط آزمایشی بسنجید؛ محصول هنوز پیش از ۱٫۰ است.
  • در پیشنهاد فنی و گزارش، Caido را «پروکسی آزمون دستی» توصیف کنید، نه «اسکنر آسیب‌پذیری».
→ بازگشت به دانشنامه
PUT IT TO THE TEST

امنیت سامانه‌ی شما را
به مهاجمان واگذار نکنید

تیم پی‌هانتر با دیدِ یک مهاجم واقعی، این آسیب‌پذیری‌ها و ده‌ها مورد دیگر را روی دارایی‌های شما می‌سنجد.