Se você trabalha com segurança ofensiva, sabe que manipular dados é metade da batalha. Seja para entender como uma aplicação gerencia sessões ou para injetar um payload malicioso burlando um WAF, converter formatos rapidamente é essencial.
No ecossistema do Caido Proxy, as funções de decoder e encoder são nativas, extremamente ágeis e estão disponíveis para múltiplos formatos: URL, HTML, Base64, JSON Escape, entre outros.
Hoje, vamos aprender a dominar essas conversões diretamente na interface da ferramenta. Como podemos transformar, verificar um dado em Base64 ou decodificar um parâmetro de URL sem perder o ritmo da análise?
Investigando Dados no HTTP History
Imagine o seguinte cenário: você está analisando o tráfego na aba History e se depara com um cookie ou um cabeçalho de requisição que chama a sua atenção. Você quer visualizar o que tem ali ou transformar aquele dado específico.
A interface do Caido permite que você faça isso de forma fluida. Basta selecionar o valor desejado diretamente na janela de requisição e acessar o menu de contexto.
Ao selecionar o texto, você pode escolher rapidamente a operação desejada. Se o dado parece codificado, você o decodifica. Se você precisa mascarar uma string para um teste específico, basta aplicar a conversão. Neste exemplo, selecionamos a opção Base64 Encode.
Manipulando Parâmetros Dinamicamente no Replay
Agora você me pergunta: "Beleza, mas como eu posso alterar de verdade um parâmetro da URL antes de disparar a requisição de volta para o servidor?"
A aba History é apenas para visualização (somente leitura). Para interagir e modificar requisições, a primeira coisa que você vai fazer é enviar essa requisição para a aba Replay.
Com a requisição agora livre para edições no Replay, nosso objetivo é alterar e aplicar o URL Encode em um dos parâmetros GET para testar como o servidor processa caracteres especiais.
Aqui está o grande truque de produtividade do Caido: uma vez com o texto selecionado na aba Replay, você não precisa copiar o valor, colar em um conversor externo e colar de volta.
Você vai acessar o menu de contexto, escolher a opção Convert Replace e, em seguida, selecionar URL Encode.
Pronto! Ao clicar na opção, o Caido processa o texto e substitui o valor cru pela sua versão perfeitamente encodada na própria linha da requisição.
Com a requisição devidamente encodada, basta apertar Send e analisar o comportamento do servidor. Dominar o uso do Convert e do **Convert Replace** no Caido economiza cliques preciosos e mantém você focado no que realmente importa: encontrar as vulnerabilidades.