简体中文 · English
浏览器里的本地安全助手 —— 扫描页面风险、识别钓鱼邮件、实时防输入泄漏,一键导出报告。
现已上线 Chrome 应用商店(项目版本 1.0.7)· Firefox 应用商店(项目版本 1.0.7)
Hx0 数据卫士是一款运行在浏览器中的本地安全辅助检测扩展。您在日常浏览网页和使用邮箱时,它可以在后台帮您做三件事:
- 往外看:扫描当前页面和脚本,找出明文暴露的敏感数据与 API 接口线索
- 往里守:在您向 AI、表单、聊天框输入或粘贴内容时,于发送前识别敏感信息并提醒或拦截
- 辨邮件:完全离线分析网页邮箱、下载或手动导入的 EML,提取身份、链接、附件和投递证据,辅助识别钓鱼邮件
所有扫描与检测结果默认保存在您的电脑本地,不上传页面或邮件正文,适合个人办公防护、安全自检与报告归档。
我们注意到两个越来越普遍的问题:
第一,AI 办公让「误发敏感信息」变得更容易。 越来越多的人在 ChatGPT、文心一言、豆包等对话框里直接粘贴日志、配置和客户资料。内容一旦发出,往往无法撤回;靠人工逐段脱敏,既慢又容易漏。
第二,前端页面的暴露面排查仍然很分散。 安全测试人员在授权网站做自检时,常常要在多个工具之间切换,才能发现页面上硬编码的密钥、调试接口、不该出现在浏览器侧的 API 路径。对开发者和网站运营方来说,这些问题若不能尽早发现,就会持续扩大攻击面。
市面上的企业级 DLP 方案部署重、成本高;而纯手工检查又跟不上日常节奏。Hx0 数据卫士正是为了填补这个缺口——把「页面暴露面检测」和「输入防泄漏」放进浏览器里,开箱即用,本地运行,随开随查。
| 痛点 | Hx0 数据卫士的做法 |
|---|---|
| 与 AI 对话时不小心粘贴了 Key、连接串、内部文档 | 输入防泄漏在发送前自动识别并提醒 / 拦截,省去手工脱敏 |
| 授权网站的前端页面里藏着明文密钥或敏感数据 | 页面敏感信息检测一键扫描 DOM 与脚本,展示命中上下文 |
| 外链 JS 里暴露了不该公开的 API、管理接口或内网路径 | API 检测提取路径资产,帮助缩小网站暴露面 |
| 邮件仿冒组织身份、隐藏真实跳转或携带可疑附件 | 钓鱼邮件识别离线分析网页邮件与 EML,输出风险证据、认证摘要和 IOC 分类 |
| 扫描结果难以留存和交付修复 | 报告导出生成 HTML / Markdown / JSON,便于汇报与跟进 |
| 担心检测工具把页面内容上传到云端 | 本地计算为主,扫描数据留在本机,无需注册账号 |
说明:本工具输出仅供辅助研判与安全自检,不能替代正式渗透测试、代码审计或合规结论。
首次安装即享 1 天体验 VIP 会员,完整解锁全部功能,无需注册账号。
体验期结束后,可在扩展内「设置」中开通正式会员继续使用。开通前请立即备份您的用户 ID —— 无注册模式下,它是找回会员权益的唯一凭证。
| 能力 | 作用 |
|---|---|
| 输入防泄漏 | 在您输入或粘贴内容、点击发送之前,自动识别手机号、密钥、Token、身份证等敏感信息,提醒或拦截,避免误发到 AI、表单、聊天框 |
| 页面敏感信息检测 | 扫描当前网页的 DOM、脚本与注释,找出页面上明文暴露的敏感数据,并展示命中位置与上下文,便于人工复核 |
| API 检测 | 从页面与外链 JavaScript 中提取 API 路径、Webhook、内网地址等接口资产,发现不应出现在前端的接口线索,并可选择进一步探测验证 |
| 钓鱼邮件识别 | 完全离线分析网页邮箱、EML 下载与手动导入文件,检查身份认证、链接跳转、钓鱼框架、社会工程话术和附件结构,并输出可解释报告 |
| 规则中心 | 内置 130 条敏感信息规则,支持自定义、分类开关与导入导出,按团队规范灵活调整检测范围 |
| 报告导出 | 将扫描与命中结果整理为 HTML、Markdown 或 JSON 报告,方便留存、汇报或交给开发修复 |
日常工作中,很多人会把日志片段、配置文件、客户资料直接复制到 ChatGPT、文心一言、豆包等 AI 对话框里提问。忙起来时很容易没注意到里面混进了 API Key、数据库连接串、手机号或内部文档,一点发送就造成了数据泄漏。
自己手工脱敏也很麻烦:要逐段检查、替换、再粘贴,费时费力,还很容易漏掉某一行。Hx0 数据卫士的输入防泄漏会在您输入或粘贴后、发送前自动扫描内容:
- 发现敏感信息时默认弹出右上角提醒,让您确认是否继续
- 在规则中心为单条规则勾选 「是否拦截」 后,发送时会居中弹窗拦截
- 对常用 AI 站点做了识别优化,开箱即可用;其他网页输入框同样覆盖
开启方式:扩展弹窗打开「输入与发送监测」和「剪切板粘贴监测」,在侧栏「设置」中选择提醒与拦截力度(轻提醒 / 标准 / 强拦截)。仅已启用的规则参与检测。
对安全测试人员来说,前端页面和外链脚本里常常藏着不该公开的信息:调试接口、管理后台路径、硬编码的 Token、测试账号,或是本不应出现在浏览器侧的 API 地址。这些都会扩大网站的攻击面,增加被利用的风险。
在已获得授权的测试范围内,Hx0 数据卫士可以帮您在浏览器里快速完成一轮暴露面梳理:
- 打开目标页面,点击「扫描当前页面敏感信息和 API」
- 在侧栏查看页面敏感信息命中 —— 例如明文密钥、手机号、身份证等
- 在API 检测中查看从脚本里提取的路径资产 —— 例如
/api/admin/、/internal/debug等待测接口 - 复核后导出报告,作为修复建议交给开发或甲方
这样可以在不搭建复杂工具链的情况下,更快发现授权网站里不必要的暴露点,帮助网站减少攻击面、降低安全风险。
请仅在您拥有测试授权的系统、页面或靶场中使用扫描与探测能力;命中结果需人工复核,避免把注释诱饵或测试样例误判为真实泄漏。
高仿钓鱼邮件越来越难只凭外观判断:正常的排版、逼真的话术、仿冒的域名,看起来和正常邮件几乎没有差别,但显示链接背后的真实跳转、隐藏的追踪像素、钓鱼框架的投递指纹,仅凭肉眼很难发现;而内网环境又未必允许把邮件内容交给云端 AI 或在线信誉服务。
打开受支持的网页邮箱(Gmail、Outlook、QQ 邮箱、网易邮箱、企业邮箱等)邮件后,Hx0 数据卫士可自动在本地提取主题、发件人、正文链接与附件名称,并给出可解释的风险证据。若邮箱支持导出 EML,建议优先使用 EML 分析,因为它还能读取完整邮件头、认证摘要、投递链、MIME 与附件结构,通常比只分析网页可见内容更完整。
- 网页邮件:启用「钓鱼邮件识别」后自动分析,也可点击「分析当前邮件」
- EML 下载:检测到
.eml下载时选择「仅下载」或「一键分析并下载」 - 手动导入:在侧栏「钓鱼邮件识别」选择本地 EML 文件,单个最大 5 MiB
- 报告:查看 0–100 风险分、逐条证据、认证矩阵、IOC 分类和处置建议,并可导出 Markdown / HTML / JSON
分析引擎使用内置离线规则,不调用云端 AI 或外部信誉查询,也不会执行附件,邮件内容、邮件头和分析报告仅在浏览器本地处理和保存。
钓鱼邮件的 0–100 分是风险分,不是恶意概率。离线规则无法实时确认域名/IP 信誉、全部认证结果,也无法判断钓鱼框架是否属于已授权演练;请结合报告证据和官方渠道人工核验。网页邮件受页面结构限制,无法保证取得完整头部;EML 下载分析可能需要由浏览器使用当前登录状态重新读取原邮件站点上的同一文件。
上线前或联调阶段,开发 / 测试人员可以用页面扫描快速看一眼:当前页面或引用的脚本里,有没有不小心留下的测试 Key、内网地址、真实用户数据。发现问题后及时修复,比上线后被扫到再救火更省事。
最新版本已正式上架 Chrome 应用商店,一键安装、自动更新,无需手动解压或开启开发者模式。
1.0.3版本已正式上架 Firefox 应用商店,一键安装、自动更新,无需手动解压或开启开发者模式。
适用于 Firefox 浏览器。安装完成后,将扩展图标固定到工具栏即可开始使用。
若您无法访问应用商店(例如网络受限环境),可前往本仓库 Releases 页面下载离线安装包:
| 浏览器 | 安装包 |
|---|---|
| Chrome / Edge / Brave 等 | Hx0-DataGuard-chrome-*.crx |
| Firefox | Hx0-DataGuard-firefox-*.xpi |
Chrome / Edge / Brave 等(.crx)
- 下载
Hx0-DataGuard-chrome-*.crx到本地 - 打开扩展管理页(Chrome 输入
chrome://extensions,Edge 输入edge://extensions,Brave 输入brave://extensions) - 开启右上角 「开发者模式」
- 将
.crx文件拖入扩展管理页面 - 在弹窗中点击 「添加扩展程序」 完成安装
Firefox(.xpi)
- 下载
Hx0-DataGuard-firefox-*.xpi到本地 - 打开 Firefox,地址栏输入
about:addons进入附加组件管理页 - 点击右上角 齿轮图标 → 「从文件安装附加组件…」
- 选择下载的
.xpi文件,按提示确认安装
也可将
.xpi文件直接拖入 Firefox 窗口触发安装。
离线安装不会自动更新,新版本发布时请重新下载 Release 中的安装包,或改用应用商店版本。
Firefox 版已提交 AMO(Firefox 附加组件商店) 审核,不久将与大家见面。审核通过后会在本 README 与 Releases 中更新商店链接;在此之前,可通过 Release 中的 .xpi 离线安装体验。
安装后请固定扩展图标到工具栏,方便日常使用。
- 点击工具栏图标,阅读并同意《用户协议与隐私政策》
- 若界面显示用户 ID,请立刻复制保存
- 新用户将自动获得 1 天体验 VIP,可直接使用全部功能
- 打开需要检测的网页
- 点击扩展图标,确认当前站点无误
- 点击「扫描当前页面敏感信息和 API」
- 打开侧栏(点击图标旁菜单或浏览器侧栏按钮),在「总览」「页面敏感信息」「API 检测」等页面查看结果
在扩展弹窗中:
- 打开「输入与发送监测」—— 总开关,覆盖任意网页输入框(登录页除外)
- 可选打开「剪切板粘贴监测」—— 粘贴前进行敏感内容确认
在侧栏「设置」中可调整提醒与拦截力度:轻提醒(已启用高危)、标准(已启用高危+中危,默认)、强拦截(已启用高危+中危+低危);三种力度默认均为右上角提醒,规则中心勾选「是否拦截」的条目在发送时居中弹窗。可为可信站点添加白名单;弹窗内「免打扰」可让当前站点 24 小时内不再提示。
扫描完成后,进入侧栏「报告」页,预览并导出 HTML、Markdown 或 JSON。重要任务建议及时导出备份。
Hx0 数据卫士为付费软件,完整功能需开通 VIP 会员。
| 项目 | 说明 |
|---|---|
| 新用户福利 | 首次安装赠送 1 天体验 VIP |
| 开通方式 | 侧栏或弹窗 →「设置」→「开通会员」 |
| 用户 ID | 无需注册,界面中的用户 ID 即会员凭证,开通后务必备份 |
| 权益找回 | 若 ID 丢失,请通过下方邮箱联系客服,提供旧 ID 与支付凭证 |
扫描没有结果?
确认当前页面确有可扫描内容;部分外链脚本可能因权限或超时被跳过,页面本身的扫描结果仍会保留。
输入防泄漏没有生效?
检查弹窗中「输入与发送监测」是否已开启;当前站点是否在白名单或免打扰中。
重装后会员找不回?
请用安装时备份的用户 ID 联系客服协助迁移;无法提供旧 ID 时可能无法找回。
- 问题反馈:提交 Issue
- 官方邮箱:hx0studio@foxmail.com
- 用户手册:安装后在扩展内「设置 → 用户手册」查看完整说明
- 法律与隐私:安装后在扩展内「设置 → 用户协议与隐私政策」查看