背景
当前 MCP 可创建 Web Fuzzer Tab,但不能让 Yakit UI 自动发送,因此响应不会进入可截图的 Web Fuzzer 页面。
方案
新增闭环:
create_web_fuzzer_tab → execute_web_fuzzer_tab → screenshot
- 后端 MCP 仅向 Yakit 发出专用执行推送,不再通过 MCP 侧额外发送 HTTP 请求。
- 客户端定位已有 Tab,复用原有 Web Fuzzer 发送链路,并将执行 ID 写入任务记录以精确等待。
- 工具返回任务状态、耗时和计数;另提供仅含状态码、耗时、URL 与大小的响应摘要查询,不暴露响应正文。
- 客户端对同一 Tab 的执行命令 FIFO 排队、去重并丢弃过期命令。
安全边界
仅执行已存在的 pageId 对应 Tab;保留原有 Web Fuzzer 的请求配置、发送路径及超时约束。
验证
已覆盖后端推送/精确任务匹配、响应正文不外泄、前端 FIFO/去重/过期命令处理及 TypeScript 类型检查。
背景
当前 MCP 可创建 Web Fuzzer Tab,但不能让 Yakit UI 自动发送,因此响应不会进入可截图的 Web Fuzzer 页面。
方案
新增闭环:
create_web_fuzzer_tab→execute_web_fuzzer_tab→screenshot安全边界
仅执行已存在的
pageId对应 Tab;保留原有 Web Fuzzer 的请求配置、发送路径及超时约束。验证
已覆盖后端推送/精确任务匹配、响应正文不外泄、前端 FIFO/去重/过期命令处理及 TypeScript 类型检查。