WebView 跳转 / 诊断台

跳转

用于测试没有 URL 输入控件的程序内置浏览器。「顶层跳转」会跳整个窗口而不是当前 iframe,在文档页的 iframe 里打开本工具时用得上。

下面这些是干什么的

在任意 App 的内置浏览器里打开本页,下面的面板会枚举 App 注入到这个页面上的原生对象(JSBridge), 列出它们暴露的方法,并允许你直接调用、看返回值。 用途:如果 App 的桥里有「发 HTTP 请求」或「取 token / cookie」的能力, 就能借原生侧的手去调它自家的接口——不受 CORS 和 SameSite 限制,天然带 App 的登录态。

与任何具体 App 无关,纯通用工具。诊断部分只读属性、不调用任何方法,报告可以直接外发。

WebView 诊断(JSBridge 枚举)

目的是找出 App 往页面里注入的原生对象(JSBridge)。如果里面有发 HTTP 请求或取 token / cookie 的能力,就能绕过 CORS 和 SameSite 直接用 App 的登录态调它的自家接口。诊断只读属性、不调用任何方法。

点「开始诊断」生成报告。
完整 window 属性列表(找漏网的名字用)
(诊断后显示)
原始 JSON(复制给别人看)
(诊断后显示)

桥调用台(借 App 的原生能力)

点上面的「开始诊断」会把发现的桥对象和方法自动填进下拉框;换目标对象后方法列表会重新枚举。带 ⚠ 的 handler 可能改变 App 状态(登出 / 绑定 / 刷新 token / 分享),默认被拦住。响应里如果出现 token,**不要外发**。

(未调用)

直连测试

先走 CORS 读取模式,失败时自动补一次 no-cors 探测来区分「网络没通」和「CORS 不放行」。注意:本页 origin 与目标不同源时,即便带上 Cookie 也会被 SameSite 拦掉——这里的结果本身就是证据。

(未发送)