// legal · ntercept

Política de Privacidade — Ntercept

Última atualização: 18 de agosto de 2026

Resumo

O Ntercept é uma ferramenta local de captura e análise de tráfego HTTP. Este documento descreve exatamente o que ele armazena, onde, e em que circunstâncias algo sai da sua máquina.

  • Sem backend, sem conta, sem sincronização, sem analytics, sem telemetria. A extensão não faz nenhuma chamada de rede própria, exceto as que você aciona explicitamente com o recurso Replay.
  • Tudo é armazenado localmente, no perfil do navegador onde a extensão está instalada.
  • Dados só saem da sua máquina quando você faz isso acontecer: exportando um arquivo, ou reenviando (replay) uma requisição para o destino original dela.

1. O que é capturado

Enquanto uma captura está em execução, e apenas para a aba única em que você a iniciou, o Ntercept registra — dependendo do perfil de captura escolhido:

DadoMetadataHeadersFull
Método, URL (incluindo query string), tipo de recurso, status, tempos, erro
Headers de requisição e de resposta
Corpo da requisição (até 1 MB, depois truncado)
Corpo da resposta (até 1 MB, depois truncado)

URLs, headers e corpos de requisição frequentemente contêm cookies, tokens de autorização, chaves de API, identificadores de sessão e dados pessoais. O Ntercept não tenta distinguir o que é "sensível" do que não é durante a captura — ele registra o tráfego como ele é. O que ele oferece em vez disso é o conjunto de controles da seção 3.

Nada é capturado enquanto nenhuma captura está em execução. Outras abas, outras janelas e o tráfego de fundo do navegador não são registrados.


2. Onde fica armazenado

  • Requisições e sessões capturadas: IndexedDB (banco Ntercept) no seu perfil do navegador.
  • Configurações, idioma, tema, estado da captura ativa, posição do botão flutuante: chrome.storage.local, também no seu perfil do navegador.

Ambos ficam locais à máquina e ao perfil do navegador. Não sincronizam entre dispositivos. Desinstale a extensão, ou limpe os dados de navegação dela, e os dois somem.


3. Controles que você tem

Perfil de captura

Escolha Metadata ou Headers para nunca gravar corpos de requisição. Esses perfis também dispensam completamente o debugger do Chrome.

Redação (opt-in)

Nas Configurações, ative a redação e liste os headers e campos de corpo que devem ser ocultados. Os valores correspondentes são substituídos por [REDACTED] antes de a requisição ser gravada no armazenamento — logo o valor original nunca chega a existir em disco, e não pode aparecer numa exportação, num replay ou num trecho de código gerado. Vem desligada por padrão porque depurar autenticação é um uso legítimo desta ferramenta.

A redação de corpo cobre corpos JSON (em qualquer profundidade) e corpos de formulário (application/x-www-form-urlencoded e multipart/form-data, normalizado para pares chave/valor na captura). Corpos em outros formatos — texto puro, XML, protobuf ou qualquer payload binário — não são filtrados: reescrever texto arbitrário por padrão tanto poderia deixar valores passarem quanto corromper o corpo, e um corpo corrompido é pior do que um não redigido. Para esses casos, use um perfil de captura mais restrito. Corpos de resposta são filtrados só como JSON.

Detecção de segredos

Um catálogo local de padrões sinaliza requisições que parecem conter credenciais — JWTs, chaves da AWS/Google/Slack/GitHub, headers de autorização Bearer e Basic, e segredos genéricos no formato chave=valor. É um recurso de auditoria, não de proteção — os valores continuam armazenados. Exportar uma sessão com segredos detectados exige confirmação.

Limite por sessão

Um número máximo configurável de requisições por sessão. Ao atingir o limite, a gravação pausa e a interface avisa. Nada é apagado automaticamente — o Ntercept nunca descarta dados capturados por conta própria.

Exclusão

Apague uma sessão individual (remove as requisições dela também) ou use Limpar tudo. Uma sessão em captura no momento não pode ser apagada; pare a captura primeiro (a interface oferece fazer os dois passos de uma vez). A exclusão é imediata e permanente — não há lixeira nem backup.

Exportação

HAR, pacote de cURL, dump em JSON ou coleção do Postman, para a sessão inteira ou o subconjunto filtrado. Os arquivos exportados são texto plano e contêm tudo o que foi capturado, incluindo eventuais credenciais. Trate-os de acordo.


4. Quando dados saem da sua máquina

Existem exatamente dois caminhos, ambos iniciados por você:

  • Exportação — grava um arquivo na sua pasta de Downloads. O que acontece com ele depois é responsabilidade sua.
  • Replay — envia uma requisição HTTP real para a URL que você reenviar, a partir do seu navegador, usando as permissões de host da extensão. O servidor de destino recebe exatamente o que você enviar a ele. Requisições com métodos que alteram estado exigem uma confirmação extra.

O Ntercept nunca envia dados capturados para lugar nenhum, e não tem nenhum componente de servidor para receber esse envio.


5. Permissões

Se uma permissão está no manifesto, é porque alguma funcionalidade depende dela. Nada é pedido "por garantia".

PermissãoPor que é pedida
webRequestCaptura os metadados de requisição/resposta HTTP (método, URL, status, tempo, headers) da aba única que você seleciona, unicamente para exibi-los na interface de análise da extensão. É puramente observacional: nenhum listener usa blocking, nenhum handler cancela ou redireciona requisições, e webRequestBlocking não é declarada.
debuggerNecessária só para ler corpos de resposta, a única coisa que a webRequest não consegue expor no Manifest V3 — o Chrome só fornece isso via Network.getResponseBody no DevTools Protocol. É anexada só no perfil de captura opcional Full, só na aba que está sendo capturada, e usa só o domínio CDP Network (nada de Runtime, Page ou Input). O aviso nativo de depuração do Chrome fica visível para você durante todo o tempo em que ela está anexada.
host_permissions (<all_urls>)Você escolhe em tempo real qual aba ou site inspecionar, então uma lista fixa de hosts não é possível sem quebrar o propósito da ferramenta. Na prática, a captura fica restrita no código a uma única aba: qualquer evento cujo ID de aba não bata com a aba capturada é descartado, e a captura se recusa a começar sem uma aba-alvo explícita.
tabsIdentifica a aba ativa ao iniciar uma captura, detecta quando essa aba fecha ou navega (para parar a captura ou reinjetar a interface), e nada além disso.
scriptingInjeta um pequeno botão flutuante de "parar captura" sob demanda, apenas na aba que está sendo capturada no momento — não é um content script declarado no manifesto rodando em todos os sites.
storageArmazena as suas configurações (tema, idioma, perfil de captura, regras de redação) e o ID da sessão de captura ativa localmente, para que o service worker consiga retomar a sessão certa caso o Manifest V3 o reinicie.

6. Dados de crianças / terceiros

O Ntercept não coleta nada sobre você como usuário — nenhum identificador, nenhuma estatística de uso — e não compartilha nada com terceiros, porque não se comunica com nenhum terceiro.


7. Mudanças

Esta política é versionada junto com o código. Mudanças relevantes serão anotadas nas notas de versão, e a data de última atualização no topo desta página muda junto.


8. Contato

Dúvidas sobre privacidade?

Última atualização: 18 de agosto de 2026