
إضافة لـ Burp Suite تدمج GPT من OpenAI لإجراء مسح سلبي إضافي لاكتشاف ثغرات مخصصة للغاية، وتتيح إجراء تحليل قائم على حركة المرور من أي نوع.
[!IMPORTANT] نعلن عن إطلاق BurpGPT Pro، الإصدار المصمم خصيصًا لتلبية احتياجات المحترفين ومكاتب الأمن السيبراني. اكتشف مجموعة من الميزات القوية وواجهة سهلة الاستخدام تعزز قدراتك وتضمن تجربة مستخدم مثالية. للوصول إلى هذه المزايا، تفضل بزيارة موقعنا الإلكتروني واطّلع على الوثائق لمزيد من المعلومات.
[!WARNING] يُرجى ملاحظة أن إصدار المجتمع لم يعد مدعومًا أو قيد التشغيل. لمواصلة تلقي التحديثات والميزات الجديدة وإصلاحات الأخطاء والتحسينات، فكّر في الترقية إلى الإصدار الاحترافي. لم يعد من المفيد تسجيل "مشكلات" لإصدار المجتمع.
يستفيد burpgpt من قوة الذكاء الاصطناعي لكشف الثغرات الأمنية التي قد تفوتها الماسحات التقليدية. فهو يرسل حركة المرور على الويب إلى نموذج OpenAI يحدده المستخدم، مما يتيح تحليلًا متطورًا داخل الماسح السلبي. توفر هذه الإضافة أوامر قابلة للتخصيص تتيح تحليلًا مخصصًا لحركة مرور الويب لتلبية الاحتياجات المحددة لكل مستخدم. اطّلع على قسم أمثلة الاستخدام للإلهام.
تُنشئ الإضافة تقريرًا أمنيًا آليًا يلخص المشكلات الأمنية المحتملة بناءً على الأمر الذي يحدده المستخدم والبيانات الفعلية من الطلبات التي يصدرها Burp. من خلال الاستفادة من الذكاء الاصطناعي ومعالجة اللغة الطبيعية، تعمل الإضافة على تبسيط عملية التقييم الأمني وتزويد المتخصصين في الأمن بنظرة عامة عالية المستوى للتطبيق أو نقطة النهاية الممسوحة ضوئيًا. وهذا يتيح لهم تحديد المشكلات الأمنية المحتملة بسهولة أكبر وترتيب أولويات تحليلهم، مع تغطية سطح هجوم محتمل أكبر أيضًا.
[!WARNING] يتم إرسال بيانات حركة المرور إلى
OpenAIلتحليلها. إذا كانت لديك مخاوف بشأن ذلك أو كنت تستخدم الإضافة لتطبيقات حساسة أمنيًا، فمن المهم النظر في ذلك بعناية ومراجعة سياسة الخصوصية الخاصة بـ OpenAI لمزيد من المعلومات.
[!WARNING] على الرغم من أن التقرير آلي، إلا أنه لا يزال يتطلب الفرز والمعالجة اللاحقة من قبل متخصصين أمنيين، حيث قد يحتوي على نتائج إيجابية خاطئة.
[!WARNING] تعتمد فعالية هذه الإضافة بشكل كبير على جودة ودقة الأوامر التي ينشئها المستخدم لنموذج
GPTالمختار. سيساعد هذا النهج المستهدف في ضمان أن يُنتجنموذج GPTنتائج دقيقة وقيمة لتحليلك الأمني.
فحصًا سلبيًا للمسح، مما يسمح للمستخدمين بتقديم بيانات HTTP إلى نموذج GPT يتحكم فيه OpenAI لتحليلها من خلال نظام عناصر نائبة.نماذج GPT الخاصة بـ OpenAI لإجراء تحليل شامل لحركة المرور، مما يتيح اكتشاف مشكلات متنوعة تتجاوز مجرد الثغرات الأمنية في التطبيقات الممسوحة ضوئيًا.رموز GPT المستخدمة في التحليل من خلال السماح بضبط دقيق لـ الحد الأقصى لطول الأمر.OpenAI متعددة للاختيار من بينها، مما يتيح لهم اختيار النموذج الذي يناسب احتياجاتهم على أفضل وجه.الأوامر وإطلاق العنان لإمكانيات لا حصر لها للتفاعل مع نماذج OpenAI. تصفّح أمثلة الاستخدام للإلهام.Burp Suite، ويوفر جميع الميزات الأصلية للمعالجة المسبقة واللاحقة، بما في ذلك عرض نتائج التحليل مباشرة داخل واجهة Burp لتحليل فعال.نظام التشغيل: متوافق مع أنظمة التشغيل Linux و macOS و Windows.
Java Development Kit (JDK): الإصدار 11 أو أحدث.
Burp Suite Professional أو Community Edition: الإصدار 2023.3.2 أو أحدث.
[!IMPORTANT] يُرجى ملاحظة أن استخدام أي إصدار أقل من
2023.3.2قد يؤدي إلى حدوث خطأ java.lang.NoSuchMethodError. من الضروري استخدام الإصدار المحدد أو إصدار أحدث لتجنب هذه المشكلة.
الإصدار 6.9 أو أحدث (موصى به). يتم توفير ملف build.gradle في مستودع المشروع.JAVA_HOME ليشير إلى دليل تثبيت JDK.يُرجى التأكد من استيفاء جميع متطلبات النظام، بما في ذلك إصدار متوافق من Burp Suite، قبل بناء المشروع وتشغيله. لاحظ أنه سيتم إدارة وتثبيت التبعيات الخارجية للمشروع تلقائيًا بواسطة Gradle أثناء عملية البناء. سيساعد الالتزام بالمتطلبات في تجنب المشكلات المحتملة وتقليل الحاجة إلى فتح مشكلات جديدة في مستودع المشروع.
تأكد من تثبيت Gradle وتكوينه.
قم بتنزيل مستودع burpgpt:
git clone https://github.com/aress31/burpgpt
cd .\burpgpt\
قم ببناء jar المستقل:
./gradlew shadowJar
Burp Suiteلتثبيت burpgpt في Burp Suite، انتقل أولاً إلى علامة التبويب Extensions وانقر على زر Add. ثم حدد ملف burpgpt-all jar الموجود في مجلد .\lib\build\libs لتحميل الإضافة.
لبدء استخدام burpgpt، يحتاج المستخدمون إلى إكمال الخطوات التالية في لوحة الإعدادات، والتي يمكن الوصول إليها من شريط قوائم Burp Suite:
مفتاح API صالحًا لـ OpenAI.نموذجًا.الحد الأقصى لحجم الأمر. يتحكم هذا الحقل في الحد الأقصى لطول الأمر المرسل إلى OpenAI لتجنب تجاوز maxTokens لنماذج GPT (عادةً حوالي 2048 لـ GPT-3).
بمجرد التهيئة كما هو موضح أعلاه، يرسل الماسح السلبي لـ Burp كل طلب إلى نموذج OpenAI المختار عبر OpenAI API للتحليل، مما يُنتج نتائج بمستوى خطورة معلوماتي بناءً على النتائج.
يتيح burpgpt للمستخدمين تخصيص الأمر لتحليل حركة المرور باستخدام نظام عناصر نائبة. لتضمين المعلومات ذات الصلة، نوصي باستخدام هذه العناصر النائبة، التي تتعامل معها الإضافة مباشرة، مما يسمح بإدراج قيم محددة ديناميكيًا في الأمر:
يمكن استخدام هذه العناصر النائبة في الأمر المخصص لإنشاء أمر تحليل طلب/استجابة ديناميكي خاص بالطلب الممسوح ضوئيًا.
[!NOTE]
يوفرBurp Suiteالقدرة على دعمعناصر نائبةعشوائية من خلال استخدام قواعد معالجة الجلسة أو إضافات مثل Custom Parameter Handler، مما يسمح بتخصيص أكبر لـالأوامر.
توضح قائمة أمثلة الاستخدام التالية الطبيعة المخصصة والقابلة للتخصيص بدرجة كبيرة لـ burpgpt، والتي تمكن المستخدمين من تكييف تحليل حركة مرور الويب الخاصة بهم لتلبية احتياجاتهم المحددة.
تحديد الثغرات الأمنية المحتملة في تطبيقات الويب التي تستخدم مكتبة تشفير متأثرة بـ CVE محدد:
حلل بيانات الطلب والاستجابة بحثًا عن ثغرات أمنية محتملة تتعلق بمكتبة التشفير {CRYPTO_LIBRARY_NAME} المتأثرة بـ CVE-{CVE_NUMBER}:
عنوان URL للتطبيق: {URL}
اسم مكتبة التشفير: {CRYPTO_LIBRARY_NAME}
رقم CVE: CVE-{CVE_NUMBER}
رؤوس الطلب: {REQUEST_HEADERS}
رؤوس الاستجابة: {RESPONSE_HEADERS}
جسم الطلب: {REQUEST_BODY}
جسم الاستجابة: {RESPONSE_BODY}
حدد أي ثغرات أمنية محتملة تتعلق بمكتبة التشفير {CRYPTO_LIBRARY_NAME} المتأثرة بـ CVE-{CVE_NUMBER} في بيانات الطلب والاستجابة وأبلغ عنها.
مسح الثغرات الأمنية في تطبيقات الويب التي تستخدم المصادقة البيومترية من خلال تحليل بيانات الطلب والاستجابة المتعلقة بعملية المصادقة:
حلل بيانات الطلب والاستجابة بحثًا عن ثغرات أمنية محتملة تتعلق بعملية المصادقة البيومترية:
عنوان URL للتطبيق: {URL}
رؤوس طلب المصادقة البيومترية: {REQUEST_HEADERS}
رؤوس استجابة المصادقة البيومترية: {RESPONSE_HEADERS}
جسم طلب المصادقة البيومترية: {REQUEST_BODY}
جسم استجابة المصادقة البيومترية: {RESPONSE_BODY}
حدد أي ثغرات أمنية محتملة تتعلق بعملية المصادقة البيومترية في بيانات الطلب والاستجابة وأبلغ عنها.
تحليل بيانات الطلب والاستجابة المتبادلة بين الدوال الخالية من الخادم بحثًا عن ثغرات أمنية محتملة:
حلل بيانات الطلب والاستجابة المتبادلة بين الدوال الخالية من الخادم بحثًا عن ثغرات أمنية محتملة:
عنوان URL للدالة الخالية من الخادم A: {URL}
عنوان URL للدالة الخالية من الخادم B: {URL}
رؤوس طلب الدالة الخالية من الخادم A: {REQUEST_HEADERS}
رؤوس استجابة الدالة الخالية من الخادم B: {RESPONSE_HEADERS}
جسم طلب الدالة الخالية من الخادم A: {REQUEST_BODY}
جسم استجابة الدالة الخالية من الخادم B: {RESPONSE_BODY}
حدد أي ثغرات أمنية محتملة في البيانات المتبادلة بين الدالتين الخاليتين من الخادم وأبلغ عنها.
الإعدادات يسمح للمستخدمين بتعيين حد maxTokens للطلبات، وبالتالي تقييد حجم الطلب. <- حصريًا للإصدار الاحترافي من BurpGPT.نموذج الذكاء الاصطناعي، مما يسمح للمستخدمين بتشغيل النموذج والتفاعل معه على أجهزتهم المحلية، مما قد يحسن أوقات الاستجابة وخصوصية البيانات. <- حصريًا للإصدار الاحترافي من BurpGPT.maxTokens الدقيقة لكل نموذج لنقل أقصى كمية من البيانات المسموح بها والحصول على أوسع استجابة GPT ممكنة.Burp Suite. <- حصريًا للإصدار الاحترافي من BurpGPT.استجابات GPT إلى لتحسين إعداد التقارير. <- حصريًا للإصدار الاحترافي من .الإضافة قيد التطوير حاليًا ونرحب بالملاحظات والتعليقات والمساهمات لجعلها أفضل.
إذا كانت هذه الإضافة قد وفرت لك الوقت والجهد أثناء تقييم أمني، ففكر في إظهار بعض الحب من خلال رعاية فنجان قهوة ☕ للمطور. إنه الوقود الذي يغذي التطوير، بعد كل شيء. ما عليك سوى الضغط على زر الراعي اللامع في أعلى الصفحة أو انقر هنا للمساهمة والحفاظ على تدفق الكافيين. 💸
هل وجدت خطأ؟ حسنًا، لا تتركه يزحف! دعنا نسحقه معًا مثل زوج من همساة الأخطاء! 🐛💪
يُرجى الإبلاغ عن أي مشكلات على متعقب المشكلات في GitHub. معًا، سنجعل هذه الإضافة موثوقة مثل الصرصور الذي ينجو من هجوم نووي! 🚀
هل تتطلع إلى إحداث ضجة بمهاراتك البرمجية المجنونة؟ 💻
رائع! المساهمات مرحب بها ومقدرة للغاية. يُرجى تقديم جميع طلبات السحب على متعقب طلبات السحب في GitHub. معًا يمكننا جعل هذه الإضافة أكثر روعة! 🚀
انظر LICENSE.
سجل أحداث Burp الأصلي، مما يمكّن المستخدمين من حل مشكلات الاتصال مع OpenAI API بسرعة.| العنصر النائب | الوصف |
|---|
{REQUEST} | الطلب الممسوح ضوئيًا. |
{URL} | عنوان URL للطلب الممسوح ضوئيًا. |
{METHOD} | طريقة طلب HTTP المستخدمة في الطلب الممسوح ضوئيًا. |
{REQUEST_HEADERS} | رؤوس الطلب الممسوح ضوئيًا. |
{REQUEST_BODY} | جسم الطلب الممسوح ضوئيًا. |
{RESPONSE} | الاستجابة الممسوحة ضوئيًا. |
{RESPONSE_HEADERS} | رؤوس الاستجابة الممسوحة ضوئيًا. |
{RESPONSE_BODY} | جسم الاستجابة الممسوحة ضوئيًا. |
{IS_TRUNCATED_PROMPT} | قيمة منطقية يتم تعيينها برمجيًا إلى true أو false للإشارة إلى ما إذا كان الأمر قد تم اقتطاعه إلى الحد الأقصى لحجم الأمر المحدد في الإعدادات. |
تحليل بيانات الطلب والاستجابة بحثًا عن ثغرات أمنية محتملة خاصة بإطار عمل تطبيق أحادي الصفحة (SPA):
حلل بيانات الطلب والاستجابة بحثًا عن ثغرات أمنية محتملة خاصة بإطار عمل SPA {SPA_FRAMEWORK_NAME}:
عنوان URL للتطبيق: {URL}
اسم إطار عمل SPA: {SPA_FRAMEWORK_NAME}
رؤوس الطلب: {REQUEST_HEADERS}
رؤوس الاستجابة: {RESPONSE_HEADERS}
جسم الطلب: {REQUEST_BODY}
جسم الاستجابة: {RESPONSE_BODY}
حدد أي ثغرات أمنية محتملة تتعلق بإطار عمل SPA {SPA_FRAMEWORK_NAME} في بيانات الطلب والاستجابة وأبلغ عنها.
نموذج الثغرات