إضافة ماسح ثغرات مدعومة بالذكاء الاصطناعي لـ Burp Suite مع دعم متعدد المزوّدين (Ollama, OpenAI, Claude, Gemini)

تحليل ضعف سلبي مدعوم بالذكاء الاصطناعي لـ Burp Suite
ذكي • صامت • متكيف • شامل
🚀 البدء السريع • 📖 التوثيق • 🔧 الإعدادات • 📊 المعايير • ⬆️ الترقية إلى الإصدار الاحترافي


ملاحظة: هذا هو الإصدار المجتمعي. الإصدارات التجارية والاحترافية ذات الميزات المتقدمة متوفرة بشكل منفصل.
SILENTCHAIN AI™ - الإصدار المجتمعي هو إضافة لـ Burp Suite تجلب قوة الذكاء الاصطناعي لاختبار أمان تطبيقات الويب. باستخدام نماذج ذكاء اصطناعي متقدمة، يقوم SILENTCHAIN بتحليل سلبي ذكي لحركة مرور HTTP لتحديد ثغرات OWASP Top 10، والتكوينات الأمنية الخاطئة، ونقاط الهجوم المحتملة.
أجهزة المسح التقليدية تعتمد على تواقيع وأنماط محددة مسبقًا. SILENTCHAIN AI™ يتجاوز ذلك من خلال:
[REDACTED_*] قبل الإرسال إلى مزودي الذكاء الاصطناعي السحابيين، ثم يتم استعادتها في الاستجابةsk-), GitHub (ghp_), AWS (AKIA), GitLab (glpat-), Slack (xoxb-)user:pass@hostيكتشف SILENTCHAIN AI™ مجموعة واسعة من المشكلات الأمنية بما في ذلك:
| الفئة | الثغرات |
|---|---|
| الحقن | حقن SQL، حقن NoSQL، حقن الأوامر، حقن LDAP، حقن XPath |
| البرمجة النصية عبر المواقع | XSS منعكس، XSS مخزن، XSS قائم على DOM |
| المصادقة | مصادقة معطلة، مشكلات إدارة الجلسة، كشف بيانات الاعتماد |
| التحكم في الوصول | IDOR، تفويض معطل، تصعيد الامتيازات |
| التشفير | تشفير ضعيف، SSL/TLS غير آمن، كشف البيانات الحساسة |
| التكوين | تكوينات أمنية خاطئة، بيانات اعتماد افتراضية، تمكين التصحيح |
| XXE | هجمات الكيان الخارجي XML |
| إلغاء التسلسل | إلغاء تسلسل غير آمن |
| المكونات | تبعيات ضعيفة، مكتبات قديمة |
تحميل الإضافة
silentchain-community-edition.jar من إصدارات GitHub (هذا الرابط يقدم دائمًا أحدث بناء). الإصدارات المحددة (silentchain-community-edition-X.Y.Z.jar) موجودة في صفحة Releases.تحميلها في Burp Suite
.jar الذي تم تحميله وانقر Nextتكوين مزود الذكاء الاصطناعي
بدء المسح
يتطلب Burp Suite Professional + اشتراك Burp AI نشط. لا حاجة لـ API URL أو مفتاح — يتم التحليل داخل المعالجة من خلال خدمة Burp AI من PortSwigger ويستهلك أرصدة Burp AI من حسابك.
Burp AIمجاني، محلي، لا يتطلب مفاتيح API
تثبيت Ollama:
# macOS/Linux
curl -fsSL https://ollama.ai/install.sh | sh
# Windows
# تنزيل من https://ollama.ai/download
سحب نموذج:
ollama pull deepseek-r1
# أو
ollama pull llama3
تكوين SILENTCHAIN:
Ollamahttp://localhost:11434deepseek-r1:latestالحصول على مفتاح API من platform.openai.com
تكوين SILENTCHAIN:
OpenAIhttps://api.openai.com/v1sk-...gpt-4 أو gpt-3.5-turboالحصول على مفتاح API من console.anthropic.com
تكوين SILENTCHAIN:
Claudehttps://api.anthropic.com/v1claude-3-5-sonnet-20241022الحصول على مفتاح API من makersuite.google.com
تكوين SILENTCHAIN:
Geminihttps://generativelanguage.googleapis.com/v1gemini-1.5-pro| الإعداد | الوصف | الافتراضي |
|---|---|---|
| AI Provider | خدمة الذكاء الاصطناعي المستخدمة | Burp AI |
| Passive Analysis | تحليل تلقائي لحركة المرور الواقعة في النطاق | Off (اختياري) |
| API URL | نقطة نهاية المزود (المزودين الخارجيين) | (افتراضي المزود) |
| API Key | مفتاح المصادقة (المزودين الخارجيين) | (فارغ) |
| Model | اسم نموذج الذكاء الاصطناعي (المزودين الخارجيين) | (افتراضي المزود) |
| Max Tokens | حد طول الاستجابة | 2048 |
| Sanitizer | تنقيح الأسرار/PII قبل الإرسال | On |
| Verbose Logging | تمكين السجلات المفصلة | On |
| المستوى | ثقة الذكاء الاصطناعي | المعنى |
|---|---|---|
| مؤكد | 90-100% | ثقة عالية، نمط ثغرة تم التحقق منه |
| راسخ | 75-89% | مؤشرات قوية، من المحتمل أن تكون قابلة للهجوم |
| مؤقت | 50-74% | مشكلة محتملة، تتطلب التحقق اليدوي |
تعيين النطاق المستهدف
Burp → Target → Scope → Add
مثال: https://example.com/*
تصفح التطبيق
مراجعة النتائج
SILENTCHAIN → FindingsTarget → Issue Activity (متكامل مع Burp)انقر بزر الماوس الأيمن على أي طلب في:
حدد: SILENTCHAIN - Analyze Request
هذا يجبر التحليل حتى لو تم مسح عنوان URL مسبقًا.
| الميزة | المجتمعي (مجاني) | الاحترافي |
|---|---|---|
| تحليل سلبي مدعوم بالذكاء الاصطناعي | ✅ | ✅ |
| كشف OWASP Top 10 | ✅ | ✅ |
| دعم متعدد الذكاء الاصطناعي | ✅ | ✅ |
| واجهة مستخدم احترافية | ✅ | ✅ |
| تعيين CWE/OWASP | ✅ | ✅ |
| إزالة التكرار | ✅ | ✅ |
| التحقق النشط من المرحلة الثانية | ❌ | ✅ |
| مكتبات حمولات متقدمة | ❌ | ✅ |
| كشف وتجاوز WAF | ❌ | ✅ |
| اختبار خارج النطاق (OOB) | ❌ | ✅ |
| التكامل مع Burp Intruder | ❌ | ✅ |
| التنبيه التلقائي | ❌ | ✅ |
| دعم ذو أولوية | ❌ | ✅ |
SILENTCHAIN Professional يضيف قدرات التحقق النشطة:
شاهده أثناء العمل — شاهد SILENTCHAIN Professional demo الكامل لرؤية التحقق النشط المدعوم بالذكاء الاصطناعي، وتجاوز WAF، والتنبيه التلقائي أثناء العمل.
اتصل بنا للحصول على تراخيص تجارية وإصدارات احترافية: [email protected]
الحل:
ollama list)الحل:
Target → Scope)SILENTCHAIN - Analyze Request)الحل:
.jar.jar إذا كان الملف قد يكون تالفًاالحل:
llama3 بدلاً من deepseek-r1)فعّل التسجيل المفصل:
Settings → AdvancedVerbose Loggingهذا المشروع لا يقبل المساهمات الخارجية. راجع CONTRIBUTING.md للتفاصيل.
افتح مشكلة مع وسم enhancement:
SILENTCHAIN AI™ CE هو برنامج مرئي المصدر لكنه مملوك. باستخدام هذا البرنامج، فإنك توافق على الشروط الواردة في ملف LICENSE.
يمنح PortSwigger Ltd. إذنًا صريحًا لإعادة التوزيع والاستضافة وتجميع هذا البرنامج داخل Burp Suite ومتجر BApp مجانًا للمستخدمين. جميع عمليات إعادة التوزيع الأخرى محظورة دون إذن كتابي.
لا تستخدم هذا البرنامج للوصول غير المصرح به أو الأنشطة خارج الأنظمة التي تمتلكها أو لديك إذن صريح لاختبارها.
راجع PRIVACY.md للحصول على إشعار الخصوصية الكامل، بما في ذلك جدول إقامة البيانات لكل مزود ومسؤولياتك عند مسح الأهداف الحساسة.
يقوم SILENTCHAIN بتحليل طلبات واستجابات HTTP التي يعترضها Burp Suite. اعتمادًا على مزود الذكاء الاصطناعي الذي تختاره، قد يتم إرسال هذه البيانات إلى خدمات سحابية تابعة لجهات خارجية.
| المزود | وجهة البيانات | البيانات المنقولة |
|---|---|---|
| Ollama | الجهاز المحلي فقط | لا شيء يغادر جهازك |
| OpenAI | خوادم OpenAI, L.L.C. (api.openai.com) | محتوى طلب/استجابة HTTP من الأهداف الواقعة في النطاق |
| Claude | خوادم Anthropic, PBC (api.anthropic.com) | محتوى طلب/استجابة HTTP من الأهداف الواقعة في النطاق |
| Gemini | خوادم Google LLC (generativelanguage.googleapis.com) | محتوى طلب/استجابة HTTP من الأهداف الواقعة في النطاق |
| Azure OpenAI | مورد Azure OpenAI / Foundry الخاص بك | محتوى طلب/استجابة HTTP من الأهداف الواقعة في النطاق |
| Burp AI | Burp AI من PortSwigger (داخل المعالجة) | محتوى طلب/استجابة HTTP من الأهداف الواقعة في النطاق |
عند تحديد مزود ذكاء اصطناعي سحابي، يرسل SILENTCHAIN طريقة طلب HTTP، وعنوان URL، والرؤوس، والجسم، وبيانات الاستجابة لكل طلب داخل النطاق إلى API المزود للتحليل. يقوم DataSanitizer المدمج (مفعل افتراضيًا) بتنقيح مفاتيح API وبيانات الاعتماد ورموز الجلسة والأنماط الحساسة الأخرى قبل الإرسال، لكنه لا يمكن أن يضمن إزالة جميع البيانات الحساسة من أجسام الطلب/الاستجابة.
لا ترسل بيانات خاضعة للتنظيم إلى مزودي الذكاء الاصطناعي السحابيين. يشمل ذلك:
إذا كان تطبيقك المستهدف يعالج أيًا من فئات البيانات المذكورة أعلاه، فيجب عليك بشكل إلزامي استخدام مزود ذكاء اصطناعي محلي (Ollama) أو التأكد من أن لديك اتفاقيات معالجة بيانات مناسبة مع المزود السحابي والتفويض القانوني لنقل هذه البيانات.
SILENTCHAIN نفسه لا يجمع أو يخزن أو ينقل أي بيانات استخدام أو تتبع أو تحليلات. جميع تدفقات البيانات تكون مباشرة بين مثيل Burp Suite الخاص بك ومزود الذكاء الاصطناعي الذي اخترته.
تم بناؤه بواسطة:
تم بناؤه باستخدام:
مستوحى من تفاني مجتمع الأمان في جعل الويب أكثر أمانًا.
"SILENTCHAIN AI™" و "SILENTCHAIN™" وشعار SILENTCHAIN AI هي علامات تجارية لـ SN1PERSECURITY LLC. الاستخدام غير المصرح به محظور.
راجع NOTICE لإسناد العلامات التجارية للأطراف الثالثة.
SILENTCHAIN AI™ - اختبار أمان ذكي للويب الحديث
الموقع الإلكتروني • التوثيق • الإصدار الاحترافي • عرض توضيحي احترافي
حقوق الطبع والنشر © 2026 SN1PERSECURITY LLC. جميع الحقوق محفوظة.