Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
BurpAPISecuritySuite — إضافة لـ Burp Suite لاختبار أمان واجهات API مع 15 نوع هجوم، أكثر من 108 حمولة، تشويش ذكي، كشف BOLA/IDOR، تكامل مع الذكاء الاصطناعي، واستطلاع آلي. تدعم REST/GraphQL/SOAP APIs مع Nuclei، Turbo Intruder، وتكامل أدوات خارجية. تغطية OWASP API Top 10. | Kitploit
أدوات/GitHubGitHub/teycir/burpapisecuritysuite
ماسحات الثغرات الأمنية للويبتحليل الثغرات الأمنيةاستغلال تطبيقات الويباختبار أمان APIالاختبار العشوائياختبار الاختراقأمن واجهات برمجة التطبيقات
GitHubteycir/burpapisecuritysuite

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

BurpAPISecuritySuite

إضافة لـ Burp Suite لاختبار أمان واجهات API مع 15 نوع هجوم، أكثر من 108 حمولة، تشويش ذكي، كشف BOLA/IDOR، تكامل مع الذكاء الاصطناعي، واستطلاع آلي. تدعم REST/GraphQL/SOAP APIs مع Nuclei، Turbo Intruder، وتكامل أدوات خارجية. تغطية OWASP API Top 10.

عرض المستودعالموقع الإلكتروني
7511منذ 4 أيامتمت المراجعة من قبل Kitploit

دعم التطوير

إذا كان هذا المشروع يساعد عملك، فادعم الصيانة المستمرة والميزات الجديدة.

محفظة التبرع ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582

رمز QR للتبرع بعملة Ethereum

امسح رمز QR أو انسخ عنوان المحفظة أعلاه.

BurpAPISecuritySuite

شعار BurpAPISecuritySuite

عرض توضيحي

Python Burp Suite License Version Attack Types Payloads Platform API Testing Security

إضافة من الدرجة الاحترافية لـ Burp Suite للاستطلاع الشامل لواجهات API، والتفحيم الذكي، واختبار الأمان المدعوم بالذكاء الاصطناعي.

لماذا إضافة واحدة مع علامات تبويب متعددة؟

تقوم BurpAPISecuritySuite بتجميع الوظائف التي قد تتطلب عادةً 10+ إضافات منفصلة في إضافة واحدة محسّنة. يوفر هذا القرار المعماري فوائد أداء كبيرة:

كفاءة الذاكرة: يؤدي تشغيل إضافات Burp متعددة في وقت واحد إلى ضغط كبير على الذاكرة. تحتفظ كل إضافة بحالتها الخاصة ومكونات واجهة المستخدم ومستمعي الأحداث. تشارك إضافة واحدة مع علامات تبويب متعددة الموارد بكفاءة وتقلل من إجمالي استهلاك الذاكرة.

تقليل الحمل الزائد لواجهة API: تقوم واجهة برمجة تطبيقات Burp بمعالجة عمليات الاسترجاع من كل إضافة محملة. مع 10+ إضافات، يؤدي كل طلب HTTP إلى تشغيل عمليات استرجاع عبر جميع الإضافات، مما يخلق حملاً مضاعفًا. إضافة واحدة تعني سلسلة استرجاع واحدة، مما يقلل بشكل كبير من دورات وحدة المعالجة المركزية ويحسن الاستجابة.

سياق مشترك: تشارك علامات التبويب المتكاملة بيانات حركة المرور الملتقطة، مما يلغي المعالجة المكررة. تلتقط علامة التبويب Recon مرة واحدة، وتعمل جميع علامات التبويب الأخرى (Fuzzer، Auth Replay، Passive Discovery، إلخ) على نفس مجموعة البيانات دون إعادة تحليل الطلبات.

بدء تشغيل أسرع: تحميل إضافة واحدة أسرع بكثير من تحميل 10+ إضافات. يقوم Burp بتهيئة مكونات واجهة المستخدم، وتسجيل عمليات الاسترجاع، وتخصيص الموارد مرة واحدة بدلاً من التكرار.

استقرار أفضل: عدد أقل من الإضافات يعني عددًا أقل من التعارضات المحتملة، وعدم تطابق الإصدارات، ومشكلات التوافق. قاعدة بيانات واحدة أسهل في الاختبار والتصحيح والصيانة.

تعطي فلسفة التصميم هذه الأولوية للأداء وتجربة المستخدم مع تقديم إمكانيات اختبار أمان API شاملة كانت ستتطلب إعدادًا معقدًا متعدد الإضافات.

جدول المحتويات

  • BurpAPISecuritySuite
    • لماذا إضافة واحدة مع علامات تبويب متعددة؟
    • جدول المحتويات
    • لقطات الشاشة
      • الواجهة الرئيسية
      • علامة تبويب النطاق
      • علامة تبويب الفازر
      • تحليل المعلمات
      • عرض الاختلافات
      • علامة تبويب ApiHunter
      • علامة تبويب Nuclei
      • علامة تبويب Katana
      • علامة تبويب HTTPX
      • علامة تبويب FFUF
      • علامة تبويب Wayback
      • خيارات التصدير
      • تصدير Turbo Intruder
      • معلومات الإصدار
    • الغرض
    • الميزات الرئيسية
      • 🎯 الاستطلاع
      • ⚡ التفحيم المتقدم
      • 🔍 أدوات الاكتشاف

لقطات الشاشة

الواجهة الرئيسية

صفحة البداية الرئيسية

علامة تبويب النطاق

تكوين النطاق

علامة تبويب الفازر

واجهة الفازر

تحليل المعلمات

كشف المعلمات

عرض الاختلافات

تحليل الاختلافات

علامة تبويب ApiHunter

تكامل ApiHunter

أداة تشغيل تعبئة الفجوات والبحث العميق المتكاملة والمُعايرة لتكملة تغطية Nuclei/HTTPX/Katana.

ملاحظة: ApiHunter هي أداة مفتوحة المصدر بموجب ترخيص MIT وتعتبر مكملًا مهمًا لـ BurpAPISecuritySuite. توفر إمكانيات استطلاع متقدمة لواجهات API تسد الفجوات التي تتركها الماسحات الأخرى. راجع https://github.com/Teycir/ApiHunter للتثبيت والاستخدام.

علامة تبويب Nuclei

تكامل Nuclei

علامة تبويب Katana

تكامل Katana

علامة تبويب HTTPX

تكامل HTTPX

علامة تبويب FFUF

تكامل FFUF

علامة تبويب Wayback

تكامل Wayback

خيارات التصدير

خيارات التصدير

تصدير Turbo Intruder

تصدير Turbo Intruder

معلومات الإصدار

الإصدار

الغرض

BurpAPISecuritySuite هي مجموعة أدوات كاملة لاختبار أمان API تقوم بما يلي:

  • التقاط وتحليل حركة مرور API مع تطبيع ذكي
  • توليد حملات تفحيم ذكية مع أكثر من 100 متجه هجوم
  • التصدير إلى صيغ متعددة للذكاء الاصطناعي و Turbo Intruder و Nuclei
  • التكوين التلقائي لـ Burp Intruder مع مواضع الهجوم
  • كشف الثغرات عبر قائمة OWASP API Top 10

الميزات الرئيسية

🎯 الاستطلاع

  • التقاط تلقائي: مراقبة كل حركة مرور HTTP/Proxy تلقائياً
  • تطبيع ذكي: تجميع نقاط النهاية المتشابهة (/users/123 → /users/{id})
  • استخراج شامل: المعلمات، الرؤوس، طرق المصادقة، نصوص الطلب/الاستجابة
  • اكتشاف الأنماط: REST، GraphQL، SOAP، JSON/XML APIs
  • تحليل أمني: IDOR/BOLA، نقاط النهاية غير المصادق عليها، كشف PII، التشفير الضعيف
  • اكتشاف JWT: استخراج وتحليل أمني تلقائي لرموز JWT
  • مقارنة الاختلافات: مقارنة تصديري API لاكتشاف التغييرات
  • استيراد/تصدير: حفظ واستعادة بيانات API الملتقطة
  • تصفية النطاق (اختياري): استيراد نطاق هدف Burp لتصفية نقاط النهاية وعمليات الأدوات حسب المضيفين ضمن النطاق فقط

⚡ التفحيم المتقدم

  • 15 نوع هجوم: BOLA، IDOR، SQLi، XSS، NoSQLi، SSTI، JWT، GraphQL، سباق الحالة، منطق الأعمال، تجاوز WAF، والمزيد
  • اكتشاف ذكي: تحديد الثغرات بوعي السياق
  • 108+ متجه هجوم: مكتبة حمولات شاملة مع تقنيات تجاوز
  • تصنيف الخطورة: تصنيف المخاطر حرجة/عالي/متوسط/منخفض
  • تجاوز WAF: حقن الرؤوس، تجاوز الترميز، تجاوز الطريقة، التلاعب بالمسار

🔍 أدوات الاكتشاف

  • البحث العميق ApiHunter: مسح نقاط النهاية المفلترة/المكررة مع معايرة فجوة متجنبة لـ WAF لمشكلات المصادقة/سير العمل/منطق API (أداة مفتوحة المصدر بموجب ترخيص MIT: https://github.com/Teycir/ApiHunter)
  • ماسح الإصدارات: اختبار أشكال إصدارات API المختلفة (v1، v2، dev، staging، legacy)
  • كاشف المعلمات: اكتشاف المعلمات المخفية (admin، debug، internal، callback)
  • التحقق من SQLMap: تأكيد مرشحات حقن SQL مع فحوصات sqlmap مدعومة بالأدلة
  • التحقق من Dalfox: تأكيد مرشحات XSS المنعكسة مع إخراج إثبات Dalfox
  • اكتشاف أصول API: توسيع نطاق الطرف الأول باستخدام subfinder + dnsx + httpx
  • انحراف OpenAPI: مقارنة حركة المرور المرصودة مقابل مواصفات OpenAPI لنقاط النهاية غير الموثقة/المفقودة
  • فروقات مضادة للواقع: كسور ثابتة بدون نقاط وغير مدمرة لانحراف التمثيل/المصادقة/المعرف
  • ثوابت التسلسل: فحوصات منطق عميق غير مدمرة مع تصدير سجل الثقة/الأدلة
  • تحليل سلسلة الرموز: كشف انحراف دورة حياة الرمز/الجلسة السلبي لفجوات تسجيل الخروج/الإلغاء/تحديث التناوب
  • التكافؤ والانحراف عبر الواجهات: كشف فجوات تكافؤ REST/GraphQL/المصادقة الداخلية، وانحراف ذاكرة التخزين المؤقت/المصادقة، وتقلبات النافذة الزمنية، وانحراف سياسة نوع المحتوى، وتسرب إعادة التشغيل بعد الحذف
  • Wayback Machine: اكتشاف نقاط النهاية التاريخية وواجهات API المنسية
  • زاحف Katana: زحف ويب عميق مع اكتشاف نقاط النهاية تلقائياً
  • مسبار HTTPX: فحص HTTP سريع مع كشف التقنيات
  • فازر FFUF: تفحيم الدلائل والملفات مع دعم قوائم الكلمات

🚀 التصدير والتكامل

  • Burp Intruder: مواضع هجوم مكونة تلقائياً (علامات §)
  • سياق AI: بيانات منظمة لتوليد حمولات ChatGPT/Claude
  • Turbo Intruder: نصوص Python جاهزة للاستخدام لسباق الحالة والهجمات عالية السرعة
  • Nuclei: تصدير الهدف ومسح متكامل مع تجاوز WAF
  • مكتبة الحمولات: تصدير جميع حمولات الهجوم بصيغة JSON
  • تصدير cURL: نسخ الهجمات كأوامر cURL للاختبار اليدوي

مقارنة مع الأدوات المشابهة

لماذا تختار BurpAPISecuritySuite؟

  • تصميم يركز على API: مبني خصيصًا لاختبار أمان API الحديثة (REST، GraphQL، SOAP)
  • مجاني ومفتوح المصدر: جميع الميزات متاحة بدون تكاليف ترخيص
  • أتمتة ذكية: يكشف تلقائياً ثغرات BOLA/IDOR عبر جميع نقاط النهاية المصادق عليها
  • مدعوم بالذكاء الاصطناعي: يصدر حزم AI لجميع علامات التبويب (بالإضافة إلى سجل أدلة التسلسل) لـ ChatGPT/Claude للفرز
  • تغطية منطق قائمة على الفروقات: يتضمن فحوصات انحراف مضادة للواقع بدون نقاط والتي تغفل عنها العديد من ماسحات التوقيع
  • تغطية انحراف دورة حياة الرمز: يضيف تحليل سلسلة الرموز السلبي لفجوات تسجيل الخروج/تحديث/دوران الجلسة التي تتجاهلها العديد من الماسحات
  • تغطية شاملة: 15 نوع هجوم مع 108+ حمولة مخصصة لـ API
  • تكامل الأدوات الخارجية: يتكامل بسلاسة مع ApiHunter و Nuclei و SQLMap و Dalfox و HTTPX و Katana و FFUF و Subfinder و DNSX
  • يعمل مع Burp Community: لا حاجة لترخيص Burp Pro باهظ الثمن
  • تطوير نشط: تحديثات منتظمة مع متجهات هجوم وميزات جديدة

التثبيت

  1. Burp → Extender → Extensions → Add → Python
  2. اختر: BurpAPISecuritySuite.py
  3. يتم تحميل الإضافة وتبدأ بالتقاط البيانات تلقائياً

المتطلبات

  • Burp Suite (الإصدار الاحترافي أو المجتمعي)
  • Jython Standalone JAR (https://www.jython.org/download)

الاستخدام

سير العمل الأساسي

  1. التقاط: تصفح/امسح هدف API مع تمكين الالتقاط التلقائي
  2. مراجعة: تحقق من علامة التبويب Recon لعرض نقاط النهاية الملتقطة والنتائج
  3. منطق عميق (اختياري): في Passive Discovery، انقر على Run Differential للفحوصات المضادة للواقع بدون نقاط، أو Run Invariants لكامل حزمة المنطق العميق
  4. تحديث ذاكرة التخزين (اختياري): في Recon، انقر على Refresh Invariants لتحديث نتائج Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift قبل التصدير
  5. تصدير: في Recon، انقر على Export AI Bundle لتوليد سياق AI لجميع علامات التبويب
  6. توليد: قم بتغذية ملف JSON المُصدَّر إلى LLM (ChatGPT، Claude، إلخ) للفرز/تخطيط الحمولات

نظرة عامة على علامات التبويب

1. علامة تبويب النطاق (Scope)

  • تكوين اختياري: لا يؤثر على سير العمل العادي
  • استيراد نطاق Burp: استيراد بنقرة واحدة لنطاق هدف Burp (قواعد التضمين/الاستبعاد)
  • مسح مرشح النطاق: العودة إلى العرض غير المفلتر في أي وقت
  • عرض الحالة المباشر: يعرض المضيفين المضمنين/المستبعدين عند تفعيل النطاق
  • التصفية الشاملة: عند التفعيل، يقوم بتصفية:
    • قائمة نقاط النهاية في Recon (يعرض فقط المضيفين ضمن النطاق)
    • جميع عمليات الأدوات الخارجية (Nuclei، HTTPX، Katana، FFUF، Kiterunner، ApiHunter، إلخ)
  • مؤشر النطاق: إحصائيات Recon تظهر "النطاق: X مضيفًا" عند التفعيل
  • السلوك الافتراضي: جميع نقاط النهاية مرئية افتراضيًا (تجاوز علامة التبويب هذه إذا كنت تريد عرضًا غير مفلتر)

2. علامة تبويب الاستطلاع (Recon)

  • زر التقاط تلقائي: تمكين/تعطيل التقاط حركة المرور التلقائي
  • حد العينات: تكوين العينات لكل نقطة نهاية (1، 3، 5، 10)
  • التنقل بين الصفحات: التنقل عبر قوائم نقاط النهاية الكبيرة (50، 100، 200، 500 لكل صفحة)
  • البحث والمرشحات: تصفية حسب المضيف، الطريقة، الخطورة، مصطلح البحث
  • تصفية الضوضاء: يتم تفعيله افتراضيًا عند الإطلاق لقمع ضوضاء المتعقب/الستاتيكي/CDN والحفاظ على تركيز علامات التبويب النهائية على حركة API ذات الإشارة الأعلى
  • التجميع: تجميع نقاط النهاية حسب المضيف، الطريقة، المصادقة، التشفير
  • تصدير الكل: تصدير تحليل API الكامل إلى JSON
  • تصدير المضيف: تصدير نقاط نهاية مضيف معين
  • تصدير حزمة AI: تصدير سياق جاهز لـ AI لجميع علامات التبويب + حمولات طلبات LLM
  • استيراد: تحميل صادرات Suite، ملفات Excalibur HAR/جلسة جانبية، أو حزم excalibur-burp-bridge/v1 (Excalibur هي أداة خاصة: https://github.com/Teycir/Excalibur)
  • Postman: تصدير نقاط النهاية ضمن النطاق إلى مجموعة Postman v2.1
  • Insomnia: تصدير نقاط النهاية ضمن النطاق إلى JSON استيراد Insomnia
  • صحة الأدوات: تشخيص بنقرة واحدة لتوافق ثنائيات ApiHunter/Nuclei/HTTPX/Katana/FFUF/Wayback/SQLMap/Dalfox/Subfinder/DNSX
  • مساعدة الأزرار: دليل سريع لأزرار Recon والمخرجات المتوقعة
  • تحديث الثوابت (Refresh Invariants): تحديث تحليل Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift من نقاط النهاية الملتقطة قبل تصدير AI
  • شريط حالة الثوابت: يعرض أعداد ذاكرة التخزين المؤقت لـ Differential، Sequence، Golden، State Matrix، Token Lineage، وParity Drift مع المصدر/وقت التحديث
  • مسح البيانات: إعادة تعيين نقاط نهاية Recon الملتقطة وأحداث Logger معًا

علامة تبويب المسجل (Logger)

  • عرض الخط الزمني: خط زمني للطلبات عالية الإشارة (الأداة، الطريقة، المضيف/المسار، الحالة، الطول، النوع، العلامات).
  • شريط أدوات من سطرين: عناصر التحكم مقسمة عبر صفين لتجنب الإجراءات المخفية/المقصوصة.
  • مرشح الضوضاء: قمع ضوضاء مشترك متوافق مع استدلالات تصفية Recon.
  • التقليم التلقائي: قص أقدم صفوف Logger عندما يتجاوز الحد الأقصى للذاكرة (افتراضي 20,000 صف).
  • إيقاف التسجيل: زر تبديل واحد لاستقبال Logger (نموذج تشغيل/إيقاف).
  • مسح البيانات: إجراء مسح مشترك يعيد تعيين كل من أحداث Logger وبيانات Recon الملتقطة.
  • ReqM / RespM: أعداد العلامات المفيدة افتراضيًا، وأعداد التعبيرات العادية عند تفعيل regex.
  • Grep + القواعد: قيم Grep...، قواعد العلامات...، وسير عمل regex المحفوظ (حفظ Regex + المرشحات المحفوظة).
  • فرز الرؤوس: انقر على رأس للفرز، Shift+انقر لإضافة مفتاح فرز ثانٍ.
  • عمليات النقر باليمين: إظهار تفاصيل نقطة النهاية، إرسال المحدد إلى Repeater، نسخ الصفوف المحددة، والتحديد الجماعي.

3. علامة تبويب الاختلافات (Diff)

  • تحميل التصدير 1/2: تحميل تصديري API للمقارنة
  • مقارنة: تحديد نقاط النهاية المضافة والمحذوفة وغير المتغيرة
  • نسخ: نسخ نتائج الاختلاف إلى الحافظة

4. علامة تبويب ماسح الإصدارات (Version Scanner)

  • إدخال الإصدارات: سلاسل إصدارات مفصولة بفواصل للاختبار
  • الإعدادات المسبقة: قياسي، عشري، بيئات، قديم، الكل
  • مسح الإصدارات: اختبار جميع نقاط نهاية API مع أشكال الإصدارات المختلفة
  • تصدير النتائج: حفظ الإصدارات المكتشفة إلى ملف

5. علامة تبويب كاشف المعلمات (Param Miner)

  • إدخال المعلمات: أسماء معاملات مفصولة بفواصل للاختبار
  • الإعدادات المسبقة: إداري، تصحيح، وصول، رد اتصال، الكل
  • كشف المعلمات: اكتشاف المعلمات المخفية في نقاط نهاية API
  • تصدير النتائج: حفظ نتائج كشف المعلمات#### 6. علامة تبويب المزود (Fuzzer)
  • قائمة منسدلة نوع الهجوم: الكل، BOLA، IDOR، تجاوز المصادقة، SQLi، XSS، SSRF، XXE، تجاوز WAF
  • توليد: إنشاء حملة مزودة مع كشف ذكي للهجمات
  • إرسال إلى Intruder: تصدير إلى Burp Intruder مع مواقع مسبقة التهيئة
  • تصدير الحمولات: حفظ جميع الحمولات إلى JSON
  • Turbo Intruder: توليد نصوص بايثون للهجمات عالية السرعة
  • نسخ كـ cURL: تصدير الهجوم كأمر cURL

7. علامة تبويب إعادة تشغيل المصادقة (Auth Replay)

  • النطاق: إعادة تشغيل نقطة النهاية المحددة، العرض المصفى، أو جميع نقاط النهاية
  • الحد الأقصى: تحديد نقاط النهاية لكل تشغيلة للفرز الأسرع
  • رؤوس الضيف/المستخدم/المسؤول: تعيين رؤوس الملف الشخصي بتنسيق Name: value
  • حارس السياق المتميز: إذا كان رأسا الدور متطابقين، يقوم إعادة التشغيل بطي التكرارات ويطلب على الأقل سياقين متميزين
  • استخراج: فتح نافذة منبثقة قابلة للبحث لاختيار رؤوس المصادقة/الجلسة الملتقطة
  • عناوين URL الأساسية (حصري): قائمة اختيارية بعناوين URL/المواقع المضيفة الأساسية من الطرف الأول مفصولة بفاصلة أو سطر جديد لإعادة التشغيل حصريًا (يشمل المشتقات مثل النطاقات الفرعية على نفس النطاق الأساسي)
  • تجربة نسخ URL: حدد صفًا أو أكثر من صفوف إعادة التشغيل، ثم استخدم Copy URL(s) (أو انقر بزر الماوس الأيمن Copy Selected URL(s)) لنسخ عناوين URL الكاملة
  • ترتيب حسب الخطورة: انقر على رأس Result للترتيب حسب الخطورة، أو استخدم Sort Severity للترتيب السريع CRITICAL -> HIGH -> MEDIUM -> OK
  • تشغيل إعادة التشغيل: إعادة تشغيل الطلبات لكل ملف شخصي ومقارنة سلوك الاستجابة
  • إيقاف: إلغاء إعادة التشغيل النشط بأمان
  • مخرجات النتائج: أدلة مصنفة حسب الخطورة لاحتمال وجود BOLA/انحراف التفويض

8. علامة تبويب الاكتشاف السلبي (Passive Discovery)

  • سلبي فقط: تحليل حركة المرور الوكيلة الملتقطة/المعاد تشغيلها بدون طلبات نشطة
  • محدد الوضع: تشغيل All أو الفحوصات حسب الفئة (API3، API4، API5، API6، API9، API10)
  • محدد النطاق: تحليل All Endpoints، Filtered View، أو نطاق المضيف الحالي
  • تشغيل الفرق (Differential): تشغيل فحوصات مضادة بدون نقاط للانحراف في أولوية التمثيل/التفويض/المعرف (سلبي فقط)
  • تشغيل سلالة الرمز (Token Lineage): تشغيل فحوصات عائلة الرمز/الجلسة السلبية لانحراف إبطال تسجيل الخروج/الإلغاء/التحديث
  • تشغيل انحراف التكافؤ (Parity Drift): تشغيل فحوصات التكافؤ عبر الواجهات بالإضافة إلى انحرافات التخزين المؤقت/المصادقة، النافذة الزمنية، نوع المحتوى، وإعادة التشغيل بعد الحذف
  • تشغيل الثوابت (Invariants): تشغيل المكدس الكامل غير التدميري (Differential + Sequence + Golden + State + Token Lineage + Parity Drift) لتحليل عميق لسير العمل/الرمز/الحالة
  • تشغيل جميع المتقدمة: تنفيذ بنقرة واحدة لجميع محركات المنطق العميق المتقدمة
  • سلاسل الإساءة (Abuse Chains): بناء أقصر سلسلة رسم بياني إلى إعادة تشغيل لسلاسل الاستغلال (auth -> object access -> state change)

علامة تبويب البيانات الحساسة (Sensitive Data)

  • الهدف: استخراج أولي باستخدام التعبيرات العادية للمواد الحساسة للـ API من حركة المرور الوكيلة الملتقطة وبيانات HAR/إعادة التشغيل المستوردة المحملة بالفعل في Recon.
  • النطاق: مسح Selected Endpoint، Filtered View، أو All Endpoints.
  • وضع المصدر: تقييد بـ Proxy/Live Capture، Imported HAR/Replay، أو مسح كليهما معًا.
  • حزم الأنماط: All API Sensitive، Secrets & Tokens، PII & Financial، Credentials & Session، Infra/Internal Exposure.
  • الحد الأقصى للنتائج: حد أعلى لإبقاء المخرجات قابلة للتنفيذ أثناء الالتقاطات الكبيرة.
  • تشغيل المسح: ينتج نتائج مجمعة مع خطورة/فئة، نقطة نهاية، مصدر، قسم، مقتطف مطابق، وسياق محلي.
  • تصدير: يكتب كل من تقرير JSON القابل للقراءة آليًا وتقرير TXT الملائم للمحلل.
  • إلحاق بالتقرير / إلى AI: يعيد استخدام نفس سير العمل مثل علامات التبويب التحليلية الأخرى لإعداد تقارير الجلسة وفرز الذكاء الاصطناعي.

9. علامة تبويب ApiHunter

  • مسار ApiHunter: تكوين مسار ثنائي apihunter (الكشف التلقائي الافتراضي يبحث في PATH وقت التشغيل، ثم استكشافات الصدفة (bash -lc و bash -ic) عبر command -v، وينسخ المسار المطلق المكتشف؛ لا يوجد مرشحون احتياطيون ثابتون)
  • ملاحظة: ApiHunter هي أداة مملوكة متاحة على https://github.com/Teycir/ApiHunter
  • حل PATH وقت التشغيل: عند تشغيل ApiHunter، تعيد المجموعة حل apihunter من PATH (عملية + استكشاف الصدفة) وتحديث الحقل تلقائيًا إلى المسار الثنائي المطلق عندما يكون متاحًا
  • المعايرة: Quick (Desktop Preset)، Balanced (Desktop Preset) (افتراضي)، Deep (Desktop Preset)
  • وضع المصادقة: Unauth Only، Auth Only، Auth + Unauth (افتراضي). في وضع المرور المزدوج، يتم تقسيم عناوين URL الأساسية المكررة إلى قوائم أهداف و ؛ كل مرور يعمل على قائمته الخاصة. يستخدم الارتباط بالمصادقة كلًا من رؤوس مصادقة الطلب وإشارات المصادقة غير الرأسية (، علامات الرمز/الكوكي/الجلسة في بيانات تعريف الطلب).

10. علامة تبويب Nuclei

  • مسار Nuclei: تكوين المسار إلى ثنائي nuclei
  • وضع المصادقة: Unauth Only، Auth Only، Auth + Unauth (افتراضي). في وضع المرور المزدوج، يتم تقسيم عناوين URL الأساسية المكررة إلى قوائم أهداف مرتبطة بالمصادقة و غير مرتبطة بالمصادقة؛ كل مرور يعمل على قائمته الخاصة. يستخدم الارتباط بالمصادقة كلًا من رؤوس مصادقة الطلب وإشارات المصادقة غير الرأسية (auth_detected، علامات الرمز/الكوكي/الجلسة في بيانات تعريف الطلب). استخلاص سياق المصادقة يلتقط أفضل رأس Authorization متاح، ورؤوس تشبه المصادقة العليا (X-API-Key، Api-Key، ApiKey، X-Auth-Token، X-Access-Token)، ويستخرج أزواج الكوكيز من رؤوس Cookie للطلب.

11. علامة تبويب HTTPX

  • مسار HTTPX: تكوين المسار إلى ثنائي httpx
  • مسح نقاط النهاية: اختبار HTTP سريع مع كشف التكنولوجيا
  • تمكين مخصص: الاشتراك في تجاوز الأمر الافتراضي بقالبك الخاص
  • الأمر المسبق + ? تعليمات: الملء التلقائي لملفات تعريف المسح الشائعة والاستخدام
  • إيقاف: إلغاء المسح النشط بأمان
  • أداة PKill: قتل طارئ لعمليات الماسح الضوئي
  • تصدير عناوين URL: حفظ عناوين URL للأدوات الخارجية

12. علامة تبويب Katana

  • مسار Katana: تكوين المسار إلى ثنائي katana
  • زحف نقاط النهاية: زحف عميق للويب لاكتشاف نقاط النهاية
  • الأهداف الأساسية...: فتح نافذة منبثقة متعددة الأسطر لتحديد عناوين URL/المواقع المضيفة الأساسية الصريحة
  • الأساسي + المشتقات فقط: تقييد الزحف إلى نطاق النافذة المنبثقة ومشتقات نفس النطاق الأساسي
  • تمكين مخصص: الاشتراك في تجاوز الأمر الافتراضي بقالبك الخاص
  • الأمر المسبق + ? تعليمات: الملء التلقائي لملفات تعريف عمق الزحف والاستخدام
  • إيقاف: إلغاء الزحف النشط بأمان
  • أداة PKill: قتل طارئ لعمليات الماسح الضوئي
  • تصدير المكتشف: حفظ نقاط النهاية المكتشفة
  • إرسال إلى Recon: استيراد نقاط النهاية المكتشفة إلى علامة تبويب Recon

13. علامة تبويب FFUF

  • مسار FFUF: تكوين المسار إلى ثنائي ffuf
  • قائمة الكلمات: اختيار قائمة كلمات للمزودة
  • الأهداف الأساسية...: فتح نافذة منبثقة متعددة الأسطر لتحديد عناوين URL/المواقع المضيفة الأساسية الصريحة
  • الأساسي + المشتقات فقط: تقييد المزودة إلى نطاق النافذة المنبثقة ومشتقات نفس النطاق الأساسي
  • مزودة الدلائل: مزودة الدلائل والملفات
  • النطاق التلقائي: يعطي الأولوية للمضيفين من الطرف الأول ويصفي الأهداف الصاخبة من طرف ثالث/CDN
  • أداة PKill: قتل طارئ لعمليات الماسح الضوئي
  • تصدير النتائج: حفظ نتائج المزودة
  • إرسال إلى Intruder: تصدير النتائج إلى Burp Intruder

14. علامة تبويب Kiterunner

  • مسار Kiterunner: تكوين المسار إلى ثنائي kr المحلي
  • قائمة الكلمات/الاسم المستعار: استخدام ملف .kite محلي أو اسم مستعار لـ Assetnote مثل apiroutes-260227:20000
  • الملف الشخصي: ضبط مسح المسار: Fast، Balanced، Deep، مع تحديد Balanced افتراضيًا لتغطية أوسع في المرور الأول؛ Fast يحافظ على حد أقصى زمني أضيق 10 دقائق لفرز أسرع و Deep يقضي سقفًا زمنيًا 15 دقيقة على عدد أقل من المضيفين بمسح كامل
  • استخدام أهداف مخصصة: خانة اختيار لإجبار إدخال Kiterunner من النافذة المنبثقة Custom Targets... بدلاً من نطاق Recon المصفى
  • نافذة الأهداف المخصصة المنبثقة: محرر متعدد الأسطر (max 20 إدخالات، واحد لكل سطر) مع تعقيم صارم وتطبيع عنوان URL الأساسي (scheme://host[:port]/)

15. علامة تبويب Wayback

  • نطاق التاريخ: تكوين سنوات من/إلى للبحث التاريخي
  • الحد: تعيين الحد الأقصى للنتائج لاسترجاعها
  • اكتشاف: الاستعلام عن Wayback Machine لنقاط النهاية التاريخية
  • الأهداف الأساسية...: فتح نافذة منبثقة متعددة الأسطر لتحديد عناوين URL/المواقع المضيفة الأساسية الصريحة
  • الأساسي + المشتقات فقط: تقييد الاكتشاف إلى نطاق النافذة المنبثقة ومشتقات نفس النطاق الأساسي
  • النطاق التلقائي: يحد من الاستعلامات الافتراضية إلى المضيفين/المسارات من الطرف الأول من Recon
  • استبعاد الضوضاء: يتجاهل المضيفين الصاخبين للإعلانات/التتبع في وضع Wayback الافتراضي
  • تمكين مخصص: الاشتراك في تجاوز الاستعلامات المضمنة بأوامر waybackurls/gau
  • الأمر المسبق + ? تعليمات: الملء التلقائي للإعدادات المسبقة للجمع السلبي والاستخدام
  • إيقاف: إلغاء الاكتشاف النشط بأمان
  • أداة PKill: قتل طارئ لعمليات الماسح الضوئي
  • إرسال إلى Recon: استيراد نقاط النهاية المكتشفة إلى علامة تبويب Recon
  • تصدير النتائج: حفظ نقاط النهاية المكتشفة

16. علامة تبويب التحقق من SQLMap

  • مسار SQLMap: تكوين المسار إلى sqlmap المحلي
  • الملف الشخصي: إعدادات مسبقة لضبط الأوامر: Fast، Balanced، Deep
  • تشغيل التحقق: إعادة تشغيل الأهداف ذات أولوية SQLi وجمع تأكيدات مدعومة بالأدلة
  • الحد الأقصى للأهداف / المهلة: التحكم في اتساع التحقق والمدة لكل هدف
  • إيقاف / أداة PKill: إلغاء أو إيقاف عمليات الأداة في حالات الطوارئ
  • إرسال إلى Recon: استيراد نقاط نهاية SQLi المؤكدة إلى Recon للمتابعة
  • تصدير النتائج: حفظ مخرجات التحقق إلى ملف

17. علامة تبويب التحقق من Dalfox

  • مسار Dalfox: تكوين المسار إلى dalfox المحلي
  • الملف الشخصي: إعدادات مسبقة لضبط الأوامر: Fast، Balanced، Deep
  • تشغيل التحقق: إعادة تشغيل الأهداف ذات أولوية XSS والتقاط مخرجات تأكيد Dalfox
  • الحد الأقصى للأهداف / المهلة: ضبط مدة المسح والتغطية
  • إيقاف / أداة PKill: إلغاء التحقق النشط أو إيقاف عمليات الأداة في حالات الطوارئ
  • إرسال إلى Recon: استيراد مرشحي XSS المؤكدين إلى Recon
  • تصدير النتائج: حفظ نتائج Dalfox إلى ملف

18. علامة تبويب أصول API

  • إدخال النطاقات: قائمة نطاقات يدوية اختيارية (فاصلة/سطر جديد)؛ يستنتج تلقائيًا من Recon عندما تكون فارغة
  • الملف الشخصي: ضبط مرحلة Fast، Balanced، Deep لـ subfinder/dnsx/httpx
  • خط الأنابيب: تشغيل subfinder ← dnsx ← httpx لاكتشاف أصول API الحية
  • تشغيل الاكتشاف: العثور على مضيفات/عناوين URL إضافية للـ API من الطرف الأول تتجاوز المسارات الملتقطة
  • إيقاف / أداة PKill: إلغاء الاكتشاف المرحلي أو إيقاف عمليات الأداة في حالات الطوارئ
  • إرسال إلى Recon: استيراد الأصول المكتشفة إلى Recon
  • تصدير النتائج: حفظ عناوين URL المكتشفة

19. علامة تبويب انحراف OpenAPI (OpenAPI Drift)

  • مصدر المواصفات: تحميل ملف OpenAPI/Swagger من مسار محلي أو عنوان URL
  • توليد OpenAPI: إنشاء OpenAPI 3.0.3 بنقرة واحدة من حركة مرور Recon الملتقطة
  • تشغيل الانحراف: مقارنة حركة المرور المرصودة مقابل المواصفات والإبلاغ عن انحراف نقطة النهاية/البارامتر
  • النتائج: نقاط النهاية المرصودة غير الموثقة، حركة المرور المرصودة المفقودة، عدم تطابق البارامترات
  • إيقاف / أداة PKill: إلغاء تحليل الانحراف النشط بأمان
  • إرسال إلى Recon: استيراد مرشحي المواصفات المفقودة إلى Recon للفحص
  • تصدير النتائج: حفظ تقرير مخرجات الانحراف

20. علامة تبويب GraphQL

  • إدخال الأهداف: أهداف GraphQL يدوية اختيارية (يكتشف تلقائيًا من Recon إذا كانت فارغة)
  • عرض الأهداف: معاينة نقاط نهاية GraphQL المرشحة قبل التنفيذ
  • تشغيل التحليل: تشغيل سير عمل تحليلي متعدد الأدوات يركز على GraphQL
  • إيقاف / أداة PKill: إلغاء التحليل النشط أو إيقاف الأدوات في حالات الطوارئ
  • إرسال إلى Recon: استيراد نتائج/مرشحي GraphQL إلى Recon
  • تصدير النتائج: حفظ مخرجات تحليل GraphQL

قدرات المزودة المتقدمة

أنواع الهجمات المكتشفة

  1. BOLA (انتهاك تفويض مستوى الكائن المكسور)

    • يختبر جميع نقاط النهاية الموثقة
    • تصعيد الامتيازات الأفقي/الرأسي
    • التلاعب بالرموز، الطلبات المجمعة
  2. IDOR (مرجع كائن مباشر غير آمن)

    • تعداد المعرفات (رقمي، UUID، ObjectID)
    • حقن البدل، تجاوز الترميز
    • تلوث البارامترات
  3. حقن SQL

    • أعمى قائم على القيمة المنطقية، قائم على الاتحاد، أعمى قائم على الوقت
    • قائم على الخطأ، استعلامات مكدسة
    • 38+ حمولة
  4. XSS (البرمجة النصية عبر المواقع)

    • استغلال بارامتر المنعكس
    • كسر السياق، حمولات متعددة اللغات
    • معالجات الأحداث، حقن القوالب
  5. حقن NoSQL

    • عوامل تشغيل MongoDB ($gt, $ne, $regex)
    • ترميز المصفوفة، حقن جملة where
  6. استغلال JWT

    • ارتباك الخوارزمية (alg:none)
    • حقن kid، التلاعب بالمطالبات
  7. إساءة استخدام GraphQL

    • استعلامات الاستبطان (استخراج المخطط)
    • هجمات التجميع (قائمة على المصفوفة والاسم المستعار)
    • هجمات العمق (DoS عبر الاستعلام المتداخل)
    • التحميل الزائد على التوجيهات (إساءة استخدام @skip، @include)
    • اقتراح الحقول (اكتشاف المخطط القائم على الأخطاء المطبعية)
    • أجزاء دائرية (DoS التكراري)
    • حقن الطفرات
  8. SSTI (حقن القوالب من جانب الخادم)

    • Jinja2، Freemarker، Velocity
    • حمولات RCE
  9. حالات السباق

    • استغلال TOCTOU
    • تقنيات الطلبات المتوازية
  10. منطق الأعمال

    • التلاعب بالسعر/الكمية
    • تجاوز سير العمل
  11. تجاوز WAF

    • حقن الرؤوس (X-Forwarded-For، X-Original-URL)
    • تجاوز الترميز (URL، Unicode، Hex، كيانات HTML)
    • تجاوز طريقة HTTP (X-HTTP-Method-Override)
    • التلاعب بالمسار (ترميز النقاط، البايتات الفارغة، الفاصلة المنقوطة)
    • التلاعب بنوع المحتوى
    • تهريب البروتوكول (CL.TE، TE.CL)
  12. اجتياز المسار

هيكل البيانات المصدرة```json

{ "metadata": { "timestamp": "20240115_143022", "total_endpoints": 15, "total_requests": 47 }, "endpoints": [ { "endpoint": "GET:/api/users/{id}", "method": "GET", "normalized_path": "/api/users/{id}", "host": "api.example.com", "sample_count": 3, "parameters": { "url": ["id"], "body": [], "cookie": ["session"], "json": [] }, "auth_methods": ["Bearer Token"], "response_codes": [200, 404], "content_types": ["application/json"], "api_patterns": ["REST API", "JSON API", "CRUD: GET"], "sample_requests": [...] } ], "api_structure": { "api_types": ["REST API", "JSON API"], "http_methods": ["GET", "POST", "PUT", "DELETE"], "auth_methods": ["Bearer Token", "API Key"], "base_paths": ["/api/", "/v1/"] }, "security_observations": [ { "type": "Potential IDOR/BOLA", "severity": "Critical", "count": 5, "examples": ["GET:/api/users/{id}", "GET:/api/orders/{id}"], "recommendation": "Implement object-level authorization checks" }, { "type": "Unauthenticated Endpoints", "severity": "High", "count": 3, "examples": ["GET:/api/health", "GET:/api/version"] }, { "type": "Weak Encryption (Base64)", "severity": "High", "count": 2, "examples": [{"endpoint": "POST:/api/auth", "types": ["Base64"]}], "recommendation": "Use proper encryption (AES-256, TLS 1.3)" } ], "llm_prompt": "# API Red Team Extension Generation\n\n..." }

root@kitploit:~
## البيانات والتصدير

### ما يتم التقاطه

### لكل نقطة نهاية
- طريقة HTTP والمسار المُطبَّع
- المضيف، البروتوكول، المنفذ
- سلسلة الاستعلام وجميع أنواع المعلمات (URL, body, cookie, JSON)
- رؤوس الطلب/الاستجابة
- محتوى الطلب/الاستجابة (مقتطع إلى 20 كيلوبايت)
- رموز حالة الاستجابة
- أنواع المحتوى
- طرق المصادقة المكتشفة
- أنماط API (REST, GraphQL, SOAP, إلخ.)

### التحليل
- نظرة عامة على هيكل API (الأنواع، الطرق، المصادقة، المسارات الأساسية)
- ملاحظات أمنية (نقاط نهاية غير مصادق عليها، بيانات حساسة)
- تجميع نقاط النهاية وإزالة التكرار
- طلبات نموذجية لكل نقطة نهاية

## التكامل

### تكامل موجه LLM

يتضمن التصدير موجهات وسياق جاهزين للذكاء الاصطناعي تعطي الأولوية لـ:

1. مسارات استغلال البيانات الحساسة (التعرض عبر الحسابات/المستأجرين)
2. تغييرات الحالة غير المصرح بها (إساءة استخدام سير العمل/دورة الحياة)
3. عيوب منطقية غير واضحة بدلاً من النتائج العامة المعرضة للتكرار
4. فروقات الأدلة القابلة للتكرار وطلبات البيانات المفقودة

الأعمال الفنية الأساسية للذكاء الاصطناعي:
- `ai_bundle.json`
- `ai_all_tabs_context.json`
- `ai_openai_request.json`
- `ai_anthropic_request.json`
- `ai_ollama_request.json`

### سير عمل المستودع المصاحب (APIPentesting)

تم تصميم `BurpAPISecuritySuite` و `APIPentesting` لاستخدامهما معًا:

1. التقاط وتحليل الحركة المرورية في BurpAPISecuritySuite.
2. في `Recon`، انقر على `Export AI Bundle`.
3. في APIPentesting، قم بتشغيل:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json <scan-name>`
4. راجع `Reports/<scan-name>-<timestamp>/priority.json` و `results.jsonl`.
5. استخدم `scripts/AI_TRIAGE_PROMPT.md` (من APIPentesting) مع واجهة الذكاء الاصطناعي الخاصة بك للفرز الأولي للبيانات الحساسة.

تقسيم المسؤولية:
- BurpAPISecuritySuite: الالتقاط داخل Burp، الإثراء، التحليل العميق للمنطق، تغليف الذكاء الاصطناعي/التصدير.
- APIPentesting: تنسيق المسح الخارجي، الترتيب، والفرز الأولي للاستغلال بمساعدة الذكاء الاصطناعي.

## أمثلة على سير العمل

### 1. توليد الحمولات المدعومة بالذكاء الاصطناعي```bash
# 1. Capture API traffic in Burp
# 2. (Optional) Run Passive Discovery → "Run Invariants"
# 3. (Optional) In Recon, click "Refresh Invariants"
# 4. In Recon, click "Export AI Bundle"
# 5. Run APIPentesting scan from the exported bundle:
#    ./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan
# 6. Feed Reports/.../priority.json + results.jsonl to AI with
#    scripts/AI_TRIAGE_PROMPT.md for sensitive-data-first exploit triage.

2. Turbo Intruder حالة سباق```bash

1. Generate fuzzing attacks

2. Click "Turbo Intruder" button

3. In Burp: Extensions → Turbo Intruder

4. Right-click target request → Send to Turbo Intruder

5. Load race_condition.py script

6. Execute for 50 parallel requests

root@kitploit:~
### 3. Burp Intruder مع Auto-Positions```bash
# 1. Generate fuzzing attacks
# 2. Click "Send to Intruder"
# 3. Burp Intruder opens with §markers§ pre-configured
# 4. Load payloads from exported payloads.json
# 5. Launch attack

مواقع المخرجات```

~/burp_APIRecon/ ├── FullExport_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── HostExport_HOSTNAME_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── Payloads_TIMESTAMP/ │ └── payloads.json (idor, sqli, xss, nosqli, ssrf, xxe, ssti, deserialization, waf_bypass) ├── AI_Context_TIMESTAMP/ │ ├── ai_context.json │ ├── ai_bundle.json │ ├── ai_all_tabs_context.json │ ├── ai_vulnerability_context.json │ ├── ai_behavioral_analysis.json │ ├── ai_counterfactual_differential_findings.json │ ├── ai_counterfactual_differential_summary.json │ ├── ai_sequence_invariant_findings.json │ ├── ai_sequence_evidence_ledger.json │ ├── ai_golden_ticket_findings.json │ ├── ai_golden_ticket_ledger.json │ ├── ai_state_transition_findings.json │ ├── ai_state_transition_ledger.json │ ├── ai_token_lineage_findings.json │ ├── ai_token_lineage_ledger.json │ ├── ai_parity_drift_findings.json │ ├── ai_parity_drift_ledger.json │ ├── ai_openai_request.json │ ├── ai_anthropic_request.json │ └── ai_ollama_request.json ├── SequenceInvariant_Export_TIMESTAMP/ │ ├── counterfactual_differential_findings.json │ ├── counterfactual_differential_summary.json │ ├── sequence_invariant_findings.json │ ├── sequence_evidence_ledger.json │ ├── golden_ticket_findings.json │ ├── golden_ticket_ledger.json │ ├── state_transition_findings.json │ ├── state_transition_ledger.json │ ├── token_lineage_findings.json │ ├── token_lineage_ledger.json │ ├── parity_drift_findings.json │ └── parity_drift_ledger.json ├── TurboIntruder_TIMESTAMP/ │ ├── race_condition.py │ ├── bola_enum.py │ └── jwt_brute.py ├── VersionScan_Export_TIMESTAMP/ │ └── version_scan.txt ├── ParamMiner_Export_TIMESTAMP/ │ └── param_mining.txt └── NucleiTargets_TIMESTAMP/ └── targets.txt

root@kitploit:~
### أفضل الممارسات

### مرحلة الاستطلاع
- **التقاط حركة المرور المصادق عليها**: قم بتسجيل الدخول أولاً لالتقاط نقاط النهاية المحمية
- **تجربة جميع الميزات**: انقر عبر التطبيق بالكامل لتغطية شاملة
- **استخدام أدوار متعددة**: التقط حركة المرور كمسؤول ومستخدم وضيف للكشف عن BOLA
- **مراجعة الإحصائيات**: تحقق من أعداد الحالات الحرجة/العالية/المتوسطة في لوحة الإحصائيات

### مرحلة الفازينغ
- **البدء بـ "الكل"**: قم بتوليد حملة هجوم شاملة أولاً
- **التركيز على عالية المخاطر**: التصفية حسب الخطورة لنقاط النهاية الحرجة
- **التحقق من الاكتشافات**: راجع الهجمات المولدة قبل إرسالها إلى Intruder
- **الاختبار الدفعي**: استخدم Turbo Intruder لظروف السباق والتعداد عالي السرعة

### تكامل الذكاء الاصطناعي
- **تصدير السياق مبكراً**: قم بتوليد سياق الذكاء الاصطناعي بعد الالتقاط الأولي
- **تشغيل وتحديث الثوابت قبل التصدير**: أضف أدلة منطقية عميقة جديدة (تفاضلي + تسلسل + ذهبي + مصفوفة الحالة + سلسلة الرموز + انحراف التكافؤ) قبل إرسال البيانات إلى الذكاء الاصطناعي
- **تكرار الحمولات**: استخدم حمولات مولدة بالذكاء الاصطناعي، اختبر، حسّن الموجه
- **الجمع بين التقنيات**: ادمج حمولات الذكاء الاصطناعي مع مكتبة الحمولات المدمجة

### الأتمتة
- **تكامل Nuclei**: تشغيل Nuclei للتحقق السريع من الثغرات
- **تصدير الأهداف**: استخدم قوائم الأهداف مع ffuf أو wfuzz أو نصوص مخصصة
- **تكامل CI/CD**: أتمتة عمليات التصدير لاختبار الانحدار

## معلومات تقنية

### تفاصيل تقنية

- **التطبيع**: استبدال المعرفات الرقمية وUUIDs وObjectIDs ببدائل نائبة
- **إزالة التكرار**: تتبع نقاط النهاية الفريدة حسب الطريقة + المسار المُطبع
- **الاقتطاع**: الهيئات محدودة بـ 20 كيلوبايت، والعينات محدودة بـ 3 لكل نقطة نهاية
- **كشف المصادقة**: تحديد Bearer, Basic, مفتاح API, ملف تعريف الارتباط للجلسة
- **مطابقة الأنماط**: كشف قائم على التعبير المنتظم لـ REST وGraphQL وSOAP

### القيود

- لا يلتقط حركة مرور WebSocket
- الاستجابات الثنائية لا تُحلل بالكامل
- الاستجابات الكبيرة تُقتطع (حد 20 كيلوبايت)
- يتطلب Jython (صيغة Python 2.7)

## حالات الاستخدام

- **اختبار اختراق API**: فازينغ شامل مع أكثر من 108 متجه هجوم
- **صيد مكافآت الثغرات**: كشف واستغلال آلي لـ BOLA/IDOR
- **البحث الأمني**: تقنيات هجوم متقدمة (ظروف السباق، JWT، GraphQL)
- **عمليات الفريق الأحمر**: نصوص Turbo Intruder للهجمات عالية السرعة
- **الاختبار بمساعدة الذكاء الاصطناعي**: توليد حمولات مخصصة باستخدام ChatGPT/Claude
- **أمان CI/CD**: تصدير الأهداف لاختبار الانحدار الآلي
- **التدريب والتعليم**: تعلم ثغرات API من خلال أمثلة واقعية

## التوثيق

- [فهرس التوثيق الكامل](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/DOCUMENTATION-INDEX.md)
- [نظرة عامة على البنية](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/Architecture.md)
- [التحقق من فازينغ GraphQL](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/GRAPHQL_VALIDATION.md)
- [مرجع علامات Logger++](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/loggerpp_tags.md)

## الأسئلة الشائعة

### أسئلة عامة

**س: هل يعمل هذا مع Burp Suite Community Edition؟**

ج: نعم! جميع الميزات الأساسية تعمل مع كل من الإصدارين Community وProfessional. ومع ذلك، تتطلب بعض ميزات Burp المتقدمة مثل تكامل Scanner الإصدار Pro.

**س: لماذا لا تلتقط الإضافة حركة المرور؟**

ج: تحقق من أن:
- تم تمكين تبديل الالتقاط التلقائي في علامة التبويب Recon
- أنت تتصفح عبر وكيل Burp
- الهدف يرسل حركة مرور HTTP/HTTPS (لا يتم دعم WebSockets)
- تحقق من سجل النشاط لأي رسائل خطأ

**س: كيف أقوم بتثبيت Jython؟**

ج: قم بتنزيل Jython Standalone JAR من https://www.jython.org/download، ثم في Burp: Extender → Options → Python Environment → Select File → اختر ملف jython-standalone-*.jar.

### الأداء والحدود

**س: كم عدد نقاط النهاية التي يمكنها التعامل معها؟**

ج: تتعامل الإضافة بكفاءة مع أكثر من 500 نقطة نهاية مع التدوير التلقائي عند الوصول إلى الحد (800). تتم إزالة نقاط النهاية الأقدم تلقائيًا.

**س: لماذا تُقتطع الاستجابات إلى 20 كيلوبايت؟**

ج: لمنع مشاكل الذاكرة مع الاستجابات الكبيرة مع الحفاظ على سياق التحليل المفيد. الحد الأقصى الافتراضي الحالي لالتقاط الهيئة هو 20 كيلوبايت.

**س: هل يمكنني زيادة حد العينة لكل نقطة نهاية؟**

ج: نعم، استخدم القائمة المنسدلة "Samples" في علامة التبويب Recon (عينة واحدة، 3، 5، أو 10 عينات لكل نقطة نهاية).

### الفازينغ والهجمات

**س: لماذا لا أرى أي هجمات BOLA/تجاوز المصادقة؟**

ج: تتطلب هذه الهجمات نقاط نهاية مصادق عليها. تأكد من:
- تسجيل الدخول إلى التطبيق أولاً
- التقاط حركة المرور أثناء المصادقة
- البحث عن نقاط نهاية تحتوي على رموز Bearer أو مفاتيح API أو ملفات تعريف ارتباط الجلسة

**س: كيف أستخدم الهجمات المولدة؟**

ج: ثلاث طرق:
1. **Burp Intruder**: انقر "Send to Intruder" للاختبار الآلي
2. **Turbo Intruder**: تصدير النصوص للهجمات عالية السرعة
3. **يدويًا**: استخدم "Copy as cURL" للاختبار عبر سطر الأوامر

**س: ما الفرق بين "الكل" وأنواع الهجوم المحددة؟**

ج: "الكل" يولد هجمات شاملة عبر جميع أنواع الثغرات. الأنواع المحددة (مثل "SQLi") تركز فقط على فئة الثغرة تلك للاختبار المستهدف.

**س: كيف أختبر نقاط نهاية GraphQL بفعالية؟**

ج: نهج ثلاثي الشعب:
1. **علامة تبويب Fuzzer**: اختر نوع الهجوم "GraphQL" لأكثر من 40 حمولة خاصة بـ GraphQL (الاستبطان، التجميع، تحميل التوجيهات، اقتراح الحقول)
2. **علامة تبويب Nuclei**: تشغيل مع `-tags graphql` لأكثر من 29 قالبًا تغطي الأخطاء في التكوين والكشف
3. **الاختبار اليدوي**: استخدم "Copy as cURL" لاختبار الاستبطان والتجميع وهجمات العمق يدويًا

يكتشف Fuzzer نقاط نهاية GraphQL تلقائيًا ويولد هجمات من أجل:
- استخراج المخطط عبر الاستبطان
- رفض الخدمة عبر التجميع (مصفوفة/اسم مستعار) وهجمات العمق
- اقتراح الحقل لاكتشاف المخطط عند تعطيل الاستبطان
- تحميل التوجيهات (إساءة استخدام @skip و @include)
- رفض الخدمة عبر الأجزاء الدائرية
- الطفرات غير المصرح بها

### الأدوات الخارجية

**س: هل أحتاج إلى تثبيت ApiHunter/Nuclei/HTTPX/Katana/FFUF/Kiterunner؟**

ج: فقط إذا كنت ترغب في استخدام علامات التبويب المحددة تلك. تعمل الإضافة الأساسية بدونها. قم بالتثبيت من:
- ApiHunter: https://github.com/Teycir/ApiHunter (أداة مملوكة - تتطلب تثبيتًا منفصلاً أو بناء محلي في `~/Repos/ApiHunter`، ثم بناء `target/release/apihunter`)
- Nuclei: https://github.com/projectdiscovery/nuclei
- HTTPX: https://github.com/projectdiscovery/httpx
- Katana: https://github.com/projectdiscovery/katana
- FFUF: https://github.com/ffuf/ffuf
- Kiterunner: https://github.com/assetnote/kiterunner

**س: أين يجب أن أقوم بتثبيت هذه الأدوات؟**

ج: المسارات الافتراضية:
- `~/Repos/ApiHunter/target/release/apihunter`
- `~/go/bin/nuclei`
- `~/go/bin/httpx`
- `~/go/bin/katana`
- `~/go/bin/ffuf`
- `~/.local/bin/kr`
- على Windows، المسارات الافتراضية الشائعة تحت `C:\\Users\\<you>\\go\\bin\\*.exe`

أو قم بتكوين مسارات مخصصة في كل علامة تبويب.
تكتشف علامات التبويب الآن تلقائيًا مواقع Go-bin على غرار Unix و Windows `*.exe` عند وجودها.

**س: كيف تعمل تجاوزات الأوامر المخصصة؟**

ج:
- اترك `Enable Custom` غير محدد لاستخدام الإعدادات الافتراضية الآمنة المدمجة.
- حدد `Enable Custom` لتشغيل ما تكتبه بالضبط في مربع الأوامر.
- استخدم `Preset Cmd...` لملء الأوامر الشائعة بسرعة (لا يزال اختياريًا حتى يتم تحديد `Enable Custom`).
- انقر `?` لرؤية العناصر النائبة والأمثلة لكل علامة تبويب.
- يتم تشغيل الأوامر المخصصة باستخدام `cmd /c` على Windows و `bash/sh -lc` على Linux/macOS.
- تستخدم الإعدادات الافتراضية المدمجة لـ HTTPX و Katana أعلام ملفات القائمة الأصلية (`-l` / `-list`) للتنفيذ عبر المنصات.

### ملاحظات أمنية

- وضع الأوامر المخصصة صارم عن عمد و**اختياري** (يجب تحديد `Enable Custom`).
- يتم التحقق من الأوامر المخصصة المعروضة بحثًا عن أجزاء الصدفة المحظورة (على سبيل المثال صيغة ربط الأوامر/إعادة التوجيه/الصدفة الفرعية).
- الملفات التنفيذية مقيدة بقوائم السماح لكل أداة في الوضع المخصص (على سبيل المثال `nuclei`, `httpx`, `katana`, `waybackurls`/`gau`, `apihunter`, `subfinder`).
- يتم تعقيم قيم السياق النائبة قبل عرض القالب، وتتوفر متغيرات مقتبسة (`{targets_file_q}`, `{urls_file_q}`, إلخ) لاستيفاء مسار أكثر أمانًا.
- إذا كانت سير عملك تحتاج إلى منطق صدفة معقد خارج هذه السياسة، قم بتشغيل ذلك الأمر يدويًا خارج الإضافة.

**س: لماذا يعرض HTTPX أخطاء خيار غير صالح؟**

ج:
- تأكد من استخدام `httpx` من ProjectDiscovery، وليس أداة سطر الأوامر `httpx` الخاصة بـ Python.
- المسار الموصى به: `~/go/bin/httpx`.
- تقوم الإضافة الآن بالتحقق من توقيعات الأدوات المحلية وتظهر تلميح إصلاح عند عدم التطابق.

**س: كيف أملأ رؤوس ضيف/مستخدم/مسؤول لإعادة تشغيل المصادقة بسرعة؟**

ج:
- في `Auth Replay`، انقر `Extract` بجوار ضيف/مستخدم/مسؤول.
- تفتح نافذة منبثقة قابلة للبحث مع مرشحين لرؤوس تم التقاطها.
- قم بالتصفية حسب نص نقطة النهاية أو اسم الرأس أو جزء الرمز المميز.
- حدد عنصرًا واحدًا وانقر `OK`؛ يتم ملء الحقل بتنسيق `Name: value`.

### التصدير والتكامل

**س: أين يتم حفظ الملفات المصدرة؟**

ج: جميع عمليات التصدير تذهب إلى `~/burp_APIRecon/` مع أدلة فرعية ذات طابع زمني. تحقق من سجل النشاط للمسارات الدقيقة.

**س: كيف أستخدم تصدير سياق الذكاء الاصطناعي؟**

ج: 
1. (اختياري) تشغيل `Passive Discovery` ← `Run Invariants`
2. (اختياري) في علامة تبويب `Recon`، انقر `Refresh Invariants`
3. في علامة تبويب `Recon`، انقر `Export AI Bundle`
4. استخدم APIPentesting للمسح من هذا التصدير:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan`
5. قم بتغذية `Reports/…/priority.json` + `results.jsonl` إلى واجهة المستخدم الخاصة بالذكاء الاصطناعي باستخدام `scripts/AI_TRIAGE_PROMPT.md` من APIPentesting
6. استخدم `ai_sequence_evidence_ledger.json` و `ai_golden_ticket_ledger.json` و `ai_state_transition_ledger.json` لتحديد أولويات ما يجب التحقق منه أولاً

**س: هل يمكنني استيراد البيانات المصدرة سابقًا؟**

ج: نعم. `Import` يقبل:
- `api_analysis.json` (تصدير BurpAPISecuritySuite)
- تصديرات Excalibur `.har` (Excalibur أداة مملوكة: https://github.com/Teycir/Excalibur)
- ملفات جانبية Excalibur `-replay-studio.json` / `-cookies.json` / `-insights.json` (تُكتشف تلقائيًا من نفس بادئة الجلسة)
- `excalibur_bridge_bundle.json` (`schema: excalibur-burp-bridge/v1`)

إذا تم اكتشاف قطع أثرية من Excalibur، تقوم الأداة بتشغيل `Refresh Invariants` تلقائيًا بعد الاستيراد بحيث تكون ذاكرات التخزين المؤقتة التفاضلية + التسلسل + الذهبية + الحالة + سلسلة الرموز + انحراف التكافؤ جاهزة فورًا.

**س: هل يمكنني إرسال الطلبات الملتقطة إلى Postman أو Insomnia؟**

ج: نعم. في علامة تبويب Recon، استخدم:
- `Postman` لتصدير `postman_collection.json` (المجموعة v2.1)
- `Insomnia` لتصدير `insomnia_collection.json` (تنسيق استيراد Insomnia)
- كلاهما يدعم تحديد النطاق: `All Endpoints` أو `Filtered View` أو `Current Host`.

### استكشاف الأخطاء وإصلاحها

**س: تم تحميل الإضافة ولكن لا تظهر في علامات التبويب؟**

ج: تحقق من علامة تبويب Extender → Extensions في Burp بحثًا عن الأخطاء. المشكلات الشائعة:
- Jython لم يتم تكوينه بشكل صحيح
- أخطاء في صيغة Python 2.7 (الإضافة تستخدم Jython/Python 2.7)
- ذاكرة غير كافية (قم بزيادة حجم كومة Burp)

**س: رسالة "No endpoints captured"؟**

ج: تأكد من:
- أنك تتصفح بنشاط عبر وكيل Burp
- الالتقاط التلقائي ممكّن
- الهدف يقوم بطلبات HTTP (ليس فقط تحميل ملفات ثابتة)
- تحقق مما إذا كانت نقاط النهاية يتم تصفيتها (يتم تصفية الصور/الخطوط تلقائيًا)

**س: فحص Nuclei/HTTPX يتجمد أو ينتهي الوقت؟**

ج: 
- تحقق من تثبيت الأداة وأن المسار صحيح
- تحقق من اتصال الشبكة بالأهداف
- قد تستغرق عمليات المسح الكبيرة عدة دقائق (المهلة القصوى الافتراضية: 15 دقيقة)
- استخدم **Target Bases...** مع **Only Base+Derivatives** لفرض نطاق صارم لهدف واحد
- استخدم زر **Stop** في نفس علامة التبويب لإلغاء تشغيل الأدوات الخارجية
- تحقق من سجل النشاط للحصول على رسائل خطأ مفصلة

**س: لماذا يتم وضع علامة على بعض نقاط النهاية بأنها "Critical" أو "High"؟**

ج: تعتمد شدة الخطورة على:
- **Critical**: نقاط نهاية التصحيح/الإدارة، IDOR/BOLA غير المصادق عليها
- **High**: IDOR/BOLA مصادق عليها، كشف بيانات حساسة، تشفير ضعيف
- **Medium**: استجابات خطأ، معلمات منعكسة
- **Info**: نقاط نهاية قياسية

### الاستخدام المتقدم

**س: كيف أختبر ظروف السباق؟**

ج:
1. قم بتوليد هجمات فازينغ (علامة تبويب Fuzzer)
2. انقر زر "Turbo Intruder"
3. قم بتحميل البرنامج النصي `race_condition.py` المصدر في Turbo Intruder من Burp
4. قم بالتكوين لـ 50+ طلب متوازي

**س: هل يمكنني تخصيص حمولات الهجوم؟**

ج: نعم! قم بتصدير الحمولات إلى JSON، وتعديلها، ثم:
- استخدمها في Burp Intruder يدويًا
- أطعمها للذكاء الاصطناعي للتحسين
- أنشئ نصوصًا برمجية مخصصة باستخدام مكتبة الحمولات

**س: كيف أقارن بين إصدارين من API؟**

ج:
1. قم بتصدير بيانات API من الإصدار 1 ("Export All")
2. امسح البيانات والتقط الإصدار 2
3. قم بتصدير الإصدار 2
4. استخدم علامة التبويب Diff ← تحميل كلا التصديرين ← مقارنة

**س: ما هي أفضل سير عمل لصيد مكافآت الثغرات؟**

ج:
1. التقط حركة مرور مصادق عليها (جميع أدوار المستخدم)
2. راجع نقاط النهاية ذات الخطورة الحرجة/العالية أولاً
3. قم بتوليد هجمات "الكل" في Fuzzer
4. ركز على نقاط نهاية BOLA/IDOR
5. استخدم Version Scanner للعثور على واجهات برمجة التطبيقات القديمة
6. قم بتشغيل Param Miner على نقاط النهاية عالية القيمة
7. قم بالتصدير إلى Nuclei للتحقق الآلي

### أبرز الميزات التقنية

- **بنية Jython نظيفة**: تصميم معياري بمنطق أساسي قابل للاختبار
- **استخراج معياري**: سير العمل الثقيل مستخرج إلى وحدات مساعدة (`heavy_runners.py`, `ai_prep_layer.py`, `behavior_analysis.py`)
- **كشف ذكي**: تحديد الثغرات المراعي للسياق
- **محسّن للأداء**: يتعامل مع أكثر من 500 نقطة نهاية بكفاءة
- **عبر المنصات**: يعمل على Windows و macOS و Linux
- **قابل للتوسيع**: سهل إضافة أنواع هجوم وحمولات جديدة
- **واجهة مستخدم احترافية**: شدة الخطورة مرمزة بالألوان، واجهة ذات علامات تبويب، إحصائيات فورية
- **تغطية إعادة التشغيل**: يتضمن اختبارات مجموعة إعادة التشغيل الذهبية للكشف عن الثبات التسلسلي + إخراج دفتر الثقة

## 💼 الخدمات المهنية

هل تحتاج إلى أدوات أمنية مخصصة أو حلول اختبار API؟ أنا أبني تطبيقات وأدوات أمنية جاهزة للإنتاج.

### المشاريع المميزة

- **[ApiHunter](https://github.com/Teycir/ApiHunter)** - أداة استطلاع API واختبار أمني آلي مع اكتشاف ذكي لنقاط النهاية
- **[TimeSeal](https://timeseal.online)** ([GitHub](https://github.com/Teycir/Timeseal)) - خزانة زمنية مشفرة ومفتاح الرجل الميت مع تشفير عدم الثقة
- **[Ghost Chat](https://ghost-chat.pages.dev)** - دردشة P2P آمنة مع WebRTC، بدون تخزين خادم، مؤقتات تدمير ذاتي
- **[BurpCopyIssues](https://github.com/Teycir/BurpCopyIssues)** - إضافة Burp Suite لتصفح ونسخ وتصدير نتائج الفحص
- **[BurpWpsScan](https://github.com/Teycir/BurpWpsScan)** - ماسح أمني لـ WordPress لـ Burp Suite مع تكامل WPScan API
- **[Excalibur](https://github.com/Teycir/Excalibur)** - أدوات اكتشاف سطح هجوم API وسير عمل الجلسة لعمليات اختبار الاختراق العملية (أداة مملوكة)
- **[APIPentesting](https://github.com/Teycir/APIPentesting)** - سير عمل رفيق للمسح الخارجي وفرز الاستغلال يركز على Burp لصيد مكافآت ثغرات API
- **أدوات أمنية مخصصة** - إضافات Burp، أطر اختبار API، نصوص أتمتة

### الخدمات المقدمة

- 🔒 **تطوير أدوات أمنية** - إضافات Burp مخصصة، أدوات اختبار اختراق، أطر أتمتة
- 🚀 **تطوير تطبيقات الويب** - تطوير كامل المكدس بتقنيات حديثة
- 🔧 **استشارات أمان API** - مراجعة البنية، تقييم الثغرات، إرشادات المعالجة
- 🤖 **تكامل الذكاء الاصطناعي** - أدوات أمنية مدعومة بنماذج اللغة الكبيرة، توليد حمولات آلي، فازينغ ذكي

**تواصل معي**: [teycirbensoltane.tn](https://teycirbensoltane.tn) | متاح للمشاريع المستقلة والاستشارات

## المساهمة

### المؤلف

تم التطوير بواسطة [Teycir Ben Soltane](https://teycirbensoltane.tn)

### الترخيص

رخصة MIT - مجاني للاستخدام في اختبارات الأمن المصرح بها وأغراض البحث.

## سجل التغييرات

راجع [CHANGELOG.md](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/CHANGELOG.md) للحصول على تاريخ الإصدار الكامل.
تنزيل الأداة
  • 🚀 التصدير والتكامل
  • مقارنة مع الأدوات المشابهة
    • لماذا تختار BurpAPISecuritySuite؟
  • التثبيت
  • المتطلبات
  • الاستخدام
    • سير العمل الأساسي
    • نظرة عامة على علامات التبويب
      • 1. علامة تبويب النطاق (Scope)
      • 2. علامة تبويب الاستطلاع (Recon)
      • علامة تبويب المسجل (Logger)
      • 3. علامة تبويب الاختلافات (Diff)
      • 4. علامة تبويب ماسح الإصدارات (Version Scanner)
      • 5. علامة تبويب كاشف المعلمات (Param Miner)
      • 6. علامة تبويب الفازر (Fuzzer)
      • 7. علامة تبويب إعادة تشغيل المصادقة (Auth Replay)
      • 8. علامة تبويب الاكتشاف السلبي (Passive Discovery)
      • علامة تبويب البيانات الحساسة (Sensitive Data)
      • 9. علامة تبويب ApiHunter
      • 10. علامة تبويب Nuclei
      • 11. علامة تبويب HTTPX
      • 12. علامة تبويب Katana
      • 13. علامة تبويب FFUF
      • 14. علامة تبويب Kiterunner
      • 15. علامة تبويب Wayback
      • 16. علامة تبويب التحقق من SQLMap
      • 17. علامة تبويب التحقق من Dalfox
      • 18. علامة تبويب أصول API
      • 19. علامة تبويب انحراف OpenAPI
      • 20. علامة تبويب GraphQL
  • إمكانيات التفحيم المتقدمة
    • أنواع الهجمات المكتشفة
    • هيكل البيانات المصدرة
  • البيانات والتصدير
    • ما يتم التقاطه
    • لكل نقطة نهاية
    • التحليل
  • التكامل
    • تكامل موجه LLM
    • سير عمل المستودع المساعد (APIPentesting)
  • أمثلة سير العمل
    • 1. توليد الحمولات المدعومة بالذكاء الاصطناعي
    • 2. سباق الحالة لـ Turbo Intruder
    • 3. Burp Intruder مع تحديد المواضع تلقائياً
    • مواقع الإخراج
    • أفضل الممارسات
    • مرحلة الاستطلاع
    • مرحلة التفحيم
    • تكامل الذكاء الاصطناعي
    • التشغيل الآلي
  • معلومات تقنية
    • تفاصيل تقنية
    • القيود
  • حالات الاستخدام
  • التوثيق
  • الأسئلة الشائعة
    • أسئلة عامة
    • الأداء والحدود
    • التفحيم والهجمات
    • الأدوات الخارجية
    • ملاحظات أمنية
    • التصدير والتكامل
    • استكشاف الأخطاء وإصلاحها
    • الاستخدام المتقدم
    • أبرز النقاط التقنية
  • 💼 الخدمات المهنية
    • المشاريع المميزة
    • الخدمات المقدمة
  • المساهمة
    • المؤلف
    • الترخيص
  • سجل التغييرات
  • الميزةBurpAPISecuritySuiteBurp Scanner ProOWASP ZAPPostman
    السعرمجاني449 دولارًا/السنةمجانيمجاني/مدفوع
    التركيز على API✅ نعم⚠️ جزئي⚠️ جزئي✅ نعم
    التقاط والتطبيع التلقائي✅ نعم❌ لا⚠️ أساسي❌ لا
    كشف BOLA/IDOR✅ تلقائي⚠️ يدوي⚠️ يدوي❌ لا
    أنواع الهجمات15 نوعًا100+ (عام)50+ (عام)محدود
    حمولات API108+ مخصصة لـ APIويب عامةويب عامةأساسية
    تحليل JWT✅ تلقائي⚠️ يحتاج إضافة⚠️ يحتاج إضافة⚠️ يدوي
    اختبار GraphQL✅ مدمج❌ لا⚠️ محدود⚠️ يدوي
    اختبار سباق الحالة✅ Turbo Intruder✅ Turbo Intruder❌ لا❌ لا
    تكامل الذكاء الاصطناعي✅ تصدير حزمة AI + حمولات LLM❌ لا❌ لا❌ لا
    ماسح الإصدارات✅ مدمج❌ لا❌ لا❌ لا
    كشف المعلمات✅ مدمج⚠️ يحتاج إضافة❌ لا❌ لا
    اكتشاف Wayback✅ مدمج❌ لا❌ لا❌ لا
    تكامل الأدوات الخارجية✅ ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder, DNSX❌ لا⚠️ محدود⚠️ محدود
    تقنيات تجاوز WAF✅ 20+ طريقة⚠️ بعض⚠️ بعض❌ لا
    صيغ التصديرJSON, Intruder, Turbo, Nuclei, cURLXML, HTMLXML, HTML, JSONJSON, cURL
    دعم Burp Community✅ نعم❌ Pro فقطغير متاحغير متاح
    منحنى التعلممنخفضمتوسطمتوسطمنخفض
    الأفضل لـاختبار اختراق API، صيد الثغراتاختبار تطبيقات الويب الكاملأتمتة DASTتطوير API
  • وضع الإثبات (Proof Mode): توليد مجموعات حزم قابلة للتكرار مع إشارات متوقعة ضعيفة vs آمنة
  • حواجز المواصفات (Spec Guardrails): استخلاص قواعد إنفاذ للمصادقة/البارامتر/الانتقال من السلوك المرصود والإبلاغ عن الانتهاكات
  • دلتا الدور (Role Delta): مقارنة سلوك مستوى الدور (ضيف/مستخدم/مسؤول) وترتيب التكافؤ المشبوه لفرز BOLA/BFLA
  • تشغيل / إيقاف / مسح: تنفيذ الاكتشاف، الإلغاء الآمن، وإعادة تعيين المخرجات بسرعة
  • تصدير / نسخ: حفظ النتائج أو نسخ نص التقرير
  • تصدير دفتر الأستاذ (Export Ledger): حفظ مصنوعات Differential + Sequence + Golden + State Matrix + Token Lineage كملفات JSON
  • الصادرات المتقدمة: يكتب أيضًا مصنوعات JSON مثل abuse_chain_* و proof_mode_packet_sets و spec_guardrails_* و role_delta_*
  • المخرجات: ملخص حسب الخطورة/الفئة بالإضافة إلى أهم النتائج للفرز
  • مرتبطة بالمصادقة
    غير مرتبطة بالمصادقة
    auth_detected
  • وضع المصادقة: Unauth Only، Auth Only، Auth + Unauth (افتراضي). في وضع المرور المزدوج، يتم تقسيم عناوين URL الأساسية المكررة إلى قوائم أهداف مرتبطة بالمصادقة و غير مرتبطة بالمصادقة؛ كل مرور يعمل على قائمته الخاصة. يستخدم الارتباط بالمصادقة كلًا من رؤوس مصادقة الطلب وإشارات المصادقة غير الرأسية (auth_detected، علامات الرمز/الكوكي/الجلسة في بيانات تعريف الطلب).
  • الحد الأدنى للنتائج الرئيسية: حد Critical / High / Medium قابل للتكوين من قبل المشغل للتحكم في ضوضاء فرز الملخص
  • استخدام أهداف مخصصة: خانة اختيار لإجبار إدخال ApiHunter من النافذة المنبثقة Custom Targets... بدلاً من نطاق Recon المصفى
  • نافذة الأهداف المخصصة المنبثقة: محرر متعدد الأسطر (max 20 إدخالات، واحد لكل سطر) مع تعقيم صارم وتطبيع عنوان URL الأساسي (scheme://host[:port]/)، بما في ذلك إزالة التكرار ورفض الأسطر غير الصالحة
  • إنفاذ التحقق: عند تمكين Use Custom Targets، تفشل التشغيلات بسرعة إذا كان المحتوى المنبثق فارغًا، أو يتجاوز الحد، أو يحتوي على أسطر URL غير صالحة
  • مصدر مصفى دائمًا: يستهلك عرض Recon المصفى الحالي ويصدر أهداف مضيف أساسية غير مكررة (scheme://host[:port]/) لـ ApiHunter
  • تشغيل ApiHunter: ينفذ ApiHunter باستخدام سلوك الأمر الأصلي لـ ApiHunter (يعمل Burp كمشغل رفيع + عارض نتائج)
  • نموذج الأمر الافتراضي: لا يطبق Burp استدلالات إضافية في وقت التشغيل (لا حدود مراقبة من جانب Burp أو تجاوزات لتوسيع نقطة النهاية)؛ العلامات الافتراضية تعكس إعدادات سطح المكتب لـ ApiHunter
  • تماثل إعدادات سطح المكتب:
    • Quick: --no-discovery، --max-endpoints 40، --concurrency 4، --timeout-secs 12، --retries 1، --delay-ms 0، ويعطل الماسحات الضوئية الثقيلة (mass-assignment، oauth-oidc، rate-limit، cve-templates، websocket)
    • Balanced: --no-discovery، --max-endpoints 80، --concurrency 5، --timeout-secs 15، --retries 1، --delay-ms 50
    • Deep: --active-checks --response-diff-deep --no-discovery، --max-endpoints 0، --concurrency 6، --timeout-secs 20، --retries 2، --delay-ms 100، --waf-evasion، --per-host-clients، --adaptive-concurrency
  • تمكين مخصص: الاشتراك في تجاوز الأمر الكامل مع العناصر النائبة ({apihunter_path}، {targets_file}، {results_file})
  • ملاحظة مخصص + مصادقة: في الوضع المخصص، يتم حظر المرور المزدوج Auth + Unauth؛ استخدم Auth Only أو Unauth Only، أو قم بتعطيل الوضع المخصص للتنفيذ التلقائي للمرور المزدوج.
  • رؤية الإعداد المسبق: القائمة المنسدلة للإعداد المسبق مرئية دائمًا ومزودة بقوالب مكافئة لسطح المكتب
  • إيقاف / أداة PKill: إلغاء التشغيلات النشطة بأمان أو إيقاف عمليات الماسح الضوئي الخارجية في حالات الطوارئ
  • تصدير الأهداف: حفظ قائمة أهداف المضيف الأساسية المصفاة/غير المكررة لاستخدام ApiHunter دون اتصال
  • المخرجات: ملخص نتائج NDJSON المحلل مع تفصيل الخطورة/الماسح/وقت التشغيل بالإضافة إلى أخطاء المشغل/المحلل/وقت التشغيل السطحية
  • وضع إشارة النتائج الرئيسية: يعرض النتائج التي تم إرجاعها بواسطة مخرجات أمر ApiHunter (مرتبة حسب الخطورة مع سياق الأدلة/التصحيح)
  • تصفية عرض النتائج الرئيسية: يتم تطبيق الحد الأدنى للخطورة المحدد على عرض Burp للنتائج الرئيسية (Critical / High / Medium)، بينما تظل إحصائيات مخرجات الماسح الضوئي كاملة.
  • الملف الشخصي: إعدادات مسبقة لمسح اكتشاف API: Fast، Balanced، Deep
  • تشغيل Nuclei: تنفيذ ماسح Nuclei مع تجاوز WAF
  • قوالب GraphQL: 29+ قالبًا خاصًا بـ GraphQL للكشف والاستغلال
  • الأهداف الأساسية...: فتح نافذة منبثقة متعددة الأسطر لتحديد عناوين URL/المواقع المضيفة الأساسية الصريحة
  • الأساسي + المشتقات فقط: تقييد المسح إلى نطاق النافذة المنبثقة ومشتقات نفس النطاق الأساسي
  • تمكين مخصص: الاشتراك في تجاوز الأمر الافتراضي بقالبك الخاص
  • ملاحظة مخصص + مصادقة: في الوضع المخصص، يتم حظر المرور المزدوج Auth + Unauth؛ استخدم Auth Only أو Unauth Only، أو قم بتعطيل الوضع المخصص للتنفيذ التلقائي للمرور المزدوج.
  • الأمر المسبق + ? تعليمات: الملء التلقائي للأوامر الشائعة وعرض إرشادات الاستخدام
  • إيقاف: إلغاء المسح النشط بأمان
  • أداة PKill: قتل طارئ لـ nuclei/httpx/katana/ffuf/kiterunner/waybackurls/gau/sqlmap/dalfox/subfinder/dnsx
  • قتل عبر المنصات: يستخدم taskkill على Windows و pkill (مع احتياطي killall) على Linux/macOS
  • تصدير الأهداف: حفظ قائمة الأهداف للمسح الخارجي
  • الميزات: انتحال الرأس، تحديد المعدل، إبلاغ واضح عن الأخطاء
  • الأهداف الأساسية...: فتح نافذة منبثقة متعددة الأسطر لتحديد عناوين URL/المواقع المضيفة الأساسية الصريحة
  • الأساسي + المشتقات فقط: تقييد المسح إلى نطاق النافذة المنبثقة ومشتقات نفس النطاق الأساسي
  • تشغيل Kiterunner: اكتشاف مسار API محدد النطاق ضد عناوين URL الأساسية المحددة في النافذة المنبثقة أو عرض Recon المصفى الحالي
  • ملخص البدء: يطبع الوضع المحدد، مصدر الهدف، وقائمة عناوين URL الهدف قبل بدء المسح
  • مصدر مصفى دائمًا: عندما تكون الأهداف المخصصة متوقفة، يستهلك Kiterunner عرض Recon المصفى الحالي، لذا فإن التحكم Filter Noise في Recon المبدئي المحدد عند الإطلاق يضغط مجموعة الأهداف الافتراضية
  • حدود وقت التشغيل: يقوم Kiterunner بمسح أهداف المضيف/القاعدة المرتبة بدلاً من كل عنوان URL في Recon ويفرض حدودًا خاصة بالملف الشخصي للمضيف، ميزانية المسار، والحدود الزمنية المنقضية بحيث لا تتمدد التشغيلات إلى أجل غير مسمى
  • إعدادات تجاوز WAF الافتراضية: تزامن أقل، تأخير الطلب، رؤوس انتحال IP المرسل، وضوابط الحجر الصحي لإعادة التوجيه
  • أداة PKill: قتل طارئ لعمليات الماسح الضوئي
  • تصدير النتائج: حفظ نتائج اكتشاف المسار
  • إرسال إلى Intruder: تصدير ضربات الطريقة/المسار المكتشفة إلى Burp Intruder
    • حمولات اجتياز الدليل
    • التلاعب بالمسار المشفر
    • حقن البايت الفارغ
  • SSRF (تزوير الطلب من جانب الخادم)

    • استهداف IP الداخلي
    • الوصول إلى بيانات تعريف السحابة
    • إعادة ربط DNS
  • XXE (كيان خارجي XML)

    • الكشف عن الملفات
    • SSRF عبر XXE
    • رفض الخدمة
  • إلغاء التسلسل

    • إلغاء تسلسل Java
    • حقن كائن PHP
    • استغلال Pickle في Python