
KI-gestützte Schwachstellen-Scanner-Erweiterung für Burp Suite mit Multi-Provider-Unterstützung (Ollama, OpenAI, Claude, Gemini)

KI-gestützte passive Schwachstellenanalyse für Burp Suite
Intelligent • Lautlos • Adaptiv • Umfassend
🚀 Schnellstart • 📖 Dokumentation • 🔧 Konfiguration • 📊 Benchmarks • ⬆️ Upgrade auf Pro


Hinweis: Dies ist die Community Edition. Kommerzielle und Professional-Editionen mit erweiterten Funktionen sind separat erhältlich.
SILENTCHAIN AI™ - Community Edition ist eine Burp-Suite-Erweiterung, die die Leistungsfähigkeit künstlicher Intelligenz für Sicherheitstests von Webanwendungen nutzt. Mit fortschrittlichen KI-Modellen führt SILENTCHAIN eine intelligente passive Analyse des HTTP-Datenverkehrs durch, um OWASP-Top-10-Schwachstellen, Sicherheitsfehlkonfigurationen und potenzielle Angriffsvektoren zu identifizieren.
Herkömmliche Sicherheitsscanner verlassen sich auf vordefinierte Signaturen und Muster. SILENTCHAIN AI™ geht darüber hinaus mit:
[REDACTED_*]-Platzhalter ersetzt und in der Antwort wiederhergestelltsk-), GitHub (ghp_), AWS (AKIA), GitLab (glpat-), Slack (xoxb-)user:pass@host-URIsSILENTCHAIN AI™ erkennt eine breite Palette von Sicherheitsproblemen, darunter:
Erweiterung herunterladen
silentchain-community-edition.jar von GitHub Releases herunter (dieser Link liefert immer den neuesten Build). Bestimmte Versionen (silentchain-community-edition-X.Y.Z.jar) finden Sie auf der Seite Releases.In Burp Suite laden
.jar-Datei und klicken Sie auf NextKI-Anbieter konfigurieren
Scan starten
Erfordert Burp Suite Professional + ein aktives Burp-AI-Abonnement. Weder API-URL noch Schlüssel erforderlich — die Analyse läuft prozessintern über den Burp-AI-Dienst von PortSwigger und verbraucht Burp-AI-Credits von Ihrem Konto.
Burp AIKostenlos, lokal, keine API-Schlüssel erforderlich
Ollama installieren:
# macOS/Linux
curl -fsSL https://ollama.ai/install.sh | sh
# Windows
# Download from https://ollama.ai/download
Ein Modell laden:
ollama pull deepseek-r1
# or
ollama pull llama3
SILENTCHAIN konfigurieren:
Ollamahttp://localhost:11434deepseek-r1:latestAPI-Schlüssel von platform.openai.com erhalten
SILENTCHAIN konfigurieren:
OpenAIhttps://api.openai.com/v1sk-...gpt-4 oder gpt-3.5-turboAPI-Schlüssel von console.anthropic.com erhalten
SILENTCHAIN konfigurieren:
Claudehttps://api.anthropic.com/v1claude-3-5-sonnet-20241022API-Schlüssel von makersuite.google.com erhalten
SILENTCHAIN konfigurieren:
Geminihttps://generativelanguage.googleapis.com/v1gemini-1.5-pro| Stufe | KI-Konfidenz | Bedeutung |
|---|---|---|
| Sicher |
Ziel-Scope festlegen
Burp → Target → Scope → Add
Example: https://example.com/*
Anwendung durchsuchen
Befunde überprüfen
SILENTCHAIN → FindingsTarget → Issue Activity (in Burp integriert)Klicken Sie mit der rechten Maustaste auf eine beliebige Anfrage in:
Wählen Sie: SILENTCHAIN - Analyze Request
Dies erzwingt eine Analyse, selbst wenn die URL zuvor gescannt wurde.
SILENTCHAIN Professional fügt aktive Verifizierungsfunktionen hinzu:
Sehen Sie es in Aktion — schauen Sie sich die vollständige SILENTCHAIN-Professional-Demo an, um KI-gestützte aktive Verifizierung, WAF-Umgehung und automatisiertes Fuzzing bei der Arbeit zu sehen.
Kontaktieren Sie uns für kommerzielle Lizenzen und Professional-Editionen: [email protected]
Lösung:
ollama list)Lösung:
Target → Scope)SILENTCHAIN - Analyze Request)Lösung:
.jar-Datei auf Java gesetzt wurde.jar-Datei erneut herunter, falls die Datei möglicherweise beschädigt istLösung:
llama3 statt deepseek-r1)Aktivieren Sie die ausführliche Protokollierung:
Settings → AdvancedVerbose LoggingDieses Projekt akzeptiert keine externen Beiträge. Einzelheiten finden Sie in CONTRIBUTING.md.
Eröffnen Sie ein Issue mit dem Tag enhancement:
SILENTCHAIN AI™ CE ist quelloffen einsehbare, aber proprietäre Software. Durch die Nutzung dieser Software stimmen Sie den Bedingungen in der Datei LICENSE zu.
PortSwigger Ltd. wird ausdrücklich die Erlaubnis erteilt, diese Software innerhalb von Burp Suite und des BApp Store kostenlos für Benutzer weiterzuverbreiten, zu hosten und zu bündeln. Jede andere Weiterverbreitung ist ohne schriftliche Genehmigung untersagt.
Verwenden Sie diese Software nicht für unbefugten Zugriff oder Aktivitäten außerhalb von Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben.
Die vollständige Datenschutzerklärung finden Sie in PRIVACY.md, einschließlich der Tabelle zur Datenresidenz pro Anbieter und Ihrer Verantwortlichkeiten beim Scannen sensibler Ziele.
SILENTCHAIN analysiert HTTP-Anfragen und -Antworten, die von Burp Suite abgefangen werden. Abhängig vom gewählten KI-Anbieter können diese Daten an Cloud-Dienste von Drittanbietern übertragen werden.
Wenn ein Cloud-KI-Anbieter ausgewählt ist, sendet SILENTCHAIN die HTTP-Anfragemethode, URL, Header, den Body und die Antwortdaten jeder In-Scope-Anfrage zur Analyse an die API des Anbieters. Der eingebaute DataSanitizer (standardmäßig aktiviert) schwärzt API-Schlüssel, Anmeldedaten, Sitzungstokens und andere sensible Muster vor der Übertragung, kann jedoch nicht garantieren, dass alle sensiblen Daten aus Anfrage-/Antwort-Bodys entfernt werden.
Übermitteln Sie keine regulierten Daten an Cloud-KI-Anbieter. Dazu gehören:
Wenn Ihre Zielanwendung eine der oben genannten Datenkategorien verarbeitet, müssen Sie einen lokalen KI-Anbieter (Ollama) verwenden oder sicherstellen, dass Sie geeignete Datenverarbeitungsvereinbarungen mit dem Cloud-Anbieter haben und rechtlich zur Übertragung solcher Daten befugt sind.
SILENTCHAIN selbst erhebt, speichert oder überträgt keinerlei Nutzungsdaten, Telemetrie oder Analysen. Alle Datenflüsse erfolgen direkt zwischen Ihrer Burp-Suite-Instanz und Ihrem gewählten KI-Anbieter.
Erstellt von:
Erstellt mit:
Inspiriert vom Engagement der Sicherheitscommunity, das Web sicherer zu machen.
„SILENTCHAIN AI™", „SILENTCHAIN™" und das SILENTCHAIN-AI-Logo sind Marken der SN1PERSECURITY LLC. Unbefugte Nutzung ist untersagt.
Siehe NOTICE für Markenzuordnungen von Drittanbietern.
SILENTCHAIN AI™ - Intelligente Sicherheitstests für das moderne Web
Website • Dokumentation • Professional Edition • Professional-Demo
Copyright © 2026 SN1PERSECURITY LLC. Alle Rechte vorbehalten.
| Kategorie | Schwachstellen |
|---|
| Injection | SQL Injection, NoSQL Injection, Command Injection, LDAP Injection, XPath Injection |
| Cross-Site Scripting | Reflektiertes XSS, gespeichertes XSS, DOM-basiertes XSS |
| Authentifizierung | Defekte Authentifizierung, Sitzungsverwaltungsprobleme, Offenlegung von Anmeldedaten |
| Zugriffskontrolle | IDOR, defekte Autorisierung, Privilegienausweitung |
| Kryptografie | Schwache Verschlüsselung, unsicheres SSL/TLS, Offenlegung sensibler Daten |
| Konfiguration | Sicherheitsfehlkonfigurationen, Standard-Anmeldedaten, Debug aktiviert |
| XXE | XML-External-Entity-Angriffe |
| Deserialisierung | Unsichere Deserialisierung |
| Komponenten | Verwundbare Abhängigkeiten, veraltete Bibliotheken |
| Einstellung | Beschreibung | Standard |
|---|
| AI Provider | KI-Dienst, der verwendet werden soll | Burp AI |
| Passive Analysis | Auto-Analyse von In-Scope-Proxy-Datenverkehr | Off (Opt-in) |
| API URL | Endpunkt des Anbieters (externe Anbieter) | (Standard des Anbieters) |
| API Key | Authentifizierungsschlüssel (externe Anbieter) | (leer) |
| Model | Name des KI-Modells (externe Anbieter) | (Standard des Anbieters) |
| Max Tokens | Begrenzung der Antwortlänge | 2048 |
| Sanitizer | Secrets/PII vor dem Senden schwärzen | On |
| Verbose Logging | Detaillierte Protokolle aktivieren | On |
| 90-100% |
| Hohe Konfidenz, verifiziertes Schwachstellenmuster |
| Fundiert | 75-89% | Starke Indikatoren, wahrscheinlich verwundbar |
| Vorläufig | 50-74% | Mögliches Problem, erfordert manuelle Überprüfung |
| Funktion | Community (kostenlos) | Professional |
|---|
| KI-gestützte passive Analyse | ✅ | ✅ |
| OWASP-Top-10-Erkennung | ✅ | ✅ |
| Multi-KI-Unterstützung | ✅ | ✅ |
| Professionelle Benutzeroberfläche | ✅ | ✅ |
| CWE/OWASP-Zuordnung | ✅ | ✅ |
| Deduplizierung | ✅ | ✅ |
| Aktive Phase-2-Verifizierung | ❌ | ✅ |
| Erweiterte Payload-Bibliotheken | ❌ | ✅ |
| WAF-Erkennung & -Umgehung | ❌ | ✅ |
| Out-of-Band-Tests (OOB) | ❌ | ✅ |
| Burp-Intruder-Integration | ❌ | ✅ |
| Automatisches Fuzzing | ❌ | ✅ |
| Prioritäts-Support | ❌ | ✅ |
| Anbieter | Datenziel | Übertragene Daten |
|---|
| Ollama | Nur lokaler Rechner | Nichts verlässt Ihren Rechner |
| OpenAI | Server von OpenAI, L.L.C. (api.openai.com) | HTTP-Anfrage-/Antwortinhalte von In-Scope-Zielen |
| Claude | Server von Anthropic, PBC (api.anthropic.com) | HTTP-Anfrage-/Antwortinhalte von In-Scope-Zielen |
| Gemini | Server von Google LLC (generativelanguage.googleapis.com) | HTTP-Anfrage-/Antwortinhalte von In-Scope-Zielen |
| Azure OpenAI | Ihre Azure-OpenAI-/Foundry-Ressource | HTTP-Anfrage-/Antwortinhalte von In-Scope-Zielen |
| Burp AI | PortSwigger Burp AI (prozessintern) | HTTP-Anfrage-/Antwortinhalte von In-Scope-Zielen |