Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
SILENTCHAIN — KI-gestützte Schwachstellen-Scanner-Erweiterung für Burp Suite mit Multi-Provider-Unterstützung (Ollama, OpenAI, Claude, Gemini) | Kitploit
Hinweis: Dies ist die Community Edition. Kommerzielle und Professional-Editionen mit erweiterten Funktionen sind separat erhältlich.
🌟 Überblick
SILENTCHAIN AI™ - Community Edition ist eine Burp-Suite-Erweiterung, die die Leistungsfähigkeit künstlicher Intelligenz für Sicherheitstests von Webanwendungen nutzt. Mit fortschrittlichen KI-Modellen führt SILENTCHAIN eine intelligente passive Analyse des HTTP-Datenverkehrs durch, um OWASP-Top-10-Schwachstellen, Sicherheitsfehlkonfigurationen und potenzielle Angriffsvektoren zu identifizieren.
Warum SILENTCHAIN?
Herkömmliche Sicherheitsscanner verlassen sich auf vordefinierte Signaturen und Muster. SILENTCHAIN AI™ geht darüber hinaus mit:
🎯 Kontextbewusste Erkennung: Versteht Anwendungslogik und Geschäftskontext, nicht nur Musterabgleich
⚡ Echtzeit-Scanning: Analysiert den Datenverkehr, während er durch den Burp-Proxy fließt
📊 Professionelle Berichte: Erstellt detaillierte Befunde mit CWE- und OWASP-Zuordnungen sowie Sanierungsempfehlungen
🔄 Null Fehlalarme: KI-Validierung reduziert Rauschen und konzentriert sich auf echte Schwachstellen
🆓 Community Edition: Kostenlose passive Analysefunktionen
✨ Funktionen
Kernfunktionen
🔍 Passive KI-Analyse
Echtzeit-Datenverkehrsanalyse über den Burp-Proxy
Erkennung von OWASP-Top-10-Schwachstellen
CWE-zugeordnete Sicherheitsbefunde
Intelligente Konfidenzbewertung
🎨 Professionelle Benutzeroberfläche
Modernes, intuitives Dashboard
Live-Befundbereich mit farbcodierter Schweregradeinteilung
Aufgabenverfolgung und -verwaltung
Integrierte Konsolenprotokollierung
🤖 Multi-KI-Unterstützung
Burp AI (Standard; prozessintern, null Konfiguration; Burp Suite Professional)
Ollama (lokal, kostenlos, datenschutzorientiert)
OpenAI (GPT-4 / GPT-4o)
Claude (Anthropic)
Gemini (Google)
Azure OpenAI / Foundry
📋 Intelligente Berichterstellung
Detaillierte Schwachstellenbeschreibungen
Identifizierung betroffener Parameter
CWE- und OWASP-Zuordnungen
Sanierungsempfehlungen
Direkte Links zu Sicherheitsressourcen
🛡️ Datenschutz (DataSanitizer)
Standardmäßig aktiviert — schützt sensible Daten automatisch, bevor sie Ihren Rechner verlassen
Bidirektionale Schwärzung: sensible Werte werden vor dem Senden an Cloud-KI-Anbieter durch [REDACTED_*]-Platzhalter ersetzt und in der Antwort wiederhergestellt
Burp Suite Professional 2025.2+ (empfohlen — erforderlich für den Standard-Anbieter Burp AI) oder Burp Suite Community (funktioniert mit externen Anbietern wie Ollama)
Java-21-Laufzeitumgebung (in aktuellen Burp-Versionen enthalten)
Ein KI-Anbieter (einer der folgenden):
Burp AI (Standard; null Konfiguration; erfordert Burp Suite Professional + ein aktives Burp-AI-Abonnement)
Laden Sie die neueste silentchain-community-edition.jar von GitHub Releases herunter (dieser Link liefert immer den neuesten Build). Bestimmte Versionen (silentchain-community-edition-X.Y.Z.jar) finden Sie auf der Seite Releases.
In Burp Suite laden
Gehen Sie zu Extensions → Installed → Add
Setzen Sie den Erweiterungstyp auf: Java
Wählen Sie die heruntergeladene .jar-Datei und klicken Sie auf Next
KI-Anbieter konfigurieren
Öffnen Sie den Tab SILENTCHAIN Community → ⚙ Settings
Wählen Sie einen Anbieter — Burp AI funktioniert ohne Konfiguration. Für einen externen Anbieter setzen Sie API-URL / Schlüssel / Modell, klicken Sie auf Test Connection und dann auf Save.
Scan starten
Legen Sie Ihren Ziel-Scope in Burp fest (Target → Scope)
Aktivieren Sie die passive Analyse im Tab SILENTCHAIN Community (standardmäßig AUS) und browsen Sie dann das Ziel über den Burp-Proxy — oder klicken Sie mit der rechten Maustaste auf eine beliebige Anfrage → Analyze (SILENTCHAIN) für eine Analyse auf Abruf
Befunde erscheinen im Tab SILENTCHAIN Community und als native Burp-Scanner-Issues
Anforderungen
Plattformunabhängig: Windows, macOS, Linux
Burp Suite Community oder Professional (Professional + KI-Abonnement für den Burp-AI-Anbieter)
Java 21 (in aktuellen Burp-Versionen enthalten)
🔧 Konfiguration
Einrichtung des KI-Anbieters
Option 1: Burp AI (Standard — null Konfiguration)
Erfordert Burp Suite Professional + ein aktives Burp-AI-Abonnement. Weder API-URL noch Schlüssel erforderlich — die Analyse läuft prozessintern über den Burp-AI-Dienst von PortSwigger und verbraucht Burp-AI-Credits von Ihrem Konto.
⚡ Intelligentes Fuzzing: KI-generierte Payloads für maximale Abdeckung
Sehen Sie es in Aktion — schauen Sie sich die vollständige SILENTCHAIN-Professional-Demo an, um KI-gestützte aktive Verifizierung, WAF-Umgehung und automatisiertes Fuzzing bei der Arbeit zu sehen.
Kontaktieren Sie uns für kommerzielle Lizenzen und Professional-Editionen:[email protected]
🛠️ Fehlerbehebung
Häufige Probleme
„KI-Verbindungstest fehlgeschlagen"
Lösung:
Prüfen Sie, ob der KI-Anbieter läuft (Ollama: ollama list)
Vergewissern Sie sich, dass die API-URL korrekt ist
Bestätigen Sie für Cloud-Anbieter, dass der API-Schlüssel gültig ist
Prüfen Sie die Netzwerkverbindung
„Keine Befunde erkannt"
Lösung:
Vergewissern Sie sich, dass sich das Ziel im Scope befindet (Target → Scope)
Stellen Sie sicher, dass der Datenverkehr über den Burp-Proxy fließt
Prüfen Sie die Konsole auf Fehler
Versuchen Sie eine manuelle Analyse (Rechtsklick → SILENTCHAIN - Analyze Request)
„Die Erweiterung kann nicht geladen werden"
Lösung:
Bestätigen Sie, dass der Erweiterungstyp beim Laden der .jar-Datei auf Java gesetzt wurde
Vergewissern Sie sich, dass Burp Suite aktuell ist (2025.2+ für den Burp-AI-Anbieter) mit einer Java-21-Laufzeitumgebung
SILENTCHAIN AI™ CE ist quelloffen einsehbare, aber proprietäre Software. Durch die Nutzung dieser Software stimmen Sie den Bedingungen in der Datei LICENSE zu.
PortSwigger BApp Store
PortSwigger Ltd. wird ausdrücklich die Erlaubnis erteilt, diese Software innerhalb von Burp Suite und des BApp Store kostenlos für Benutzer weiterzuverbreiten, zu hosten und zu bündeln. Jede andere Weiterverbreitung ist ohne schriftliche Genehmigung untersagt.
⚖️ Verantwortungsvolle Nutzung
Verwenden Sie diese Software nicht für unbefugten Zugriff oder Aktivitäten außerhalb von Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben.
Datenverarbeitung und Offenlegung gegenüber Drittanbieter-KI
Die vollständige Datenschutzerklärung finden Sie in PRIVACY.md, einschließlich der Tabelle zur Datenresidenz pro Anbieter und Ihrer Verantwortlichkeiten beim Scannen sensibler Ziele.
SILENTCHAIN analysiert HTTP-Anfragen und -Antworten, die von Burp Suite abgefangen werden. Abhängig vom gewählten KI-Anbieter können diese Daten an Cloud-Dienste von Drittanbietern übertragen werden.
Welche Anbieter sehen Ihre Daten
Anbieter
Datenziel
Übertragene Daten
Ollama
Nur lokaler Rechner
Nichts verlässt Ihren Rechner
OpenAI
Server von OpenAI, L.L.C. (api.openai.com)
HTTP-Anfrage-/Antwortinhalte von In-Scope-Zielen
Claude
Server von Anthropic, PBC (api.anthropic.com)
HTTP-Anfrage-/Antwortinhalte von In-Scope-Zielen
Gemini
Server von Google LLC (generativelanguage.googleapis.com)
HTTP-Anfrage-/Antwortinhalte von In-Scope-Zielen
Azure OpenAI
Ihre Azure-OpenAI-/Foundry-Ressource
HTTP-Anfrage-/Antwortinhalte von In-Scope-Zielen
Burp AI
PortSwigger Burp AI (prozessintern)
HTTP-Anfrage-/Antwortinhalte von In-Scope-Zielen
Wenn ein Cloud-KI-Anbieter ausgewählt ist, sendet SILENTCHAIN die HTTP-Anfragemethode, URL, Header, den Body und die Antwortdaten jeder In-Scope-Anfrage zur Analyse an die API des Anbieters. Der eingebaute DataSanitizer (standardmäßig aktiviert) schwärzt API-Schlüssel, Anmeldedaten, Sitzungstokens und andere sensible Muster vor der Übertragung, kann jedoch nicht garantieren, dass alle sensiblen Daten aus Anfrage-/Antwort-Bodys entfernt werden.
Beschränkung für regulierte Daten
Übermitteln Sie keine regulierten Daten an Cloud-KI-Anbieter. Dazu gehören:
Personenbezogene EU-Daten gemäß DSGVO (Art. 13 verlangt die Offenlegung von Auftragsverarbeitern)
Von CCPA erfasste personenbezogene Informationen (Cal. Civ. Code 1798.100 ff.)
Wenn Ihre Zielanwendung eine der oben genannten Datenkategorien verarbeitet, müssen Sie einen lokalen KI-Anbieter (Ollama) verwenden oder sicherstellen, dass Sie geeignete Datenverarbeitungsvereinbarungen mit dem Cloud-Anbieter haben und rechtlich zur Übertragung solcher Daten befugt sind.
Keine Telemetrie
SILENTCHAIN selbst erhebt, speichert oder überträgt keinerlei Nutzungsdaten, Telemetrie oder Analysen. Alle Datenflüsse erfolgen direkt zwischen Ihrer Burp-Suite-Instanz und Ihrem gewählten KI-Anbieter.
Best Practices
Verwenden Sie Ollama für sensible oder regulierte Umgebungen (100 % lokal, privat)
Aktivieren Sie den DataSanitizer (standardmäßig aktiviert), wenn Sie Cloud-Anbieter verwenden
Prüfen Sie die Datenspeicherungs- und Datenschutzrichtlinien Ihres KI-Anbieters, bevor Sie ihn verwenden
Testen Sie Produktionssysteme niemals ohne Autorisierung
Bereinigen Sie Befunde und Protokolle, bevor Sie sie extern teilen