
Burp Suite-Erweiterung für API-Sicherheitstests mit 15 Angriffstypen, 108+ Payloads, intelligentem Fuzzing, BOLA/IDOR-Erkennung, KI-Integration und automatisierter Aufklärung. Unterstützt REST/GraphQL/SOAP-APIs mit Nuclei, Turbo Intruder und Integration externer Tools. Abdeckung des OWASP API Top 10.
Wenn dieses Projekt Ihre Arbeit unterstützt, unterstützen Sie die laufende Wartung und neue Funktionen.
ETH-Spende-Wallet
0x11282eE5726B3370c8B480e321b3B2aA13686582
Scannen Sie den QR-Code oder kopieren Sie die Wallet-Adresse oben.
Professionelle Burp Suite Erweiterung für umfassende API-Erkundung, intelligentes Fuzzing und KI-gestützte Sicherheitstests.
BurpAPISecuritySuite vereint Funktionalität, die normalerweise 10+ separate Erweiterungen erfordern würde, in einer einzigen, optimierten Erweiterung. Diese architektonische Entscheidung bietet erhebliche Leistungsvorteile:
Speichereffizienz: Der gleichzeitige Betrieb mehrerer Burp-Erweiterungen erzeugt erheblichen Speicherdruck. Jede Erweiterung verwaltet ihren eigenen Zustand, UI-Komponenten und Ereignis-Listener. Eine einzelne Erweiterung mit mehreren Tabs teilt Ressourcen effizient und reduziert den gesamten Speicherverbrauch.
Reduzierter API-Overhead: Die Burp-Erweiterungs-API verarbeitet Callbacks von allen geladenen Erweiterungen. Bei 10+ Erweiterungen löst jede HTTP-Anfrage Callbacks in allen Erweiterungen aus, was einen multiplikativen Overhead erzeugt. Eine Erweiterung bedeutet eine Callback-Kette, was CPU-Zyklen drastisch reduziert und die Reaktionsfähigkeit verbessert.
Gemeinsamer Kontext: Integrierte Tabs teilen erfasste Verkehrsdaten und vermeiden redundante Verarbeitung. Der Recon-Tab erfasst einmalig, und alle anderen Tabs (Fuzzer, Auth Replay, Passive Discovery usw.) arbeiten mit demselben Datensatz ohne erneutes Parsen von Anfragen.
Schnellerer Start: Das Laden einer Erweiterung ist deutlich schneller als das Laden von 10+ Erweiterungen. Burp initialisiert UI-Komponenten, registriert Callbacks und weist Ressourcen einmal statt wiederholt zu.
Bessere Stabilität: Weniger Erweiterungen bedeuten weniger potenzielle Konflikte, Versionskonflikte und Kompatibilitätsprobleme. Eine einzige Codebasis ist einfacher zu testen, zu debuggen und zu warten.
Diese Designphilosophie priorisiert Leistung und Benutzererfahrung und bietet gleichzeitig umfassende API-Sicherheitstestfunktionen, die sonst ein komplexes Multi-Erweiterungs-Setup erfordern würden.






Integrierter Gap-Fill- + Deep-Search-Läufer, kalibriert zur Ergänzung der Nuclei/HTTPX/Katana-Abdeckung.
Hinweis: ApiHunter ist ein MIT-lizenziertes Open-Source-Tool und eine wichtige Ergänzung zu BurpAPISecuritySuite. Es bietet erweiterte API-Erkundungsfunktionen, die Lücken füllen, die von anderen Scannern hinterlassen werden. Siehe https://github.com/Teycir/ApiHunter für Installation und Nutzung.








BurpAPISecuritySuite ist ein komplettes API-Sicherheitstest-Toolkit, das:
/users/123 → /users/{id})subfinder + dnsx + httpxBurpAPISecuritySuite.pyRecon-Tab, um erfasste Endpunkte und Ergebnisse einzusehenPassive Discovery-Tab auf Run Differential für bewertungslose counterfaktische Prüfungen oder Run Invariants für den vollständigen Tiefenlogik-StackRecon-Tab auf Refresh Invariants, um Differential-, Sequenz-, Golden-, State-Matrix-, Token-Lineage- und Parity-Drift-Ergebnisse vor dem Export zu aktualisierenRecon-Tab auf Export AI Bundle, um KI-Kontext für alle Tabs zu generierenexcalibur-burp-bridge/v1-Bundles importieren (Excalibur ist ein proprietäres Tool: https://github.com/Teycir/Excalibur)tool, method, host/path, status, len, type, tags).Max Memory überschritten wird (Standard 20.000 Zeilen).on/off-Modell).Grep Values..., und gespeicherter Regex-Workflow ( + gespeicherte Filter).Name: value festlegenURL(s) kopieren (oder Rechtsklick Ausgewählte URL(s) kopieren) verwenden, um vollständige URLs zu kopierenResult klicken, um nach Schweregrad zu sortieren, oder Sort Severity für schnelle KRITISCH -> HOCH -> MITTEL -> OK verwendenAlle oder kategoriebezogene Prüfungen ausführen (API3, API4, API5, API6, API9, API10)Alle Endpunkte, Gefilterte Ansicht oder aktuellen Host-Bereich analysierenAusgewählten Endpunkt, Gefilterte Ansicht oder Alle Endpunkte scannen.Proxy/Live-Erfassung, Importiertes HAR/Replay beschränken oder beide zusammen scannen.All API Sensitive, Secrets & Tokens, PII & Financial, Credentials & Session, Infra/Internal Exposure.apihunter-Binärdatei konfigurieren (Standard-Autoerkennung durchsucht die Laufzeit-PATH, dann Shell-Probes (bash -lc und bash -ic) via command -v und kopiert den gefundenen absoluten Pfad; keine statischen Fallback-Kandidaten)Run ApiHunter löst die Suite apihunter erneut aus dem PATH auf (Prozess + Shell-Probe) und aktualisiert das Feld automatisch auf die aufgelöste absolute Binärdatei, wenn verfügbarQuick (Desktop Preset), Balanced (Desktop Preset) (Standard), Deep (Desktop Preset)Unauth Only, , (Standard). Im Dual-Pass-Modus werden deduplizierte Basis-URLs in und Ziellisten aufgeteilt; jeder Durchlauf wird auf seiner eigenen Liste ausgeführt. Die Auth-Zuordnung verwendet sowohl Anfrage-Auth-Header als auch Nicht-Header-Auth-Signale (, Token-/Cookie-/Session-Marker in Anfragemetadaten).Unauth Only, Auth Only, Auth + Unauth (Standard). Im Dual-Pass-Modus werden deduplizierte Basis-URLs in auth-associated und unauth-associated Ziellisten aufgeteilt; jeder Durchlauf wird auf seiner eigenen Liste ausgeführt. Die Auth-Zuordnung verwendet sowohl Anfrage-Auth-Header als auch Nicht-Header-Auth-Signale (auth_detected, Token-/Cookie-/Session-Marker in Anfragemetadaten). Die Auth-Kontext-Ableitung erfasst den besten verfügbaren Authorization-Header, die wichtigsten auth-ähnlichen Header (X-API-Key, Api-Key, ApiKey, X-Auth-Token, X-Access-Token) und leitet Cookie-Paare aus den Anfrage-Cookie-Headern ab.kr-Binärdatei konfigurieren.kite-Datei oder einen Assetnote-Alias wie apiroutes-260227:20000Fast, Balanced, Deep Route-Scan-Abstimmung, wobei Balanced standardmäßig für breitere Erstpass-Abdeckung ausgewählt ist; Fast behält ein engeres 10-Minuten-Limit für schnellere Triage und Deep verbringt eine 15-minütige Obergrenze mit weniger Hosts und vollständigeren ScansCustom Targets... zu erzwingen, anstatt aus dem Recon-gefilterten Bereichscheme://host[:port]/)sqlmap konfigurierenFast, Balanced, Deep Befehlskonfigurationsvoreinstellungendalfox konfigurierenFast, Balanced, Deep BefehlskonfigurationsvoreinstellungenFast, Balanced, Deep Stufenabstimmung für subfinder/dnsx/httpxsubfinder → dnsx → httpx zur Entdeckung aktiver API-Assets ausBOLA (Broken Object Level Authorization)
IDOR (Insecure Direct Object Reference)
SQL Injection
XSS (Cross-Site Scripting)
NoSQL Injection
JWT-Exploitation
GraphQL-Ausnutzung
SSTI (Server-Side Template Injection)
Race Conditions
Geschäftslogik
WAF-Bypass
{ "metadata": { "timestamp": "20240115_143022", "total_endpoints": 15, "total_requests": 47 }, "endpoints": [ { "endpoint": "GET:/api/users/{id}", "method": "GET", "normalized_path": "/api/users/{id}", "host": "api.example.com", "sample_count": 3, "parameters": { "url": ["id"], "body": [], "cookie": ["session"], "json": [] }, "auth_methods": ["Bearer Token"], "response_codes": [200, 404], "content_types": ["application/json"], "api_patterns": ["REST API", "JSON API", "CRUD: GET"], "sample_requests": [...] } ], "api_structure": { "api_types": ["REST API", "JSON API"], "http_methods": ["GET", "POST", "PUT", "DELETE"], "auth_methods": ["Bearer Token", "API Key"], "base_paths": ["/api/", "/v1/"] }, "security_observations": [ { "type": "Potential IDOR/BOLA", "severity": "Critical", "count": 5, "examples": ["GET:/api/users/{id}", "GET:/api/orders/{id}"], "recommendation": "Implement object-level authorization checks" }, { "type": "Unauthenticated Endpoints", "severity": "High", "count": 3, "examples": ["GET:/api/health", "GET:/api/version"] }, { "type": "Weak Encryption (Base64)", "severity": "High", "count": 2, "examples": [{"endpoint": "POST:/api/auth", "types": ["Base64"]}], "recommendation": "Use proper encryption (AES-256, TLS 1.3)" } ], "llm_prompt": "# API Red Team Extension Generation\n\n..." }
## Daten & Export
### Was erfasst wird
### Pro Endpunkt
- HTTP-Methode und normalisierter Pfad
- Host, Protokoll, Port
- Abfragezeichenfolge und alle Parametertypen (URL, Body, Cookie, JSON)
- Anfrage-/Antwort-Header
- Anfrage-/Antwort-Textkörper (auf 20 KB gekürzt)
- Antwort-Statuscodes
- Inhaltstypen
- Erkannte Authentifizierungsmethoden
- API-Muster (REST, GraphQL, SOAP, etc.)
### Analyse
- API-Strukturübersicht (Typen, Methoden, Authentifizierung, Basispfade)
- Sicherheitsbeobachtungen (nicht authentifizierte Endpunkte, sensible Daten)
- Endpunkt-Gruppierung und Deduplizierung
- Beispielanfragen für jeden Endpunkt
## Integration
### LLM-Prompt-Integration
Der Export enthält KI-fertige Prompts und Kontext, die Folgendes priorisieren:
1. Exploit-Pfade für sensible Daten (Cross-Account/Tenant-Exposition)
2. Unbefugte Zustandsänderungen (Workflow/Lebenszyklus-Missbrauch)
3. Nicht offensichtliche Logikfehler gegenüber duplikatanfälligen generischen Erkenntnissen
4. Reproduzierbare Evidenz-Deltas und Anfragen mit fehlenden Daten
Primäre KI-Artefakte:
- `ai_bundle.json`
- `ai_all_tabs_context.json`
- `ai_openai_request.json`
- `ai_anthropic_request.json`
- `ai_ollama_request.json`
### Begleit-Repo-Workflow (APIPentesting)
`BurpAPISecuritySuite` und `APIPentesting` sind für die gemeinsame Nutzung konzipiert:
1. Erfassen und analysieren Sie den Datenverkehr in BurpAPISecuritySuite.
2. Klicken Sie in `Recon` auf `Export AI Bundle`.
3. Führen Sie in APIPentesting Folgendes aus:
- `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json <scan-name>`
4. Überprüfen Sie `Reports/<scan-name>-<timestamp>/priority.json` und `results.jsonl`.
5. Verwenden Sie `scripts/AI_TRIAGE_PROMPT.md` (aus APIPentesting) mit Ihrer KI-Oberfläche für das Triage mit Fokus auf sensible Daten.
Aufteilung der Zuständigkeiten:
- BurpAPISecuritySuite: Erfassung in Burp, Anreicherung, Deep-Logic-Analyse, KI-/Export-Packaging.
- APIPentesting: Orchestrierung externer Scans, Ranking und KI-gestütztes Exploit-Triage.
## Workflow-Beispiele
### 1. KI-gestützte Payload-Generierung```bash
# 1. Capture API traffic in Burp
# 2. (Optional) Run Passive Discovery → "Run Invariants"
# 3. (Optional) In Recon, click "Refresh Invariants"
# 4. In Recon, click "Export AI Bundle"
# 5. Run APIPentesting scan from the exported bundle:
# ./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan
# 6. Feed Reports/.../priority.json + results.jsonl to AI with
# scripts/AI_TRIAGE_PROMPT.md for sensitive-data-first exploit triage.
### 3. Burp Intruder mit Auto-Positions```bash
# 1. Generate fuzzing attacks
# 2. Click "Send to Intruder"
# 3. Burp Intruder opens with §markers§ pre-configured
# 4. Load payloads from exported payloads.json
# 5. Launch attack
~/burp_APIRecon/ ├── FullExport_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── HostExport_HOSTNAME_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── Payloads_TIMESTAMP/ │ └── payloads.json (idor, sqli, xss, nosqli, ssrf, xxe, ssti, deserialization, waf_bypass) ├── AI_Context_TIMESTAMP/ │ ├── ai_context.json │ ├── ai_bundle.json │ ├── ai_all_tabs_context.json │ ├── ai_vulnerability_context.json │ ├── ai_behavioral_analysis.json │ ├── ai_counterfactual_differential_findings.json │ ├── ai_counterfactual_differential_summary.json │ ├── ai_sequence_invariant_findings.json │ ├── ai_sequence_evidence_ledger.json │ ├── ai_golden_ticket_findings.json │ ├── ai_golden_ticket_ledger.json │ ├── ai_state_transition_findings.json │ ├── ai_state_transition_ledger.json │ ├── ai_token_lineage_findings.json │ ├── ai_token_lineage_ledger.json │ ├── ai_parity_drift_findings.json │ ├── ai_parity_drift_ledger.json │ ├── ai_openai_request.json │ ├── ai_anthropic_request.json │ └── ai_ollama_request.json ├── SequenceInvariant_Export_TIMESTAMP/ │ ├── counterfactual_differential_findings.json │ ├── counterfactual_differential_summary.json │ ├── sequence_invariant_findings.json │ ├── sequence_evidence_ledger.json │ ├── golden_ticket_findings.json │ ├── golden_ticket_ledger.json │ ├── state_transition_findings.json │ ├── state_transition_ledger.json │ ├── token_lineage_findings.json │ ├── token_lineage_ledger.json │ ├── parity_drift_findings.json │ └── parity_drift_ledger.json ├── TurboIntruder_TIMESTAMP/ │ ├── race_condition.py │ ├── bola_enum.py │ └── jwt_brute.py ├── VersionScan_Export_TIMESTAMP/ │ └── version_scan.txt ├── ParamMiner_Export_TIMESTAMP/ │ └── param_mining.txt └── NucleiTargets_TIMESTAMP/ └── targets.txt
### Bewährte Methoden
### Aufklärungsphase
- **Authentifizierten Datenverkehr erfassen**: Melden Sie sich zuerst an, um geschützte Endpunkte zu erfassen
- **Alle Funktionen ausführen**: Klicken Sie sich durch die gesamte Anwendung für vollständige Abdeckung
- **Mehrere Rollen verwenden**: Erfassen Sie Datenverkehr als Admin, Benutzer, Gast zur BOLA-Erkennung
- **Statistiken überprüfen**: Prüfen Sie die Critical/High/Medium-Zahlen im Statistikbereich
### Fuzzing-Phase
- **Mit "Alles" beginnen**: Erstellen Sie zuerst eine umfassende Angriffskampagne
- **Auf hohes Risiko konzentrieren**: Nach Schweregrad für kritische Endpunkte filtern
- **Erkennungen überprüfen**: Überprüfen Sie generierte Angriffe vor dem Senden an Intruder
- **Batch-Tests**: Verwenden Sie Turbo Intruder für Race Conditions und Hochgeschwindigkeits-Enumeration
### KI-Integration
- **Kontext früh exportieren**: KI-Kontext nach der ersten Erfassung generieren
- **Invarianten vor Export ausführen + aktualisieren**: Fügen Sie frische Deep-Logic-Evidenz (Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift) hinzu, bevor Sie Daten an die KI senden
- **Payloads iterieren**: KI-generierte Payloads verwenden, testen, Prompt verfeinern
- **Techniken kombinieren**: KI-Payloads mit der integrierten Payload-Bibliothek zusammenführen
### Automatisierung
- **Nuclei-Integration**: Führen Sie Nuclei zur schnellen Schwachstellenvalidierung aus
- **Ziele exportieren**: Verwenden Sie Ziellisten mit ffuf, wfuzz oder benutzerdefinierten Skripten
- **CI/CD-Integration**: Exporte für Regressionstests automatisieren
## Technische Informationen
### Technische Details
- **Normalisierung**: Ersetzt numerische IDs, UUIDs, ObjectIDs durch Platzhalter
- **Deduplizierung**: Verfolgt eindeutige Endpunkte nach Methode + normalisiertem Pfad
- **Kürzung**: Bodies auf 20KB begrenzt, Samples auf 3 pro Endpunkt begrenzt
- **Auth-Erkennung**: Erkennt Bearer, Basic, API-Key, Session-Cookie
- **Musterabgleich**: Regex-basierte Erkennung für REST, GraphQL, SOAP
### Einschränkungen
- Erfasst keinen WebSocket-Datenverkehr
- Binäre Antworten nicht vollständig analysiert
- Große Antworten gekürzt (20KB-Limit)
- Erfordert Jython (Python 2.7-Syntax)
## Anwendungsfälle
- **API-Penetrationstests**: Umfassendes Fuzzing mit 108+ Angriffsvektoren
- **Bug-Bounty-Jagd**: Automatisierte BOLA/IDOR-Erkennung und -Ausnutzung
- **Sicherheitsforschung**: Fortgeschrittene Angriffstechniken (Race Conditions, JWT, GraphQL)
- **Red-Team-Operationen**: Turbo-Intruder-Skripte für Hochgeschwindigkeitsangriffe
- **KI-gestütztes Testen**: Benutzerdefinierte Payloads mit ChatGPT/Claude generieren
- **CI/CD-Sicherheit**: Ziele für automatisierte Regressionstests exportieren
- **Schulung & Ausbildung**: Lernen Sie API-Schwachstellen anhand realer Beispiele
## Dokumentation
- [Vollständiger Dokumentationsindex](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/DOCUMENTATION-INDEX.md)
- [Architekturübersicht](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/Architecture.md)
- [GraphQL-Fuzzing-Validierung](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/GRAPHQL_VALIDATION.md)
- [Logger++ Tags-Referenz](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/loggerpp_tags.md)
## FAQ
### Allgemeine Fragen
**F: Funktioniert das mit Burp Suite Community Edition?**
A: Ja! Alle Kernfunktionen funktionieren mit Community- und Professional-Editionen. Einige erweiterte Burp-Funktionen wie Scanner-Integration erfordern jedoch Pro.
**F: Warum erfasst die Erweiterung keinen Datenverkehr?**
A: Überprüfen Sie:
- Der Auto-Capture-Schalter im Recon-Tab ist aktiviert
- Sie surfen durch Burps Proxy
- Das Ziel sendet HTTP/HTTPS-Datenverkehr (WebSockets werden nicht unterstützt)
- Überprüfen Sie das Aktivitätsprotokoll auf Fehlermeldungen
**F: Wie installiere ich Jython?**
A: Laden Sie das Jython-Standalone-JAR von https://www.jython.org/download herunter, dann in Burp: Extender → Optionen → Python-Umgebung → Datei auswählen → Datei jython-standalone-*.jar auswählen.
### Leistung & Grenzen
**F: Wie viele Endpunkte kann es verarbeiten?**
A: Die Erweiterung verarbeitet effizient 500+ Endpunkte mit automatischer Rotation, wenn das Limit (800) erreicht ist. Ältere Endpunkte werden automatisch entfernt.
**F: Warum werden Antworten auf 20KB gekürzt?**
A: Um Speicherprobleme mit großen Antworten zu vermeiden, während nützlicher Analysekontext erhalten bleibt. Die derzeitige Standardbegrenzung für die Body-Erfassung beträgt 20KB.
**F: Kann ich das Sample-Limit pro Endpunkt erhöhen?**
A: Ja, verwenden Sie das Dropdown-Menü "Samples" im Recon-Tab (1, 3, 5 oder 10 Samples pro Endpunkt).
### Fuzzing & Angriffe
**F: Warum sehe ich keine BOLA/Auth-Bypass-Angriffe?**
A: Diese Angriffe erfordern authentifizierte Endpunkte. Stellen Sie sicher, dass:
- Sie sich zuerst bei der Anwendung anmelden
- Datenverkehr während der Authentifizierung erfassen
- Nach Endpunkten mit Bearer-Tokens, API-Schlüsseln oder Sitzungs-Cookies suchen
**F: Wie verwende ich die generierten Angriffe?**
A: Drei Möglichkeiten:
1. **Burp Intruder**: Klicken Sie auf "An Intruder senden" für automatisierte Tests
2. **Turbo Intruder**: Skripte für Hochgeschwindigkeitsangriffe exportieren
3. **Manuell**: "Als cURL kopieren" für Kommandozeilentests verwenden
**F: Was ist der Unterschied zwischen "Alle" und bestimmten Angriffstypen?**
A: "Alle" generiert umfassende Angriffe über alle Schwachstellentypen hinweg. Bestimmte Typen (z. B. "SQLi") konzentrieren sich nur auf diese Schwachstellenklasse für gezielte Tests.
**F: Wie teste ich GraphQL-Endpunkte effektiv?**
A: Dreigliedriger Ansatz:
1. **Fuzzer-Tab**: Wählen Sie den Angriffstyp "GraphQL" für 40+ GraphQL-spezifische Payloads (Introspection, Batching, Directive Overloading, Field Suggestion)
2. **Nuclei-Tab**: Führen Sie mit `-tags graphql` für 29+ Vorlagen aus, die Fehlkonfigurationen und Erkennung abdecken
3. **Manuelles Testen**: Verwenden Sie "Als cURL kopieren", um Introspection-, Batching- und Depth-Angriffe manuell zu testen
Der Fuzzer erkennt GraphQL-Endpunkte automatisch und generiert Angriffe für:
- Schema-Extraktion via Introspection
- DoS via Batching (Array/Alias) und Depth-Angriffe
- Feldvorschlag für Schema-Entdeckung, wenn Introspection deaktiviert ist
- Directive-Overloading (@skip, @include-Missbrauch)
- Zirkulärer Fragment-DoS
- Unbefugte Mutationen
### Externe Werkzeuge
**F: Muss ich ApiHunter/Nuclei/HTTPX/Katana/FFUF/Kiterunner installieren?**
A: Nur, wenn Sie diese spezifischen Tabs verwenden möchten. Die Kern-Erweiterung funktioniert ohne sie. Installieren von:
- ApiHunter: https://github.com/Teycir/ApiHunter (proprietäres Tool - erfordert separate Installation oder lokalen Build unter `~/Repos/ApiHunter`, dann Build `target/release/apihunter`)
- Nuclei: https://github.com/projectdiscovery/nuclei
- HTTPX: https://github.com/projectdiscovery/httpx
- Katana: https://github.com/projectdiscovery/katana
- FFUF: https://github.com/ffuf/ffuf
- Kiterunner: https://github.com/assetnote/kiterunner
**F: Wo sollte ich diese Werkzeuge installieren?**
A: Standardpfade:
- `~/Repos/ApiHunter/target/release/apihunter`
- `~/go/bin/nuclei`
- `~/go/bin/httpx`
- `~/go/bin/katana`
- `~/go/bin/ffuf`
- `~/.local/bin/kr`
- Unter Windows sind die üblichen Standardpfade unter `C:\\Users\\<you>\\go\\bin\\*.exe`
Oder konfigurieren Sie benutzerdefinierte Pfade in jedem Tab.
Tabs erkennen jetzt automatisch sowohl Unix-artige als auch Windows `*.exe` Go-Bin-Standorte, wenn vorhanden.
**F: Wie funktionieren benutzerdefinierte Befehlsüberschreibungen?**
A:
- Lassen Sie `Enable Custom` deaktiviert, um sichere integrierte Standardeinstellungen zu verwenden.
- Aktivieren Sie `Enable Custom`, um genau das auszuführen, was Sie in das Befehlsfeld eingeben.
- Verwenden Sie `Preset Cmd...`, um gängige Befehle schnell automatisch auszufüllen (bleibt Opt-In, bis `Enable Custom` aktiviert ist).
- Klicken Sie auf `?`, um Platzhalter und Beispiele für jeden Tab zu sehen.
- Benutzerdefinierte Befehle werden unter Windows mit `cmd /c` und unter Linux/macOS mit `bash/sh -lc` ausgeführt.
- Die integrierten HTTPX- und Katana-Standardeinstellungen verwenden native Listen-Datei-Flags (`-l` / `-list`) für die plattformübergreifende Ausführung.
### Sicherheitshinweise
- Der benutzerdefinierte Befehlsmodus ist bewusst streng und **Opt-In** (`Enable Custom` muss aktiviert sein).
- Gerenderte benutzerdefinierte Befehle werden auf verbotene Shell-Fragmente (z. B. Befehlsketten/Umleitung/Subshell-Syntax) überprüft.
- Ausführbare Dateien werden im benutzerdefinierten Modus durch tool-spezifische Positivlisten eingeschränkt (z. B. `nuclei`, `httpx`, `katana`, `waybackurls`/`gau`, `apihunter`, `subfinder`).
- Platzhalter-Kontextwerte werden vor der Vorlagenrendering bereinigt, und zitierte Varianten sind verfügbar (`{targets_file_q}`, `{urls_file_q}`, usw.) für sicherere Pfadinterpolation.
- Wenn Ihr Workflow komplexe Shell-Logik außerhalb dieser Richtlinie erfordert, führen Sie diesen Befehl manuell außerhalb der Erweiterung aus.
**F: Warum zeigt HTTPX ungültige Option-Fehler an?**
A:
- Stellen Sie sicher, dass Sie ProjectDiscovery `httpx` verwenden, nicht das Python `httpx` CLI-Tool.
- Empfohlener Pfad: `~/go/bin/httpx`.
- Die Erweiterung validiert jetzt lokale Tool-Signaturen und zeigt einen Korrekturhinweis bei Nichtübereinstimmung an.
**F: Wie fülle ich schnell Guest/User/Admin-Header für Auth Replay aus?**
A:
- Klicken Sie in `Auth Replay` auf `Extrahieren` neben Guest/User/Admin.
- Ein durchsuchbares Popup mit erfassten Header-Kandidaten öffnet sich.
- Filtern Sie nach Endpunkttext, Header-Name oder Token-Fragment.
- Wählen Sie ein Element aus und klicken Sie auf `OK`; das Feld wird im Format `Name: value` ausgefüllt.
### Export & Integration
**F: Wo werden exportierte Dateien gespeichert?**
A: Alle Exporte gehen nach `~/burp_APIRecon/` mit Zeitstempel-Unterverzeichnissen. Überprüfen Sie das Aktivitätsprotokoll für genaue Pfade.
**F: Wie verwende ich den KI-Kontext-Export?**
A:
1. (Optional) Führen Sie `Passive Discovery` → `Run Invariants` aus
2. (Optional) Klicken Sie im `Recon`-Tab auf `Refresh Invariants`
3. Klicken Sie im `Recon`-Tab auf `Export AI Bundle`
4. Verwenden Sie APIPentesting, um von diesem Export zu scannen:
- `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan`
5. Füttern Sie `Reports/.../priority.json` + `results.jsonl` in Ihre KI-Oberfläche unter Verwendung von APIPentesting `scripts/AI_TRIAGE_PROMPT.md`
6. Verwenden Sie `ai_sequence_evidence_ledger.json`, `ai_golden_ticket_ledger.json` und `ai_state_transition_ledger.json`, um zu priorisieren, was zuerst validiert werden soll
**F: Kann ich zuvor exportierte Daten importieren?**
A: Ja. `Import` akzeptiert:
- `api_analysis.json` (BurpAPISecuritySuite-Export)
- Excalibur `.har`-Exporte (Excalibur ist ein proprietäres Tool: https://github.com/Teycir/Excalibur)
- Excalibur `-replay-studio.json` / `-cookies.json` / `-insights.json` Sidecars (automatisch erkannt aus demselben Sitzungspräfix)
- `excalibur_bridge_bundle.json` (`schema: excalibur-burp-bridge/v1`)
Wenn Excalibur-Artefakte erkannt werden, führt das Tool nach dem Import automatisch `Refresh Invariants` aus, sodass Differential + Sequence + Golden + State + Token Lineage + Parity Drift Caches sofort bereit sind.
**F: Kann ich erfasste Anfragen an Postman oder Insomnia senden?**
A: Ja. Verwenden Sie im Recon-Tab:
- `Postman` zum Exportieren von `postman_collection.json` (Collection v2.1)
- `Insomnia` zum Exportieren von `insomnia_collection.json` (Insomnia-Importformat)
- Beide unterstützen Bereichsauswahl: `Alle Endpunkte`, `Gefilterte Ansicht` oder `Aktueller Host`.
### Fehlerbehebung
**F: Erweiterung geladen, aber nicht in Tabs sichtbar?**
A: Überprüfen Sie Burps Extender → Extensions-Tab auf Fehler. Häufige Probleme:
- Jython nicht richtig konfiguriert
- Python 2.7-Syntaxfehler (Erweiterung verwendet Jython/Python 2.7)
- Unzureichender Speicher (Burps Heap-Größe erhöhen)
**F: Meldung "Keine Endpunkte erfasst"?**
A: Stellen Sie sicher:
- Sie aktiv durch den Burp-Proxy surfen
- Auto-Capture aktiviert ist
- Das Ziel HTTP-Anfragen stellt (nicht nur statische Dateien lädt)
- Prüfen Sie, ob Endpunkte gefiltert werden (Bilder/Schriftarten werden automatisch gefiltert)
**F: Nuclei/HTTPX-Scan hängt oder läuft aus?**
A:
- Überprüfen Sie, ob das Tool installiert ist und der Pfad korrekt ist
- Überprüfen Sie die Netzwerkverbindung zu den Zielen
- Große Scans können mehrere Minuten dauern (Standard-Timeout: 15 Minuten)
- Verwenden Sie **Target Bases...** mit **Only Base+Derivatives**, um strikten Einzelzielbereich zu erzwingen
- Verwenden Sie die **Stopp**-Schaltfläche im selben Tab, um laufende externe Tools abzubrechen
- Überprüfen Sie das Aktivitätsprotokoll auf detaillierte Fehlermeldungen
**F: Warum sind einige Endpunkte als "Critical" oder "High" markiert?**
A: Der Schweregrad basiert auf:
- **Critical**: Debug-/Admin-Endpunkte, nicht authentifiziertes IDOR/BOLA
- **High**: Authentifiziertes IDOR/BOLA, Offenlegung sensibler Daten, schwache Verschlüsselung
- **Medium**: Fehlerantworten, reflektierte Parameter
- **Info**: Standard-Endpunkte
### Erweiterte Nutzung
**F: Wie teste ich auf Race Conditions?**
A:
1. Fuzzing-Angriffe generieren (Fuzzer-Tab)
2. Klicken Sie auf die "Turbo Intruder"-Schaltfläche
3. Laden Sie das exportierte `race_condition.py`-Skript in Burps Turbo Intruder
4. Konfigurieren Sie für 50+ parallele Anfragen
**F: Kann ich Angriffs-Payloads anpassen?**
A: Ja! Exportieren Sie Payloads als JSON, ändern Sie sie, dann:
- Manuell in Burp Intruder verwenden
- An KI zur Verbesserung übergeben
- Benutzerdefinierte Skripte mit der Payload-Bibliothek erstellen
**F: Wie vergleiche ich zwei API-Versionen?**
A:
1. API-Daten von Version 1 exportieren ("Alle exportieren")
2. Daten löschen und Version 2 erfassen
3. Version 2 exportieren
4. Diff-Tab verwenden → Beide Exporte laden → Vergleichen
**F: Was ist der beste Workflow für Bug Bounty Hunting?**
A:
1. Authentifizierten Datenverkehr erfassen (alle Benutzerrollen)
2. Zuerst Critical/High-Schweregrad-Endpunkte überprüfen
3. "Alle" Angriffe im Fuzzer generieren
4. Auf BOLA/IDOR-Endpunkte konzentrieren
5. Version Scanner verwenden, um Legacy-APIs zu finden
6. Param Miner auf hochwertigen Endpunkten ausführen
7. Nach Nuclei zur automatischen Validierung exportieren
### Technische Highlights
- **Saubere Jython-Architektur**: Modulares Design mit testbarer Kernlogik
- **Modulare Extraktion**: Schwere Workflows in Hilfsmodule extrahiert (`heavy_runners.py`, `ai_prep_layer.py`, `behavior_analysis.py`)
- **Intelligente Erkennung**: Kontextbewusste Schwachstellenidentifikation
- **Leistungsoptimiert**: Verarbeitet effizient 500+ Endpunkte
- **Plattformübergreifend**: Funktioniert unter Windows, macOS, Linux
- **Erweiterbar**: Einfaches Hinzufügen neuer Angriffstypen und Payloads
- **Professionelle Benutzeroberfläche**: Farbcodierter Schweregrad, tabbed Interface, Echtzeit-Statistiken
- **Replay-Abdeckung**: Enthält goldenes Replay-Korpus-Tests zur Sequenzinvariantenerkennung + Confidence Ledger-Ausgabe
## 💼 Professionelle Dienstleistungen
Benötigen Sie benutzerdefinierte Sicherheitstools oder API-Testing-Lösungen? Ich entwickle produktionsreife Anwendungen und Sicherheitstools.
### Ausgewählte Projekte
- **[ApiHunter](https://github.com/Teycir/ApiHunter)** - Automatisiertes API-Erkundungs- und Sicherheitstest-Tool mit intelligenter Endpunkt-Erkennung
- **[TimeSeal](https://timeseal.online)** ([GitHub](https://github.com/Teycir/Timeseal)) - Kryptografischer zeitgesperrter Tresor und Totmannschalter mit Zero-Trust-Verschlüsselung
- **[Ghost Chat](https://ghost-chat.pages.dev)** - Sicherer P2P-Chat mit WebRTC, kein Server-Speicher, Selbstzerstörungs-Timer
- **[BurpCopyIssues](https://github.com/Teycir/BurpCopyIssues)** - Burp Suite-Erweiterung zum Durchsuchen, Kopieren und Exportieren von Scan-Ergebnissen
- **[BurpWpsScan](https://github.com/Teycir/BurpWpsScan)** - WordPress-Sicherheitsscanner für Burp Suite mit WPScan-API-Integration
- **[Excalibur](https://github.com/Teycir/Excalibur)** - API-Angriffsflächen-Erkennungs- und Sitzungs-Workflow-Tooling für praktische Pentest-Operationen (proprietäres Tool)
- **[APIPentesting](https://github.com/Teycir/APIPentesting)** - Burp-zentrierter externer Scanning- und Exploit-Triage-Begleitworkflow für API Bug Bounty Hunting
- **Benutzerdefinierte Sicherheitstools** - Burp-Erweiterungen, API-Test-Frameworks, Automatisierungsskripte
### Angebotene Dienstleistungen
- 🔒 **Entwicklung von Sicherheitstools** - Benutzerdefinierte Burp-Erweiterungen, Penetrationstest-Tools, Automatisierungs-Frameworks
- 🚀 **Webanwendungsentwicklung** - Full-Stack-Entwicklung mit modernen Technologien
- 🔧 **API-Sicherheitsberatung** - Architektur-Review, Schwachstellenbewertung, Behebungsberatung
- 🤖 **KI-Integration** - LLM-gestützte Sicherheitstools, automatisierte Payload-Generierung, intelligentes Fuzzing
**Kontakt aufnehmen**: [teycirbensoltane.tn](https://teycirbensoltane.tn) | Verfügbar für freiberufliche Projekte und Beratung
## Mitwirken
### Autor
Entwickelt von [Teycir Ben Soltane](https://teycirbensoltane.tn)
### Lizenz
MIT-Lizenz - Kostenlos nutzbar für autorisierte Sicherheitstests und Forschungszwecke.
## Änderungsprotokoll
Vollständige Versionshistorie finden Sie in [CHANGELOG.md](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/CHANGELOG.md).
| Funktion | BurpAPISecuritySuite | Burp Scanner Pro | OWASP ZAP | Postman |
|---|
| Preis | Kostenlos | 449 $/Jahr | Kostenlos | Kostenlos/Bezahlt |
| API-spezifischer Fokus | ✅ Ja | ⚠️ Teilweise | ⚠️ Teilweise | ✅ Ja |
| Auto-Erfassung & Normalisierung | ✅ Ja | ❌ Nein | ⚠️ Grundlegend | ❌ Nein |
| BOLA/IDOR-Erkennung | ✅ Automatisiert | ⚠️ Manuell | ⚠️ Manuell | ❌ Nein |
| Angriffstypen | 15 Typen | 100+ (allgemein) | 50+ (allgemein) | Begrenzt |
| API-Payloads | 108+ API-fokussiert | Allgemein Web | Allgemein Web | Basis |
| JWT-Analyse | ✅ Automatisch | ⚠️ Erweiterung nötig | ⚠️ Erweiterung nötig | ⚠️ Manuell |
| GraphQL-Tests | ✅ Integriert | ❌ Nein | ⚠️ Begrenzt | ⚠️ Manuell |
| Race-Condition-Tests | ✅ Turbo Intruder | ✅ Turbo Intruder | ❌ Nein | ❌ Nein |
| KI-Integration | ✅ Export AI Bundle + LLM-Payloads | ❌ Nein | ❌ Nein | ❌ Nein |
| Version Scanner | ✅ Integriert | ❌ Nein | ❌ Nein | ❌ Nein |
| Parameter-Mining | ✅ Integriert | ⚠️ Erweiterung nötig | ❌ Nein | ❌ Nein |
| Wayback-Erkennung | ✅ Integriert | ❌ Nein | ❌ Nein | ❌ Nein |
| Externe Tool-Integration | ✅ ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder, DNSX | ❌ Nein | ⚠️ Begrenzt | ⚠️ Begrenzt |
| WAF-Bypass-Techniken | ✅ 20+ Methoden | ⚠️ Einige | ⚠️ Einige | ❌ Nein |
| Exportformate | JSON, Intruder, Turbo, Nuclei, cURL | XML, HTML | XML, HTML, JSON | JSON, cURL |
| Burp Community-Unterstützung | ✅ Ja | ❌ Nur Pro | N/A | N/A |
| Lernkurve | Niedrig | Mittel | Mittel | Niedrig |
| Am besten geeignet für | API-Pentesting, Bug Bounty | Vollständige Web-App-Tests | DAST-Automatisierung | API-Entwicklung |
Tag Rules...Save RegexShow Endpoint Detail, Send Selected To Repeater, Copy Selected Rows und Mehrfachauswahl.auth -> Objektzugriff -> Zustandsänderungabuse_chain_*, proof_mode_packet_sets, spec_guardrails_* und role_delta_* JSON-ArtefakteAuth OnlyAuth + Unauthauth-associatedunauth-associatedauth_detectedUnauth Only, Auth Only, Auth + Unauth (Standard). Im Dual-Pass-Modus werden deduplizierte Basis-URLs in auth-associated und unauth-associated Ziellisten aufgeteilt; jeder Durchlauf wird auf seiner eigenen Liste ausgeführt. Die Auth-Zuordnung verwendet sowohl Anfrage-Auth-Header als auch Nicht-Header-Auth-Signale (auth_detected, Token-/Cookie-/Session-Marker in Anfragemetadaten).Kritisch / Hoch / Mittel zur Rauschkontrolle in der ZusammenfassungstriageCustom Targets... zu erzwingen, anstatt aus dem Recon-gefilterten Bereichscheme://host[:port]/), einschließlich Deduplizierung und Zurückweisung ungültiger ZeilenUse Custom Targets aktiviert ist, schlagen Ausführungen schnell fehl, wenn der Popup-Inhalt leer ist, das Limit überschreitet oder ungültige URL-Zeilen enthältscheme://host[:port]/) für ApiHunter ausQuick: --no-discovery, --max-endpoints 40, --concurrency 4, --timeout-secs 12, --retries 1, --delay-ms 0, und deaktiviert schwere Scanner (mass-assignment, oauth-oidc, rate-limit, cve-templates, websocket)Balanced: --no-discovery, --max-endpoints 80, --concurrency 5, --timeout-secs 15, --retries 1, --delay-ms 50Deep: --active-checks --response-diff-deep --no-discovery, --max-endpoints 0, --concurrency 6, --timeout-secs 20, --retries 2, --delay-ms 100, --waf-evasion, --per-host-clients, --adaptive-concurrency{apihunter_path}, {targets_file}, {results_file})Auth + Unauth blockiert; verwenden Sie Auth Only oder Unauth Only, oder deaktivieren Sie den benutzerdefinierten Modus für die automatische Dual-Pass-Ausführung.Kritisch / Hoch / Mittel), während die Scanner-Ausgabestatistiken vollständig bleiben.Fast, Balanced, Deep API-Erkennungs-Scan-VoreinstellungenAuth + Unauth blockiert; verwenden Sie Auth Only oder Unauth Only, oder deaktivieren Sie den benutzerdefinierten Modus für die automatische Dual-Pass-Ausführung.nuclei/httpx/katana/ffuf/kiterunner/waybackurls/gau/sqlmap/dalfox/subfinder/dnsxtaskkill unter Windows und pkill (mit killall-Fallback) unter Linux/macOSFilter Noise-Steuerung die standardmäßige Zielmenge komprimiertPath Traversal
SSRF (Server-Side Request Forgery)
XXE (XML External Entity)
Deserialization