
Extensión de escáner de vulnerabilidades impulsada por IA para Burp Suite con soporte multi-proveedor (Ollama, OpenAI, Claude, Gemini)

Análisis Pasivo de Vulnerabilidades potenciado por IA para Burp Suite
Inteligente • Silencioso • Adaptable • Completo
🚀 Primeros Pasos • 📖 Documentación • 🔧 Configuración • 📊 Benchmarks • ⬆️ Actualizar a Pro


Nota: Esta es la Edición Comunidad. Las Ediciones Comercial y Profesional con funciones avanzadas están disponibles por separado.
SILENTCHAIN AI™ - Edición Comunidad es una extensión de Burp Suite que aporta el poder de la inteligencia artificial a las pruebas de seguridad de aplicaciones web. Utilizando modelos de IA avanzados, SILENTCHAIN realiza un análisis pasivo inteligente del tráfico HTTP para identificar vulnerabilidades del OWASP Top 10, configuraciones de seguridad incorrectas y posibles vectores de ataque.
Los escáneres de seguridad tradicionales se basan en firmas y patrones predefinidos. SILENTCHAIN AI™ va más allá con:
[REDACTED_*] antes de enviarlos a los proveedores de IA en la nube, y luego se restauran en la respuestask-), GitHub (ghp_), AWS (AKIA), GitLab (glpat-), Slack (xoxb-)user:pass@hostSILENTCHAIN AI™ detecta una amplia gama de problemas de seguridad, incluyendo:
Descargue la extensión
silentchain-community-edition.jar de GitHub Releases (este enlace siempre sirve la compilación más reciente). Las versiones específicas (silentchain-community-edition-X.Y.Z.jar) están en la página de Releases.Cárguela en Burp Suite
.jar descargado y haga clic en NextConfigure su proveedor de IA
Empiece a escanear
Requiere Burp Suite Professional + una suscripción activa de Burp AI. No se necesita URL de API ni clave — el análisis se ejecuta en proceso a través del servicio Burp AI de PortSwigger y consume Créditos Burp AI de su cuenta.
Burp AIGratuito, local, no requiere claves API
Instale Ollama:
# macOS/Linux
curl -fsSL https://ollama.ai/install.sh | sh
# Windows
# Descargue desde https://ollama.ai/download
Descargue un modelo:
ollama pull deepseek-r1
# o
ollama pull llama3
Configure SILENTCHAIN:
Ollamahttp://localhost:11434deepseek-r1:latestObtenga una clave API de platform.openai.com
Configure SILENTCHAIN:
OpenAIhttps://api.openai.com/v1sk-...gpt-4 o gpt-3.5-turboObtenga una clave API de console.anthropic.com
Configure SILENTCHAIN:
Claudehttps://api.anthropic.com/v1claude-3-5-sonnet-20241022Obtenga una clave API de makersuite.google.com
Configure SILENTCHAIN:
Geminihttps://generativelanguage.googleapis.com/v1gemini-1.5-pro| Nivel | Confianza IA | Significado |
|---|---|---|
| Cierta |
Establecer Alcance Objetivo
Burp → Target → Scope → Add
Ejemplo: https://example.com/*
Navegar por la Aplicación
Revisar Hallazgos
SILENTCHAIN → FindingsTarget → Issue Activity (integrado con Burp)Haga clic derecho en cualquier solicitud en:
Seleccione: SILENTCHAIN - Analyze Request
Esto fuerza el análisis incluso si la URL fue escaneada previamente.
SILENTCHAIN Professional añade capacidades de verificación activa:
Véalo en acción — vea la demostración completa de SILENTCHAIN Professional para ver la verificación activa potenciada por IA, evasión de WAF y fuzzing automatizado en funcionamiento.
Contáctenos para licencias comerciales y ediciones profesionales: [email protected]
Solución:
ollama list)Solución:
Target → Scope)SILENTCHAIN - Analyze Request)Solución:
.jar.jar si el archivo podría estar corruptoSolución:
llama3 en lugar de deepseek-r1)Habilite el registro detallado:
Settings → AdvancedVerbose LoggingEste proyecto no acepta contribuciones externas. Consulte CONTRIBUTING.md para más detalles.
Abra un problema con la etiqueta enhancement:
SILENTCHAIN AI™ CE es software de código visible pero propietario. Al usar este software, acepta los términos del archivo LICENSE.
PortSwigger Ltd. tiene permiso explícito para redistribuir, alojar y empaquetar este software dentro de Burp Suite y la BApp Store sin cargo para los usuarios. Cualquier otra redistribución está prohibida sin permiso por escrito.
No use este software para accesos no autorizados o actividades fuera de sistemas que posea o para los que tenga permiso explícito para realizar pruebas.
Consulte PRIVACY.md para el aviso de privacidad completo, incluyendo la tabla de residencia de datos por proveedor y sus responsabilidades al escanear objetivos sensibles.
SILENTCHAIN analiza las solicitudes y respuestas HTTP interceptadas por Burp Suite. Dependiendo del proveedor de IA que seleccione, estos datos pueden ser transmitidos a servicios en la nube de terceros.
Cuando se selecciona un proveedor de IA en la nube, SILENTCHAIN envía el método, URL, cabeceras, cuerpo de la solicitud HTTP y datos de respuesta de cada solicitud dentro del alcance a la API del proveedor para su análisis. El DataSanitizer integrado (habilitado por defecto) redacta claves API, credenciales, tokens de sesión y otros patrones sensibles antes de la transmisión, pero no puede garantizar la eliminación de todos los datos sensibles de los cuerpos de solicitudes/respuestas.
No envíe datos regulados a proveedores de IA en la nube. Esto incluye:
Si su aplicación objetivo procesa alguna de las categorías de datos anteriores, debe usar un proveedor de IA local (Ollama) o asegurarse de tener los acuerdos de procesamiento de datos adecuados con el proveedor en la nube y la autorización legal para transmitir dichos datos.
SILENTCHAIN no recopila, almacena ni transmite ningún dato de uso, telemetría o análisis. Todos los flujos de datos son directamente entre su instancia de Burp Suite y el proveedor de IA seleccionado.
Construido por:
Construido con:
Inspirado por la dedicación de la comunidad de seguridad para hacer la web más segura.
"SILENTCHAIN AI™", "SILENTCHAIN™" y el logotipo de SILENTCHAIN AI son marcas registradas de SN1PERSECURITY LLC. El uso no autorizado está prohibido.
Consulte NOTICE para atribuciones de marcas registradas de terceros.
SILENTCHAIN AI™ - Pruebas de Seguridad Inteligentes para la Web Moderna
Sitio Web • Documentación • Edición Profesional • Demo Profesional
Copyright © 2026 SN1PERSECURITY LLC. Todos los derechos reservados.
| Categoría | Vulnerabilidades |
|---|
| Inyección | Inyección SQL, Inyección NoSQL, Inyección de Comandos, Inyección LDAP, Inyección XPath |
| Cross-Site Scripting | XSS Reflejado, XSS Almacenado, XSS basado en DOM |
| Autenticación | Autenticación Rota, Problemas de Gestión de Sesiones, Exposición de Credenciales |
| Control de Acceso | IDOR, Autorización Rota, Escalada de Privilegios |
| Criptografía | Cifrado Débil, SSL/TLS Inseguro, Exposición de Datos Sensibles |
| Configuración | Configuraciones de Seguridad Incorrectas, Credenciales por Defecto, Depuración Habilitada |
| XXE | Ataques de Entidad Externa XML |
| Deserialización | Deserialización Insegura |
| Componentes | Dependencias Vulnerables, Bibliotecas Desactualizadas |
| Ajuste | Descripción | Predeterminado |
|---|
| AI Provider | Servicio de IA a utilizar | Burp AI |
| Passive Analysis | Analizar automáticamente el tráfico del proxy dentro del alcance | Off (opt-in) |
| API URL | Punto final del proveedor (proveedores externos) | (predeterminado del proveedor) |
| API Key | Clave de autenticación (proveedores externos) | (vacío) |
| Model | Nombre del modelo de IA (proveedores externos) | (predeterminado del proveedor) |
| Max Tokens | Límite de longitud de respuesta | 2048 |
| Sanitizer | Redactar secretos/PII antes de enviar | On |
| Verbose Logging | Habilitar registros detallados | On |
| 90-100% |
| Alta confianza, patrón de vulnerabilidad verificado |
| Firme | 75-89% | Indicadores fuertes, probablemente vulnerable |
| Tentativa | 50-74% | Problema potencial, requiere verificación manual |
| Característica | Comunidad (Gratuita) | Profesional |
|---|
| Análisis Pasivo con IA | ✅ | ✅ |
| Detección OWASP Top 10 | ✅ | ✅ |
| Soporte Multi-IA | ✅ | ✅ |
| Interfaz de Usuario Profesional | ✅ | ✅ |
| Mapeo CWE/OWASP | ✅ | ✅ |
| Desduplicación | ✅ | ✅ |
| Verificación Activa Fase 2 | ❌ | ✅ |
| Bibliotecas Avanzadas de Payloads | ❌ | ✅ |
| Detección y Evasión de WAF | ❌ | ✅ |
| Pruebas Out-of-Band (OOB) | ❌ | ✅ |
| Integración con Burp Intruder | ❌ | ✅ |
| Fuzzing Automático | ❌ | ✅ |
| Soporte Prioritario | ❌ | ✅ |
| Proveedor | Destino de Datos | Datos Transmitidos |
|---|
| Ollama | Solo máquina local | Nada sale de su máquina |
| OpenAI | Servidores de OpenAI, L.L.C. (api.openai.com) | Contenido de solicitudes/respuestas HTTP de objetivos dentro del alcance |
| Claude | Servidores de Anthropic, PBC (api.anthropic.com) | Contenido de solicitudes/respuestas HTTP de objetivos dentro del alcance |
| Gemini | Servidores de Google LLC (generativelanguage.googleapis.com) | Contenido de solicitudes/respuestas HTTP de objetivos dentro del alcance |
| Azure OpenAI | Su recurso Azure OpenAI / Foundry | Contenido de solicitudes/respuestas HTTP de objetivos dentro del alcance |
| Burp AI | Burp AI de PortSwigger (en proceso) | Contenido de solicitudes/respuestas HTTP de objetivos dentro del alcance |