¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
SILENTCHAIN — Extensión de escáner de vulnerabilidades impulsada por IA para Burp Suite con soporte multi-proveedor (Ollama, OpenAI, Claude, Gemini) | Kitploit
Nota: Esta es la Edición Comunidad. Las Ediciones Comercial y Profesional con funciones avanzadas están disponibles por separado.
🌟 Descripción General
SILENTCHAIN AI™ - Edición Comunidad es una extensión de Burp Suite que aporta el poder de la inteligencia artificial a las pruebas de seguridad de aplicaciones web. Utilizando modelos de IA avanzados, SILENTCHAIN realiza un análisis pasivo inteligente del tráfico HTTP para identificar vulnerabilidades del OWASP Top 10, configuraciones de seguridad incorrectas y posibles vectores de ataque.
¿Por qué SILENTCHAIN?
Los escáneres de seguridad tradicionales se basan en firmas y patrones predefinidos. SILENTCHAIN AI™ va más allá con:
🧠 Análisis potenciado por IA: Aprovecha modelos de lenguaje de última generación (Burp AI, Ollama, OpenAI, Claude, Gemini, Azure) para la detección inteligente de vulnerabilidades
🎯 Detección consciente del contexto: Entiende la lógica de la aplicación y el contexto del negocio, no solo la coincidencia de patrones
⚡ Escaneo en tiempo real: Analiza el tráfico a medida que fluye a través del proxy de Burp
📊 Informes profesionales: Genera hallazgos detallados con mapeos CWE, OWASP y guía de remediación
🔄 Cero falsos positivos: La validación de IA reduce el ruido y se centra en vulnerabilidades reales
🆓 Edición Comunidad: Capacidades de análisis pasivo gratuitas
✨ Funcionalidades
Capacidades Principales
🔍 Análisis Pasivo con IA
Análisis de tráfico en tiempo real a través del Proxy de Burp
Detección de vulnerabilidades del OWASP Top 10
Hallazgos de seguridad mapeados con CWE
Puntuación de confianza inteligente
🎨 Interfaz de Usuario Profesional
Panel de control moderno e intuitivo
Panel de hallazgos en vivo con código de colores por severidad
Seguimiento y gestión de tareas
Registro de consola integrado
🤖 Soporte Multi-IA
Burp AI (predeterminado; en proceso, configuración cero; Burp Suite Professional)
Ollama (local, gratuito, centrado en la privacidad)
OpenAI (GPT-4 / GPT-4o)
Claude (Anthropic)
Gemini (Google)
Azure OpenAI / Foundry
📋 Informes Inteligentes
Descripciones detalladas de vulnerabilidades
Identificación de parámetros afectados
Mapeos CWE y OWASP
Recomendaciones de remediación
Enlaces directos a recursos de seguridad
🛡️ Privacidad de Datos (DataSanitizer)
Habilitado por defecto — protege automáticamente los datos sensibles antes de que salgan de su máquina
Redacción bidireccional: los valores sensibles se reemplazan con marcadores [REDACTED_*] antes de enviarlos a los proveedores de IA en la nube, y luego se restauran en la respuesta
Burp Suite Professional 2025.2+ (recomendado — necesario para el proveedor Burp AI predeterminado) o Burp Suite Community (funciona con proveedores externos como Ollama)
Entorno de ejecución Java 21 (incluido con las versiones actuales de Burp)
Un proveedor de IA (uno de los siguientes):
Burp AI (predeterminado; configuración cero; requiere Burp Suite Professional + una suscripción activa de Burp AI)
Ollama (gratuito, local, centrado en la privacidad)
Clave API de OpenAI
Clave API de Claude (Anthropic)
Clave API de Gemini (Google)
Azure OpenAI / Foundry
Instalación
Descargue la extensión
Obtenga el último silentchain-community-edition.jar de GitHub Releases (este enlace siempre sirve la compilación más reciente). Las versiones específicas (silentchain-community-edition-X.Y.Z.jar) están en la página de Releases.
Cárguela en Burp Suite
Vaya a Extensions → Installed → Add
Configure el tipo de extensión: Java
Seleccione el .jar descargado y haga clic en Next
Configure su proveedor de IA
Abra la pestaña SILENTCHAIN Community → ⚙ Settings
Elija un proveedor — Burp AI funciona sin configuración. Para un proveedor externo, establezca la URL / clave / modelo de API, haga clic en Test Connection, luego Save.
Empiece a escanear
Establezca su alcance objetivo en Burp (Target → Scope)
Habilite el análisis pasivo en la pestaña SILENTCHAIN Community (está DESACTIVADO por defecto), luego navegue por el objetivo a través del proxy de Burp — o haga clic derecho en cualquier solicitud → Analyze (SILENTCHAIN) para análisis bajo demanda
Los hallazgos aparecen en la pestaña SILENTCHAIN Community y como problemas nativos del Escáner de Burp
Requisitos
Multiplataforma: Windows, macOS, Linux
Burp Suite Community o Professional (Professional + suscripción de IA para el proveedor Burp AI)
Java 21 (incluido con las versiones actuales de Burp)
🔧 Configuración
Configuración del Proveedor de IA
Opción 1: Burp AI (Predeterminado — configuración cero)
Requiere Burp Suite Professional + una suscripción activa de Burp AI. No se necesita URL de API ni clave
— el análisis se ejecuta en proceso a través del servicio Burp AI de PortSwigger y consume Créditos
Burp AI de su cuenta.
Proveedor: Burp AI
URL / Clave / Modelo de API: (no requerido)
Opción 2: Ollama (Recomendado para uso local/privado)
Gratuito, local, no requiere claves API
Instale Ollama:
root@kitploit:~
# macOS/Linux
curl -fsSL https://ollama.ai/install.sh | sh
# Windows
# Descargue desde https://ollama.ai/download
🔄 Integración con Burp Intruder: Configura automáticamente ataques de fuzzing
⚡ Fuzzing Inteligente: Payloads generados por IA para máxima cobertura
Véalo en acción — vea la demostración completa de SILENTCHAIN Professional para ver la verificación activa potenciada por IA, evasión de WAF y fuzzing automatizado en funcionamiento.
Contáctenos para licencias comerciales y ediciones profesionales:[email protected]
🛠️ Solución de Problemas
Problemas Comunes
"La prueba de conexión con IA falló"
Solución:
Verifique que el proveedor de IA esté funcionando (Ollama: ollama list)
Confirme que la URL de API sea correcta
Para proveedores en la nube, confirme que la clave API sea válida
Verifique la conectividad de red
"No se detectaron hallazgos"
Solución:
Verifique que el objetivo esté en el alcance (Target → Scope)
Asegúrese de que el tráfico fluya a través del Proxy de Burp
SILENTCHAIN AI™ CE es software de código visible pero propietario. Al usar este software, acepta los términos del archivo LICENSE.
PortSwigger BApp Store
PortSwigger Ltd. tiene permiso explícito para redistribuir, alojar y empaquetar este software dentro de Burp Suite y la BApp Store sin cargo para los usuarios. Cualquier otra redistribución está prohibida sin permiso por escrito.
⚖️ Uso Responsable
No use este software para accesos no autorizados o actividades fuera de sistemas que posea o para los que tenga permiso explícito para realizar pruebas.
Manejo de Datos y Divulgación de IA de Terceros
Consulte PRIVACY.md para el aviso de privacidad completo, incluyendo la tabla de residencia de datos por proveedor y sus responsabilidades al escanear objetivos sensibles.
SILENTCHAIN analiza las solicitudes y respuestas HTTP interceptadas por Burp Suite. Dependiendo del proveedor de IA que seleccione, estos datos pueden ser transmitidos a servicios en la nube de terceros.
Qué proveedores ven sus datos
Proveedor
Destino de Datos
Datos Transmitidos
Ollama
Solo máquina local
Nada sale de su máquina
OpenAI
Servidores de OpenAI, L.L.C. (api.openai.com)
Contenido de solicitudes/respuestas HTTP de objetivos dentro del alcance
Claude
Servidores de Anthropic, PBC (api.anthropic.com)
Contenido de solicitudes/respuestas HTTP de objetivos dentro del alcance
Gemini
Servidores de Google LLC (generativelanguage.googleapis.com)
Contenido de solicitudes/respuestas HTTP de objetivos dentro del alcance
Azure OpenAI
Su recurso Azure OpenAI / Foundry
Contenido de solicitudes/respuestas HTTP de objetivos dentro del alcance
Burp AI
Burp AI de PortSwigger (en proceso)
Contenido de solicitudes/respuestas HTTP de objetivos dentro del alcance
Cuando se selecciona un proveedor de IA en la nube, SILENTCHAIN envía el método, URL, cabeceras, cuerpo de la solicitud HTTP y datos de respuesta de cada solicitud dentro del alcance a la API del proveedor para su análisis. El DataSanitizer integrado (habilitado por defecto) redacta claves API, credenciales, tokens de sesión y otros patrones sensibles antes de la transmisión, pero no puede garantizar la eliminación de todos los datos sensibles de los cuerpos de solicitudes/respuestas.
Restricción de datos regulados
No envíe datos regulados a proveedores de IA en la nube. Esto incluye:
PHI (Información de Salud Protegida) bajo HIPAA
Datos de titulares de tarjetas PCI DSS (números de tarjeta de crédito, CVV, etc.)
Datos personales de la UE sujetos al RGPD (Art. 13 requiere divulgación de subprocesadores)
Información personal cubierta por CCPA (Cal. Civ. Code 1798.100 et seq.)
Si su aplicación objetivo procesa alguna de las categorías de datos anteriores, debe usar un proveedor de IA local (Ollama) o asegurarse de tener los acuerdos de procesamiento de datos adecuados con el proveedor en la nube y la autorización legal para transmitir dichos datos.
Sin telemetría
SILENTCHAIN no recopila, almacena ni transmite ningún dato de uso, telemetría o análisis. Todos los flujos de datos son directamente entre su instancia de Burp Suite y el proveedor de IA seleccionado.
Mejores prácticas
Use Ollama para entornos sensibles o regulados (100% local, privado)
Habilite DataSanitizer (activado por defecto) al usar proveedores en la nube
Revise las políticas de retención de datos y privacidad de su proveedor de IA antes de usarlo
Nunca pruebe sistemas de producción sin autorización
Sanitice los hallazgos y registros antes de compartirlos externamente