Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
BurpAPISecuritySuite — Extensión de Burp Suite para pruebas de seguridad de API con 15 tipos de ataque, más de 108 payloads, fuzzing inteligente, detección de BOLA/IDOR, integración de IA y reconocimiento automatizado. Compatible con APIs REST/GraphQL/SOAP con Nuclei, Turbo Intruder e integración con herramientas externas. Cobertura del OWASP API Top 10. | Kitploit
Herramientas/GitHubGitHub/teycir/burpapisecuritysuite
Escáneres de Vulnerabilidades WebAnálisis de VulnerabilidadesExplotación de Aplicaciones WebPruebas de Seguridad de APIsFuzzingPruebas de PenetraciónSeguridad de APIs
GitHub

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

teycir/burpapisecuritysuite

BurpAPISecuritySuite

Ver RepositorioSitio web
7511hace 5 díasRevisado por Kitploit

Extensión de Burp Suite para pruebas de seguridad de API con 15 tipos de ataque, más de 108 payloads, fuzzing inteligente, detección de BOLA/IDOR, integración de IA y reconocimiento automatizado. Compatible con APIs REST/GraphQL/SOAP con Nuclei, Turbo Intruder e integración con herramientas externas. Cobertura del OWASP API Top 10.

Compartir

Apoya el Desarrollo

Si este proyecto ayuda en tu trabajo, apoya su mantenimiento continuo y nuevas funcionalidades.

Dirección de Donación ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582

Código QR de donación Ethereum

Escanee el código QR o copie la dirección de la billetera arriba.

BurpAPISecuritySuite

Banner de BurpAPISecuritySuite

Demo

Python Burp Suite Licencia Versión Tipos de ataque Payloads Plataforma Pruebas de API Seguridad

Extensión de Burp Suite de nivel profesional para reconocimiento integral de API, fuzzing inteligente y pruebas de seguridad impulsadas por IA.

¿Por qué una Extensión con Múltiples Pestañas?

BurpAPISecuritySuite consolida funcionalidades que normalmente requerirían 10+ extensiones separadas en una sola extensión optimizada. Esta decisión arquitectónica ofrece importantes beneficios de rendimiento:

Eficiencia de memoria: Ejecutar múltiples extensiones de Burp simultáneamente crea una presión de memoria sustancial. Cada extensión mantiene su propio estado, componentes de UI y oyentes de eventos. Una sola extensión con múltiples pestañas comparte recursos de manera eficiente y reduce la huella de memoria general.

Menos sobrecarga de API: La API de extensiones de Burp procesa devoluciones de llamada de todas las extensiones cargadas. Con 10+ extensiones, cada solicitud HTTP activa devoluciones de llamada en todas las extensiones, creando una sobrecarga multiplicativa. Una extensión significa una cadena de devoluciones de llamada, lo que reduce drásticamente los ciclos de CPU y mejora la capacidad de respuesta.

Contexto compartido: Las pestañas integradas comparten los datos de tráfico capturados, eliminando el procesamiento redundante. La pestaña Recon captura una vez, y todas las demás pestañas (Fuzzer, Auth Replay, Passive Discovery, etc.) operan sobre el mismo conjunto de datos sin tener que volver a analizar las solicitudes.

Inicio más rápido: Cargar una extensión es significativamente más rápido que cargar 10+ extensiones. Burp inicializa los componentes de UI, registra las devoluciones de llamada y asigna recursos una vez en lugar de repetidamente.

Mejor estabilidad: Menos extensiones significan menos conflictos potenciales, desajustes de versiones y problemas de compatibilidad. Un único código base es más fácil de probar, depurar y mantener.

Esta filosofía de diseño prioriza el rendimiento y la experiencia del usuario, al tiempo que ofrece capacidades integrales de pruebas de seguridad de API que de otro modo requerirían una configuración compleja de múltiples extensiones.

Índice

  • BurpAPISecuritySuite
    • ¿Por qué una Extensión con Múltiples Pestañas?
    • Índice
    • Capturas de pantalla
      • Interfaz principal
      • Pestaña de Alcance
      • Pestaña de Fuzzer
      • Análisis de Parámetros
      • Vista de Diferencias
      • Pestaña ApiHunter
      • Pestaña Nuclei
      • Pestaña Katana
      • Pestaña HTTPX
      • Pestaña FFUF
      • Pestaña Wayback
      • Opciones de Exportación
      • Exportación Turbo Intruder
      • Información de Versión
    • Propósito
    • Características Principales
      • 🎯 Reconocimiento
      • ⚡ Fuzzing Avanzado
      • 🔍 Herramientas de Descubrimiento
      • 🚀 Exportación e Integración
    • Comparación con Herramientas Similares
      • ¿Por qué elegir BurpAPISecuritySuite?
    • Instalación
    • Requisitos
    • Uso
      • Flujo de Trabajo Básico
      • Resumen de Pestañas
        • 1. Pestaña de Alcance
        • 2. Pestaña de Reconocimiento
        • Pestaña de Registro
        • 3. Pestaña de Diferencias
        • 4. Pestaña de Escáner de Versiones
        • 5. Pestaña de Minero de Parámetros
        • 6. Pestaña de Fuzzer
        • 7. Pestaña de Replay de Autenticación

Capturas de pantalla

Interfaz principal

Página de inicio principal

Pestaña de Alcance

Configuración de alcance

Pestaña de Fuzzer

Interfaz de Fuzzer

Análisis de Parámetros

Detección de parámetros

Vista de Diferencias

Análisis de diferencias

Pestaña ApiHunter

Integración de ApiHunter

Ejecutor de búsqueda profunda y relleno de huecos integrado, calibrado para complementar la cobertura de Nuclei/HTTPX/Katana.

Nota: ApiHunter es una herramienta de código abierto con licencia MIT y un complemento importante para BurpAPISecuritySuite. Proporciona capacidades avanzadas de reconocimiento de API que llenan los vacíos que dejan otros escáneres. Consulte https://github.com/Teycir/ApiHunter para instalación y uso.

Pestaña Nuclei

Integración de Nuclei

Pestaña Katana

Integración de Katana

Pestaña HTTPX

Integración de HTTPX

Pestaña FFUF

Integración de FFUF

Pestaña Wayback

Integración de Wayback

Opciones de Exportación

Opciones de exportación

Exportación Turbo Intruder

Exportación Turbo Intruder

Información de Versión

Versión

Propósito

BurpAPISecuritySuite es un kit completo de pruebas de seguridad de API que:

  • Captura y analiza el tráfico de API con normalización inteligente
  • Genera campañas de fuzzing inteligentes con más de 100 vectores de ataque
  • Exporta a múltiples formatos para IA, Turbo Intruder y Nuclei
  • Configura automáticamente Burp Intruder con posiciones de ataque
  • Detecta vulnerabilidades en el OWASP API Top 10

Características Principales

🎯 Reconocimiento

  • Captura automática: Monitorea todo el tráfico HTTP/Proxy automáticamente
  • Normalización inteligente: Agrupa endpoints similares (/users/123 → /users/{id})
  • Extracción completa: Parámetros, cabeceras, métodos de autenticación, cuerpos de solicitud/respuesta
  • Detección de patrones: APIs REST, GraphQL, SOAP, JSON/XML
  • Análisis de seguridad: IDOR/BOLA, endpoints sin autenticar, exposición de PII, cifrado débil
  • Detección JWT: Extracción automática de JWT y análisis de seguridad
  • Comparación de diferencias: Compara dos exportaciones de API para detectar cambios
  • Importación/Exportación: Guarda y restaura datos de API capturados
  • Filtrado por alcance (Opcional): Importa el alcance objetivo de Burp para filtrar endpoints y ejecuciones de herramientas solo a hosts dentro del alcance

⚡ Fuzzing Avanzado

  • 15 Tipos de Ataque: BOLA, IDOR, SQLi, XSS, NoSQLi, SSTI, JWT, GraphQL, Condiciones de Carrera, Lógica de Negocio, Evasión WAF, y más
  • Detección Inteligente: Identificación de vulnerabilidades consciente del contexto
  • 108+ Vectores de Ataque: Biblioteca completa de payloads con técnicas de evasión
  • Clasificación de Gravedad: Clasificación de riesgo Crítico/Alto/Medio/Bajo
  • Evasión WAF: Inyección de cabeceras, evasión de codificación, anulación de método, manipulación de ruta

🔍 Herramientas de Descubrimiento

  • Búsqueda Profunda ApiHunter: Escaneos de endpoints filtrados/deduplicados con calibración de relleno de huecos con evasión WAF para problemas de autenticación/flujo de trabajo/lógica de API (herramienta de código abierto con licencia MIT: https://github.com/Teycir/ApiHunter)
  • Escáner de Versiones: Prueba variaciones de versiones de API (v1, v2, dev, staging, legacy)
  • Minero de Parámetros: Descubre parámetros ocultos (admin, debug, internal, callback)
  • Verificación SQLMap: Confirma candidatos a inyección SQL con comprobaciones de sqlmap basadas en evidencia
  • Verificación Dalfox: Confirma candidatos a XSS reflejado con salida de prueba de Dalfox
  • Descubrimiento de Activos de API: Expande el alcance de primera parte con subfinder + dnsx + httpx
  • Deriva de OpenAPI: Compara el tráfico observado con el esquema OpenAPI para endpoints no documentados/faltantes
  • Diferenciales Contrafácticos: Rupturas de invariantes sin puntuación y no destructivas para deriva de representación/autenticación/identificador
  • Invariantes de Secuencia: Comprobaciones no destructivas de lógica profunda con exportación de libro de confianza/evidencia
  • Análisis de Linaje de Tokens: Detección pasiva de deriva en el ciclo de vida de tokens/sesiones para brechas de cierre de sesión/revocación/rotación de actualización
  • Paridad y Deriva entre Interfaces: Detecta brechas de paridad REST/GraphQL/autenticación interna, deriva de caché/autenticación, cambios de ventana de tiempo, deriva de política de tipo de contenido y fugas de reproducción después de eliminación
  • Wayback Machine: Descubre endpoints históricos y APIs olvidadas
  • Rastreador Katana: Rastreo web profundo con descubrimiento automático de endpoints
  • Sonda HTTPX: Sonda HTTP rápida con detección de tecnología
  • Fuzzer FFUF: Fuzzing de directorios y archivos con soporte de listas de palabras

🚀 Exportación e Integración

  • Burp Intruder: Posiciones de ataque configuradas automáticamente (marcadores §)
  • Contexto de IA: Datos estructurados para generación de payloads con ChatGPT/Claude
  • Turbo Intruder: Scripts Python listos para usar para condiciones de carrera y ataques de alta velocidad
  • Nuclei: Exportación de objetivos y escaneo integrado con evasión WAF
  • Biblioteca de Payloads: Exportación JSON de todos los payloads de ataque
  • Exportación cURL: Copia ataques como comandos cURL para pruebas manuales

Comparación con Herramientas Similares

¿Por qué elegir BurpAPISecuritySuite?

  • Diseño centrado en API: Construido específicamente para pruebas de seguridad de API modernas (REST, GraphQL, SOAP)
  • Gratuito y de código abierto: Todas las funciones disponibles sin costos de licencia
  • Automatización inteligente: Detecta automáticamente vulnerabilidades BOLA/IDOR en todos los endpoints autenticados
  • Impulsado por IA: Exporta paquetes de IA de todas las pestañas (más libro de evidencia de secuencia) para triaje con ChatGPT/Claude
  • Cobertura de lógica diferencial: Incluye comprobaciones de deriva contrafáctica sin puntuación que muchos escáneres de firmas pasan por alto
  • Cobertura de deriva del ciclo de vida de tokens: Agrega análisis de linaje de tokens pasivo para brechas de cierre de sesión/actualización/rotación de sesión que muchos escáneres ignoran
  • Cobertura completa: 15 tipos de ataque con más de 108 payloads específicos de API
  • Integración de herramientas externas: Se integra perfectamente con ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder y DNSX
  • Funciona con Burp Community: No necesita una costosa licencia de Burp Pro
  • Desarrollo activo: Actualizaciones periódicas con nuevos vectores de ataque y características

Instalación

  1. Burp → Extender → Extensiones → Agregar → Python
  2. Seleccionar: BurpAPISecuritySuite.py
  3. La extensión se carga y comienza a capturar automáticamente

Requisitos

  • Burp Suite (Professional o Community Edition)
  • Jython Standalone JAR (https://www.jython.org/download)

Uso

Flujo de Trabajo Básico

  1. Capturar: Navegar/escanear la API objetivo con la captura automática habilitada
  2. Revisar: Verifique la pestaña Recon para inspeccionar los endpoints capturados y los hallazgos
  3. Lógica profunda (Opcional): En Passive Discovery, haga clic en Run Differential para comprobaciones contrafácticas sin puntuación, o Run Invariants para la pila completa de lógica profunda
  4. Actualizar caché (Opcional): En Recon, haga clic en Refresh Invariants para actualizar los resultados de Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift antes de exportar
  5. Exportar: En Recon, haga clic en Export AI Bundle para generar contexto de IA de todas las pestañas
  6. Generar: Alimente el JSON exportado a un LLM (ChatGPT, Claude, etc.) para triaje/planificación de payloads

Resumen de Pestañas

1. Pestaña de Alcance

  • Configuración OPCIONAL: No afecta el flujo de trabajo normal
  • Importar alcance de Burp: Importación con un clic del alcance objetivo de Burp (reglas de Incluir/Excluir)
  • Limpiar filtro de alcance: Volver a la vista sin filtrar en cualquier momento
  • Visualización de estado en vivo: Muestra los hosts incluidos/excluidos cuando el alcance está activo
  • Filtrado global: Cuando está activo, filtra:
    • Lista de endpoints de Recon (solo muestra hosts dentro del alcance)
    • Todas las ejecuciones de herramientas externas (Nuclei, HTTPX, Katana, FFUF, Kiterunner, ApiHunter, etc.)
  • Indicador de alcance: Las estadísticas de Recon muestran "Alcance: X hosts" cuando está activo
  • Comportamiento predeterminado: Todos los endpoints visibles por defecto (salte esta pestaña si desea la vista sin filtrar)

2. Pestaña de Reconocimiento

  • Alternar captura automática: Habilitar/deshabilitar la captura automática de tráfico
  • Límite de muestras: Configurar muestras por endpoint (1, 3, 5, 10)
  • Paginación: Navegar por listas grandes de endpoints (50, 100, 200, 500 por página)
  • Búsqueda y filtros: Filtrar por host, método, gravedad, término de búsqueda
  • Filtro de ruido: Se inicia seleccionado al lanzar para suprimir ruido de rastreadores/estáticos/CDN y mantener las pestañas de herramientas posteriores enfocadas en tráfico API de mayor señal
  • Agrupación: Agrupar endpoints por Host, Método, Autenticación, Cifrado
  • Exportar todo: Exportar el análisis completo de API a JSON
  • Exportar host: Exportar endpoints de un host específico
  • Exportar paquete de IA: Exportar contexto listo para IA de todas las pestañas + payloads de solicitud LLM
  • Importar: Cargar exportaciones del Suite, archivos sidecar HAR/sesión de Excalibur, o paquetes excalibur-burp-bridge/v1 (Excalibur es una herramienta propietaria: https://github.com/Teycir/Excalibur)
  • Postman: Exportar endpoints dentro del alcance a Postman Collection v2.1
  • Insomnia: Exportar endpoints dentro del alcance a JSON de importación de Insomnia
  • Salud de herramientas: Diagnóstico con un clic de la compatibilidad binaria de ApiHunter/Nuclei/HTTPX/Katana/FFUF/Wayback/SQLMap/Dalfox/Subfinder/DNSX
  • Ayuda de botones: Guía rápida de los botones de Recon y las salidas esperadas
  • Actualizar invariantes: Actualizar el análisis de Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift a partir de los endpoints capturados antes de la exportación de IA
  • Línea de estado de invariantes: Muestra los recuentos de caché de Differential, Sequence, Golden, State Matrix, Token Lineage y Parity Drift con fuente/hora de actualización
  • Limpiar datos: Restablecer endpoints capturados de Recon y eventos de Logger juntos

Pestaña de Registro

  • Vista de línea de tiempo: Línea de tiempo de solicitudes de alta señal (tool, method, host/path, status, len, type, tags).
  • Barra de herramientas de dos líneas: Los controles se dividen en dos filas para evitar acciones ocultas/recortadas.
  • Filtro de ruido: Supresión de ruido compartida alineada con las heurísticas de filtrado de Recon.
  • Poda automática: Recorta las filas más antiguas del Logger cuando se supera la Memoria máxima (por defecto 20,000 filas).
  • Registro desactivado: Alternancia única de captura para la ingesta del Logger (modelo on/off).
  • Limpiar datos: Acción de limpieza compartida que restablece tanto los eventos del Logger como los datos capturados de Recon.
  • ReqM / RespM: Recuentos de marcadores útiles por defecto, y recuentos de coincidencias de regex cuando regex está activo.
  • Grep + Reglas: Valores de Grep..., , y flujo de trabajo de regex guardado ( + filtros guardados).

3. Pestaña de Diferencias

  • Cargar Exportación 1/2: Cargar dos exportaciones de API para comparar
  • Comparar: Identificar endpoints agregados, eliminados y sin cambios
  • Copiar: Copiar resultados de diferencias al portapapeles

4. Pestaña de Escáner de Versiones

  • Entrada de versiones: Cadenas de versión separadas por comas para probar
  • Preajustes: Estándar, Decimal, Entornos, Heredado, Todo
  • Escanear versiones: Probar todos los endpoints de API con variaciones de versión
  • Exportar resultados: Guardar versiones descubiertas en un archivo

5. Pestaña de Minero de Parámetros

  • Entrada de parámetros: Nombres de parámetros separados por comas para probar
  • Preajustes: Admin, Depuración, Acceso, Devolución de llamada, Todo
  • Minar parámetros: Descubrir parámetros ocultos en endpoints de API
  • Exportar resultados: Guardar resultados de minería de parámetros#### 6. Pestaña Fuzzer
  • Desplegable de Tipo de Ataque: All, BOLA, IDOR, Auth Bypass, SQLi, XSS, SSRF, XXE, WAF Bypass
  • Generate: Crear campaña de fuzzing con detección inteligente de ataques
  • Send to Intruder: Exportar a Burp Intruder con posiciones preconfiguradas
  • Export Payloads: Guardar todos los payloads en JSON
  • Turbo Intruder: Generar scripts de Python para ataques de alta velocidad
  • Copy as cURL: Exportar ataque como comando cURL

7. Pestaña Auth Replay

  • Scope: Reenviar Endpoint Seleccionado, Vista Filtrada o Todos los Endpoints
  • Max: Limitar endpoints por ejecución para un triaje más rápido
  • Guest/User/Admin Headers: Establecer encabezados de perfil en formato Name: value
  • Distinct Context Guard: Si dos encabezados de rol son idénticos, el replay colapsa duplicados y pide al menos dos contextos distintos
  • Extract: Abrir popup de búsqueda para seleccionar encabezados de autenticación/sesión capturados
  • Base URLs (Exclusive): Lista opcional (separada por comas/nueva línea) de URLs base/hosts de primera parte para reenviar exclusivamente (incluye derivados como subdominios en el mismo dominio base)
  • URL Copy UX: Seleccionar una o más filas de replay, luego usar Copy URL(s) (o clic derecho Copy Selected URL(s)) para copiar URLs completas
  • Severity Ranking: Hacer clic en el encabezado Result para ordenar por severidad, o usar Sort Severity para orden rápido CRITICAL -> HIGH -> MEDIUM -> OK
  • Run Replay: Reenviar solicitudes por perfil y comparar comportamiento de respuesta
  • Stop: Cancelar replay activo de forma segura
  • Findings Output: Evidencia con puntuación de severidad para posible BOLA/deriva de autorización

8. Pestaña Passive Discovery

  • Passive Only: Analiza tráfico proxy capturado/reenviado sin solicitudes activas
  • Mode Selector: Ejecutar All o comprobaciones por categoría (API3, API4, API5, API6, API9, API10)
  • Scope Selector: Analizar All Endpoints, Filtered View, o el ámbito del host actual
  • Run Differential: Ejecutar comprobaciones contrafactuales sin puntuación para deriva de precedencia de representación/auth/identificador (solo pasivo)
  • Run Token Lineage: Ejecutar comprobaciones pasivas de familia de token/sesión para deriva de invalidación por cierre de sesión/revocación/actualización
  • Run Parity Drift: Ejecutar comprobaciones de paridad entre interfaces más heurísticas de deriva de caché/auth, ventana de tiempo, tipo de contenido y replay después de eliminación
  • Run Invariants: Ejecutar pila completa no destructiva (Differential + Sequence + Golden + State + Token Lineage + Parity Drift) para análisis profundo de flujo de trabajo/token/estado
  • Run All Advanced: Ejecución con un clic de todos los motores avanzados de lógica profunda
  • Abuse Chains: Construir cadenas de explotación más cortas de grafo a replay ()

Pestaña Sensitive Data

  • Goal: Extracción basada en expresiones regulares de material sensible de API a partir del tráfico proxy capturado y datos HAR/Replay importados ya cargados en Recon.
  • Scope: Escanear Selected Endpoint, Filtered View o All Endpoints.
  • Source Mode: Restringir a Proxy/Live Capture, Imported HAR/Replay o escanear ambos juntos.
  • Pattern Packs: All API Sensitive, Secrets & Tokens, PII & Financial, Credentials & Session, Infra/Internal Exposure.
  • Max Findings: Límite máximo para mantener la salida manejable durante capturas grandes.
  • Run Scan: Produce hallazgos agrupados con severidad/categoría, endpoint, fuente, sección, fragmento de coincidencia y contexto local.
  • Export: Escribe tanto informe JSON legible por máquina como informe TXT amigable para analistas.
  • Append Report / To AI: Reutiliza el mismo flujo de trabajo que otras pestañas de análisis para informes de sesión y triaje de IA.

9. Pestaña ApiHunter

  • ApiHunter Path: Configurar ruta del binario apihunter (la detección automática predeterminada busca en el PATH en tiempo de ejecución, luego sondas de shell (bash -lc y bash -ic) vía command -v, y copia la ruta absoluta descubierta; sin candidatos de respaldo estáticos)
  • Note: ApiHunter es una herramienta propietaria disponible en https://github.com/Teycir/ApiHunter
  • Runtime PATH Resolve: Al ejecutar Run ApiHunter, el sistema vuelve a resolver apihunter desde PATH (sonda de proceso + shell) y actualiza automáticamente el campo con la ruta binaria absoluta resuelta cuando está disponible
  • Calibration: Quick (Desktop Preset), Balanced (Desktop Preset) (predeterminado), Deep (Desktop Preset)
  • Auth Mode: Unauth Only, , (predeterminado). En modo de doble paso, las URLs base deduplicadas se dividen en listas de destino y ; cada paso se ejecuta en su propia lista. La asociación de autenticación utiliza tanto encabezados de autenticación de solicitud como señales de autenticación no pertenecientes a encabezados (, marcadores de token/cookie/sesión en metadatos de solicitud).

10. Pestaña Nuclei

  • Nuclei Path: Configurar ruta al binario de nuclei
  • Auth Mode: Unauth Only, Auth Only, Auth + Unauth (predeterminado). En modo de doble paso, las URLs base deduplicadas se dividen en listas de destino auth-associated y unauth-associated; cada paso se ejecuta en su propia lista. La asociación de autenticación utiliza tanto encabezados de autenticación de solicitud como señales de autenticación no pertenecientes a encabezados (auth_detected, marcadores de token/cookie/sesión en metadatos de solicitud). La derivación de contexto de autenticación captura el mejor encabezado Authorization disponible, encabezados similares a auth más relevantes (X-API-Key, Api-Key, ApiKey, X-Auth-Token, X-Access-Token) y deriva pares de cookies a partir de los encabezados de la solicitud.

11. Pestaña HTTPX

  • HTTPX Path: Configurar ruta al binario de httpx
  • Probe Endpoints: Sondas HTTP rápidas con detección de tecnología
  • Enable Custom: Optar por anular el comando predeterminado con su propia plantilla
  • Preset Cmd + ? Help: Autocompletar perfiles de sonda comunes y uso
  • Stop: Cancelar sondas activas de forma segura
  • PKill Tools: Matar de emergencia procesos de escáner
  • Export URLs: Guardar URLs para herramientas externas

12. Pestaña Katana

  • Katana Path: Configurar ruta al binario de katana
  • Crawl Endpoints: Rastreo web profundo para descubrimiento de endpoints
  • Target Bases...: Abrir popup multilínea para definir URLs base/hosts explícitos
  • Only Base+Derivatives: Restringir rastreos al ámbito del popup y derivados del mismo dominio base
  • Enable Custom: Optar por anular el comando predeterminado con su propia plantilla
  • Preset Cmd + ? Help: Autocompletar perfiles de profundidad de rastreo y uso
  • Stop: Cancelar rastreos activos de forma segura
  • PKill Tools: Matar de emergencia procesos de escáner
  • Export Discovered: Guardar endpoints descubiertos
  • Send to Recon: Importar endpoints descubiertos a la pestaña Recon

13. Pestaña FFUF

  • FFUF Path: Configurar ruta al binario de ffuf
  • Wordlist: Seleccionar lista de palabras para fuzzing
  • Target Bases...: Abrir popup multilínea para definir URLs base/hosts explícitos
  • Only Base+Derivatives: Restringir fuzzing al ámbito del popup y derivados del mismo dominio base
  • Fuzz Directories: Fuzzing de directorios y archivos
  • Auto Scope: Prioriza hosts de primera parte y filtra objetivos ruidosos de terceros/CDN
  • PKill Tools: Matar de emergencia procesos de escáner
  • Export Results: Guardar resultados de fuzzing
  • Send to Intruder: Exportar resultados a Burp Intruder

14. Pestaña Kiterunner

  • Kiterunner Path: Configurar ruta al binario local kr
  • Wordlist/Alias: Usar un archivo .kite local o un alias de Assetnote como apiroutes-260227:20000
  • Profile: Fast, Balanced, Deep ajuste de escaneo de rutas, con Balanced seleccionado por defecto para una cobertura de primer paso más amplia; Fast mantiene un límite de 10 minutos más ajustado para triaje más rápido y Deep invierte un techo de 15 minutos en menos hosts con escaneos más completos
  • Use Custom Targets: Casilla de verificación para forzar la entrada de Kiterunner desde el popup Custom Targets... en lugar del ámbito filtrado de Recon
  • Custom Targets Popup: Editor multilínea (máx. 20 entradas, una por línea) con sanitización estricta y normalización de URL base canónica (scheme://host[:port]/)

15. Pestaña Wayback

  • Date Range: Configurar años desde/hasta para búsqueda histórica
  • Limit: Establecer máximo de resultados a recuperar
  • Discover: Consultar Wayback Machine para endpoints históricos
  • Target Bases...: Abrir popup multilínea para definir URLs base/hosts explícitos
  • Only Base+Derivatives: Restringir descubrimiento al ámbito del popup y derivados del mismo dominio base
  • Auto Scope: Limita las consultas predeterminadas a hosts/rutas de primera parte desde Recon
  • Noise Exclusion: Elimina hosts comunes de ad-tech/tracker en el modo predeterminado de Wayback
  • Enable Custom: Optar por anular las consultas incorporadas con comandos waybackurls/gau
  • Preset Cmd + ? Help: Autocompletar preajustes de recolección pasiva y uso
  • Stop: Cancelar descubrimiento activo de forma segura
  • PKill Tools: Matar de emergencia procesos de escáner
  • Send to Recon: Importar endpoints descubiertos a la pestaña Recon
  • Export Results: Guardar endpoints descubiertos

16. Pestaña SQLMap Verify

  • SQLMap Path: Configurar ruta al sqlmap local
  • Profile: Fast, Balanced, Deep preajustes de ajuste de comandos
  • Run Verify: Reenviar objetivos prioritarios de SQLi y recopilar confirmaciones respaldadas por evidencia
  • Max Targets / Timeout: Controlar amplitud de verificación y duración por objetivo
  • Stop / PKill Tools: Cancelar o detener de emergencia procesos de herramientas
  • Send to Recon: Importar endpoints SQLi verificados de vuelta a Recon para seguimiento
  • Export Results: Guardar salida de verificación en archivo

17. Pestaña Dalfox Verify

  • Dalfox Path: Configurar ruta al dalfox local
  • Profile: Fast, Balanced, Deep preajustes de ajuste de comandos
  • Run Verify: Reenviar objetivos prioritarios de XSS y capturar salida de confirmación de Dalfox
  • Max Targets / Timeout: Ajustar duración y cobertura del escaneo
  • Stop / PKill Tools: Cancelar verificación activa o detener de emergencia procesos de herramientas
  • Send to Recon: Importar candidatos XSS verificados a Recon
  • Export Results: Guardar hallazgos de Dalfox en archivo

18. Pestaña API Assets

  • Domains Input: Lista opcional de dominios manual (coma/nueva línea); se deriva automáticamente de Recon cuando está vacía
  • Profile: Fast, Balanced, Deep ajuste de etapas para subfinder/dnsx/httpx
  • Pipeline: Ejecuta subfinder → dnsx → httpx para descubrimiento de activos de API vivos
  • Run Discovery: Encontrar hosts/URLs de API adicionales de primera parte más allá de las rutas capturadas
  • Stop / PKill Tools: Cancelar descubrimiento por etapas o detener de emergencia procesos de herramientas
  • Send to Recon: Importar activos descubiertos a Recon
  • Export Results: Guardar URLs descubiertas

19. Pestaña OpenAPI Drift

  • Spec Source: Cargar archivo OpenAPI/Swagger desde ruta local o URL
  • Generate OpenAPI: Generación con un clic de OpenAPI 3.0.3 a partir del tráfico de Recon capturado
  • Run Drift: Comparar tráfico observado vs especificación e informar deriva de endpoint/parámetro
  • Findings: Endpoints observados no documentados, tráfico observado faltante, desajustes de parámetros
  • Stop / PKill Tools: Cancelar análisis de deriva activo de forma segura
  • Send to Recon: Importar candidatos faltantes en especificación a Recon para sondeo
  • Export Results: Guardar informe de salida de deriva

20. Pestaña GraphQL

  • Targets Input: Objetivos GraphQL opcionales manuales (se detecta automáticamente de Recon si está vacío)
  • Show Targets: Vista previa de endpoints candidatos de GraphQL antes de la ejecución
  • Run Analysis: Ejecutar flujo de trabajo de análisis multiherramienta centrado en GraphQL
  • Stop / PKill Tools: Cancelar análisis activo o detener de emergencia herramientas
  • Send to Recon: Importar hallazgos/candidatos de GraphQL a Recon
  • Export Results: Guardar salida de análisis de GraphQL

Capacidades Avanzadas de Fuzzing

Tipos de Ataque Detectados

  1. BOLA (Broken Object Level Authorization)

    • Prueba TODOS los endpoints autenticados
    • Escalada de privilegios horizontal/vertical
    • Manipulación de tokens, solicitudes por lotes
  2. IDOR (Insecure Direct Object Reference)

    • Enumeración de ID (numérico, UUID, ObjectID)
    • Inyección de comodines, bypass de codificación
    • Polución de parámetros
  3. SQL Injection

    • Basado en booleano, basado en unión, ciego basado en tiempo
    • Basado en errores, consultas apiladas
    • Más de 38 payloads
  4. XSS (Cross-Site Scripting)

    • Explotación de parámetros reflejados
    • Ruptura de contexto, payloads políglotas
    • Manejadores de eventos, inyección de plantillas
  5. NoSQL Injection

    • Operadores de MongoDB ($gt, $ne, $regex)
    • Notación de arreglo, inyección de cláusula where
  6. JWT Exploitation

    • Confusión de algoritmo (alg:none)
    • Inyección de kid, manipulación de claims
  7. GraphQL Abuse

    • Consultas de introspección (extracción de esquema)
    • Ataques de batching (basados en arreglos y alias)
    • Ataques de profundidad (DoS con consultas anidadas)
    • Sobrecarga de directivas (abuso de @skip, @include)
    • Sugerencia de campos (descubrimiento de esquema basado en errores tipográficos)
    • Fragmentos circulares (DoS recursivo)
    • Inyección de mutaciones
  8. SSTI (Server-Side Template Injection)

    • Jinja2, Freemarker, Velocity
    • Payloads de RCE
  9. Race Conditions

    • Explotación de TOCTOU
    • Técnicas de solicitud paralela
  10. Business Logic

    • Manipulación de precio/cantidad
    • Bypass de flujo de trabajo
  11. WAF Bypass

    • Inyección de encabezados (X-Forwarded-For, X-Original-URL)
    • Bypass de codificación (URL, Unicode, Hex, entidades HTML)
    • Anulación de método HTTP (X-HTTP-Method-Override)

Estructura de Datos Exportados```json

{ "metadata": { "timestamp": "20240115_143022", "total_endpoints": 15, "total_requests": 47 }, "endpoints": [ { "endpoint": "GET:/api/users/{id}", "method": "GET", "normalized_path": "/api/users/{id}", "host": "api.example.com", "sample_count": 3, "parameters": { "url": ["id"], "body": [], "cookie": ["session"], "json": [] }, "auth_methods": ["Bearer Token"], "response_codes": [200, 404], "content_types": ["application/json"], "api_patterns": ["REST API", "JSON API", "CRUD: GET"], "sample_requests": [...] } ], "api_structure": { "api_types": ["REST API", "JSON API"], "http_methods": ["GET", "POST", "PUT", "DELETE"], "auth_methods": ["Bearer Token", "API Key"], "base_paths": ["/api/", "/v1/"] }, "security_observations": [ { "type": "Potential IDOR/BOLA", "severity": "Critical", "count": 5, "examples": ["GET:/api/users/{id}", "GET:/api/orders/{id}"], "recommendation": "Implement object-level authorization checks" }, { "type": "Unauthenticated Endpoints", "severity": "High", "count": 3, "examples": ["GET:/api/health", "GET:/api/version"] }, { "type": "Weak Encryption (Base64)", "severity": "High", "count": 2, "examples": [{"endpoint": "POST:/api/auth", "types": ["Base64"]}], "recommendation": "Use proper encryption (AES-256, TLS 1.3)" } ], "llm_prompt": "# API Red Team Extension Generation\n\n..." }

root@kitploit:~
## Datos & Exportación

### Qué Se Captura

### Por Endpoint
- Método HTTP y ruta normalizada
- Host, protocolo, puerto
- Cadena de consulta y todos los tipos de parámetros (URL, body, cookie, JSON)
- Encabezados de solicitud/respuesta
- Cuerpos de solicitud/respuesta (truncados a 20KB)
- Códigos de estado de respuesta
- Tipos de contenido
- Métodos de autenticación detectados
- Patrones de API (REST, GraphQL, SOAP, etc.)

### Análisis
- Resumen de la estructura de la API (tipos, métodos, autenticación, rutas base)
- Observaciones de seguridad (endpoints no autenticados, datos sensibles)
- Agrupación y deduplicación de endpoints
- Solicitudes de ejemplo para cada endpoint

## Integración

### Integración de Prompt de LLM

La exportación incluye prompts listos para IA y contexto que priorizan:

1. Rutas de explotación de datos sensibles (exposición entre cuentas/inquilinos)
2. Cambios de estado no autorizados (abuso de flujo de trabajo/ciclo de vida)
3. Fallos de lógica no obvios sobre hallazgos genéricos propensos a duplicados
4. Deltas de evidencia reproducibles y solicitudes de datos faltantes

Artefactos primarios de IA:
- `ai_bundle.json`
- `ai_all_tabs_context.json`
- `ai_openai_request.json`
- `ai_anthropic_request.json`
- `ai_ollama_request.json`

### Flujo de Trabajo del Repositorio Complementario (APIPentesting)

`BurpAPISecuritySuite` y `APIPentesting` están diseñados para usarse juntos:

1. Capturar y analizar tráfico en BurpAPISecuritySuite.
2. En `Recon`, haz clic en `Export AI Bundle`.
3. En APIPentesting, ejecuta:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json <scan-name>`
4. Revisa `Reports/<scan-name>-<timestamp>/priority.json` y `results.jsonl`.
5. Usa `scripts/AI_TRIAGE_PROMPT.md` (de APIPentesting) con tu interfaz de IA para un triage prioritario de datos sensibles.

División de responsabilidades:
- BurpAPISecuritySuite: captura en Burp, enriquecimiento, análisis de lógica profunda, empaquetado de IA/exportación.
- APIPentesting: orquestación de escaneo externo, clasificación y triage de explotación asistido por IA.

## Ejemplos de Flujo de Trabajo

### 1. Generación de Payloads Impulsada por IA```bash
# 1. Capture API traffic in Burp
# 2. (Optional) Run Passive Discovery → "Run Invariants"
# 3. (Optional) In Recon, click "Refresh Invariants"
# 4. In Recon, click "Export AI Bundle"
# 5. Run APIPentesting scan from the exported bundle:
#    ./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan
# 6. Feed Reports/.../priority.json + results.jsonl to AI with
#    scripts/AI_TRIAGE_PROMPT.md for sensitive-data-first exploit triage.

2. Turbo Intruder Condición de Carrera```bash

1. Generate fuzzing attacks

2. Click "Turbo Intruder" button

3. In Burp: Extensions → Turbo Intruder

4. Right-click target request → Send to Turbo Intruder

5. Load race_condition.py script

6. Execute for 50 parallel requests

root@kitploit:~
### 3. Burp Intruder con Auto-Positions```bash
# 1. Generate fuzzing attacks
# 2. Click "Send to Intruder"
# 3. Burp Intruder opens with §markers§ pre-configured
# 4. Load payloads from exported payloads.json
# 5. Launch attack

Ubicaciones de salida```

~/burp_APIRecon/ ├── FullExport_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── HostExport_HOSTNAME_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── Payloads_TIMESTAMP/ │ └── payloads.json (idor, sqli, xss, nosqli, ssrf, xxe, ssti, deserialization, waf_bypass) ├── AI_Context_TIMESTAMP/ │ ├── ai_context.json │ ├── ai_bundle.json │ ├── ai_all_tabs_context.json │ ├── ai_vulnerability_context.json │ ├── ai_behavioral_analysis.json │ ├── ai_counterfactual_differential_findings.json │ ├── ai_counterfactual_differential_summary.json │ ├── ai_sequence_invariant_findings.json │ ├── ai_sequence_evidence_ledger.json │ ├── ai_golden_ticket_findings.json │ ├── ai_golden_ticket_ledger.json │ ├── ai_state_transition_findings.json │ ├── ai_state_transition_ledger.json │ ├── ai_token_lineage_findings.json │ ├── ai_token_lineage_ledger.json │ ├── ai_parity_drift_findings.json │ ├── ai_parity_drift_ledger.json │ ├── ai_openai_request.json │ ├── ai_anthropic_request.json │ └── ai_ollama_request.json ├── SequenceInvariant_Export_TIMESTAMP/ │ ├── counterfactual_differential_findings.json │ ├── counterfactual_differential_summary.json │ ├── sequence_invariant_findings.json │ ├── sequence_evidence_ledger.json │ ├── golden_ticket_findings.json │ ├── golden_ticket_ledger.json │ ├── state_transition_findings.json │ ├── state_transition_ledger.json │ ├── token_lineage_findings.json │ ├── token_lineage_ledger.json │ ├── parity_drift_findings.json │ └── parity_drift_ledger.json ├── TurboIntruder_TIMESTAMP/ │ ├── race_condition.py │ ├── bola_enum.py │ └── jwt_brute.py ├── VersionScan_Export_TIMESTAMP/ │ └── version_scan.txt ├── ParamMiner_Export_TIMESTAMP/ │ └── param_mining.txt └── NucleiTargets_TIMESTAMP/ └── targets.txt

root@kitploit:~
### Mejores Prácticas

### Fase de Reconocimiento
- **Capturar Tráfico Autenticado**: Inicia sesión primero para capturar endpoints protegidos
- **Ejercitar Todas las Funcionalidades**: Navega por toda la aplicación para una cobertura completa
- **Usar Múltiples Roles**: Captura tráfico como administrador, usuario, invitado para detección de BOLA
- **Revisar Estadísticas**: Verifica los conteos Crítico/Alto/Medio en el panel de estadísticas

### Fase de Fuzzing
- **Comenzar con "All"**: Genera primero una campaña de ataques completa
- **Enfocarse en Alto Riesgo**: Filtra por severidad para endpoints críticos
- **Verificar Detecciones**: Revisa los ataques generados antes de enviarlos a Intruder
- **Pruebas por Lotes**: Usa Turbo Intruder para condiciones de carrera y enumeración de alta velocidad

### Integración de IA
- **Exportar Contexto Temprano**: Genera el contexto de IA después de la captura inicial
- **Ejecutar + Actualizar Invariantes Antes de Exportar**: Añade evidencia fresca de lógica profunda (Diferencial + Secuencia + Golden + Matriz de Estado + Linaje de Token + Deriva de Paridad) antes de enviar datos a la IA
- **Iterar Payloads**: Usa payloads generados por IA, prueba, refina el prompt
- **Combinar Técnicas**: Mezcla payloads de IA con la biblioteca de payloads incorporada

### Automatización
- **Integración con Nuclei**: Ejecuta Nuclei para una validación rápida de vulnerabilidades
- **Exportar Objetivos**: Usa listas de objetivos con ffuf, wfuzz o scripts personalizados
- **Integración CI/CD**: Automatiza exportaciones para pruebas de regresión

## Información Técnica

### Detalles Técnicos

- **Normalización**: Reemplaza IDs numéricos, UUIDs, ObjectIDs con marcadores de posición
- **Deduplicación**: Rastrea endpoints únicos por método + ruta normalizada
- **Truncamiento**: Cuerpos limitados a 20KB, muestras limitadas a 3 por endpoint
- **Detección de Autenticación**: Identifica Bearer, Basic, API Key, Cookie de Sesión
- **Coincidencia de Patrones**: Detección basada en regex para REST, GraphQL, SOAP

### Limitaciones

- No captura tráfico WebSocket
- Respuestas binarias no analizadas completamente
- Respuestas grandes truncadas (límite de 20KB)
- Requiere Jython (sintaxis de Python 2.7)

## Casos de Uso

- **Pruebas de Penetración de API**: Fuzzing completo con más de 108 vectores de ataque
- **Caza de Recompensas de Bugs**: Detección y explotación automatizada de BOLA/IDOR
- **Investigación de Seguridad**: Técnicas de ataque avanzadas (condiciones de carrera, JWT, GraphQL)
- **Operaciones de Red Team**: Scripts de Turbo Intruder para ataques de alta velocidad
- **Pruebas Asistidas por IA**: Genera payloads personalizados con ChatGPT/Claude
- **Seguridad en CI/CD**: Exporta objetivos para pruebas de regresión automatizadas
- **Capacitación y Educación**: Aprende vulnerabilidades de API a través de ejemplos del mundo real

## Documentación

- [Índice Completo de Documentación](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/DOCUMENTATION-INDEX.md)
- [Resumen de Arquitectura](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/Architecture.md)
- [Validación de Fuzzing GraphQL](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/GRAPHQL_VALIDATION.md)
- [Referencia de Etiquetas Logger++](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/loggerpp_tags.md)

## Preguntas Frecuentes

### Preguntas Generales

**P: ¿Esto funciona con Burp Suite Community Edition?**

R: ¡Sí! Todas las funciones principales funcionan con las ediciones Community y Professional. Sin embargo, algunas funciones avanzadas de Burp como la integración con Scanner requieren Pro.

**P: ¿Por qué la extensión no captura tráfico?**

R: Verifica que:
- La opción Auto-Capture esté habilitada en la pestaña Recon
- Estés navegando a través del proxy de Burp
- El objetivo esté enviando tráfico HTTP/HTTPS (WebSockets no soportados)
- Revise el Registro de Actividad para cualquier mensaje de error

**P: ¿Cómo instalo Jython?**

R: Descarga el JAR independiente de Jython desde https://www.jython.org/download, luego en Burp: Extender → Opciones → Entorno Python → Seleccionar Archivo → Elegir el archivo jython-standalone-*.jar.

### Rendimiento y Límites

**P: ¿Cuántos endpoints puede manejar?**

R: La extensión maneja eficientemente más de 500 endpoints con rotación automática cuando se alcanza el límite (800). Los endpoints más antiguos se eliminan automáticamente.

**P: ¿Por qué se truncan las respuestas a 20KB?**

R: Para evitar problemas de memoria con respuestas grandes mientras se preserva el contexto de análisis útil. El límite actual predeterminado de captura de cuerpo es 20KB.

**P: ¿Puedo aumentar el límite de muestras por endpoint?**

R: Sí, usa el menú desplegable "Samples" en la pestaña Recon (1, 3, 5 o 10 muestras por endpoint).

### Fuzzing y Ataques

**P: ¿Por qué no veo ningún ataque BOLA/Omisión de Autenticación?**

R: Estos ataques requieren endpoints autenticados. Asegúrate de:
- Iniciar sesión en la aplicación primero
- Capturar tráfico mientras estés autenticado
- Buscar endpoints con tokens Bearer, claves API o cookies de sesión

**P: ¿Cómo uso los ataques generados?**

R: Tres formas:
1. **Burp Intruder**: Haz clic en "Send to Intruder" para pruebas automatizadas
2. **Turbo Intruder**: Exporta scripts para ataques de alta velocidad
3. **Manual**: Usa "Copy as cURL" para pruebas desde línea de comandos

**P: ¿Cuál es la diferencia entre "All" y los tipos de ataque específicos?**

R: "All" genera ataques completos en todos los tipos de vulnerabilidades. Los tipos específicos (por ejemplo, "SQLi") se centran solo en esa clase de vulnerabilidad para pruebas dirigidas.

**P: ¿Cómo pruebo endpoints GraphQL de manera efectiva?**

R: Enfoque de tres puntas:
1. **Pestaña Fuzzer**: Selecciona el tipo de ataque "GraphQL" para más de 40 payloads específicos de GraphQL (introspección, batching, sobrecarga de directivas, sugerencia de campos)
2. **Pestaña Nuclei**: Ejecuta con `-tags graphql` para más de 29 plantillas que cubren configuraciones incorrectas y detección
3. **Pruebas Manuales**: Usa "Copy as cURL" para probar introspección, batching y ataques de profundidad manualmente

El Fuzzer detecta endpoints GraphQL automáticamente y genera ataques para:
- Extracción de esquema mediante introspección
- DoS mediante batching (array/alias) y ataques de profundidad
- Sugerencia de campos para descubrimiento de esquema cuando la introspección está deshabilitada
- Sobrecarga de directivas (abuso de @skip, @include)
- DoS de fragmentos circulares
- Mutaciones no autorizadas

### Herramientas Externas

**P: ¿Necesito instalar ApiHunter/Nuclei/HTTPX/Katana/FFUF/Kiterunner?**

R: Solo si deseas usar esas pestañas específicas. La extensión principal funciona sin ellas. Instálalos desde:
- ApiHunter: https://github.com/Teycir/ApiHunter (herramienta propietaria - requiere instalación separada o compilación local en `~/Repos/ApiHunter`, luego compila `target/release/apihunter`)
- Nuclei: https://github.com/projectdiscovery/nuclei
- HTTPX: https://github.com/projectdiscovery/httpx
- Katana: https://github.com/projectdiscovery/katana
- FFUF: https://github.com/ffuf/ffuf
- Kiterunner: https://github.com/assetnote/kiterunner

**P: ¿Dónde debería instalar estas herramientas?**

R: Rutas predeterminadas:
- `~/Repos/ApiHunter/target/release/apihunter`
- `~/go/bin/nuclei`
- `~/go/bin/httpx`
- `~/go/bin/katana`
- `~/go/bin/ffuf`
- `~/.local/bin/kr`
- En Windows, los valores predeterminados comunes están en `C:\\Users\\<tu>\\go\\bin\\*.exe`

O configura rutas personalizadas en cada pestaña.
Las pestañas ahora detectan automáticamente ubicaciones Go-bin de estilo Unix y Windows `*.exe` cuando están presentes.

**P: ¿Cómo funcionan las anulaciones de comandos personalizados?**

R:
- Deja `Enable Custom` sin marcar para usar los valores predeterminados seguros incorporados.
- Marca `Enable Custom` para ejecutar exactamente lo que escribes en el cuadro de comandos.
- Usa `Preset Cmd...` para autocompletar rápidamente comandos comunes (sigue siendo opt-in hasta que se marque `Enable Custom`).
- Haz clic en `?` para ver marcadores de posición y ejemplos para cada pestaña.
- Los comandos personalizados se ejecutan con `cmd /c` en Windows y `bash/sh -lc` en Linux/macOS.
- Los valores predeterminados incorporados de HTTPX y Katana usan banderas nativas de lista de archivos (`-l` / `-list`) para ejecución multiplataforma.

### Notas de Seguridad

- El modo de comando personalizado es intencionalmente estricto y **opt-in** (`Enable Custom` debe estar marcado).
- Los comandos personalizados renderizados se validan en busca de fragmentos de shell prohibidos (por ejemplo, encadenamiento de comandos/redirección/sintaxis de subshell).
- Los ejecutables están restringidos por listas de permitidos por herramienta en modo personalizado (por ejemplo `nuclei`, `httpx`, `katana`, `waybackurls`/`gau`, `apihunter`, `subfinder`).
- Los valores de contexto de marcadores de posición se sanitizan antes del renderizado de plantillas, y hay variantes entre comillas disponibles (`{targets_file_q}`, `{urls_file_q}`, etc.) para una interpolación de rutas más segura.
- Si tu flujo de trabajo necesita lógica de shell compleja fuera de esta política, ejecuta ese comando manualmente fuera de la extensión.

**P: ¿Por qué HTTPX muestra errores de opción no válida?**

R:
- Asegúrate de estar usando el `httpx` de ProjectDiscovery, no la herramienta CLI `httpx` de Python.
- Ruta recomendada: `~/go/bin/httpx`.
- La extensión ahora valida las firmas de herramientas locales y muestra una pista de corrección cuando no coinciden.

**P: ¿Cómo lleno rápidamente los encabezados Invitado/Usuario/Admin para Auth Replay?**

R:
- En `Auth Replay`, haz clic en `Extract` junto a Invitado/Usuario/Admin.
- Se abre una ventana emergente con búsqueda que muestra candidatos de encabezado capturados.
- Filtra por texto de endpoint, nombre de encabezado o fragmento de token.
- Selecciona un elemento y haz clic en `OK`; el campo se llena en formato `Nombre: valor`.

### Exportación e Integración

**P: ¿Dónde se guardan los archivos exportados?**

R: Todas las exportaciones van a `~/burp_APIRecon/` con subdirectorios con marca de tiempo. Consulta el Registro de Actividad para las rutas exactas.

**P: ¿Cómo uso la exportación de Contexto de IA?**

R: 
1. (Opcional) Ejecuta `Passive Discovery` → `Run Invariants`
2. (Opcional) En la pestaña `Recon`, haz clic en `Refresh Invariants`
3. En la pestaña `Recon`, haz clic en `Export AI Bundle`
4. Usa APIPentesting para escanear desde esa exportación:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan`
5. Alimenta `Reports/.../priority.json` + `results.jsonl` a tu UI de IA usando APIPentesting `scripts/AI_TRIAGE_PROMPT.md`
6. Usa `ai_sequence_evidence_ledger.json`, `ai_golden_ticket_ledger.json` y `ai_state_transition_ledger.json` para priorizar qué validar primero

**P: ¿Puedo importar datos exportados previamente?**

R: Sí. `Import` acepta:
- `api_analysis.json` (exportación de BurpAPISecuritySuite)
- Exportaciones de Excalibur `.har` (Excalibur es una herramienta propietaria: https://github.com/Teycir/Excalibur)
- Sidecars de Excalibur `-replay-studio.json` / `-cookies.json` / `-insights.json` (descubiertos automáticamente del mismo prefijo de sesión)
- `excalibur_bridge_bundle.json` (`schema: excalibur-burp-bridge/v1`)

Si se detectan artefactos de Excalibur, la herramienta ejecuta automáticamente `Refresh Invariants` después de la importación para que los cachés de Diferencial + Secuencia + Golden + Estado + Linaje de Token + Deriva de Paridad estén inmediatamente listos.

**P: ¿Puedo enviar solicitudes capturadas a Postman o Insomnia?**

R: Sí. En la pestaña Recon, usa:
- `Postman` para exportar `postman_collection.json` (Colección v2.1)
- `Insomnia` para exportar `insomnia_collection.json` (formato de importación de Insomnia)
- Ambos soportan selección de ámbito: `All Endpoints`, `Filtered View` o `Current Host`.

### Solución de Problemas

**P: La extensión se cargó pero no aparece en las pestañas?**

R: Verifica la pestaña Extender → Extensions de Burp para errores. Problemas comunes:
- Jython no configurado correctamente
- Errores de sintaxis de Python 2.7 (la extensión usa Jython/Python 2.7)
- Memoria insuficiente (aumenta el tamaño del heap de Burp)

**P: ¿Mensaje "No endpoints captured"?**

R: Asegúrate de:
- Estar navegando activamente a través del proxy de Burp
- Auto-Capture esté habilitado
- El objetivo esté realizando solicitudes HTTP (no solo cargando archivos estáticos)
- Verificar si los endpoints están siendo filtrados (imágenes/fuentes se filtran automáticamente)

**P: ¿El escaneo de Nuclei/HTTPX se cuelga o agota el tiempo?**

R: 
- Verifica que la herramienta esté instalada y la ruta sea correcta
- Verifica la conectividad de red a los objetivos
- Los escaneos grandes pueden tardar varios minutos (tiempo de espera máximo predeterminado: 15 minutos)
- Usa **Target Bases...** con **Only Base+Derivatives** para forzar un ámbito estricto de un solo objetivo
- Usa el botón **Stop** en la misma pestaña para cancelar herramientas externas en ejecución
- Consulta el Registro de Actividad para mensajes de error detallados

**P: ¿Por qué algunos endpoints están marcados como "Critical" o "High"?**

R: La severidad se basa en:
- **Critical**: Endpoints de depuración/administración, IDOR/BOLA no autenticado
- **High**: IDOR/BOLA autenticado, exposición de datos sensibles, cifrado débil
- **Medium**: Respuestas de error, parámetros reflejados
- **Info**: Endpoints estándar

### Uso Avanzado

**P: ¿Cómo pruebo condiciones de carrera?**

R:
1. Genera ataques de fuzzing (pestaña Fuzzer)
2. Haz clic en el botón "Turbo Intruder"
3. Carga el script `race_condition.py` exportado en Turbo Intruder de Burp
4. Configura para 50+ solicitudes paralelas

**P: ¿Puedo personalizar los payloads de ataque?**

R: ¡Sí! Exporta los payloads a JSON, modifícalos, luego:
- Úsalos manualmente en Burp Intruder
- Alimenta a la IA para mejorar
- Crea scripts personalizados con la biblioteca de payloads

**P: ¿Cómo comparo dos versiones de API?**

R:
1. Exporta datos de API de la versión 1 ("Export All")
2. Limpia los datos y captura la versión 2
3. Exporta la versión 2
4. Usa la pestaña Diff → Carga ambas exportaciones → Compara

**P: ¿Cuál es el mejor flujo de trabajo para la caza de recompensas de bugs?**

R:
1. Captura tráfico autenticado (todos los roles de usuario)
2. Revisa primero los endpoints de severidad Crítica/Alta
3. Genera ataques "All" en el Fuzzer
4. Enfócate en endpoints BOLA/IDOR
5. Usa Version Scanner para encontrar APIs heredadas
6. Ejecuta Param Miner en endpoints de alto valor
7. Exporta a Nuclei para validación automatizada

### Aspectos Técnicos Destacados

- **Arquitectura Jython Limpia**: Diseño modular con lógica central comprobable
- **Extracción Modular**: Flujos de trabajo pesados extraídos a módulos auxiliares (`heavy_runners.py`, `ai_prep_layer.py`, `behavior_analysis.py`)
- **Detección Inteligente**: Identificación de vulnerabilidades consciente del contexto
- **Rendimiento Optimizado**: Maneja más de 500 endpoints eficientemente
- **Multiplataforma**: Funciona en Windows, macOS, Linux
- **Extensible**: Fácil de añadir nuevos tipos de ataque y payloads
- **UI Profesional**: Severidad codificada por colores, interfaz con pestañas, estadísticas en tiempo real
- **Cobertura de Replay**: Incluye pruebas de corpus de replay golden para detección de invariantes de secuencia + salida de libro de confianza

## 💼 Servicios Profesionales

¿Necesitas herramientas de seguridad personalizadas o soluciones de prueba de API? Construyo aplicaciones y herramientas de seguridad listas para producción.

### Proyectos Destacados

- **[ApiHunter](https://github.com/Teycir/ApiHunter)** - Herramienta automatizada de reconocimiento de API y pruebas de seguridad con descubrimiento inteligente de endpoints
- **[TimeSeal](https://timeseal.online)** ([GitHub](https://github.com/Teycir/Timeseal)) - Bóveda de tiempo criptográfica y interruptor de hombre muerto con cifrado de confianza cero
- **[Ghost Chat](https://ghost-chat.pages.dev)** - Chat P2P seguro con WebRTC, sin almacenamiento en servidor, temporizadores de autodestrucción
- **[BurpCopyIssues](https://github.com/Teycir/BurpCopyIssues)** - Extensión de Burp Suite para navegar, copiar y exportar hallazgos de escaneo
- **[BurpWpsScan](https://github.com/Teycir/BurpWpsScan)** - Escáner de seguridad de WordPress para Burp Suite con integración de WPScan API
- **[Excalibur](https://github.com/Teycir/Excalibur)** - Descubrimiento de superficie de ataque de API y herramientas de flujo de trabajo de sesión para operaciones prácticas de pentest (herramienta propietaria)
- **[APIPentesting](https://github.com/Teycir/APIPentesting)** - Flujo de trabajo complementario de escaneo externo y triaje de exploits centrado en Burp para caza de recompensas de bugs en API
- **Herramientas de Seguridad Personalizadas** - Extensiones de Burp, marcos de prueba de API, scripts de automatización

### Servicios Ofrecidos

- 🔒 **Desarrollo de Herramientas de Seguridad** - Extensiones de Burp personalizadas, herramientas de pruebas de penetración, marcos de automatización
- 🚀 **Desarrollo de Aplicaciones Web** - Desarrollo full-stack con tecnologías modernas
- 🔧 **Consultoría de Seguridad de API** - Revisión de arquitectura, evaluación de vulnerabilidades, guía de remediación
- 🤖 **Integración de IA** - Herramientas de seguridad impulsadas por LLM, generación automatizada de payloads, fuzzing inteligente

**Ponte en Contacto**: [teycirbensoltane.tn](https://teycirbensoltane.tn) | Disponible para proyectos freelance y consultoría

## Contribuciones

### Autor

Desarrollado por [Teycir Ben Soltane](https://teycirbensoltane.tn)

### Licencia

Licencia MIT - Libre de usar para pruebas de seguridad autorizadas y fines de investigación.

## Registro de Cambios

Consulta [CHANGELOG.md](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/CHANGELOG.md) para el historial completo de versiones.
Descargar herramienta
  • 8. Pestaña de Descubrimiento Pasivo
  • Pestaña de Datos Sensibles
  • 9. Pestaña ApiHunter
  • 10. Pestaña Nuclei
  • 11. Pestaña HTTPX
  • 12. Pestaña Katana
  • 13. Pestaña FFUF
  • 14. Pestaña Kiterunner
  • 15. Pestaña Wayback
  • 16. Pestaña de Verificación SQLMap
  • 17. Pestaña de Verificación Dalfox
  • 18. Pestaña de Activos de API
  • 19. Pestaña de Deriva de OpenAPI
  • 20. Pestaña GraphQL
  • Capacidades Avanzadas de Fuzzing
    • Tipos de Ataque Detectados
    • Estructura de Datos Exportados
  • Datos y Exportación
    • Qué se Captura
    • Por Endpoint
    • Análisis
  • Integración
    • Integración de Prompts LLM
    • Flujo de Trabajo del Repositorio Compañero (APIPentesting)
  • Ejemplos de Flujo de Trabajo
    • 1. Generación de Payloads Impulsada por IA
    • 2. Condición de Carrera con Turbo Intruder
    • 3. Burp Intruder con Posiciones Automáticas
    • Ubicaciones de Salida
    • Mejores Prácticas
    • Fase de Reconocimiento
    • Fase de Fuzzing
    • Integración de IA
    • Automatización
  • Información Técnica
    • Detalles Técnicos
    • Limitaciones
  • Casos de Uso
  • Documentación
  • FAQ
    • Preguntas Generales
    • Rendimiento y Límites
    • Fuzzing y Ataques
    • Herramientas Externas
    • Notas de Seguridad
    • Exportación e Integración
    • Solución de Problemas
    • Uso Avanzado
    • Aspectos Técnicos Destacados
  • 💼 Servicios Profesionales
    • Proyectos Destacados
    • Servicios Ofrecidos
  • Contribuciones
    • Autor
    • Licencia
  • Registro de Cambios
  • CaracterísticaBurpAPISecuritySuiteBurp Scanner ProOWASP ZAPPostman
    PrecioGratis$449/añoGratisGratis/Pago
    Enfoque específico en API✅ Sí⚠️ Parcial⚠️ Parcial✅ Sí
    Captura y normalización automática✅ Sí❌ No⚠️ Básico❌ No
    Detección de BOLA/IDOR✅ Automatizada⚠️ Manual⚠️ Manual❌ No
    Tipos de ataque15 tipos100+ (genéricos)50+ (genéricos)Limitados
    Payloads de API108+ enfocados en APIWeb genéricaWeb genéricaBásicos
    Análisis JWT✅ Automático⚠️ Requiere extensión⚠️ Requiere extensión⚠️ Manual
    Pruebas GraphQL✅ Integrada❌ No⚠️ Limitada⚠️ Manual
    Pruebas de condición de carrera✅ Turbo Intruder✅ Turbo Intruder❌ No❌ No
    Integración de IA✅ Exportación de paquete IA + payloads LLM❌ No❌ No❌ No
    Escáner de versiones✅ Integrado❌ No❌ No❌ No
    Minería de parámetros✅ Integrada⚠️ Requiere extensión❌ No❌ No
    Descubrimiento Wayback✅ Integrado❌ No❌ No❌ No
    Integración de herramientas externas✅ ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder, DNSX❌ No⚠️ Limitada⚠️ Limitada
    Técnicas de evasión WAF✅ 20+ métodos⚠️ Algunas⚠️ Algunas❌ No
    Formatos de exportaciónJSON, Intruder, Turbo, Nuclei, cURLXML, HTMLXML, HTML, JSONJSON, cURL
    Soporte de Burp Community✅ Sí❌ Solo ProN/AN/A
    Curva de aprendizajeBajaMediaMediaBaja
    Mejor paraPentesting de API, bug bountyPruebas completas de aplicaciones webAutomatización DASTDesarrollo de API
    Reglas de Etiquetas...
    Guardar Regex
  • Ordenación de cabeceras: Haga clic en una cabecera para ordenar, Mayús+clic para agregar una segunda clave de ordenación.
  • Operaciones de clic derecho: Mostrar detalle del endpoint, Enviar seleccionado a Repeater, Copiar filas seleccionadas, y selección masiva.
  • auth -> object access -> state change
  • Proof Mode: Generar conjuntos mínimos de paquetes reproducibles con señales esperadas de vulnerable vs seguro
  • Spec Guardrails: Derivar reglas aplicables de auth/param/transición a partir del comportamiento observado y señalar violaciones
  • Role Delta: Comparar comportamiento a nivel de rol (invitado/usuario/admin) y clasificar paridad sospechosa para triaje de BOLA/BFLA
  • Run / Stop / Clear: Ejecutar descubrimiento, cancelar de forma segura y restablecer salida rápidamente
  • Export / Copy: Guardar hallazgos o copiar texto del informe
  • Export Ledger: Guardar artefactos de Differential + Sequence + Golden + State Matrix + Token Lineage como archivos JSON
  • Advanced Exports: También escribe artefactos JSON abuse_chain_*, proof_mode_packet_sets, spec_guardrails_* y role_delta_*
  • Output: Resumen de severidad/categoría más principales hallazgos para triaje
  • Auth Only
    Auth + Unauth
    auth-associated
    unauth-associated
    auth_detected
  • Auth Mode: Unauth Only, Auth Only, Auth + Unauth (predeterminado). En modo de doble paso, las URLs base deduplicadas se dividen en listas de destino auth-associated y unauth-associated; cada paso se ejecuta en su propia lista. La asociación de autenticación utiliza tanto encabezados de autenticación de solicitud como señales de autenticación no pertenecientes a encabezados (auth_detected, marcadores de token/cookie/sesión en metadatos de solicitud).
  • Top Findings Min: Umbral configurable por operador para Critical / High / Medium para control de ruido en resumen de triaje
  • Use Custom Targets: Casilla de verificación para forzar la entrada de ApiHunter desde el popup Custom Targets... en lugar del ámbito filtrado de Recon
  • Custom Targets Popup: Editor multilínea (máx. 20 entradas, una por línea) con sanitización estricta y normalización de URL base canónica (scheme://host[:port]/), incluyendo deduplicación y rechazo de líneas inválidas
  • Validation Enforcement: Cuando Use Custom Targets está habilitado, las ejecuciones fallan rápidamente si el contenido del popup está vacío, excede el límite o contiene líneas de URL inválidas
  • Always Filtered Source: Consume la vista filtrada actual de Recon y emite destinos host-base deduplicados (scheme://host[:port]/) para ApiHunter
  • Run ApiHunter: Ejecuta ApiHunter usando el comportamiento de comando nativo de ApiHunter (Burp actúa como un lanzador ligero + renderizador de resultados)
  • Default Command Model: Burp no aplica heurísticas adicionales en tiempo de ejecución (sin topes de watchdog del lado de Burp ni anulaciones de expansión de endpoints); las banderas predeterminadas reflejan los preajustes de escritorio de ApiHunter
  • Desktop Preset Parity:
    • Quick: --no-discovery, --max-endpoints 40, --concurrency 4, --timeout-secs 12, --retries 1, --delay-ms 0, y desactiva escáneres pesados (mass-assignment, oauth-oidc, rate-limit, cve-templates, websocket)
    • Balanced: --no-discovery, --max-endpoints 80, --concurrency 5, --timeout-secs 15, --retries 1, --delay-ms 50
    • Deep: --active-checks --response-diff-deep --no-discovery, --max-endpoints 0, --concurrency 6, --timeout-secs 20, --retries 2, --delay-ms 100, --waf-evasion, --per-host-clients, --adaptive-concurrency
  • Enable Custom: Optar por anulación completa de comando con marcadores de posición ({apihunter_path}, {targets_file}, {results_file})
  • Custom + Auth Note: En modo personalizado, el doble paso Auth + Unauth está bloqueado; use Auth Only o Unauth Only, o deshabilite el modo personalizado para ejecución automática de doble paso.
  • Preset Visibility: El desplegable de preajustes siempre está visible y sembrado con plantillas equivalentes a Escritorio
  • Stop / PKill Tools: Cancelar ejecuciones activas de forma segura o detener procesos de escáner externo de emergencia
  • Export Targets: Guardar lista de destinos host-base filtrada/deduplicada para uso offline de ApiHunter
  • Output: Resumen de hallazgos NDJSON analizado con desglose de severidad/escáner/tiempo de ejecución más errores de lanzador/analizador/tiempo de ejecución mostrados
  • Top Findings Signal Mode: Muestra hallazgos devueltos por la salida del comando de ApiHunter (ordenados por severidad con contexto de evidencia/remediación)
  • Top Findings Display Filtering: La severidad mínima seleccionada se aplica al renderizado de Top Findings de Burp (Critical / High / Medium), mientras que las estadísticas de salida del escáner permanecen completas.
  • Cookie
  • Profile: Fast, Balanced, Deep preajustes de escaneo de descubrimiento de API
  • Run Nuclei: Ejecutar escáner Nuclei con evasión de WAF
  • GraphQL Templates: 29+ plantillas específicas de GraphQL para detección y explotación
  • Target Bases...: Abrir popup multilínea para definir URLs base/hosts explícitos
  • Only Base+Derivatives: Restringir escaneos al ámbito del popup y derivados del mismo dominio base
  • Enable Custom: Optar por anular el comando predeterminado con su propia plantilla
  • Custom + Auth Note: En modo personalizado, el doble paso Auth + Unauth está bloqueado; use Auth Only o Unauth Only, o deshabilite el modo personalizado para ejecución automática de doble paso.
  • Preset Cmd + ? Help: Autocompletar comandos comunes y mostrar guía de uso
  • Stop: Cancelar escaneos activos de forma segura
  • PKill Tools: Matar de emergencia procesos nuclei/httpx/katana/ffuf/kiterunner/waybackurls/gau/sqlmap/dalfox/subfinder/dnsx
  • Cross-Platform Kill: Usa taskkill en Windows y pkill (con respaldo killall) en Linux/macOS
  • Export Targets: Guardar lista de destinos para escaneo externo
  • Features: Suplantación basada en encabezados, limitación de velocidad, reporte claro de errores
  • Target Bases...: Abrir popup multilínea para definir URLs base/hosts explícitos
  • Only Base+Derivatives: Restringir escaneos al ámbito del popup y derivados del mismo dominio base
  • Run Kiterunner: Descubrimiento de rutas de API con ámbito, ya sea contra URLs base definidas en popup o la vista filtrada actual de Recon
  • Startup Summary: Imprime el modo seleccionado, la fuente de destino y la lista de URLs de destino antes de que comience el escaneo
  • Always Filtered Source: Cuando los destinos personalizados están desactivados, Kiterunner consume la vista filtrada actual de Recon, por lo que el control Filter Noise de Recon seleccionado al inicio comprime su conjunto de destinos predeterminado
  • Runtime Boundaries: Kiterunner escanea destinos host/base clasificados en lugar de cada URL de Recon y aplica límites específicos de perfil de host, presupuesto de ruta y tiempo transcurrido para que las ejecuciones no se expandan indefinidamente
  • WAF-Evasion Defaults: Concurrencia más baja, retardo de solicitud, encabezados de suplantación de IP reenviada y controles de cuarentena de redirección
  • PKill Tools: Matar de emergencia procesos de escáner
  • Export Results: Guardar resultados de descubrimiento de rutas
  • Send to Intruder: Exportar aciertos de método/ruta descubiertos a Burp Intruder
  • Manipulación de ruta (codificación de puntos, bytes nulos, punto y coma)
  • Manipulación de Content-Type
  • Contrabando de protocolo (CL.TE, TE.CL)
  • Path Traversal

    • Payloads de traversal de directorios
    • Manipulación de ruta codificada
    • Inyección de bytes nulos
  • SSRF (Server-Side Request Forgery)

    • Apuntar a IPs internas
    • Acceso a metadatos de nube
    • Rebind de DNS
  • XXE (XML External Entity)

    • Divulgación de archivos
    • SSRF vía XXE
    • Denegación de Servicio
  • Deserialization

    • Deserialización de Java
    • Inyección de objetos PHP
    • Explotación de pickle de Python