Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
burpgpt — Une extension Burp Suite qui intègre le GPT d'OpenAI pour effectuer un scan passif supplémentaire afin de découvrir des vulnérabilités très spécifiques et permet d'exécuter une analyse basée sur le trafic de tout type. | Kitploit
Outils/GitHubGitHub/aress31/burpgpt
Scanners de VulnérabilitésSécurité WebTests d'IntrusionSécurité de l'IA
GitHubaress31/burpgpt

burpgpt

Une extension Burp Suite qui intègre le GPT d'OpenAI pour effectuer un scan passif supplémentaire afin de découvrir des vulnérabilités très spécifiques et permet d'exécuter une analyse basée sur le trafic de tout type.

Voir le dépôt
2.3k284il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

[!IMPORTANT] Annonce du lancement de BurpGPT Pro, l'édition spécialement conçue pour répondre aux besoins des professionnels et des cyber-boutiques. Découvrez une multitude de fonctionnalités puissantes et une interface conviviale qui améliore vos capacités et garantit une expérience utilisateur optimale. Pour accéder à ces avantages, visitez notre site web et lisez la documentation pour plus d'informations.

[!WARNING] Veuillez noter que l'édition Communauté n'est plus maintenue ni fonctionnelle. Pour continuer à recevoir des mises à jour, nouvelles fonctionnalités, corrections de bugs et améliorations, envisagez de passer à l'édition Pro. Il n'est plus utile de signaler des Problèmes pour l'édition Communauté.

burpgpt

Java CI with Gradle

burpgpt exploite la puissance de l'IA pour détecter des vulnérabilités de sécurité que les scanners traditionnels pourraient manquer. Il envoie le trafic web à un modèle OpenAI spécifié par l'utilisateur, permettant une analyse sophistiquée dans le scanner passif. Cette extension offre des prompts personnalisables qui permettent une analyse du trafic web adaptée aux besoins spécifiques de chaque utilisateur. Consultez la section Exemples d'utilisation pour vous inspirer.

L'extension génère un rapport de sécurité automatisé qui résume les problèmes de sécurité potentiels en fonction du prompt de l'utilisateur et des données en temps réel des requêtes émises par Burp. En tirant parti de l'IA et du traitement du langage naturel, l'extension simplifie le processus d'évaluation de la sécurité et fournit aux professionnels de la sécurité une vue d'ensemble de plus haut niveau de l'application ou du point d'accès scanné. Cela leur permet d'identifier plus facilement les problèmes de sécurité potentiels et de prioriser leur analyse, tout en couvrant une plus grande surface d'attaque potentielle.

[!WARNING] Les données de trafic sont envoyées à OpenAI pour analyse. Si vous avez des préoccupations à ce sujet ou si vous utilisez l'extension pour des applications critiques en matière de sécurité, il est important d'examiner attentivement ce point et de consulter la Politique de confidentialité d'OpenAI pour plus d'informations.

[!WARNING] Bien que le rapport soit automatisé, il nécessite toujours un tri et un post-traitement par des professionnels de la sécurité, car il peut contenir des faux positifs.

[!WARNING] L'efficacité de cette extension dépend fortement de la qualité et de la précision des prompts créés par l'utilisateur pour le modèle GPT sélectionné. Cette approche ciblée permettra de garantir que le modèle GPT génère des résultats précis et pertinents pour votre analyse de sécurité.

Fonctionnalités

  • Ajoute une vérification de scan passif, permettant aux utilisateurs de soumettre des données HTTP à un modèle GPT contrôlé par OpenAI pour analyse via un système de placeholders.
  • Exploite la puissance des modèles GPT d'OpenAI pour effectuer une analyse complète du trafic, permettant la détection de divers problèmes au-delà des simples vulnérabilités de sécurité dans les applications scannées.
  • Permet un contrôle granulaire du nombre de tokens GPT utilisés dans l'analyse en permettant des ajustements précis de la longueur maximale du prompt.
  • Offre aux utilisateurs plusieurs modèles OpenAI parmi lesquels choisir, leur permettant de sélectionner celui qui correspond le mieux à leurs besoins.
  • Donne aux utilisateurs la possibilité de personnaliser les prompts et de débloquer des possibilités infinies d'interaction avec les modèles OpenAI. Parcourez les Exemples d'utilisation pour vous inspirer.

Prérequis

1. Prérequis système

  • Système d'exploitation : Compatible avec les systèmes d'exploitation Linux, macOS et Windows.

  • Kit de développement Java (JDK) : Version 11 ou ultérieure.

  • Burp Suite Professional ou Community Edition : Version 2023.3.2 ou ultérieure.

    [!IMPORTANT] Veuillez noter que l'utilisation d'une version inférieure à 2023.3.2 peut entraîner une java.lang.NoSuchMethodError. Il est crucial d'utiliser la version spécifiée ou une version plus récente pour éviter ce problème.

2. Outil de construction

  • Gradle : Version 6.9 ou ultérieure (recommandée). Le fichier build.gradle est fourni dans le dépôt du projet.

3. Variables d'environnement

  • Définissez la variable d'environnement JAVA_HOME pour pointer vers le répertoire d'installation du JDK.

Assurez-vous que tous les prérequis système, y compris une version compatible de Burp Suite, sont satisfaits avant de construire et d'exécuter le projet. Notez que les dépendances externes du projet seront automatiquement gérées et installées par Gradle pendant le processus de construction. Le respect des prérequis permettra d'éviter des problèmes potentiels et de réduire la nécessité d'ouvrir de nouveaux problèmes dans le dépôt du projet.

Installation

1. Compilation

  1. Assurez-vous d'avoir Gradle installé et configuré.

  2. Téléchargez le dépôt burpgpt :

    root@kitploit:~
    git clone https://github.com/aress31/burpgpt
    cd .\burpgpt\
    
  3. Construisez le jar autonome :

    root@kitploit:~
    ./gradlew shadowJar
    

2. Chargement de l'extension dans Burp Suite

Pour installer burpgpt dans Burp Suite, allez d'abord dans l'onglet Extensions et cliquez sur le bouton Add. Ensuite, sélectionnez le fichier jar burpgpt-all situé dans le dossier .\lib\build\libs pour charger l'extension.

Utilisation

Pour commencer à utiliser burpgpt, les utilisateurs doivent suivre les étapes suivantes dans le panneau Paramètres, accessible depuis la barre de menu de Burp Suite :

  1. Saisissez une clé API OpenAI valide.
  2. Sélectionnez un modèle.
  3. Définissez la taille maximale du prompt. Ce champ contrôle la longueur maximale du prompt envoyé à OpenAI pour éviter de dépasser la maxTokens des modèles GPT (généralement autour de 2048 pour GPT-3).
  4. Ajustez ou créez des prompts personnalisés selon vos besoins.
Interface utilisateur de burpgpt

Une fois configuré comme décrit ci-dessus, le scanner passif Burp envoie chaque requête au modèle OpenAI choisi via l'API OpenAI pour analyse, produisant des résultats de sévérité de niveau Information basés sur les résultats.

Résultat burpgpt

Configuration du Prompt

burpgpt permet aux utilisateurs d'adapter le prompt pour l'analyse du trafic à l'aide d'un système de placeholders. Pour inclure des informations pertinentes, nous recommandons d'utiliser ces placeholders, que l'extension gère directement, permettant l'insertion dynamique de valeurs spécifiques dans le prompt :

Ces placeholders peuvent être utilisés dans le prompt personnalisé pour générer dynamiquement un prompt d'analyse requête/réponse spécifique à la requête scannée.

[!NOTE] Burp Suite offre la possibilité de prendre en charge des placeholders arbitraires via l'utilisation de règles de gestion de session ou d'extensions telles que Custom Parameter Handler, permettant une personnalisation encore plus poussée des prompts.

Exemples d'utilisation

La liste suivante d'exemples d'utilisation illustre la nature sur mesure et hautement personnalisable de burpgpt, qui permet aux utilisateurs d'adapter leur analyse du trafic web à leurs besoins spécifiques.

  • Identifier les vulnérabilités potentielles dans les applications web qui utilisent une bibliothèque cryptographique affectée par un CVE spécifique :

    root@kitploit:~
    Analysez les données de requête et de réponse pour détecter d'éventuelles vulnérabilités de sécurité liées à la bibliothèque cryptographique {CRYPTO_LIBRARY_NAME} affectée par le CVE-{CVE_NUMBER} :
    
    URL de l'application web : {URL}
    Nom de la bibliothèque cryptographique : {CRYPTO_LIBRARY_NAME}
    Numéro CVE : CVE-{CVE_NUMBER}
    En-têtes de requête : {REQUEST_HEADERS}
    En-têtes de réponse : {RESPONSE_HEADERS}
    Corps de la requête : {REQUEST_BODY}
    Corps de la réponse : {RESPONSE_BODY}
    
    Identifiez toute vulnérabilité potentielle liée à la bibliothèque cryptographique {CRYPTO_LIBRARY_NAME} affectée par CVE-{CVE_NUMBER} dans les données de requête et de réponse et signalez-la.
    
  • Recherche de vulnérabilités dans les applications web qui utilisent l'authentification biométrique en analysant les données de requête et de réponse liées au processus d'authentification :

    root@kitploit:~
    Analysez les données de requête et de réponse pour détecter d'éventuelles vulnérabilités de sécurité liées au processus d'authentification biométrique :
    
    URL de l'application web : {URL}
    En-têtes de la requête d'authentification biométrique : {REQUEST_HEADERS}
    En-têtes de la réponse d'authentification biométrique : {RESPONSE_HEADERS}
    Corps de la requête d'authentification biométrique : {REQUEST_BODY}
    Corps de la réponse d'authentification biométrique : {RESPONSE_BODY}
    
    Identifiez toute vulnérabilité potentielle liée au processus d'authentification biométrique dans les données de requête et de réponse et signalez-la.
    

Feuille de route

  • Ajouter un nouveau champ dans le panneau Paramètres permettant aux utilisateurs de définir la limite maxTokens pour les requêtes, limitant ainsi la taille des requêtes. <- Exclusif à l'édition Pro de BurpGPT.
  • Ajouter la prise en charge de la connexion à une instance locale du modèle d'IA, permettant aux utilisateurs d'exécuter et d'interagir avec le modèle sur leurs machines locales, améliorant potentiellement les temps de réponse et la confidentialité des données. <- Exclusif à l'édition Pro de BurpGPT.
  • Récupérer la valeur précise de maxTokens pour chaque modèle afin de transmettre la quantité maximale de données autorisée et d'obtenir la réponse GPT la plus étendue possible.
  • Implémenter un stockage persistant de la configuration pour préserver les paramètres entre les redémarrages de Burp Suite. <- Exclusif à l'édition Pro de BurpGPT.

Informations sur le projet

L'extension est actuellement en développement et nous accueillons favorablement les retours, commentaires et contributions pour l'améliorer encore.

Sponsor 💖

Si cette extension vous a fait gagner du temps et éviter des tracas lors d'une évaluation de sécurité, envisagez de montrer votre soutien en sponsorisant un café ☕ pour le développeur. C'est le carburant qui alimente le développement, après tout. Il suffit de cliquer sur le bouton Sponsor tout en haut de la page ou cliquez ici pour contribuer et faire couler la caféine. 💸

Signaler des problèmes

Vous avez trouvé un bug ? Eh bien, ne le laissez pas gambader ! Écrasons-le ensemble comme des chuchoteurs de bugs ! 🐛💪

Veuillez signaler tout problème sur le traqueur de problèmes GitHub. Ensemble, nous rendrons cette extension aussi fiable qu'un cafard survivant à une apocalypse nucléaire ! 🚀

Contribuer

Vous voulez faire sensation avec vos compétences en codage de folie ? 💻

Génial ! Les contributions sont les bienvenues et grandement appréciées. Veuillez soumettre toutes les PR sur le traqueur de pull requests GitHub. Ensemble, nous pouvons rendre cette extension encore plus incroyable ! 🚀

Licence

Voir LICENSE.

Télécharger l’outil
  • S'intègre à Burp Suite, offrant toutes les fonctionnalités natives pour le pré- et le post-traitement, y compris l'affichage des résultats d'analyse directement dans l'interface utilisateur de Burp pour une analyse efficace.
  • Fournit une fonctionnalité de dépannage via le Journal des événements Burp natif, permettant aux utilisateurs de résoudre rapidement les problèmes de communication avec l'API OpenAI.
  • PlaceholderDescription
    {REQUEST}La requête scannée.
    {URL}L'URL de la requête scannée.
    {METHOD}La méthode de requête HTTP utilisée dans la requête scannée.
    {REQUEST_HEADERS}Les en-têtes de la requête scannée.
    {REQUEST_BODY}Le corps de la requête scannée.
    {RESPONSE}La réponse scannée.
    {RESPONSE_HEADERS}Les en-têtes de la réponse scannée.
    {RESPONSE_BODY}Le corps de la réponse scannée.
    {IS_TRUNCATED_PROMPT}Une valeur booléenne qui est définie par programme sur true ou false pour indiquer si le prompt a été tronqué à la Taille maximale du prompt définie dans les Paramètres.
  • Analyse des données de requête et de réponse échangées entre des fonctions sans serveur pour détecter d'éventuelles vulnérabilités de sécurité :

    root@kitploit:~
    Analysez les données de requête et de réponse échangées entre les fonctions sans serveur pour détecter d'éventuelles vulnérabilités de sécurité :
    
    URL de la fonction sans serveur A : {URL}
    URL de la fonction sans serveur B : {URL}
    En-têtes de la requête de la fonction sans serveur A : {REQUEST_HEADERS}
    En-têtes de la réponse de la fonction sans serveur B : {RESPONSE_HEADERS}
    Corps de la requête de la fonction sans serveur A : {REQUEST_BODY}
    Corps de la réponse de la fonction sans serveur B : {RESPONSE_BODY}
    
    Identifiez toute vulnérabilité potentielle dans les données échangées entre les deux fonctions sans serveur et signalez-la.
    
  • Analyse des données de requête et de réponse pour détecter d'éventuelles vulnérabilités de sécurité spécifiques à un framework d'application monopage (SPA) :

    root@kitploit:~
    Analysez les données de requête et de réponse pour détecter d'éventuelles vulnérabilités de sécurité spécifiques au framework SPA {SPA_FRAMEWORK_NAME} :
    
    URL de l'application web : {URL}
    Nom du framework SPA : {SPA_FRAMEWORK_NAME}
    En-têtes de requête : {REQUEST_HEADERS}
    En-têtes de réponse : {RESPONSE_HEADERS}
    Corps de la requête : {REQUEST_BODY}
    Corps de la réponse : {RESPONSE_BODY}
    
    Identifiez toute vulnérabilité potentielle liée au framework SPA {SPA_FRAMEWORK_NAME} dans les données de requête et de réponse et signalez-la.
    
  • Améliorer le code pour un parsing précis des réponses GPT dans le modèle de vulnérabilité pour un meilleur rapport. <- Exclusif à l'édition Pro de BurpGPT.