Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
SILENTCHAIN — Extension de scanner de vulnérabilités alimentée par l'IA pour Burp Suite avec support multi-fournisseur (Ollama, OpenAI, Claude, Gemini) | Kitploit
Remarque : Ceci est l'Édition Communautaire. Les Éditions Commerciale et Professionnelle avec des fonctionnalités avancées sont disponibles séparément.
🌟 Aperçu
SILENTCHAIN AI™ - Édition Communautaire est une extension Burp Suite qui apporte la puissance de l'intelligence artificielle aux tests de sécurité des applications web. En utilisant des modèles d'IA avancés, SILENTCHAIN effectue une analyse passive intelligente du trafic HTTP pour identifier les vulnérabilités du Top 10 OWASP, les mauvaises configurations de sécurité et les vecteurs d'attaque potentiels.
Pourquoi SILENTCHAIN ?
Les scanners de sécurité traditionnels s'appuient sur des signatures et des modèles prédéfinis. SILENTCHAIN AI™ va au-delà avec :
🧠 Analyse pilotée par l'IA : Exploite des modèles de langage de pointe (Burp AI, Ollama, OpenAI, Claude, Gemini, Azure) pour une détection intelligente des vulnérabilités
🎯 Détection contextuelle : Comprend la logique applicative et le contexte métier, pas seulement la correspondance de motifs
⚡ Analyse en temps réel : Analyse le trafic lorsqu'il transite par le proxy de Burp
📊 Rapports professionnels : Génère des constats détaillés avec les correspondances CWE, OWASP et des conseils de correction
🔄 Zéro faux positif : La validation par IA réduit le bruit et se concentre sur les vulnérabilités réelles
Panneau des résultats en direct avec code couleur de sévérité
Suivi et gestion des tâches
Journalisation console intégrée
🤖 Support Multi-IA
Burp AI (par défaut ; intégré, zéro configuration ; Burp Suite Professional)
Ollama (local, gratuit, axé sur la confidentialité)
OpenAI (GPT-4 / GPT-4o)
Claude (Anthropic)
Gemini (Google)
Azure OpenAI / Foundry
📋 Rapports Intelligents
Descriptions détaillées des vulnérabilités
Identification des paramètres affectés
Correspondances CWE et OWASP
Recommandations de correction
Liens directs vers des ressources de sécurité
🛡️ Confidentialité des Données (DataSanitizer)
Activé par défaut — protège automatiquement les données sensibles avant qu'elles ne quittent votre machine
Masquage bidirectionnel : les valeurs sensibles sont remplacées par des espaces réservés [REDACTED_*] avant envoi aux fournisseurs d'IA cloud, puis restaurées dans la réponse
Authentification cassée, Problèmes de gestion de session, Exposition d'identifiants
Contrôle d'accès
IDOR, Autorisation cassée, Escalade de privilèges
Cryptographie
Chiffrement faible, SSL/TLS non sécurisé, Exposition de données sensibles
Configuration
Mauvaises configurations de sécurité, Identifiants par défaut, Débogage activé
XXE
Attaques par entités externes XML
Désérialisation
Désérialisation non sécurisée
Composants
Dépendances vulnérables, Bibliothèques obsolètes
🚀 Prise en main
Prérequis
Burp Suite Professional 2025.2+ (recommandé — requis pour le fournisseur Burp AI par défaut) ou Burp Suite Community (fonctionne avec des fournisseurs externes comme Ollama)
Environnement d'exécution Java 21 (inclus avec les versions actuelles de Burp)
Un fournisseur d'IA (un des suivants) :
Burp AI (par défaut ; zéro configuration ; nécessite Burp Suite Professional + un abonnement Burp AI actif)
Ollama (gratuit, local, axé sur la confidentialité)
Clé API OpenAI
Clé API Claude (Anthropic)
Clé API Gemini (Google)
Azure OpenAI / Foundry
Installation
Télécharger l'extension
Obtenez la dernière version silentchain-community-edition.jar depuis GitHub Releases (ce lien fournit toujours la version la plus récente). Les versions spécifiques (silentchain-community-edition-X.Y.Z.jar) se trouvent sur la page Releases.
La charger dans Burp Suite
Allez dans Extensions → Installed → Add
Définissez le type d'extension : Java
Sélectionnez le fichier .jar téléchargé et cliquez sur Next
Configurer votre fournisseur d'IA
Ouvrez l'onglet SILENTCHAIN Community → ⚙ Settings
Choisissez un fournisseur — Burp AI fonctionne sans configuration. Pour un fournisseur externe, définissez l'URL / la clé / le modèle de l'API, cliquez sur Test Connection, puis Save.
Commencer l'analyse
Définissez votre périmètre cible dans Burp (Target → Scope)
Activez l'analyse passive dans l'onglet SILENTCHAIN Community (elle est DÉSACTIVÉE par défaut), puis naviguez sur la cible via le proxy de Burp — ou faites un clic droit sur une requête → Analyze (SILENTCHAIN) pour une analyse à la demande
Les résultats apparaissent dans l'onglet SILENTCHAIN Community et comme problèmes natifs du scanner Burp
Configuration requise
Multi-plateforme : Windows, macOS, Linux
Burp Suite Community ou Professional (Professional + abonnement IA pour le fournisseur Burp AI)
Java 21 (inclus avec les versions actuelles de Burp)
🔧 Configuration
Configuration du fournisseur d'IA
Option 1 : Burp AI (Par défaut — zéro configuration)
Nécessite Burp Suite Professional + un abonnement Burp AI actif. Aucune URL API ou clé
nécessaire — l'analyse s'exécute en processus via le service Burp AI de PortSwigger et consomme des
Crédits Burp AI de votre compte.
Fournisseur : Burp AI
URL API / Clé / Modèle : (non requis)
Option 2 : Ollama (Recommandé pour un usage local/privé)
Gratuit, local, aucune clé API requise
Installer Ollama :
root@kitploit:~
# macOS/Linux
curl -fsSL https://ollama.ai/install.sh | sh
# Windows
# Télécharger depuis https://ollama.ai/download
🔄 Intégration Burp Intruder : Configure automatiquement les attaques de fuzzing
⚡ Fuzzing intelligent : Payloads générés par IA pour une couverture maximale
Voyez-le en action — regardez la démo complète de SILENTCHAIN Professional pour voir la vérification active pilotée par IA, le contournement WAF et le fuzzing automatisé en action.
Contactez-nous pour les licences commerciales et les éditions professionnelles :[email protected]
🛠️ Dépannage
Problèmes courants
"Échec du test de connexion IA"
Solution :
Vérifiez que le fournisseur d'IA est en cours d'exécution (Ollama : ollama list)
Vérifiez l'URL API correcte
Pour les fournisseurs cloud, confirmez la validité de la clé API
Vérifiez la connectivité réseau
"Aucun constat détecté"
Solution :
Vérifiez que la cible est dans le périmètre (Target → Scope)
Assurez-vous que le trafic passe par le proxy Burp
Vérifiez la console pour les erreurs
Essayez l'analyse manuelle (clic droit → SILENTCHAIN - Analyze Request)
"Échec du chargement de l'extension"
Solution :
Confirmez que le type d'extension a été défini sur Java lors du chargement du fichier .jar
Vérifiez que Burp Suite est à jour (2025.2+ pour le fournisseur Burp AI) avec un environnement d'exécution Java 21
SILENTCHAIN AI™ CE est un logiciel propriétaire à source visible. En utilisant ce logiciel, vous acceptez les termes du fichier LICENSE.
BApp Store PortSwigger
PortSwigger Ltd. bénéficie d'une autorisation explicite pour redistribuer, héberger et regrouper ce logiciel dans Burp Suite et le BApp Store gratuitement pour les utilisateurs. Toute autre redistribution est interdite sans autorisation écrite.
⚖️ Utilisation responsable
N'utilisez pas ce logiciel pour un accès non autorisé ou des activités en dehors des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de tester.
Gestion des données et divulgation des fournisseurs d'IA tiers
Consultez PRIVACY.md pour l'avis de confidentialité complet, y compris le tableau de résidence des données par fournisseur et vos responsabilités lors de l'analyse de cibles sensibles.
SILENTCHAIN analyse les requêtes et réponses HTTP interceptées par Burp Suite. Selon le fournisseur d'IA que vous sélectionnez, ces données peuvent être transmises à des services cloud tiers.
Quels fournisseurs voient vos données
Fournisseur
Destination des données
Données transmises
Ollama
Machine locale uniquement
Rien ne quitte votre machine
OpenAI
Serveurs d'OpenAI, L.L.C. (api.openai.com)
Contenu des requêtes/réponses HTTP des cibles dans le périmètre
Claude
Serveurs d'Anthropic, PBC (api.anthropic.com)
Contenu des requêtes/réponses HTTP des cibles dans le périmètre
Gemini
Serveurs de Google LLC (generativelanguage.googleapis.com)
Contenu des requêtes/réponses HTTP des cibles dans le périmètre
Azure OpenAI
Votre ressource Azure OpenAI / Foundry
Contenu des requêtes/réponses HTTP des cibles dans le périmètre
Burp AI
Burp AI PortSwigger (en processus)
Contenu des requêtes/réponses HTTP des cibles dans le périmètre
Lorsqu'un fournisseur d'IA cloud est sélectionné, SILENTCHAIN envoie la méthode, l'URL, les en-têtes, le corps de la requête HTTP et les données de réponse pour chaque requête dans le périmètre à l'API du fournisseur pour analyse. Le DataSanitizer intégré (activé par défaut) masque les clés API, les identifiants, les jetons de session et autres motifs sensibles avant la transmission, mais il ne peut pas garantir la suppression de toutes les données sensibles des corps de requête/réponse.
Restriction des données réglementées
Ne soumettez pas de données réglementées à des fournisseurs d'IA cloud. Cela inclut :
PHI (Informations de santé protégées) selon HIPAA
Données de titulaires de carte PCI DSS (numéros de carte de crédit, CVV, etc.)
Données personnelles de l'UE soumises au RGPD (Art. 13 exige la divulgation des sous-traitants)
Informations personnelles couvertes par le CCPA (Cal. Civ. Code 1798.100 et suiv.)
Si votre application cible traite l'une des catégories de données ci-dessus, vous devez utiliser un fournisseur d'IA local (Ollama) ou vous assurer que vous disposez d'accords de traitement des données appropriés avec le fournisseur cloud et une autorisation légale pour transmettre ces données.
Pas de télémétrie
SILENTCHAIN lui-même ne collecte, ne stocke ni ne transmet aucune donnée d'utilisation, télémétrie ou analytique. Tous les flux de données sont directement entre votre instance Burp Suite et le fournisseur d'IA que vous avez sélectionné.
Bonnes pratiques
Utilisez Ollama pour les environnements sensibles ou réglementés (100% local, privé)
Activez DataSanitizer (activé par défaut) lors de l'utilisation de fournisseurs cloud
Passez en revue les politiques de conservation des données et de confidentialité de votre fournisseur d'IA avant utilisation
Ne testez jamais les systèmes de production sans autorisation
Nettoyez les constats et les journaux avant de les partager en externe
Inspiré par le dévouement de la communauté de sécurité à rendre le web plus sûr.
™️ Avis de marque déposée
"SILENTCHAIN AI™", "SILENTCHAIN™", et le logo SILENTCHAIN AI sont des marques déposées de SN1PERSECURITY LLC. Toute utilisation non autorisée est interdite.
Mentions légales
Voir NOTICE pour les attributions de marques déposées tierces.
🔗 ⛓️ 🔒
SILENTCHAIN AI™ - Tests de sécurité intelligents pour le web moderne