
एक Burp Suite एक्सटेंशन जो OpenAI के GPT को एकीकृत करता है ताकि अत्यधिक विशेष कमजोरियों की खोज के लिए एक अतिरिक्त निष्क्रिय स्कैन किया जा सके और किसी भी प्रकार का ट्रैफ़िक-आधारित विश्लेषण चलाने में सक्षम बनाता है।
[!महत्वपूर्ण] BurpGPT Pro के लॉन्च की घोषणा, यह संस्करण विशेष रूप से पेशेवरों और साइबर बुटीक की आवश्यकताओं को पूरा करने के लिए तैयार किया गया है। शक्तिशाली सुविधाओं और एक उपयोगकर्ता-अनुकूल इंटरफ़ेस की खोज करें जो आपकी क्षमताओं को बढ़ाता है और एक इष्टतम उपयोगकर्ता अनुभव सुनिश्चित करता है। इन लाभों तक पहुँचने के लिए, हमारी वेबसाइट पर जाएँ और अधिक जानकारी के लिए दस्तावेज़ीकरण पढ़ें।
[!चेतावनी] कृपया ध्यान दें कि सामुदायिक संस्करण अब रखरखाव या कार्यात्मक नहीं है। अपडेट, नई सुविधाएँ, बग फिक्स और सुधार प्राप्त करना जारी रखने के लिए, Pro संस्करण में अपग्रेड करने पर विचार करें। सामुदायिक संस्करण के लिए
Issuesदर्ज करना अब उपयोगी नहीं है।
burpgpt AI की शक्ति का उपयोग करके सुरक्षा कमजोरियों का पता लगाता है जो पारंपरिक स्कैनर से छूट सकती हैं। यह वेब ट्रैफ़िक को उपयोगकर्ता द्वारा निर्दिष्ट OpenAI model को भेजता है, जो निष्क्रिय स्कैनर के भीतर परिष्कृत विश्लेषण को सक्षम बनाता है। यह एक्सटेंशन अनुकूलन योग्य prompts प्रदान करता है जो प्रत्येक उपयोगकर्ता की विशिष्ट आवश्यकताओं को पूरा करने के लिए अनुरूप वेब ट्रैफ़िक विश्लेषण को सक्षम बनाता है। प्रेरणा के लिए उदाहरण उपयोग मामले अनुभाग देखें।
एक्सटेंशन एक स्वचालित सुरक्षा रिपोर्ट उत्पन्न करता है जो उपयोगकर्ता के prompt और Burp द्वारा जारी अनुरोधों से रीयल-टाइम डेटा के आधार पर संभावित सुरक्षा मुद्दों का सारांश प्रस्तुत करता है। AI और प्राकृतिक भाषा प्रसंस्करण का लाभ उठाकर, एक्सटेंशन सुरक्षा मूल्यांकन प्रक्रिया को सुव्यवस्थित करता है और सुरक्षा पेशेवरों को स्कैन किए गए एप्लिकेशन या एंडपॉइंट का एक उच्च-स्तरीय अवलोकन प्रदान करता है। इससे वे अधिक आसानी से संभावित सुरक्षा मुद्दों की पहचान कर सकते हैं और अपने विश्लेषण को प्राथमिकता दे सकते हैं, साथ ही एक बड़े संभावित हमले की सतह को भी कवर कर सकते हैं।
[!चेतावनी] डेटा ट्रैफ़िक विश्लेषण के लिए
OpenAIको भेजा जाता है। यदि आपको इसके बारे में चिंता है या सुरक्षा-महत्वपूर्ण अनुप्रयोगों के लिए एक्सटेंशन का उपयोग कर रहे हैं, तो इस पर ध्यानपूर्वक विचार करना और अधिक जानकारी के लिए OpenAI की गोपनीयता नीति की समीक्षा करना महत्वपूर्ण है।
[!चेतावनी] जबकि रिपोर्ट स्वचालित है, फिर भी इसे सुरक्षा पेशेवरों द्वारा ट्राइएज और पोस्ट-प्रोसेसिंग की आवश्यकता होती है, क्योंकि इसमें गलत सकारात्मक परिणाम हो सकते हैं।
[!चेतावनी] इस एक्सटेंशन की प्रभावशीलता चयनित
GPTमॉडल के लिए उपयोगकर्ता द्वारा बनाए गए प्रॉम्प्ट की गुणवत्ता और सटीकता पर अत्यधिक निर्भर है। यह लक्षित दृष्टिकोण यह सुनिश्चित करने में मदद करेगा किGPT modelआपके सुरक्षा विश्लेषण के लिए सटीक और मूल्यवान परिणाम उत्पन्न करे।
पैसिव स्कैन चेक जोड़ता है, जो उपयोगकर्ताओं को प्लेसहोल्डर सिस्टम के माध्यम से विश्लेषण के लिए OpenAI-नियंत्रित GPT model को HTTP डेटा सबमिट करने की अनुमति देता है।OpenAI के GPT models की शक्ति का लाभ उठाता है, जो स्कैन किए गए अनुप्रयोगों में केवल सुरक्षा कमजोरियों से परे विभिन्न मुद्दों का पता लगाने में सक्षम बनाता है।अधिकतम प्रॉम्प्ट लंबाई के सटीक समायोजन की अनुमति देकर विश्लेषण में उपयोग किए जाने वाले GPT टोकन की संख्या पर सूक्ष्म नियंत्रण सक्षम करता है।OpenAI models प्रदान करता है, जिससे वे अपनी आवश्यकताओं के अनुरूप एक का चयन कर सकते हैं।prompts को अनुकूलित करने और OpenAI models के साथ बातचीत करने की असीमित संभावनाओं को खोलने का अधिकार देता है। प्रेरणा के लिए उदाहरण उपयोग मामले ब्राउज़ करें।Burp Suite के साथ एकीकृत होता है, पूर्व- और पोस्ट-प्रोसेसिंग के लिए सभी मूल सुविधाएँ प्रदान करता है, जिसमें कुशल विश्लेषण के लिए Burp UI के भीतर सीधे विश्लेषण परिणाम प्रदर्शित करना शामिल है।ऑपरेटिंग सिस्टम: Linux, macOS, और Windows ऑपरेटिंग सिस्टम के साथ संगत।
जावा डेवलपमेंट किट (JDK): Version 11 या उसके बाद का संस्करण।
Burp Suite Professional या Community Edition: Version 2023.3.2 या उसके बाद का संस्करण।
[!महत्वपूर्ण] कृपया ध्यान दें कि
2023.3.2से कम किसी भी संस्करण का उपयोग करने से java.lang.NoSuchMethodError हो सकता है। इस समस्या से बचने के लिए निर्दिष्ट संस्करण या उससे नए संस्करण का उपयोग करना महत्वपूर्ण है।
Version 6.9 या उसके बाद का संस्करण (अनुशंसित)। build.gradle फ़ाइल परियोजना रिपॉजिटरी में प्रदान की गई है।JAVA_HOME पर्यावरण चर को JDK इंस्टॉलेशन निर्देशिका की ओर इंगित करने के लिए सेट करें।कृपया सुनिश्चित करें कि परियोजना को बनाने और चलाने से पहले Burp Suite के एक संगत संस्करण सहित सभी सिस्टम आवश्यकताएँ पूरी हों। ध्यान दें कि बिल्ड प्रक्रिया के दौरान Gradle द्वारा परियोजना की बाहरी निर्भरताएँ स्वचालित रूप से प्रबंधित और स्थापित की जाएंगी। आवश्यकताओं का पालन करने से संभावित समस्याओं से बचने में मदद मिलेगी और परियोजना रिपॉजिटरी में नए मुद्दे खोलने की आवश्यकता कम होगी।
सुनिश्चित करें कि आपके पास Gradle स्थापित और कॉन्फ़िगर है।
burpgpt रिपॉजिटरी डाउनलोड करें:
git clone https://github.com/aress31/burpgpt
cd .\burpgpt\
स्टैंडअलोन jar बनाएँ:
./gradlew shadowJar
Burp Suite में लोड करनाBurp Suite में burpgpt स्थापित करने के लिए, पहले Extensions टैब पर जाएं और Add बटन पर क्लिक करें। फिर, एक्सटेंशन लोड करने के लिए .\lib\build\libs फ़ोल्डर में स्थित burpgpt-all jar फ़ाइल चुनें।
burpgpt का उपयोग शुरू करने के लिए, उपयोगकर्ताओं को सेटिंग्स पैनल में निम्नलिखित चरणों को पूरा करना होगा, जिसे Burp Suite मेनू बार से एक्सेस किया जा सकता है:
OpenAI API key दर्ज करें।model चुनें।अधिकतम प्रॉम्प्ट आकार परिभाषित करें। यह फ़ील्ड GPT मॉडल के maxTokens (आमतौर पर GPT-3 के लिए लगभग 2048) से अधिक होने से बचने के लिए OpenAI को भेजी गई अधिकतम प्रॉम्प्ट लंबाई को नियंत्रित करता है।
ऊपर बताए अनुसार कॉन्फ़िगर करने के बाद, Burp passive scanner विश्लेषण के लिए OpenAI API के माध्यम से प्रत्येक अनुरोध को चुने गए OpenAI model को भेजता है, परिणामों के आधार पर Informational-स्तर की गंभीरता के निष्कर्ष उत्पन्न करता है।
burpgpt उपयोगकर्ताओं को placeholder सिस्टम का उपयोग करके ट्रैफ़िक विश्लेषण के लिए prompt को अनुकूलित करने में सक्षम बनाता है। प्रासंगिक जानकारी शामिल करने के लिए, हम इन placeholders का उपयोग करने की सलाह देते हैं, जिन्हें एक्सटेंशन सीधे संभालता है, जिससे prompt में विशिष्ट मानों का गतिशील सम्मिलन संभव होता है:
[!नोट] >
Burp Suiteसत्र हैंडलिंग नियमों या कस्टम पैरामीटर हैंडलर जैसे एक्सटेंशन के उपयोग के माध्यम से मनमानेप्लेसहोल्डरका समर्थन करने की क्षमता प्रदान करता है, जिससेप्रॉम्प्ट्सके और अधिक अनुकूलन की अनुमति मिलती है।
नीचे उदाहरण उपयोग मामलों की सूची burpgpt की अनुकूलित और अत्यधिक अनुकूलन योग्य प्रकृति को प्रदर्शित करती है, जो उपयोगकर्ताओं को अपनी विशिष्ट आवश्यकताओं को पूरा करने के लिए अपने वेब ट्रैफ़िक विश्लेषण को अनुकूलित करने में सक्षम बनाती है।
एक विशिष्ट CVE से प्रभावित क्रिप्टो लाइब्रेरी का उपयोग करने वाले वेब अनुप्रयोगों में संभावित कमजोरियों की पहचान करना:
Analyse the request and response data for potential security vulnerabilities related to the {CRYPTO_LIBRARY_NAME} crypto library affected by CVE-{CVE_NUMBER}:
Web Application URL: {URL}
Crypto Library Name: {CRYPTO_LIBRARY_NAME}
CVE Number: CVE-{CVE_NUMBER}
Request Headers: {REQUEST_HEADERS}
Response Headers: {RESPONSE_HEADERS}
Request Body: {REQUEST_BODY}
Response Body: {RESPONSE_BODY}
Identify any potential vulnerabilities related to the {CRYPTO_LIBRARY_NAME} crypto library affected by CVE-{CVE_NUMBER} in the request and response data and report them.
बायोमेट्रिक प्रमाणीकरण का उपयोग करने वाले वेब अनुप्रयोगों में कमजोरियों की स्कैनिंग:
Analyse the request and response data for potential security vulnerabilities related to the biometric authentication process:
Web Application URL: {URL}
Biometric Authentication Request Headers: {REQUEST_HEADERS}
Biometric Authentication Response Headers: {RESPONSE_HEADERS}
Biometric Authentication Request Body: {REQUEST_BODY}
Biometric Authentication Response Body: {RESPONSE_BODY}
Identify any potential vulnerabilities related to the biometric authentication process in the request and response data and report them.
सर्वरलेस फ़ंक्शन के बीच आदान-प्रदान किए गए अनुरोध और प्रतिसाद डेटा का विश्लेषण:
Analyse the request and response data exchanged between serverless functions for potential security vulnerabilities:
Serverless Function A URL: {URL}
Serverless Function B URL: {URL}
Serverless Function A Request Headers: {REQUEST_HEADERS}
Serverless Function B Response Headers: {RESPONSE_HEADERS}
Serverless Function A Request Body: {REQUEST_BODY}
Serverless Function B Response Body: {RESPONSE_BODY}
Identify any potential vulnerabilities in the data exchanged between the two serverless functions and report them.
maxTokens सीमा निर्धारित करने की अनुमति देता है, जिससे अनुरोध आकार सीमित हो जाता है। <- Exclusive to the Pro edition of BurpGPT.AI model के स्थानीय इंस्टेंस से कनेक्ट करने के लिए समर्थन जोड़ें, जिससे उपयोगकर्ता अपनी स्थानीय मशीनों पर मॉडल चला सकें और उसके साथ बातचीत कर सकें, संभावित रूप से प्रतिक्रिया समय और डेटा गोपनीयता में सुधार होगा। <- Exclusive to the Pro edition of BurpGPT.model के लिए सटीक maxTokens मान प्राप्त करें ताकि अधिकतम स्वीकार्य डेटा संचारित हो सके और सबसे व्यापक GPT प्रतिक्रिया प्राप्त हो सके।Burp Suite पुनरारंभ के दौरान सेटिंग्स को संरक्षित करने के लिए स्थायी कॉन्फ़िगरेशन भंडारण लागू करें। <- Exclusive to the Pro edition of BurpGPT.GPT प्रतिक्रियाओं को में सटीक पार्स करने के लिए कोड को बढ़ाएं। <- Exclusive to the .एक्सटेंशन वर्तमान में विकास के अधीन है और हम इसे और बेहतर बनाने के लिए प्रतिक्रिया, टिप्पणियाँ और योगदान का स्वागत करते हैं।
यदि इस एक्सटेंशन ने सुरक्षा मूल्यांकन के दौरान आपका समय और परेशानी बचाई है, तो डेवलपर के लिए एक कप कॉफी ☕ प्रायोजित करके कुछ प्यार दिखाने पर विचार करें। आखिरकार, यह विकास को शक्ति प्रदान करने वाला ईंधन है। बस पृष्ठ के शीर्ष पर उस चमकदार प्रायोजक बटन पर क्लिक करें या योगदान करने और कैफीन का प्रवाह जारी रखने के लिए यहाँ क्लिक करें। 💸
क्या आपको कोई बग मिला? तो, इसे बस रेंगने न दें! आइए इसे एक साथ मिलकर ठीक करें, जैसे कि बग फुसफुसाने वाले हों! 🐛💪
कृपया किसी भी समस्या की रिपोर्ट GitHub issues tracker पर करें। साथ मिलकर, हम इस एक्सटेंशन को परमाणु सर्वनाश से बचने वाले तिलचट्टे जितना विश्वसनीय बनाएंगे! 🚀
अपने पागल कोडिंग कौशल से धूम मचाना चाहते हैं? 💻
बढ़िया! योगदान का स्वागत है और बहुत सराहना की जाती है। कृपया सभी PRs GitHub pull requests tracker पर सबमिट करें। साथ मिलकर हम इस एक्सटेंशन को और भी अद्भुत बना सकते हैं! 🚀
LICENSE देखें।
Burp Event Log के माध्यम से समस्या निवारण कार्यक्षमता प्रदान करता है, जो उपयोगकर्ताओं को OpenAI API के साथ संचार समस्याओं को जल्दी से हल करने में सक्षम बनाता है।| प्लेसहोल्डर | विवरण |
|---|
{REQUEST} | स्कैन किया गया अनुरोध। |
{URL} | स्कैन किए गए अनुरोध का URL। |
{METHOD} | स्कैन किए गए अनुरोध में उपयोग की गई HTTP अनुरोध विधि। |
{REQUEST_HEADERS} | स्कैन किए गए अनुरोध के हेडर। |
{REQUEST_BODY} | स्कैन किए गए अनुरोध का मुख्य भाग। |
{RESPONSE} | स्कैन किया गया प्रतिसाद। |
{RESPONSE_HEADERS} | स्कैन किए गए प्रतिसाद के हेडर। |
{RESPONSE_BODY} | स्कैन किए गए प्रतिसाद का मुख्य भाग। |
{IS_TRUNCATED_PROMPT} | एक boolean मान जो प्रोग्रामेटिक रूप से true या false पर सेट होता है ताकि यह इंगित किया जा सके कि prompt को Settings में परिभाषित अधिकतम प्रॉम्प्ट आकार तक छोटा किया गया था या नहीं। |
एक सिंगल-पेज एप्लिकेशन (SPA) फ्रेमवर्क के लिए विशिष्ट संभावित सुरक्षा कमजोरियों के लिए अनुरोध और प्रतिसाद डेटा का विश्लेषण:
Analyse the request and response data for potential security vulnerabilities specific to the {SPA_FRAMEWORK_NAME} SPA framework:
Web Application URL: {URL}
SPA Framework Name: {SPA_FRAMEWORK_NAME}
Request Headers: {REQUEST_HEADERS}
Response Headers: {RESPONSE_HEADERS}
Request Body: {REQUEST_BODY}
Response Body: {RESPONSE_BODY}
Identify any potential vulnerabilities related to the {SPA_FRAMEWORK_NAME} SPA framework in the request and response data and report them.
Vulnerability model