Burp Suite के लिए AI-संचालित भेद्यता स्कैनर एक्सटेंशन, जिसमें बहु-प्रदाता समर्थन (Ollama, OpenAI, Claude, Gemini) है

Burp Suite के लिए AI-संचालित निष्क्रिय भेद्यता विश्लेषण
बुद्धिमान • मूक • अनुकूली • व्यापक
🚀 त्वरित आरंभ • 📖 दस्तावेज़ीकरण • 🔧 कॉन्फ़िगरेशन • 📊 बेंचमार्क • ⬆️ प्रो में अपग्रेड करें


नोट: यह सामुदायिक संस्करण है। उन्नत सुविधाओं वाले व्यावसायिक और प्रोफेशनल संस्करण अलग से उपलब्ध हैं।
SILENTCHAIN AI™ - सामुदायिक संस्करण एक Burp Suite एक्सटेंशन है जो वेब एप्लिकेशन सुरक्षा परीक्षण में आर्टिफिशियल इंटेलिजेंस की शक्ति लाता है। उन्नत AI मॉडल का उपयोग करते हुए, SILENTCHAIN OWASP टॉप 10 भेद्यताओं, सुरक्षा गलत कॉन्फ़िगरेशन और संभावित हमले वैक्टर की पहचान करने के लिए HTTP ट्रैफ़िक का बुद्धिमान निष्क्रिय विश्लेषण करता है।
पारंपरिक सुरक्षा स्कैनर पूर्व-निर्धारित सिग्नेचर और पैटर्न पर निर्भर करते हैं। SILENTCHAIN AI™ इससे आगे जाकर निम्न प्रदान करता है:
[REDACTED_*] प्लेसहोल्डर्स से बदल दिया जाता है, फिर प्रतिक्रिया में पुनर्स्थापित कर दिया जाता हैsk-), GitHub (ghp_), AWS (AKIA), GitLab (glpat-), Slack (xoxb-)user:pass@host URIsSILENTCHAIN AI™ निम्न सहित कई प्रकार के सुरक्षा मुद्दों का पता लगाता है:
| श्रेणी | भेद्यताएँ |
|---|---|
| इंजेक्शन | SQL Injection, NoSQL Injection, Command Injection, LDAP Injection, XPath Injection |
| क्रॉस-साइट स्क्रिप्टिंग | Reflected XSS, Stored XSS, DOM-based XSS |
| प्रमाणीकरण | Broken Authentication, Session Management Issues, Credential Exposure |
| पहुँच नियंत्रण | IDOR, Broken Authorization, Privilege Escalation |
| क्रिप्टोग्राफी | Weak Encryption, Insecure SSL/TLS, Sensitive Data Exposure |
| कॉन्फ़िगरेशन | Security Misconfigurations, Default Credentials, Debug Enabled |
| XXE | XML External Entity Attacks |
| डिसीरियलाइज़ेशन | Insecure Deserialization |
| घटक | Vulnerable Dependencies, Outdated Libraries |
एक्सटेंशन डाउनलोड करें
silentchain-community-edition.jar प्राप्त करें (यह लिंक हमेशा नवीनतम बिल्ड प्रदान करता है)। विशिष्ट संस्करण (silentchain-community-edition-X.Y.Z.jar) Releases पृष्ठ पर उपलब्ध हैं।इसे Burp Suite में लोड करें
.jar का चयन करें और Next पर क्लिक करेंअपना AI प्रदाता कॉन्फ़िगर करें
स्कैनिंग शुरू करें
Burp Suite Professional + एक सक्रिय Burp AI सदस्यता की आवश्यकता है। किसी API URL या कुंजी की आवश्यकता नहीं — विश्लेषण PortSwigger की Burp AI सेवा के माध्यम से इन-प्रोसेस चलता है और आपके खाते से Burp AI क्रेडिट की खपत करता है।
Burp AIनिःशुल्क, स्थानीय, किसी API कुंजी की आवश्यकता नहीं
Ollama इंस्टॉल करें:
# macOS/Linux
curl -fsSL https://ollama.ai/install.sh | sh
# Windows
# Download from https://ollama.ai/download
एक मॉडल पुल करें:
ollama pull deepseek-r1
# or
ollama pull llama3
SILENTCHAIN कॉन्फ़िगर करें:
Ollamahttp://localhost:11434deepseek-r1:latestplatform.openai.com से API कुंजी प्राप्त करें
SILENTCHAIN कॉन्फ़िगर करें:
OpenAIhttps://api.openai.com/v1sk-...gpt-4 या gpt-3.5-turboconsole.anthropic.com से API कुंजी प्राप्त करें
SILENTCHAIN कॉन्फ़िगर करें:
Claudehttps://api.anthropic.com/v1claude-3-5-sonnet-20241022makersuite.google.com से API कुंजी प्राप्त करें
SILENTCHAIN कॉन्फ़िगर करें:
Geminihttps://generativelanguage.googleapis.com/v1gemini-1.5-pro| सेटिंग | विवरण | डिफ़ॉल्ट |
|---|---|---|
| AI Provider | उपयोग करने के लिए AI सेवा | Burp AI |
| Passive Analysis | इन-स्कोप प्रॉक्सी ट्रैफ़िक का स्वतः विश्लेषण करता है | Off (ऑप्ट-इन) |
| API URL | प्रदाता एंडपॉइंट (बाहरी प्रदाता) | (प्रदाता डिफ़ॉल्ट) |
| API Key | प्रमाणीकरण कुंजी (बाहरी प्रदाता) | (खाली) |
| Model | AI मॉडल नाम (बाहरी प्रदाता) | (प्रदाता डिफ़ॉल्ट) |
| Max Tokens | प्रतिक्रिया लंबाई सीमा | 2048 |
| Sanitizer | भेजने से पहले सीक्रेट्स/PII रिडक्ट करें | On |
| Verbose Logging | विस्तृत लॉग सक्षम करें | On |
| स्तर | AI विश्वास | अर्थ |
|---|---|---|
| निश्चित | 90-100% | उच्च विश्वास, सत्यापित भेद्यता पैटर्न |
| दृढ़ | 75-89% | मजबूत संकेत, संभावित रूप से असुरक्षित |
| अनिश्चित | 50-74% | संभावित मुद्दा, मैन्युअल सत्यापन की आवश्यकता |
लक्ष्य स्कोप सेट करें
Burp → Target → Scope → Add
Example: https://example.com/*
एप्लिकेशन ब्राउज़ करें
निष्कर्षों की समीक्षा करें
SILENTCHAIN → Findings पैनल देखेंTarget → Issue Activity (Burp के साथ एकीकृत)निम्न में से किसी भी अनुरोध पर राइट-क्लिक करें:
चुनें: SILENTCHAIN - Analyze Request
यह विश्लेषण को बाध्य करता है, भले ही URL पहले स्कैन किया गया हो।
| सुविधा | सामुदायिक (निःशुल्क) | प्रोफेशनल |
|---|---|---|
| AI-संचालित निष्क्रिय विश्लेषण | ✅ | ✅ |
| OWASP टॉप 10 पहचान | ✅ | ✅ |
| मल्टी-एआई समर्थन | ✅ | ✅ |
| प्रोफेशनल यूआई | ✅ | ✅ |
| CWE/OWASP मैपिंग | ✅ | ✅ |
| डीडुप्लीकेशन | ✅ | ✅ |
| Phase 2 सक्रिय सत्यापन | ❌ | ✅ |
| उन्नत पेलोड लाइब्रेरीज़ | ❌ | ✅ |
| WAF पहचान और चोरी | ❌ | ✅ |
| आउट-ऑफ-बैंड (OOB) परीक्षण | ❌ | ✅ |
| Burp Intruder एकीकरण | ❌ | ✅ |
| स्वचालित फज़िंग | ❌ | ✅ |
| प्राथमिकता समर्थन | ❌ | ✅ |
SILENTCHAIN Professional सक्रिय सत्यापन क्षमताएँ जोड़ता है:
इसे क्रिया में देखें — पूरा SILENTCHAIN Professional डेमो देखें जिसमें AI-संचालित सक्रिय सत्यापन, WAF चोरी और स्वचालित फज़िंग कार्य करते हुए दिखाई देंगे।
व्यावसायिक लाइसेंसिंग और प्रोफेशनल संस्करणों के लिए हमसे संपर्क करें: [email protected]
समाधान:
ollama list)समाधान:
Target → Scope)SILENTCHAIN - Analyze Request)समाधान:
.jar लोड करते समय एक्सटेंशन प्रकार Java पर सेट था.jar को फिर से डाउनलोड करेंसमाधान:
deepseek-r1 के बजाय llama3)वर्बोज़ लॉगिंग सक्षम करें:
Settings → AdvancedVerbose Logging चेक करेंयह प्रोजेक्ट बाहरी योगदान स्वीकार नहीं करता। विवरण के लिए CONTRIBUTING.md देखें।
टैग enhancement के साथ एक मुद्दा खोलें:
SILENTCHAIN AI™ CE स्रोत-दृश्यमान लेकिन मालिकाना सॉफ़्टवेयर है। इस सॉफ़्टवेयर का उपयोग करके, आप LICENSE फ़ाइल में दी गई शर्तों से सहमत होते हैं।
PortSwigger Ltd. को इस सॉफ़्टवेयर को Burp Suite और BApp स्टोर के भीतर उपयोगकर्ताओं के लिए निःशुल्क पुनर्वितरित, होस्ट और बंडल करने की स्पष्ट अनुमति दी गई है। लिखित अनुमति के बिना अन्य सभी पुनर्वितरण निषिद्ध है।
इस सॉफ़्टवेयर का उपयोग अनधिकृत पहुँच या उन प्रणालियों के बाहर की गतिविधियों के लिए न करें जिनके स्वामी आप हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति है।
पूर्ण गोपनीयता सूचना के लिए PRIVACY.md देखें, जिसमें प्रति-प्रदाता डेटा-रेसिडेंसी तालिका और संवेदनशील लक्ष्यों को स्कैन करते समय आपकी ज़िम्मेदारियाँ शामिल हैं।
SILENTCHAIN Burp Suite द्वारा इंटरसेप्ट किए गए HTTP अनुरोधों और प्रतिक्रियाओं का विश्लेषण करता है। आपके द्वारा चुने गए AI प्रदाता के आधार पर, यह डेटा तृतीय-पक्ष क्लाउड सेवाओं को प्रेषित किया जा सकता है।
| प्रदाता | डेटा गंतव्य | प्रेषित डेटा |
|---|---|---|
| Ollama | केवल स्थानीय मशीन | कुछ भी आपकी मशीन से बाहर नहीं जाता |
| OpenAI | OpenAI, L.L.C. सर्वर (api.openai.com) | इन-स्कोप लक्ष्यों से HTTP अनुरोध/प्रतिक्रिया सामग्री |
| Claude | Anthropic, PBC सर्वर (api.anthropic.com) | इन-स्कोप लक्ष्यों से HTTP अनुरोध/प्रतिक्रिया सामग्री |
| Gemini | Google LLC सर्वर (generativelanguage.googleapis.com) | इन-स्कोप लक्ष्यों से HTTP अनुरोध/प्रतिक्रिया सामग्री |
| Azure OpenAI | आपका Azure OpenAI / Foundry संसाधन | इन-स्कोप लक्ष्यों से HTTP अनुरोध/प्रतिक्रिया सामग्री |
| Burp AI | PortSwigger Burp AI (इन-प्रोसेस) | इन-स्कोप लक्ष्यों से HTTP अनुरोध/प्रतिक्रिया सामग्री |
जब कोई क्लाउड AI प्रदाता चुना जाता है, SILENTCHAIN प्रत्येक इन-स्कोप अनुरोध के लिए HTTP अनुरोध विधि, URL, हेडर, बॉडी और प्रतिक्रिया डेटा को विश्लेषण के लिए प्रदाता के API को भेजता है। अंतर्निहित DataSanitizer (डिफ़ॉल्ट रूप से सक्षम) प्रेषण से पहले API कुंजियों, क्रेडेंशियल्स, सत्र टोकन और अन्य संवेदनशील पैटर्न को रिडक्ट करता है, लेकिन यह अनुरोध/प्रतिक्रिया निकायों से सभी संवेदनशील डेटा को हटाने की गारंटी नहीं दे सकता।
क्लाउड AI प्रदाताओं को विनियमित डेटा सबमिट न करें। इसमें शामिल है:
यदि आपका लक्ष्य एप्लिकेशन उपरोक्त डेटा श्रेणियों में से किसी को प्रोसेस करता है, तो आपको अनिवार्य रूप से एक स्थानीय AI प्रदाता (Ollama) का उपयोग करना चाहिए या सुनिश्चित करना चाहिए कि आपके पास क्लाउड प्रदाता के साथ उचित डेटा प्रोसेसिंग समझौते और ऐसे डेटा को प्रेषित करने के लिए कानूनी अधिकार हैं।
SILENTCHAIN स्वयं कोई उपयोग डेटा, टेलीमेट्री या एनालिटिक्स एकत्र, संग्रहीत या प्रेषित नहीं करता है। सभी डेटा प्रवाह सीधे आपके Burp Suite इंस्टेंस और आपके चुने हुए AI प्रदाता के बीच होते हैं।
निर्माणकर्ता:
निर्माण में प्रयुक्त:
वेब को सुरक्षित बनाने के प्रति सुरक्षा समुदाय के समर्पण से प्रेरित।
"SILENTCHAIN AI™", "SILENTCHAIN™" और SILENTCHAIN AI लोगो SN1PERSECURITY LLC के ट्रेडमार्क हैं। अनधिकृत उपयोग निषिद्ध है।
तृतीय-पक्ष ट्रेडमार्क विशेषताओं के लिए NOTICE देखें।
SILENTCHAIN AI™ - आधुनिक वेब के लिए बुद्धिमान सुरक्षा परीक्षण
वेबसाइट • दस्तावेज़ीकरण • प्रोफेशनल संस्करण • प्रोफेशनल डेमो
कॉपीराइट © 2026 SN1PERSECURITY LLC। सर्वाधिकार सुरक्षित।