Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
BurpAPISecuritySuite — API सुरक्षा परीक्षण के लिए Burp Suite एक्सटेंशन - 15 हमले के प्रकार, 108+ पेलोड, बुद्धिमान फज़िंग, BOLA/IDOR पहचान, AI एकीकरण और स्वचालित टोही के साथ। Nuclei, Turbo Intruder और बाहरी टूल एकीकरण के साथ REST/GraphQL/SOAP APIs को सपोर्ट करता है। OWASP API Top 10 कवरेज। | Kitploit
उपकरण/GitHubGitHub/teycir/burpapisecuritysuite
वेब भेद्यता स्कैनरभेद्यता विश्लेषणवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणफज़िंगपेनिट्रेशन टेस्टिंगAPI सुरक्षा
GitHubteycir/burpapisecuritysuite

BurpAPISecuritySuite

API सुरक्षा परीक्षण के लिए Burp Suite एक्सटेंशन - 15 हमले के प्रकार, 108+ पेलोड, बुद्धिमान फज़िंग, BOLA/IDOR पहचान, AI एकीकरण और स्वचालित टोही के साथ। Nuclei, Turbo Intruder और बाहरी टूल एकीकरण के साथ REST/GraphQL/SOAP APIs को सपोर्ट करता है। OWASP API Top 10 कवरेज।

रिपॉजिटरी देखेंवेबसाइट
75114126 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

विकास का समर्थन करें

यदि यह प्रोजेक्ट आपके काम में मदद करता है, तो निरंतर रखरखाव और नई सुविधाओं का समर्थन करें।

ETH दान वॉलेट
0x11282eE5726B3370c8B480e321b3B2aA13686582

Ethereum दान QR कोड

QR कोड स्कैन करें या ऊपर दिया गया वॉलेट पता कॉपी करें।

BurpAPISecuritySuite

BurpAPISecuritySuite बैनर

डेमो

Python Burp Suite License Version

Attack Types
Payloads
Platform
API Testing
Security

व्यावसायिक-ग्रेड Burp Suite एक्सटेंशन जो व्यापक API टोही, बुद्धिमान फ़ज़िंग और AI-संचालित सुरक्षा परीक्षण के लिए है।

एक ही एक्सटेंशन में कई टैब क्यों?

BurpAPISecuritySuite उन कार्यक्षमताओं को एक अनुकूलित एक्सटेंशन में समेकित करता है जिनके लिए आमतौर पर 10+ अलग-अलग एक्सटेंशन की आवश्यकता होती है। यह आर्किटेक्चरल निर्णय महत्वपूर्ण प्रदर्शन लाभ प्रदान करता है:

मेमोरी दक्षता: एक साथ कई Burp एक्सटेंशन चलाने से पर्याप्त मेमोरी दबाव बनता है। प्रत्येक एक्सटेंशन अपनी स्वयं की स्थिति, UI घटक और इवेंट लिसनर बनाए रखता है। एक ही एक्सटेंशन में कई टैब संसाधनों को कुशलतापूर्वक साझा करते हैं और समग्र मेमोरी फ़ुटप्रिंट को कम करते हैं।

कम API ओवरहेड: Burp का एक्सटेंशन API प्रत्येक लोड किए गए एक्सटेंशन से कॉलबैक प्रोसेस करता है। 10+ एक्सटेंशन के साथ, प्रत्येक HTTP अनुरोध सभी एक्सटेंशन में कॉलबैक ट्रिगर करता है, जिससे गुणक ओवरहेड बनता है। एक एक्सटेंशन का मतलब एक कॉलबैक श्रृंखला है, जो CPU चक्रों को नाटकीय रूप से कम करता है और प्रतिक्रियाशीलता में सुधार करता है।

साझा संदर्भ: एकीकृत टैब कैप्चर किए गए ट्रैफ़िक डेटा को साझा करते हैं, जिससे अनावश्यक प्रोसेसिंग समाप्त होती है। Recon टैब एक बार कैप्चर करता है, और अन्य सभी टैब (Fuzzer, Auth Replay, Passive Discovery, आदि) अनुरोधों को दोबारा पार्स किए बिना उसी डेटासेट पर कार्य करते हैं।

तेज़ स्टार्टअप: एक एक्सटेंशन लोड करना 10+ एक्सटेंशन लोड करने की तुलना में काफी तेज़ है। Burp UI घटकों को इनिशियलाइज़ करता है, कॉलबैक रजिस्टर करता है, और संसाधनों को बार-बार आवंटित करने के बजाय एक बार आवंटित करता है।

बेहतर स्थिरता: कम एक्सटेंशन का अर्थ है कम संभावित टकराव, संस्करण बेमेल और संगतता समस्याएं। एकल कोडबेस का परीक्षण, डीबग और रखरखाव करना आसान है।

यह डिज़ाइन दर्शन प्रदर्शन और उपयोगकर्ता अनुभव को प्राथमिकता देता है, साथ ही व्यापक API सुरक्षा परीक्षण क्षमताएं प्रदान करता है जिनके लिए अन्यथा एक जटिल मल्टी-एक्सटेंशन सेटअप की आवश्यकता होती।

विषय-सूची

  • BurpAPISecuritySuite
    • एक ही एक्सटेंशन में कई टैब क्यों?
    • विषय-सूची
    • स्क्रीनशॉट
      • मुख्य इंटरफ़ेस
      • Scope टैब
      • Fuzzer टैब
      • पैरामीटर विश्लेषण
      • Diff दृश्य
      • ApiHunter टैब
      • Nuclei टैब
      • Katana टैब
      • HTTPX टैब
      • FFUF टैब
      • Wayback टैब
      • निर्यात विकल्प
      • Turbo Intruder निर्यात
      • संस्करण जानकारी
    • उद्देश्य
    • मुख्य विशेषताएं
      • 🎯 टोही
      • ⚡ उन्नत फ़ज़िंग
      • 🔍 डिस्कवरी उपकरण
      • 🚀 निर्यात और एकीकरण
    • समान उपकरणों से तुलना
      • BurpAPISecuritySuite क्यों चुनें?
    • स्थापना
    • आवश्यकताएं
    • उपयोग
      • मूल वर्कफ़्लो
      • टैब अवलोकन
        • 1. Scope टैब
        • 2. Recon टैब
        • Logger टैब
        • 3. Diff टैब
        • 4. Version Scanner टैब
        • 5. Param Miner टैब
        • 6. Fuzzer टैब
        • 7. Auth Replay टैब
        • 8. Passive Discovery टैब
        • Sensitive Data टैब
        • 9. ApiHunter टैब
        • 10. Nuclei टैब
        • 11. HTTPX टैब
        • 12. Katana टैब
        • 13. FFUF टैब
        • 14. Kiterunner टैब
        • 15. Wayback टैब
        • 16. SQLMap Verify टैब
        • 17. Dalfox Verify टैब
        • 18. API Assets टैब
        • 19. OpenAPI Drift टैब
        • 20. GraphQL टैब
    • उन्नत फ़ज़िंग क्षमताएं
      • पहचाने गए हमले के प्रकार
      • निर्यातित डेटा संरचना
    • डेटा और निर्यात
      • क्या कैप्चर किया जाता है
      • प्रति एंडपॉइंट
      • विश्लेषण
    • एकीकरण
      • LLM प्रॉम्प्ट एकीकरण
      • सहयोगी रेपो वर्कफ़्लो (APIPentesting)
    • वर्कफ़्लो उदाहरण
      • 1. AI-संचालित पेलोड निर्माण
      • 2. Turbo Intruder रेस कंडीशन
      • 3. ऑटो-पोज़िशन के साथ Burp Intruder
      • आउटपुट स्थान
      • सर्वोत्तम अभ्यास
      • टोही चरण
      • फ़ज़िंग चरण
      • AI एकीकरण
      • स्वचालन
    • तकनीकी जानकारी
      • तकनीकी विवरण
      • सीमाएं
    • उपयोग के मामले
    • दस्तावेज़ीकरण
    • FAQ
      • सामान्य प्रश्न
      • प्रदर्शन और सीमाएं
      • फ़ज़िंग और हमले
      • बाहरी उपकरण
      • सुरक्षा नोट
      • निर्यात और एकीकरण
      • समस्या निवारण
      • उन्नत उपयोग
      • तकनीकी मुख्य विशेषताएं
    • 💼 व्यावसायिक सेवाएं
      • चुनिंदा प्रोजेक्ट
      • प्रदान की जाने वाली सेवाएं
    • योगदान
      • लेखक
      • लाइसेंस
    • परिवर्तन लॉग

स्क्रीनशॉट

मुख्य इंटरफ़ेस

मुख्य प्रारंभ पृष्ठ

Scope टैब

Scope कॉन्फ़िगरेशन

Fuzzer टैब

Fuzzer इंटरफ़ेस

पैरामीटर विश्लेषण

पैरामीटर पहचान

Diff दृश्य

Diff विश्लेषण

ApiHunter टैब

ApiHunter एकीकरण

एकीकृत गैप-फिल + डीप-सर्च रनर जो Nuclei/HTTPX/Katana कवरेज को पूरक बनाने के लिए कैलिब्रेट किया गया है।

नोट: ApiHunter एक MIT-लाइसेंस प्राप्त ओपन-सोर्स टूल है और BurpAPISecuritySuite के लिए एक महत्वपूर्ण पूरक है। यह उन्नत API टोही क्षमताएं प्रदान करता है जो अन्य स्कैनर द्वारा छोड़े गए अंतरालों को भरती हैं। स्थापना और उपयोग के लिए https://github.com/Teycir/ApiHunter देखें।

Nuclei टैब

Nuclei एकीकरण

Katana टैब

Katana एकीकरण

HTTPX टैब

HTTPX एकीकरण

FFUF टैब

FFUF एकीकरण

Wayback टैब

Wayback एकीकरण

निर्यात विकल्प

निर्यात विकल्प

Turbo Intruder निर्यात

Turbo Intruder निर्यात

संस्करण जानकारी

संस्करण

उद्देश्य

BurpAPISecuritySuite एक संपूर्ण API सुरक्षा परीक्षण टूलकिट है जो:

  • कैप्चर और विश्लेषण करता है API ट्रैफ़िक का स्मार्ट नॉर्मलाइज़ेशन के साथ
  • बुद्धिमान फ़ज़िंग अभियान उत्पन्न करता है 100+ अटैक वेक्टर के साथ
  • कई प्रारूपों में निर्यात करता है AI, Turbo Intruder और Nuclei के लिए
  • Burp Intruder को स्वचालित रूप से कॉन्फ़िगर करता है अटैक पोज़िशन के साथ
  • कमजोरियों का पता लगाता है OWASP API Top 10 में

मुख्य विशेषताएं

🎯 टोही

  • ऑटो-कैप्चर: सभी HTTP/प्रॉक्सी ट्रैफ़िक की स्वचालित रूप से निगरानी करता है
  • स्मार्ट नॉर्मलाइज़ेशन: समान एंडपॉइंट को समूहित करता है (/users/123 → /users/{id})
  • व्यापक निष्कर्षण: पैरामीटर, हेडर, प्रमाणीकरण विधियां, अनुरोध/प्रतिक्रिया बॉडी
  • पैटर्न पहचान: REST, GraphQL, SOAP, JSON/XML APIs
  • सुरक्षा विश्लेषण: IDOR/BOLA, अनप्रमाणित एंडपॉइंट, PII जोखिम, कमजोर एन्क्रिप्शन
  • JWT पहचान: स्वचालित JWT निष्कर्षण और सुरक्षा विश्लेषण
  • Diff तुलना: परिवर्तनों का पता लगाने के लिए दो API निर्यातों की तुलना करें
  • आयात/निर्यात: कैप्चर किए गए API डेटा को सहेजें और पुनर्स्थापित करें
  • स्कोप फ़िल्टरिंग (वैकल्पिक): एंडपॉइंट और टूल रन को केवल इन-स्कोप होस्ट तक फ़िल्टर करने के लिए Burp का टारगेट स्कोप आयात करें

⚡ उन्नत फ़ज़िंग

  • 15 अटैक प्रकार: BOLA, IDOR, SQLi, XSS, NoSQLi, SSTI, JWT, GraphQL, रेस कंडीशन, बिज़नेस लॉजिक, WAF बाईपास, और अधिक
  • स्मार्ट पहचान: संदर्भ-जागरूक कमजोरी पहचान
  • 108+ अटैक वेक्टर: बाईपास तकनीकों के साथ व्यापक पेलोड लाइब्रेरी
  • गंभीरता रेटिंग: क्रिटिकल/हाई/मीडियम/लो जोखिम वर्गीकरण
  • WAF चोरी: हेडर इंजेक्शन, एन्कोडिंग बाईपास, मेथड ओवरराइड, पाथ मैनिपुलेशन

🔍 डिस्कवरी उपकरण

  • ApiHunter डीप सर्च: auth/वर्कफ़्लो/API-लॉजिक समस्याओं के लिए WAF-चोरी गैप-फिल कैलिब्रेशन के साथ फ़िल्टर किए गए/डीडुप किए गए एंडपॉइंट स्कैन (MIT-लाइसेंस प्राप्त ओपन-सोर्स टूल: https://github.com/Teycir/ApiHunter)
  • संस्करण स्कैनर: API संस्करण विविधताओं का परीक्षण करें (v1, v2, dev, staging, legacy)
  • Param Miner: छिपे हुए पैरामीटर खोजें (admin, debug, internal, callback)
  • SQLMap Verify: साक्ष्य-आधारित sqlmap जांच के साथ SQL इंजेक्शन उम्मीदवारों की पुष्टि करें
  • Dalfox Verify: Dalfox प्रमाण आउटपुट के साथ परावर्तित XSS उम्मीदवारों की पुष्टि करें
  • API एसेट डिस्कवरी: subfinder + dnsx + httpx के साथ प्रथम-पक्ष स्कोप का विस्तार करें
  • OpenAPI Drift: अनप्रलेखित/लापता एंडपॉइंट के लिए देखे गए ट्रैफ़िक की OpenAPI स्पेक से तुलना करें
  • काउंटरफैक्चुअल डिफरेंशियल: प्रतिनिधित्व/auth/आइडेंटिफ़ायर ड्रिफ्ट के लिए स्कोर-रहित, गैर-विनाशकारी इनवेरिएंट ब्रेक
  • सीक्वेंस इनवेरिएंट: कॉन्फिडेंस/एविडेंस लेजर निर्यात के साथ गैर-विनाशकारी डीप-लॉजिक जांच
  • टोकन वंशावली विश्लेषण: लॉगआउट/रिवोक/रिफ्रेश रोटेशन अंतराल के लिए निष्क्रिय टोकन/सत्र जीवनचक्र ड्रिफ्ट पहचान
  • क्रॉस-इंटरफ़ेस समानता और ड्रिफ्ट: REST/GraphQL/आंतरिक auth समानता अंतराल, कैश/auth ड्रिफ्ट, टाइम-विंडो फ्लिप, कंटेंट-टाइप पॉलिसी ड्रिफ्ट और डिलीट-के-बाद रीप्ले रिसाव का पता लगाता है
  • Wayback Machine: ऐतिहासिक एंडपॉइंट और भूली हुई APIs खोजें
  • Katana क्रॉलर: स्वचालित एंडपॉइंट डिस्कवरी के साथ डीप वेब क्रॉलिंग
  • HTTPX प्रोब: तकनीक पहचान के साथ तेज़ HTTP प्रोबिंग
  • FFUF फ़ज़र: वर्डलिस्ट समर्थन के साथ डायरेक्टरी और फ़ाइल फ़ज़िंग

🚀 निर्यात और एकीकरण

  • Burp Intruder: स्वचालित रूप से कॉन्फ़िगर किए गए अटैक पोज़िशन (§markers§)
  • AI संदर्भ: ChatGPT/Claude पेलोड निर्माण के लिए संरचित डेटा
  • Turbo Intruder: रेस कंडीशन और हाई-स्पीड हमलों के लिए उपयोग-के-लिए-तैयार Python स्क्रिप्ट
  • Nuclei: WAF चोरी के साथ टारगेट निर्यात और एकीकृत स्कैनिंग
  • पेलोड लाइब्रेरी: सभी अटैक पेलोड का JSON निर्यात
  • cURL निर्यात: मैन्युअल परीक्षण के लिए हमलों को cURL कमांड के रूप में कॉपी करें

समान उपकरणों से तुलना

विशेषताBurpAPISecuritySuiteBurp Scanner ProOWASP ZAPPostman
मूल्यमुफ़्त$449/वर्षमुफ़्तमुफ़्त/सशुल्क
API-विशिष्ट फोकस✅ हां⚠️ आंशिक⚠️ आंशिक✅ हां
ऑटो-कैप्चर और नॉर्मलाइज़ेशन✅ हां❌ नहीं⚠️ बुनियादी❌ नहीं
BOLA/IDOR पहचान✅ स्वचालित⚠️ मैन्युअल⚠️ मैन्युअल❌ नहीं
अटैक प्रकार15 प्रकार100+ (सामान्य)50+ (सामान्य)सीमित
API पेलोड108+ API-केंद्रितसामान्य वेबसामान्य वेबबुनियादी
JWT विश्लेषण✅ स्वचालित⚠️ एक्सटेंशन आवश्यक⚠️ एक्सटेंशन आवश्यक⚠️ मैन्युअल
GraphQL परीक्षण✅ अंतर्निहित❌ नहीं⚠️ सीमित⚠️ मैन्युअल
रेस कंडीशन परीक्षण✅ Turbo Intruder✅ Turbo Intruder❌ नहीं❌ नहीं
AI एकीकरण✅ AI बंडल + LLM पेलोड निर्यात❌ नहीं❌ नहीं❌ नहीं
संस्करण स्कैनर✅ अंतर्निहित❌ नहीं❌ नहीं❌ नहीं
पैरामीटर माइनिंग✅ अंतर्निहित⚠️ एक्सटेंशन आवश्यक❌ नहीं❌ नहीं
Wayback डिस्कवरी✅ अंतर्निहित❌ नहीं❌ नहीं❌ नहीं
बाहरी टूल एकीकरण✅ ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder, DNSX❌ नहीं⚠️ सीमित⚠️ सीमित
WAF बाईपास तकनीकें✅ 20+ विधियां⚠️ कुछ⚠️ कुछ❌ नहीं
निर्यात प्रारूपJSON, Intruder, Turbo, Nuclei, cURLXML, HTMLXML, HTML, JSONJSON, cURL

BurpAPISecuritySuite क्यों चुनें?

  • API-प्रथम डिज़ाइन: विशेष रूप से आधुनिक API सुरक्षा परीक्षण (REST, GraphQL, SOAP) के लिए निर्मित
  • मुफ़्त और ओपन-सोर्स: सभी सुविधाएं बिना लाइसेंसिंग लागत के उपलब्ध
  • बुद्धिमान स्वचालन: सभी प्रमाणित एंडपॉइंट में BOLA/IDOR कमजोरियों का स्वचालित रूप से पता लगाता है
  • AI-संचालित: ChatGPT/Claude ट्राइएज के लिए सभी-टैब AI बंडल (साथ ही सीक्वेंस एविडेंस लेजर) निर्यात करें
  • डिफरेंशियल-प्रथम लॉजिक कवरेज: इसमें स्कोर-रहित काउंटरफैक्चुअल ड्रिफ्ट जांच शामिल हैं जिन्हें कई सिग्नेचर स्कैनर चूक जाते हैं
  • टोकन जीवनचक्र ड्रिफ्ट कवरेज: लॉगआउट/रिफ्रेश/सत्र-रोटेशन अंतराल के लिए निष्क्रिय टोकन-वंशावली विश्लेषण जोड़ता है जिसे कई स्कैनर अनदेखा करते हैं
  • व्यापक कवरेज: 108+ API-विशिष्ट पेलोड के साथ 15 अटैक प्रकार
  • बाहरी टूल एकीकरण: ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder और DNSX के साथ सहजता से एकीकृत होता है
  • Burp Community के साथ काम करता है: महंगे Burp Pro लाइसेंस की कोई आवश्यकता नहीं
  • सक्रिय विकास: नए अटैक वेक्टर और सुविधाओं के साथ नियमित अपडेट

स्थापना

  1. Burp → Extender → Extensions → Add → Python
  2. चुनें: BurpAPISecuritySuite.py
  3. एक्सटेंशन लोड होता है और स्वचालित रूप से कैप्चर करना शुरू करता है

आवश्यकताएं

  • Burp Suite (Professional या Community Edition)
  • Jython स्टैंडअलोन JAR (https://www.jython.org/download)

उपयोग

मूल वर्कफ़्लो

  1. कैप्चर: ऑटो-कैप्चर सक्षम के साथ टारगेट API ब्राउज़/स्कैन करें
  2. समीक्षा: कैप्चर किए गए एंडपॉइंट और निष्कर्षों का निरीक्षण करने के लिए Recon टैब जांचें
  3. डीप लॉजिक (वैकल्पिक): Passive Discovery में, स्कोर-रहित काउंटरफैक्चुअल जांच के लिए Run Differential पर क्लिक करें, या पूर्ण डीप-लॉजिक स्टैक के लिए Run Invariants पर क्लिक करें
  4. कैश रिफ्रेश करें (वैकल्पिक): Recon में, निर्यात से पहले Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift परिणामों को रिफ्रेश करने के लिए Refresh Invariants पर क्लिक करें
  5. निर्यात: Recon में, सभी-टैब AI संदर्भ उत्पन्न करने के लिए Export AI Bundle पर क्लिक करें
  6. उत्पन्न करें: ट्राइएज/पेलोड योजना के लिए निर्यात किए गए JSON को LLM (ChatGPT, Claude, आदि) में फीड करें

टैब अवलोकन

1. Scope टैब

  • वैकल्पिक कॉन्फ़िगरेशन: सामान्य वर्कफ़्लो को प्रभावित नहीं करता
  • Burp Scope आयात करें: Burp के टारगेट स्कोप का एक-क्लिक आयात (Include/Exclude नियम)
  • Scope फ़िल्टर साफ़ करें: किसी भी समय अफ़िल्टर्ड दृश्य पर लौटें
  • लाइव स्थिति प्रदर्शन: जब स्कोप सक्रिय हो तो शामिल/बहिष्कृत होस्ट दिखाता है
  • ग्लोबल फ़िल्टरिंग: जब सक्रिय हो, तो फ़िल्टर करता है:
    • Recon एंडपॉइंट सूची (केवल इन-स्कोप होस्ट दिखाता है)
    • सभी बाहरी टूल रन (Nuclei, HTTPX, Katana, FFUF, Kiterunner, ApiHunter, आदि)
  • स्कोप संकेतक: सक्रिय होने पर Recon आँकड़े "Scope: X hosts" दिखाते हैं
  • डिफ़ॉल्ट व्यवहार: सभी एंडपॉइंट डिफ़ॉल्ट रूप से दृश्यमान (यदि आप अफ़िल्टर्ड दृश्य चाहते हैं तो इस टैब को छोड़ें)

2. Recon टैब

  • ऑटो-कैप्चर टॉगल: स्वचालित ट्रैफ़िक कैप्चर सक्षम/अक्षम करें
  • सैंपल सीमा: प्रति एंडपॉइंट सैंपल कॉन्फ़िगर करें (1, 3, 5, 10)
  • पेजिनेशन: बड़ी एंडपॉइंट सूचियों को नेविगेट करें (50, 100, 200, 500 प्रति पृष्ठ)
  • खोज और फ़िल्टर: होस्ट, मेथड, गंभीरता, खोज शब्द द्वारा फ़िल्टर करें
  • शोर फ़िल्टर करें: ट्रैकर/स्टैटिक/CDN शोर को दबाने और डाउनस्ट्रीम टूल टैब को उच्च-सिग्नल API ट्रैफ़िक पर केंद्रित रखने के लिए लॉन्च पर चयनित प्रारंभ होता है
  • समूहीकरण: एंडपॉइंट को होस्ट, मेथड, Auth, एन्क्रिप्शन द्वारा समूहित करें
  • सभी निर्यात करें: संपूर्ण API विश्लेषण को JSON में निर्यात करें
  • होस्ट निर्यात करें: विशिष्ट होस्ट एंडपॉइंट निर्यात करें
  • AI बंडल निर्यात करें: सभी-टैब AI-तैयार संदर्भ + LLM अनुरोध पेलोड निर्यात करें
  • आयात: Suite निर्यात, Excalibur HAR/सत्र साइडकार, या excalibur-burp-bridge/v1 बंडल लोड करें (Excalibur एक मालिकाना टूल है: https://github.com/Teycir/Excalibur)
  • Postman: स्कोप किए गए एंडपॉइंट को Postman Collection v2.1 में निर्यात करें
  • Insomnia: स्कोप किए गए एंडपॉइंट को Insomnia आयात JSON में निर्यात करें
  • टूल स्वास्थ्य: ApiHunter/Nuclei/HTTPX/Katana/FFUF/Wayback/SQLMap/Dalfox/Subfinder/DNSX बाइनरी संगतता के लिए एक-क्लिक डायग्नोस्टिक्स
  • बटन सहायता: Recon बटन और अपेक्षित आउटपुट के लिए त्वरित मार्गदर्शिका
  • Refresh Invariants: AI निर्यात से पहले कैप्चर किए गए एंडपॉइंट से Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift विश्लेषण रिफ्रेश करें
  • इनवेरिएंट स्थिति पंक्ति: स्रोत/अद्यतन समय के साथ Differential, Sequence, Golden, State Matrix, Token Lineage और Parity Drift कैश गणना दिखाता है
  • डेटा साफ़ करें: कैप्चर किए गए Recon एंडपॉइंट और Logger इवेंट को एक साथ रीसेट करें

Logger टैब

  • टाइमलाइन दृश्य: उच्च-सिग्नल अनुरोध टाइमलाइन (tool, method, host/path, status, len, type, tags)।
  • दो-पंक्ति टूलबार: छिपी/क्लिप की गई क्रियाओं से बचने के लिए नियंत्रण दो पंक्तियों में विभाजित हैं।
  • शोर फ़िल्टर: Recon फ़िल्टरिंग ह्यूरिस्टिक्स के साथ संरेखित साझा शोर दमन।
  • ऑटो प्रून: जब Max Memory पार हो जाती है तो सबसे पुरानी Logger पंक्तियों को ट्रिम करता है (डिफ़ॉल्ट 20,000 पंक्तियां)।
  • लॉगिंग बंद: Logger अंतर्ग्रहण के लिए एकल कैप्चर टॉगल (on/off मॉडल)।
  • डेटा साफ़ करें: साझा क्लियर क्रिया जो Logger इवेंट और Recon कैप्चर किए गए डेटा दोनों को रीसेट करती है।
  • ReqM / RespM: डिफ़ॉल्ट रूप से उपयोगी मार्कर गणनाएं, और जब regex सक्रिय हो तो regex हिट गणनाएं।
  • Grep + नियम: Grep Values..., Tag Rules..., और सहेजा गया regex वर्कफ़्लो (Save Regex + सहेजे गए फ़िल्टर)।
  • हेडर सॉर्टिंग: सॉर्ट करने के लिए हेडर पर क्लिक करें, दूसरी सॉर्ट कुंजी जोड़ने के लिए Shift+क्लिक करें।
  • राइट-क्लिक ऑपरेशन: Show Endpoint Detail, Send Selected To Repeater, Copy Selected Rows, और बल्क चयन।

3. Diff टैब

  • निर्यात 1/2 लोड करें: तुलना के लिए दो API निर्यात लोड करें
  • तुलना करें: जोड़े गए, हटाए गए और अपरिवर्तित एंडपॉइंट की पहचान करें
  • कॉपी करें: Diff परिणामों को क्लिपबोर्ड पर कॉपी करें

4. Version Scanner टैब

  • संस्करण इनपुट: परीक्षण के लिए अल्पविराम-पृथक संस्करण स्ट्रिंग
  • प्रीसेट: Standard, Decimal, Environments, Legacy, All
  • संस्करण स्कैन करें: संस्करण विविधताओं के साथ सभी API एंडपॉइंट का परीक्षण करें
  • परिणाम निर्यात करें: खोजे गए संस्करणों को फ़ाइल में सहेजें

5. Param Miner टैब

  • पैराम इनपुट: परीक्षण के लिए अल्पविराम-पृथक पैरामीटर नाम
  • प्रीसेट: Admin, Debug, Access, Callback, All
  • पैराम माइन करें: API एंडपॉइंट में छिपे हुए पैरामीटर खोजें
  • परिणाम निर्यात करें: पैरामीटर माइनिंग परिणाम सहेजें#### 6. Fuzzer टैब
  • अटैक प्रकार ड्रॉपडाउन: All, BOLA, IDOR, Auth Bypass, SQLi, XSS, SSRF, XXE, WAF Bypass
  • जनरेट करें: बुद्धिमान अटैक पहचान के साथ फ़ज़िंग अभियान बनाएं
  • Intruder में भेजें: पूर्व-कॉन्फ़िगर पोज़िशन के साथ Burp Intruder में निर्यात करें
  • पेलोड निर्यात करें: सभी पेलोड को JSON में सहेजें
  • Turbo Intruder: हाई-स्पीड अटैक के लिए Python स्क्रिप्ट जनरेट करें
  • cURL के रूप में कॉपी करें: अटैक को cURL कमांड के रूप में निर्यात करें

7. Auth Replay टैब

  • दायरा: चयनित एंडपॉइंट, फ़िल्टर किया गया दृश्य, या सभी एंडपॉइंट रिप्ले करें
  • अधिकतम: तेज़ ट्रायेज के लिए प्रति रन एंडपॉइंट सीमित करें
  • Guest/User/Admin हेडर: Name: value प्रारूप में प्रोफ़ाइल हेडर सेट करें
  • विशिष्ट संदर्भ गार्ड: यदि दो भूमिका हेडर समान हों, तो रिप्ले डुप्लिकेट को हटाकर कम से कम दो अलग-अलग कॉन्टेक्स्ट मांगता है
  • निकालें: कैप्चर किए गए auth/session हेडर चुनने के लिए खोज योग्य पॉपअप खोलें
  • आधार URL (अनन्य): केवल रिप्ले करने के लिए फ़र्स्ट-पार्टी आधार URL/होस्ट की वैकल्पिक कॉमा/नई-पंक्ति सूची (समान आधार डोमेन पर सबडोमेन जैसे व्युत्पन्न शामिल हैं)
  • URL कॉपी UX: एक या अधिक रिप्ले पंक्तियों का चयन करें, फिर पूर्ण URL कॉपी करने के लिए Copy URL(s) (या राइट-क्लिक करके Copy Selected URL(s)) का उपयोग करें
  • गंभीरता रैंकिंग: गंभीरता के अनुसार रैंक करने के लिए Result हेडर पर क्लिक करें, या त्वरित CRITICAL -> HIGH -> MEDIUM -> OK के लिए Sort Severity उपयोग करें
  • रिप्ले चलाएं: प्रति प्रोफ़ाइल अनुरोध रिप्ले करें और प्रतिक्रिया व्यवहार की तुलना करें
  • रोकें: सक्रिय रिप्ले को सुरक्षित रूप से रद्द करें
  • निष्कर्ष आउटपुट: संभावित BOLA/authz विचलन के लिए गंभीरता-स्कोर किए गए साक्ष्य

8. Passive Discovery टैब

  • केवल Passive: सक्रिय अनुरोधों के बिना कैप्चर किए/रिप्ले किए गए प्रॉक्सी ट्रैफ़िक का विश्लेषण करता है
  • मोड चयनकर्ता: All चलाएं या प्रति-श्रेणी जांचें (API3, API4, API5, API6, API9, API10)
  • दायरा चयनकर्ता: All Endpoints, Filtered View, या वर्तमान होस्ट दायरे का विश्लेषण करें
  • Differential चलाएं: प्रतिनिधित्व/auth/पहचानकर्ता प्राथमिकता विचलन के लिए स्कोर-रहित काउंटरफ़ैक्चुअल जांचें चलाएं (केवल-passive)
  • Token Lineage चलाएं: लॉगआउट/रिवोक/रीफ़्रेश अमान्यकरण विचलन के लिए passive टोकन/सेशन परिवार जांचें चलाएं
  • Parity Drift चलाएं: क्रॉस-इंटरफ़ेस समता जांचें और कैश/auth, समय-विंडो, कंटेंट-प्रकार, तथा डिलीट के बाद रिप्ले विचलन ह्यूरिस्टिक्स चलाएं
  • Invariants चलाएं: गहन वर्कफ़्लो/टोकन/स्थिति विश्लेषण के लिए पूर्ण गैर-विनाशकारी स्टैक (Differential + Sequence + Golden + State + Token Lineage + Parity Drift) चलाएं
  • सभी Advanced चलाएं: सभी उन्नत डीप-लॉजिक इंजनों का एक-क्लिक निष्पादन
  • Abuse Chains: सबसे छोटी ग्राफ़-टू-रिप्ले शोषण श्रृंखलाएं बनाएं (auth -> object access -> state change)
  • Proof Mode: अपेक्षित कमज़ोर बनाम सुरक्षित सिग्नल के साथ न्यूनतम प्रजनन योग्य पैकेट सेट जनरेट करें
  • Spec Guardrails: देखे गए व्यवहार से प्रवर्तनीय auth/पैरामीटर/संक्रमण नियम प्राप्त करें और उल्लंघनों को चिह्नित करें
  • Role Delta: भूमिका-स्तरीय व्यवहार (guest/user/admin-जैसा) की तुलना करें और BOLA/BFLA ट्रायेज के लिए संदिग्ध समता को रैंक करें
  • चलाएं / रोकें / साफ़ करें: डिस्कवरी निष्पादित करें, सुरक्षित रूप से रद्द करें, और आउटपुट को तुरंत रीसेट करें
  • निर्यात / कॉपी करें: निष्कर्ष सहेजें या रिपोर्ट टेक्स्ट कॉपी करें
  • Ledger निर्यात करें: Differential + Sequence + Golden + State Matrix + Token Lineage आर्टिफैक्ट्स को JSON फ़ाइलों के रूप में सहेजें
  • उन्नत निर्यात: साथ ही abuse_chain_*, proof_mode_packet_sets, spec_guardrails_*, और role_delta_* JSON आर्टिफैक्ट्स लिखता है
  • आउटपुट: ट्रायेज के लिए गंभीरता/श्रेणीबद्ध सारांश और शीर्ष निष्कर्ष

Sensitive Data टैब

  • लक्ष्य: Recon में पहले से लोड किए गए कैप्चर किए गए प्रॉक्सी ट्रैफ़िक और आयातित HAR/रिप्ले डेटा से API-संवेदनशील सामग्री की रेगेक्स-प्रथम निष्कर्षण
  • दायरा: Selected Endpoint, Filtered View, या All Endpoints स्कैन करें
  • स्रोत मोड: Proxy/Live Capture, Imported HAR/Replay तक सीमित करें, या दोनों को एक साथ स्कैन करें
  • पैटर्न पैक: All API Sensitive, Secrets & Tokens, PII & Financial, Credentials & Session, Infra/Internal Exposure
  • अधिकतम निष्कर्ष: बड़े कैप्चर के दौरान आउटपुट को कार्रवाई योग्य रखने के लिए कठोर सीमा
  • स्कैन चलाएं: गंभीरता/श्रेणी, एंडपॉइंट, स्रोत, अनुभाग, मिलान स्निपेट और स्थानीय संदर्भ के साथ समूहीकृत निष्कर्ष उत्पन्न करता है
  • निर्यात करें: मशीन-पठनीय JSON और विश्लेषक-अनुकूल TXT रिपोर्ट आउटपुट दोनों लिखता है
  • रिपोर्ट जोड़ें / To AI: सत्र रिपोर्टिंग और AI ट्रायेज के लिए अन्य विश्लेषण टैब के समान वर्कफ़्लो का पुन: उपयोग करता है

9. ApiHunter टैब

  • ApiHunter पथ: apihunter बाइनरी पथ कॉन्फ़िगर करें (डिफ़ॉल्ट स्वतः-पहचान रनटाइम PATH खोजती है, फिर command -v के माध्यम से शेल प्रोब (bash -lc और bash -ic) करती है, और खोजे गए पूर्ण पथ की प्रतिलिपि बनाती है; कोई स्थिर फ़ॉलबैक उम्मीदवार नहीं)
  • नोट: ApiHunter एक स्वामित्व उपकरण है जो https://github.com/Teycir/ApiHunter पर उपलब्ध है
  • रनटाइम PATH Resolve: Run ApiHunter पर, सुइट PATH से apihunter को पुनः खोजता है (प्रोसेस + शेल प्रोब) और उपलब्ध होने पर फ़ील्ड को हल किए गए पूर्ण बाइनरी पथ में स्वतः अपडेट करता है
  • कैलिब्रेशन: Quick (Desktop Preset), Balanced (Desktop Preset) (डिफ़ॉल्ट), Deep (Desktop Preset)
  • Auth मोड: Unauth Only, Auth Only, Auth + Unauth (डिफ़ॉल्ट)। दोहरे-पास मोड में, डिडुप्लिकेट किए गए आधार URL auth-associated और unauth-associated लक्ष्य सूचियों में विभाजित होते हैं; प्रत्येक पास अपनी सूची पर चलता है। Auth संबद्धता अनुरोध auth हेडर और गैर-हेडर auth सिग्नल दोनों का उपयोग करती है (auth_detected, अनुरोध मेटाडेटा में token/cookie/session मार्कर)।
  • Auth मोड: Unauth Only, Auth Only, Auth + Unauth (डिफ़ॉल्ट)। दोहरे-पास मोड में, डिडुप्लिकेट किए गए आधार URL auth-associated और unauth-associated लक्ष्य सूचियों में विभाजित होते हैं; प्रत्येक पास अपनी सूची पर चलता है। Auth संबद्धता अनुरोध auth हेडर और गैर-हेडर auth सिग्नल दोनों का उपयोग करती है (auth_detected, अनुरोध मेटाडेटा में token/cookie/session मार्कर)।
  • Top Findings Min: सारांश ट्रायेज शोर नियंत्रण के लिए ऑपरेटर-कॉन्फ़िगर योग्य Critical / High / Medium थ्रेशोल्ड
  • Custom Targets उपयोग करें: Recon-फ़िल्टर किए गए दायरे के बजाय Custom Targets... पॉपअप से ApiHunter इनपुट बाध्य करने के लिए चेकबॉक्स
  • Custom Targets पॉपअप: सख्त सैनिटाइज़ेशन और कैननिकल आधार URL सामान्यीकरण (scheme://host[:port]/) के साथ मल्टीलाइन संपादक (max 20 प्रविष्टियाँ, प्रति पंक्ति एक), जिसमें डिडुप्लिकेशन और अमान्य-पंक्ति अस्वीकृति शामिल है
  • सत्यापन प्रवर्तन: जब Use Custom Targets सक्षम होता है, तो यदि पॉपअप सामग्री खाली हो, सीमा से अधिक हो, या अमान्य URL पंक्तियाँ हों, तो रन तेज़ी से विफल हो जाते हैं
  • हमेशा फ़िल्टर किया गया स्रोत: वर्तमान Recon फ़िल्टर किए गए दृश्य का उपभोग करता है और ApiHunter के लिए डिडुप्लिकेटेड होस्ट-आधार लक्ष्य (scheme://host[:port]/) उत्सर्जित करता है
  • ApiHunter चलाएं: ApiHunter-मूल कमांड व्यवहार का उपयोग करके ApiHunter निष्पादित करता है (Burp एक हल्के लॉन्चर + परिणाम रेंडरर के रूप में कार्य करता है)
  • डिफ़ॉल्ट कमांड मॉडल: Burp अतिरिक्त रनटाइम ह्यूरिस्टिक्स लागू नहीं करता (कोई Burp-पक्ष वॉचडॉग कैप या एंडपॉइंट-विस्तार ओवरराइड नहीं); डिफ़ॉल्ट फ़्लैग ApiHunter डेस्कटॉप प्रीसेट को प्रतिबिंबित करते हैं
  • डेस्कटॉप प्रीसेट समता:
    • Quick: --no-discovery, --max-endpoints 40, --concurrency 4, --timeout-secs 12, --retries 1, --delay-ms 0, और भारी स्कैनर अक्षम करता है (mass-assignment, oauth-oidc, rate-limit, cve-templates, websocket)
    • Balanced: --no-discovery, --max-endpoints 80, --concurrency 5, --timeout-secs 15, --retries 1, --delay-ms 50
  • Custom सक्षम करें: प्लेसहोल्डर ({apihunter_path}, {targets_file}, {results_file}) के साथ पूर्ण कमांड ओवरराइड के लिए ऑप्ट-इन करें
  • Custom + Auth नोट: कस्टम मोड में, Auth + Unauth दोहरा-पास अवरुद्ध है; Auth Only या Unauth Only उपयोग करें, या स्वचालित दोहरे-पास निष्पादन के लिए कस्टम मोड अक्षम करें
  • प्रीसेट दृश्यता: प्रीसेट ड्रॉपडाउन हमेशा दृश्यमान रहता है और Desktop-समतुल्य टेम्पलेट्स के साथ सीड किया जाता है
  • रोकें / PKill Tools: सक्रिय रन सुरक्षित रूप से रद्द करें या बाहरी स्कैनर प्रक्रियाओं को आपातकालीन-रोकें
  • लक्ष्य निर्यात करें: ऑफ़लाइन ApiHunter उपयोग के लिए फ़िल्टर किए गए/डिडुप्लिकेटेड होस्ट-आधार लक्ष्य सूची सहेजें
  • आउटपुट: गंभीरता/स्कैनर/रनटाइम विवरण के साथ पार्स किए गए NDJSON निष्कर्ष सारांश और उजागर लॉन्चर/पार्स/रनटाइम त्रुटियाँ
  • Top Findings सिग्नल मोड: ApiHunter कमांड आउटपुट द्वारा लौटाए गए निष्कर्ष दिखाता है (साक्ष्य/सुधार संदर्भ के साथ गंभीरता के अनुसार क्रमबद्ध)
  • Top Findings प्रदर्शन फ़िल्टरिंग: चयनित न्यूनतम गंभीरता Burp Top Findings रेंडरिंग (Critical / High / Medium) पर लागू होती है, जबकि स्कैनर आउटपुट आँकड़े पूर्ण रहते हैं

10. Nuclei टैब

  • Nuclei पथ: nuclei बाइनरी का पथ कॉन्फ़िगर करें
  • Auth मोड: Unauth Only, Auth Only, Auth + Unauth (डिफ़ॉल्ट)। दोहरे-पास मोड में, डिडुप्लिकेट किए गए आधार URL auth-associated और unauth-associated लक्ष्य सूचियों में विभाजित होते हैं; प्रत्येक पास अपनी सूची पर चलता है। Auth संबद्धता अनुरोध auth हेडर और गैर-हेडर auth सिग्नल दोनों का उपयोग करती है (auth_detected, अनुरोध मेटाडेटा में token/cookie/session मार्कर)। Auth-संदर्भ व्युत्पत्ति सर्वोत्तम उपलब्ध Authorization हेडर, शीर्ष auth-जैसे हेडर (X-API-Key, Api-Key, ApiKey, X-Auth-Token, X-Access-Token) कैप्चर करती है, और अनुरोध Cookie हेडर से कुकी जोड़े प्राप्त करती है।
  • प्रोफ़ाइल: Fast, Balanced, Deep API-डिस्कवरी स्कैन प्रीसेट
  • Nuclei चलाएं: WAF एवेज़न के साथ Nuclei स्कैनर निष्पादित करें
  • GraphQL टेम्पलेट्स: पहचान और शोषण के लिए 29+ GraphQL-विशिष्ट टेम्पलेट
  • Target Bases...: स्पष्ट आधार URL/होस्ट परिभाषित करने के लिए मल्टीलाइन पॉपअप खोलें
  • केवल Base+Derivatives: स्कैन को पॉपअप दायरे और समान आधार-डोमेन व्युत्पन्न तक सीमित करें
  • Custom सक्षम करें: डिफ़ॉल्ट कमांड को अपने स्वयं के टेम्पलेट के साथ ओवरराइड करने के लिए ऑप्ट-इन करें
  • Custom + Auth नोट: कस्टम मोड में, Auth + Unauth दोहरा-पास अवरुद्ध है; Auth Only या Unauth Only उपयोग करें, या स्वचालित दोहरे-पास निष्पादन के लिए कस्टम मोड अक्षम करें
  • Preset Cmd + ? सहायता: सामान्य कमांड स्वतः-भरें और उपयोग मार्गदर्शन दिखाएं
  • रोकें: सक्रिय स्कैन सुरक्षित रूप से रद्द करें
  • PKill Tools: nuclei/httpx/katana/ffuf/kiterunner/waybackurls/gau/sqlmap/dalfox/subfinder/dnsx के लिए आपातकालीन किल
  • क्रॉस-प्लेटफ़ॉर्म किल: Windows पर taskkill और Linux/macOS पर pkill (killall फ़ॉलबैक के साथ) उपयोग करता है
  • लक्ष्य निर्यात करें: बाहरी स्कैनिंग के लिए लक्ष्य सूची सहेजें
  • विशेषताएँ: हेडर-आधारित स्पूफिंग, दर सीमित करना, स्पष्ट त्रुटि रिपोर्टिंग

11. HTTPX टैब

  • HTTPX पथ: httpx बाइनरी का पथ कॉन्फ़िगर करें
  • एंडपॉइंट प्रोब करें: प्रौद्योगिकी पहचान के साथ तेज़ HTTP प्रोबिंग
  • Custom सक्षम करें: डिफ़ॉल्ट कमांड को अपने स्वयं के टेम्पलेट के साथ ओवरराइड करने के लिए ऑप्ट-इन करें
  • Preset Cmd + ? सहायता: सामान्य प्रोब प्रोफ़ाइल और उपयोग स्वतः-भरें
  • रोकें: सक्रिय प्रोब को सुरक्षित रूप से रद्द करें
  • PKill Tools: स्कैनर प्रक्रियाओं के लिए आपातकालीन किल
  • URL निर्यात करें: बाहरी उपकरणों के लिए URL सहेजें

12. Katana टैब

  • Katana पथ: katana बाइनरी का पथ कॉन्फ़िगर करें
  • एंडपॉइंट क्रॉल करें: एंडपॉइंट डिस्कवरी के लिए गहरा वेब क्रॉलिंग
  • Target Bases...: स्पष्ट आधार URL/होस्ट परिभाषित करने के लिए मल्टीलाइन पॉपअप खोलें
  • केवल Base+Derivatives: क्रॉल को पॉपअप दायरे और समान आधार-डोमेन व्युत्पन्न तक सीमित करें
  • Custom सक्षम करें: डिफ़ॉल्ट कमांड को अपने स्वयं के टेम्पलेट के साथ ओवरराइड करने के लिए ऑप्ट-इन करें
  • Preset Cmd + ? सहायता: क्रॉल गहराई प्रोफ़ाइल और उपयोग स्वतः-भरें
  • रोकें: सक्रिय क्रॉल को सुरक्षित रूप से रद्द करें
  • PKill Tools: स्कैनर प्रक्रियाओं के लिए आपातकालीन किल
  • खोजे गए निर्यात करें: खोजे गए एंडपॉइंट सहेजें
  • Recon में भेजें: खोजे गए एंडपॉइंट को Recon टैब में आयात करें

13. FFUF टैब

  • FFUF पथ: ffuf बाइनरी का पथ कॉन्फ़िगर करें
  • वर्डलिस्ट: फ़ज़िंग के लिए वर्डलिस्ट चुनें
  • Target Bases...: स्पष्ट आधार URL/होस्ट परिभाषित करने के लिए मल्टीलाइन पॉपअप खोलें
  • केवल Base+Derivatives: फ़ज़िंग को पॉपअप दायरे और समान आधार-डोमेन व्युत्पन्न तक सीमित करें
  • निर्देशिकाएं फ़ज़ करें: निर्देशिका और फ़ाइल फ़ज़िंग
  • स्वतः दायरा: फ़र्स्ट-पार्टी होस्ट को प्राथमिकता देता है और शोरगुल वाले थर्ड-पार्टी/CDN लक्ष्यों को फ़िल्टर करता है
  • PKill Tools: स्कैनर प्रक्रियाओं के लिए आपातकालीन किल
  • परिणाम निर्यात करें: फ़ज़िंग परिणाम सहेजें
  • Intruder में भेजें: परिणामों को Burp Intruder में निर्यात करें

14. Kiterunner टैब

  • Kiterunner पथ: स्थानीय kr बाइनरी का पथ कॉन्फ़िगर करें
  • वर्डलिस्ट/उपनाम: स्थानीय .kite फ़ाइल या Assetnote उपनाम जैसे apiroutes-260227:20000 उपयोग करें
  • प्रोफ़ाइल: Fast, Balanced, Deep रूट-स्कैन ट्यूनिंग, जिसमें व्यापक प्रथम-पास कवरेज के लिए Balanced डिफ़ॉल्ट रूप से चयनित है; Fast त्वरित ट्रायेज के लिए सख्त 10-मिनट कैप रखता है और Deep कम होस्ट पर पूर्ण स्कैन के साथ 15-मिनट सीमा खर्च करता है
  • Custom Targets उपयोग करें: Recon-फ़िल्टर किए गए दायरे के बजाय Custom Targets... पॉपअप से Kiterunner इनपुट बाध्य करने के लिए चेकबॉक्स
  • Custom Targets पॉपअप: सख्त सैनिटाइज़ेशन और कैननिकल आधार URL सामान्यीकरण (scheme://host[:port]/) के साथ मल्टीलाइन संपादक (max 20 प्रविष्टियाँ, प्रति पंक्ति एक)
  • Target Bases...: स्पष्ट आधार URL/होस्ट परिभाषित करने के लिए मल्टीलाइन पॉपअप खोलें
  • केवल Base+Derivatives: स्कैन को पॉपअप दायरे और समान आधार-डोमेन व्युत्पन्न तक सीमित करें
  • Kiterunner चलाएं: पॉपअप-परिभाषित आधार URL या वर्तमान Recon फ़िल्टर किए गए दृश्य के विरुद्ध स्कोप्ड API रूट डिस्कवरी
  • स्टार्टअप सारांश: स्कैन शुरू होने से पहले चयनित मोड, लक्ष्य स्रोत और लक्ष्य URL सूची प्रिंट करता है
  • हमेशा फ़िल्टर किया गया स्रोत: जब कस्टम लक्ष्य बंद हों, तो Kiterunner वर्तमान Recon फ़िल्टर किए गए दृश्य का उपभोग करता है, इसलिए लॉन्च पर चयनित शुरुआती Recon Filter Noise नियंत्रण इसके डिफ़ॉल्ट लक्ष्य सेट को संपीड़ित करता है
  • रनटाइम सीमाएँ: Kiterunner हर Recon URL के बजाय रैंक किए गए होस्ट/आधार लक्ष्यों को स्कैन करता है और प्रोफ़ाइल-विशिष्ट होस्ट, रूट-बजट और व्यतीत-समय कैप लागू करता है ताकि रन अनिश्चित काल तक विस्तारित न हों
  • WAF-एवेज़न डिफ़ॉल्ट: कम कन्करेंसी, अनुरोध विलंब, फ़ॉरवर्डेड-IP स्पूफ हेडर और रीडायरेक्ट क्वारंटाइन नियंत्रण
  • PKill Tools: स्कैनर प्रक्रियाओं के लिए आपातकालीन किल
  • परिणाम निर्यात करें: रूट-डिस्कवरी परिणाम सहेजें
  • Intruder में भेजें: खोजे गए method/path हिट्स को Burp Intruder में निर्यात करें

15. Wayback टैब

  • दिनांक सीमा: ऐतिहासिक खोज के लिए from/to वर्ष कॉन्फ़िगर करें
  • सीमा: प्राप्त करने के लिए अधिकतम परिणाम सेट करें
  • खोजें: ऐतिहासिक एंडपॉइंट के लिए Wayback Machine क्वेरी करें
  • Target Bases...: स्पष्ट आधार URL/होस्ट परिभाषित करने के लिए मल्टीलाइन पॉपअप खोलें
  • केवल Base+Derivatives: डिस्कवरी को पॉपअप दायरे और समान आधार-डोमेन व्युत्पन्न तक सीमित करें
  • स्वतः दायरा: डिफ़ॉल्ट क्वेरी को Recon से फ़र्स्ट-पार्टी होस्ट/पथ तक सीमित करता है
  • शोर बहिष्करण: डिफ़ॉल्ट Wayback मोड में सामान्य ad-tech/ट्रैकर होस्ट को हटाता है
  • Custom सक्षम करें: अंतर्निहित क्वेरी को waybackurls/gau कमांड के साथ ओवरराइड करने के लिए ऑप्ट-इन करें
  • Preset Cmd + ? सहायता: passive संग्रह प्रीसेट और उपयोग स्वतः-भरें
  • रोकें: सक्रिय डिस्कवरी सुरक्षित रूप से रद्द करें
  • PKill Tools: स्कैनर प्रक्रियाओं के लिए आपातकालीन किल
  • Recon में भेजें: खोजे गए एंडपॉइंट को Recon टैब में आयात करें
  • परिणाम निर्यात करें: खोजे गए एंडपॉइंट सहेजें

16. SQLMap Verify टैब

  • SQLMap पथ: स्थानीय sqlmap का पथ कॉन्फ़िगर करें
  • प्रोफ़ाइल: Fast, Balanced, Deep कमांड ट्यूनिंग प्रीसेट
  • सत्यापन चलाएं: SQLi-प्राथमिकता वाले लक्ष्यों को रिप्ले करें और साक्ष्य-समर्थित पुष्टिकरण एकत्र करें
  • अधिकतम लक्ष्य / टाइमआउट: सत्यापन विस्तार और प्रति-लक्ष्य अवधि नियंत्रित करें
  • रोकें / PKill Tools: उपकरण प्रक्रियाओं को रद्द करें या आपातकालीन-रोकें
  • Recon में भेजें: सत्यापित SQLi एंडपॉइंट को अनुवर्ती कार्रवाई के लिए Recon में वापस आयात करें
  • परिणाम निर्यात करें: सत्यापन आउटपुट को फ़ाइल में सहेजें

17. Dalfox Verify टैब

  • Dalfox पथ: स्थानीय dalfox का पथ कॉन्फ़िगर करें
  • प्रोफ़ाइल: Fast, Balanced, Deep कमांड ट्यूनिंग प्रीसेट
  • सत्यापन चलाएं: XSS-प्राथमिकता वाले लक्ष्यों को रिप्ले करें और Dalfox पुष्टिकरण आउटपुट कैप्चर करें
  • अधिकतम लक्ष्य / टाइमआउट: स्कैन अवधि और कवरेज ट्यून करें
  • रोकें / PKill Tools: सक्रिय सत्यापन रद्द करें या उपकरण प्रक्रियाओं को आपातकालीन-रोकें
  • Recon में भेजें: सत्यापित XSS उम्मीदवारों को Recon में आयात करें
  • परिणाम निर्यात करें: Dalfox निष्कर्षों को फ़ाइल में सहेजें

18. API Assets टैब

  • डोमेन इनपुट: वैकल्पिक मैनुअल डोमेन सूची (कॉमा/नई-पंक्ति); खाली होने पर Recon से स्वतः-व्युत्पन्न
  • प्रोफ़ाइल: subfinder/dnsx/httpx के लिए Fast, Balanced, Deep स्टेज ट्यूनिंग
  • पाइपलाइन: जीवित API एसेट डिस्कवरी के लिए subfinder → dnsx → httpx चलाता है
  • डिस्कवरी चलाएं: कैप्चर किए गए पथों से परे अतिरिक्त फ़र्स्ट-पार्टी API होस्ट/URL खोजें
  • रोकें / PKill Tools: चरणबद्ध डिस्कवरी रद्द करें या उपकरण प्रक्रियाओं को आपातकालीन-रोकें
  • Recon में भेजें: खोजे गए एसेट को Recon में आयात करें
  • परिणाम निर्यात करें: खोजे गए URL सहेजें

19. OpenAPI Drift टैब

  • स्पेक स्रोत: स्थानीय पथ या URL से OpenAPI/Swagger फ़ाइल लोड करें
  • OpenAPI जनरेट करें: कैप्चर किए गए Recon ट्रैफ़िक से एक-क्लिक OpenAPI 3.0.3 जनरेशन
  • Drift चलाएं: देखे गए ट्रैफ़िक की स्पेक से तुलना करें और एंडपॉइंट/पैरामीटर विचलन रिपोर्ट करें
  • निष्कर्ष: अप्रलेखित देखे गए एंडपॉइंट, लापता देखा गया ट्रैफ़िक, पैरामीटर बेमेल
  • रोकें / PKill Tools: सक्रिय विचलन विश्लेषण सुरक्षित रूप से रद्द करें
  • Recon में भेजें: प्रोबिंग के लिए स्पेक-लापता उम्मीदवारों को Recon में आयात करें
  • परिणाम निर्यात करें: विचलन आउटपुट रिपोर्ट सहेजें

20. GraphQL टैब

  • लक्ष्य इनपुट: वैकल्पिक मैनुअल GraphQL लक्ष्य (खाली होने पर Recon से स्वतः-पता लगाता है)
  • लक्ष्य दिखाएं: निष्पादन से पहले उम्मीदवार GraphQL एंडपॉइंट का पूर्वावलोकन करें
  • विश्लेषण चलाएं: GraphQL-केंद्रित मल्टी-टूल विश्लेषण वर्कफ़्लो चलाएं
  • रोकें / PKill Tools: सक्रिय विश्लेषण रद्द करें या उपकरणों को आपातकालीन-रोकें
  • Recon में भेजें: GraphQL निष्कर्षों/उम्मीदवारों को Recon में आयात करें
  • परिणाम निर्यात करें: GraphQL विश्लेषण आउटपुट सहेजें

उन्नत फ़ज़िंग क्षमताएँ

पहचाने गए अटैक प्रकार

  1. BOLA (Broken Object Level Authorization)

    • सभी प्रमाणित एंडपॉइंट का परीक्षण करता है
    • क्षैतिज/ऊर्ध्वाधर विशेषाधिकार वृद्धि
    • टोकन हेरफेर, बैच अनुरोध
  2. IDOR (Insecure Direct Object Reference)

    • ID गणना (संख्यात्मक, UUID, ObjectID)
    • वाइल्डकार्ड इंजेक्शन, एन्कोडिंग बाइपास
    • पैरामीटर प्रदूषण
  3. SQL Injection

    • बूलियन-आधारित, यूनियन-आधारित, समय-आधारित ब्लाइंड
    • त्रुटि-आधारित, स्टैक्ड क्वेरी
    • 38+ पेलोड
  4. XSS (Cross-Site Scripting)

    • रिफ्लेक्टेड पैरामीटर शोषण
    • कॉन्टेक्स्ट तोड़ना, पॉलीग्लॉट पेलोड
    • इवेंट हैंडलर, टेम्पलेट इंजेक्शन
  5. NoSQL Injection

    • MongoDB ऑपरेटर ($gt, $ne, $regex)
    • ऐरे नोटेशन, where क्लॉज़ इंजेक्शन
  6. JWT Exploitation

    • एल्गोरिदम कन्फ्यूज़न (alg:none)
    • kid इंजेक्शन, क्लेम हेरफेर
  7. GraphQL Abuse

    • इंट्रोस्पेक्शन क्वेरी (स्कीमा निष्कर्षण)
    • बैचिंग अटैक (ऐरे-आधारित और ऐलियस-आधारित)
    • डेप्थ अटैक (नेस्टेड क्वेरी DoS)
    • डायरेक्टिव ओवरलोडिंग (@skip, @include दुरुपयोग)
    • फ़ील्ड सुझाव (टाइपो-आधारित स्कीमा डिस्कवरी)
    • सर्कुलर फ़्रैगमेंट (रिकर्सिव DoS)
    • म्यूटेशन इंजेक्शन
  8. SSTI (Server-Side Template Injection)

    • Jinja2, Freemarker, Velocity
    • RCE पेलोड
  9. Race Conditions

    • TOCTOU शोषण
    • समानांतर अनुरोध तकनीकें
  10. Business Logic

    • मूल्य/मात्रा हेरफेर
    • वर्कफ़्लो बाइपास
  11. WAF Bypass

    • हेडर इंजेक्शन (X-Forwarded-For, X-Original-URL)
    • एन्कोडिंग बाइपास (URL, Unicode, Hex, HTML entities)
    • HTTP मेथड ओवरराइड (X-HTTP-Method-Override)
    • पथ हेरफेर (डॉट एन्कोडिंग, नल बाइट्स, सेमीकोलन)
    • Content-Type हेरफेर
    • प्रोटोकॉल स्मगलिंग (CL.TE, TE.CL)
  12. Path Traversal

    • डायरेक्टरी ट्रैवर्सल पेलोड
    • एन्कोडेड पथ हेरफेर
    • नल बाइट इंजेक्शन
  13. SSRF (Server-Side Request Forgery)

    • आंतरिक IP लक्ष्यीकरण
    • क्लाउड मेटाडेटा एक्सेस
    • DNS रीबाइंडिंग
  14. XXE (XML External Entity)

    • फ़ाइल प्रकटीकरण
    • XXE के माध्यम से SSRF
    • Denial of Service
  15. Deserialization

    • Java डिसीरियलाइज़ेशन
    • PHP ऑब्जेक्ट इंजेक्शन
    • Python pickle शोषण

निर्यातित डेटा संरचना```json

{ "metadata": { "timestamp": "20240115_143022", "total_endpoints": 15, "total_requests": 47 }, "endpoints": [ { "endpoint": "GET:/api/users/{id}", "method": "GET", "normalized_path": "/api/users/{id}", "host": "api.example.com", "sample_count": 3, "parameters": { "url": ["id"], "body": [], "cookie": ["session"], "json": [] }, "auth_methods": ["Bearer Token"], "response_codes": [200, 404], "content_types": ["application/json"], "api_patterns": ["REST API", "JSON API", "CRUD: GET"], "sample_requests": [...] } ], "api_structure": { "api_types": ["REST API", "JSON API"], "http_methods": ["GET", "POST", "PUT", "DELETE"], "auth_methods": ["Bearer Token", "API Key"], "base_paths": ["/api/", "/v1/"] }, "security_observations": [ { "type": "Potential IDOR/BOLA", "severity": "Critical", "count": 5, "examples": ["GET:/api/users/{id}", "GET:/api/orders/{id}"], "recommendation": "Implement object-level authorization checks" }, { "type": "Unauthenticated Endpoints", "severity": "High", "count": 3, "examples": ["GET:/api/health", "GET:/api/version"] }, { "type": "Weak Encryption (Base64)", "severity": "High", "count": 2, "examples": [{"endpoint": "POST:/api/auth", "types": ["Base64"]}], "recommendation": "Use proper encryption (AES-256, TLS 1.3)" } ], "llm_prompt": "# API Red Team Extension Generation\n\n..." }

root@kitploit:~
## डेटा और एक्सपोर्ट

### क्या कैप्चर किया जाता है

### प्रति एंडपॉइंट
- HTTP विधि और सामान्यीकृत पथ
- होस्ट, प्रोटोकॉल, पोर्ट
- क्वेरी स्ट्रिंग और सभी पैरामीटर प्रकार (URL, body, cookie, JSON)
- अनुरोध/प्रतिक्रिया हेडर
- अनुरोध/प्रतिक्रिया बॉडी (20KB तक ट्रंकेटेड)
- प्रतिक्रिया स्थिति कोड
- कंटेंट प्रकार
- पहचाने गए प्रमाणीकरण तरीके
- API पैटर्न (REST, GraphQL, SOAP, आदि)

### विश्लेषण
- API संरचना अवलोकन (प्रकार, विधियाँ, प्रमाणीकरण, आधार पथ)
- सुरक्षा अवलोकन (बिना प्रमाणीकरण वाले एंडपॉइंट, संवेदनशील डेटा)
- एंडपॉइंट समूहीकरण और डीडुप्लिकेशन
- प्रत्येक एंडपॉइंट के लिए नमूना अनुरोध

## एकीकरण

### LLM प्रॉम्प्ट एकीकरण

एक्सपोर्ट में AI-रेडी प्रॉम्प्ट और संदर्भ शामिल हैं जो निम्न को प्राथमिकता देते हैं:

1. संवेदनशील-डेटा शोषण पथ (क्रॉस-अकाउंट/टेनेंट एक्सपोज़र)
2. अनधिकृत स्थिति परिवर्तन (वर्कफ़्लो/लाइफ़साइकिल दुरुपयोग)
3. डुप्लीकेट-प्रवण सामान्य निष्कर्षों की तुलना में गैर-स्पष्ट तर्क दोष
4. पुनरुत्पादनीय साक्ष्य अंतर और लापता-डेटा अनुरोध

प्राथमिक AI आर्टिफैक्ट:
- `ai_bundle.json`
- `ai_all_tabs_context.json`
- `ai_openai_request.json`
- `ai_anthropic_request.json`
- `ai_ollama_request.json`

### साथी रेपो वर्कफ़्लो (APIPentesting)

`BurpAPISecuritySuite` और `APIPentesting` एक साथ उपयोग किए जाने के लिए डिज़ाइन किए गए हैं:

1. BurpAPISecuritySuite में ट्रैफ़िक कैप्चर करें और विश्लेषण करें।
2. `Recon` में, `Export AI Bundle` पर क्लिक करें।
3. APIPentesting में, चलाएँ:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json <scan-name>`
4. `Reports/<scan-name>-<timestamp>/priority.json` और `results.jsonl` की समीक्षा करें।
5. संवेदनशील-डेटा-प्रथम ट्राइएज के लिए अपने AI UI के साथ `scripts/AI_TRIAGE_PROMPT.md` (APIPentesting से) का उपयोग करें।

स्वामित्व विभाजन:
- BurpAPISecuritySuite: इन-बर्प कैप्चर, संवर्धन, गहन-तर्क विश्लेषण, AI/एक्सपोर्ट पैकेजिंग।
- APIPentesting: बाहरी स्कैनिंग ऑर्केस्ट्रेशन, रैंकिंग, और AI-सहायता प्राप्त शोषण ट्राइएज।

## वर्कफ़्लो उदाहरण

### 1. AI-संचालित पेलोड जनरेशन```bash
# 1. Capture API traffic in Burp
# 2. (Optional) Run Passive Discovery → "Run Invariants"
# 3. (Optional) In Recon, click "Refresh Invariants"
# 4. In Recon, click "Export AI Bundle"
# 5. Run APIPentesting scan from the exported bundle:
#    ./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan
# 6. Feed Reports/.../priority.json + results.jsonl to AI with
#    scripts/AI_TRIAGE_PROMPT.md for sensitive-data-first exploit triage.

2. Turbo Intruder रेस कंडीशन```bash

1. Generate fuzzing attacks

2. Click "Turbo Intruder" button

3. In Burp: Extensions → Turbo Intruder

4. Right-click target request → Send to Turbo Intruder

5. Load race_condition.py script

6. Execute for 50 parallel requests

root@kitploit:~
### 3. Burp Intruder के साथ Auto-Positions```bash
# 1. Generate fuzzing attacks
# 2. Click "Send to Intruder"
# 3. Burp Intruder opens with §markers§ pre-configured
# 4. Load payloads from exported payloads.json
# 5. Launch attack

आउटपुट स्थान```

~/burp_APIRecon/ ├── FullExport_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── HostExport_HOSTNAME_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── Payloads_TIMESTAMP/ │ └── payloads.json (idor, sqli, xss, nosqli, ssrf, xxe, ssti, deserialization, waf_bypass) ├── AI_Context_TIMESTAMP/ │ ├── ai_context.json │ ├── ai_bundle.json │ ├── ai_all_tabs_context.json │ ├── ai_vulnerability_context.json │ ├── ai_behavioral_analysis.json │ ├── ai_counterfactual_differential_findings.json │ ├── ai_counterfactual_differential_summary.json │ ├── ai_sequence_invariant_findings.json │ ├── ai_sequence_evidence_ledger.json │ ├── ai_golden_ticket_findings.json │ ├── ai_golden_ticket_ledger.json │ ├── ai_state_transition_findings.json │ ├── ai_state_transition_ledger.json │ ├── ai_token_lineage_findings.json │ ├── ai_token_lineage_ledger.json │ ├── ai_parity_drift_findings.json │ ├── ai_parity_drift_ledger.json │ ├── ai_openai_request.json │ ├── ai_anthropic_request.json │ └── ai_ollama_request.json ├── SequenceInvariant_Export_TIMESTAMP/ │ ├── counterfactual_differential_findings.json │ ├── counterfactual_differential_summary.json │ ├── sequence_invariant_findings.json │ ├── sequence_evidence_ledger.json │ ├── golden_ticket_findings.json │ ├── golden_ticket_ledger.json │ ├── state_transition_findings.json │ ├── state_transition_ledger.json │ ├── token_lineage_findings.json │ ├── token_lineage_ledger.json │ ├── parity_drift_findings.json │ └── parity_drift_ledger.json ├── TurboIntruder_TIMESTAMP/ │ ├── race_condition.py │ ├── bola_enum.py │ └── jwt_brute.py ├── VersionScan_Export_TIMESTAMP/ │ └── version_scan.txt ├── ParamMiner_Export_TIMESTAMP/ │ └── param_mining.txt └── NucleiTargets_TIMESTAMP/ └── targets.txt

root@kitploit:~
### सर्वोत्तम अभ्यास

### टोही चरण
- **प्रमाणित ट्रैफ़िक कैप्चर करें**: सुरक्षित एंडपॉइंट्स को कैप्चर करने के लिए पहले लॉगिन करें
- **सभी सुविधाओं का उपयोग करें**: पूर्ण कवरेज के लिए पूरे एप्लिकेशन पर क्लिक करें
- **कई भूमिकाओं का उपयोग करें**: BOLA पता लगाने के लिए एडमिन, यूज़र, गेस्ट के रूप में ट्रैफ़िक कैप्चर करें
- **सांख्यिकी समीक्षा करें**: स्टैट्स पैनल में Critical/High/Medium गिनती देखें

### फ़ज़िंग चरण
- **"All" से शुरू करें**: पहले व्यापक अटैक अभियान जनरेट करें
- **उच्च-जोखिम पर ध्यान दें**: महत्वपूर्ण एंडपॉइंट्स के लिए गंभीरता से फ़िल्टर करें
- **डिटेक्शन सत्यापित करें**: Intruder को भेजने से पहले जनरेट किए गए अटैक की समीक्षा करें
- **बैच परीक्षण**: रेस कंडीशन और हाई-स्पीड एन्यूमरेशन के लिए Turbo Intruder का उपयोग करें

### AI एकीकरण
- **संदर्भ जल्दी एक्सपोर्ट करें**: प्रारंभिक कैप्चर के बाद AI संदर्भ जनरेट करें
- **एक्सपोर्ट से पहले Invariants चलाएँ + रिफ़्रेश करें**: AI को डेटा भेजने से पहले ताज़ा डीप-लॉजिक साक्ष्य (Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift) जोड़ें
- **पेलोड्स पर पुनरावृत्ति करें**: AI-जनरेटेड पेलोड्स का उपयोग करें, परीक्षण करें, प्रॉम्प्ट को परिष्कृत करें
- **तकनीकों को संयोजित करें**: AI पेलोड्स को अंतर्निहित पेलोड लाइब्रेरी के साथ मर्ज करें

### स्वचालन
- **Nuclei एकीकरण**: त्वरित भेद्यता सत्यापन के लिए Nuclei चलाएँ
- **टारगेट एक्सपोर्ट करें**: ffuf, wfuzz, या कस्टम स्क्रिप्ट्स के साथ टारगेट सूचियों का उपयोग करें
- **CI/CD एकीकरण**: रिग्रेशन परीक्षण के लिए एक्सपोर्ट्स को स्वचालित करें

## तकनीकी जानकारी

### तकनीकी विवरण

- **सामान्यीकरण**: संख्यात्मक IDs, UUIDs, ObjectIDs को प्लेसहोल्डर्स से बदलता है
- **डीडुप्लिकेशन**: विधि + सामान्यीकृत पथ द्वारा अद्वितीय एंडपॉइंट्स को ट्रैक करता है
- **ट्रंकेशन**: बॉडी 20KB तक सीमित, नमूने प्रति एंडपॉइंट 3 तक सीमित
- **प्रमाणीकरण पहचान**: Bearer, Basic, API Key, Session Cookie की पहचान करता है
- **पैटर्न मिलान**: REST, GraphQL, SOAP के लिए रेगेक्स-आधारित पहचान

### सीमाएँ

- WebSocket ट्रैफ़िक कैप्चर नहीं करता
- बाइनरी प्रतिक्रियाओं का पूरी तरह विश्लेषण नहीं किया जाता
- बड़ी प्रतिक्रियाएँ ट्रंकेटेड (20KB सीमा)
- Jython की आवश्यकता होती है (Python 2.7 सिंटैक्स)

## उपयोग के मामले

- **API पेनेट्रेशन परीक्षण**: 108+ अटैक वेक्टर्स के साथ व्यापक फ़ज़िंग
- **बग बाउंटी हंटिंग**: स्वचालित BOLA/IDOR पहचान और शोषण
- **सुरक्षा अनुसंधान**: उन्नत अटैक तकनीकें (रेस कंडीशन, JWT, GraphQL)
- **रेड टीम संचालन**: हाई-स्पीड अटैक के लिए Turbo Intruder स्क्रिप्ट्स
- **AI-सहायता प्राप्त परीक्षण**: ChatGPT/Claude के साथ कस्टम पेलोड्स जनरेट करें
- **CI/CD सुरक्षा**: स्वचालित रिग्रेशन परीक्षण के लिए टारगेट एक्सपोर्ट करें
- **प्रशिक्षण और शिक्षा**: वास्तविक-विश्व उदाहरणों के माध्यम से API भेद्यताएँ सीखें

## दस्तावेज़ीकरण

- [पूर्ण दस्तावेज़ीकरण अनुक्रमणिका](https://github.com/teycir/burpapisecuritysuite/blob/main/docs/DOCUMENTATION-INDEX.md)
- [आर्किटेक्चर अवलोकन](https://github.com/teycir/burpapisecuritysuite/blob/main/docs/Architecture.md)
- [GraphQL फ़ज़िंग सत्यापन](https://github.com/teycir/burpapisecuritysuite/blob/main/docs/GRAPHQL_VALIDATION.md)
- [Logger++ टैग्स संदर्भ](https://github.com/teycir/burpapisecuritysuite/blob/main/docs/loggerpp_tags.md)

## अक्सर पूछे जाने वाले प्रश्न

### सामान्य प्रश्न

**प्रश्न: क्या यह Burp Suite Community Edition के साथ काम करता है?**

उत्तर: हाँ! सभी मुख्य सुविधाएँ Community और Professional दोनों संस्करणों के साथ काम करती हैं। हालाँकि, Scanner एकीकरण जैसी कुछ उन्नत Burp सुविधाओं के लिए Pro की आवश्यकता होती है।

**प्रश्न: एक्सटेंशन ट्रैफ़िक कैप्चर क्यों नहीं कर रहा है?**

उत्तर: जाँचें कि:
- Recon टैब में Auto-Capture टॉगल सक्षम है
- आप Burp के प्रॉक्सी के माध्यम से ब्राउज़ कर रहे हैं
- टारगेट HTTP/HTTPS ट्रैफ़िक भेज रहा है (WebSockets समर्थित नहीं हैं)
- किसी भी त्रुटि संदेश के लिए Activity Log जाँचें

**प्रश्न: मैं Jython कैसे इंस्टॉल करूँ?**

उत्तर: https://www.jython.org/download से Jython Standalone JAR डाउनलोड करें, फिर Burp में: Extender → Options → Python Environment → Select File → jython-standalone-*.jar फ़ाइल चुनें।

### प्रदर्शन और सीमाएँ

**प्रश्न: यह कितने एंडपॉइंट्स संभाल सकता है?**

उत्तर: एक्सटेंशन 500+ एंडपॉइंट्स को कुशलतापूर्वक संभालता है, सीमा (800) पहुँचने पर स्वचालित रोटेशन के साथ। पुराने एंडपॉइंट्स स्वचालित रूप से हटा दिए जाते हैं।

**प्रश्न: प्रतिक्रियाएँ 20KB तक क्यों ट्रंकेट की जाती हैं?**

उत्तर: उपयोगी विश्लेषण संदर्भ को संरक्षित रखते हुए बड़ी प्रतिक्रियाओं के साथ मेमोरी समस्याओं को रोकने के लिए। वर्तमान डिफ़ॉल्ट बॉडी कैप्चर सीमा 20KB है।

**प्रश्न: क्या मैं प्रति एंडपॉइंट नमूना सीमा बढ़ा सकता हूँ?**

उत्तर: हाँ, Recon टैब में "Samples" ड्रॉपडाउन का उपयोग करें (प्रति एंडपॉइंट 1, 3, 5, या 10 नमूने)।

### फ़ज़िंग और अटैक

**प्रश्न: मुझे कोई BOLA/Auth Bypass अटैक क्यों नहीं दिख रहा है?**

उत्तर: इन अटैक्स के लिए प्रमाणित एंडपॉइंट्स की आवश्यकता होती है। सुनिश्चित करें:
- पहले एप्लिकेशन में लॉगिन करें
- प्रमाणित होने पर ट्रैफ़िक कैप्चर करें
- Bearer टोकन, API कुंजियाँ, या सत्र कुकीज़ वाले एंडपॉइंट्स देखें

**प्रश्न: मैं जनरेट किए गए अटैक्स का उपयोग कैसे करूँ?**

उत्तर: तीन तरीके:
1. **Burp Intruder**: स्वचालित परीक्षण के लिए "Send to Intruder" पर क्लिक करें
2. **Turbo Intruder**: हाई-स्पीड अटैक के लिए स्क्रिप्ट्स एक्सपोर्ट करें
3. **मैन्युअल**: कमांड-लाइन परीक्षण के लिए "Copy as cURL" का उपयोग करें

**प्रश्न: "All" और विशिष्ट अटैक प्रकारों के बीच क्या अंतर है?**

उत्तर: "All" सभी भेद्यता प्रकारों में व्यापक अटैक जनरेट करता है। विशिष्ट प्रकार (जैसे, "SQLi") केवल उसी भेद्यता वर्ग पर लक्षित परीक्षण के लिए केंद्रित होते हैं।

**प्रश्न: मैं GraphQL एंडपॉइंट्स का प्रभावी ढंग से परीक्षण कैसे करूँ?**

उत्तर: तीन-आयामी दृष्टिकोण:
1. **Fuzzer टैब**: 40+ GraphQL-विशिष्ट पेलोड्स के लिए "GraphQL" अटैक प्रकार चुनें (introspection, batching, directive overloading, field suggestion)
2. **Nuclei टैब**: मिसकॉन्फ़िगरेशन और डिटेक्शन को कवर करने वाले 29+ टेम्पलेट्स के लिए `-tags graphql` के साथ चलाएँ
3. **मैन्युअल परीक्षण**: मैन्युअल रूप से introspection, batching, और depth अटैक का परीक्षण करने के लिए "Copy as cURL" का उपयोग करें

फ़ज़र GraphQL एंडपॉइंट्स का स्वचालित रूप से पता लगाता है और इसके लिए अटैक जनरेट करता है:
- introspection के माध्यम से स्कीमा निष्कर्षण
- batching (array/alias) और depth अटैक के माध्यम से DoS
- introspection अक्षम होने पर स्कीमा खोज के लिए field suggestion
- Directive overloading (@skip, @include दुरुपयोग)
- सर्कुलर फ़्रैगमेंट DoS
- अनधिकृत mutations

### बाहरी उपकरण

**प्रश्न: क्या मुझे ApiHunter/Nuclei/HTTPX/Katana/FFUF/Kiterunner इंस्टॉल करने की आवश्यकता है?**

उत्तर: केवल यदि आप उन विशिष्ट टैब्स का उपयोग करना चाहते हैं। कोर एक्सटेंशन उनके बिना काम करता है। यहाँ से इंस्टॉल करें:
- ApiHunter: https://github.com/Teycir/ApiHunter (proprietary टूल - अलग इंस्टॉलेशन या `~/Repos/ApiHunter` पर स्थानीय बिल्ड की आवश्यकता है, फिर `target/release/apihunter` बिल्ड करें)
- Nuclei: https://github.com/projectdiscovery/nuclei
- HTTPX: https://github.com/projectdiscovery/httpx
- Katana: https://github.com/projectdiscovery/katana
- FFUF: https://github.com/ffuf/ffuf
- Kiterunner: https://github.com/assetnote/kiterunner

**प्रश्न: मुझे ये उपकरण कहाँ इंस्टॉल करने चाहिए?**

उत्तर: डिफ़ॉल्ट पथ:
- `~/Repos/ApiHunter/target/release/apihunter`
- `~/go/bin/nuclei`
- `~/go/bin/httpx`
- `~/go/bin/katana`
- `~/go/bin/ffuf`
- `~/.local/bin/kr`
- विंडोज़ पर, सामान्य डिफ़ॉल्ट `C:\\Users\\<you>\\go\\bin\\*.exe` के अंतर्गत होते हैं

या प्रत्येक टैब में कस्टम पथ कॉन्फ़िगर करें।
टैब्स अब यूनिक्स-शैली और विंडोज़ `*.exe` Go-bin स्थानों दोनों का स्वचालित रूप से पता लगाते हैं जब वे मौजूद हों।

**प्रश्न: कस्टम कमांड ओवरराइड कैसे काम करते हैं?**

उत्तर:
- सुरक्षित अंतर्निहित डिफ़ॉल्ट का उपयोग करने के लिए `Enable Custom` को अनचेक छोड़ें।
- कमांड बॉक्स में आप जो टाइप करते हैं उसे ठीक वैसे ही चलाने के लिए `Enable Custom` चेक करें।
- सामान्य कमांड्स को शीघ्रता से ऑटो-फिल करने के लिए `Preset Cmd...` का उपयोग करें (`Enable Custom` चेक होने तक यह अभी भी ऑप्ट-इन है)।
- प्रत्येक टैब के लिए प्लेसहोल्डर्स और उदाहरण देखने के लिए `?` पर क्लिक करें।
- कस्टम कमांड्स विंडोज़ पर `cmd /c` और Linux/macOS पर `bash/sh -lc` के साथ चलते हैं।
- अंतर्निहित HTTPX और Katana डिफ़ॉल्ट क्रॉस-प्लेटफ़ॉर्म निष्पादन के लिए नेटिव लिस्ट-फ़ाइल फ़्लैग्स (`-l` / `-list`) का उपयोग करते हैं।

### सुरक्षा नोट्स

- कस्टम कमांड मोड जानबूझकर सख्त और **ऑप्ट-इन** है (`Enable Custom` चेक किया जाना चाहिए)।
- रेंडर किए गए कस्टम कमांड्स को निषिद्ध शेल फ़्रैगमेंट्स के लिए सत्यापित किया जाता है (उदाहरण के लिए कमांड चेनिंग/रिडायरेक्शन/सबशेल सिंटैक्स)।
- कस्टम मोड में निष्पादन योग्य फ़ाइलें प्रति-टूल अनुमति-सूचियों द्वारा प्रतिबंधित हैं (उदाहरण के लिए `nuclei`, `httpx`, `katana`, `waybackurls`/`gau`, `apihunter`, `subfinder`)।
- टेम्पलेट रेंडरिंग से पहले प्लेसहोल्डर संदर्भ मानों को सैनिटाइज़ किया जाता है, और सुरक्षित पथ इंटरपोलेशन के लिए उद्धृत वेरिएंट उपलब्ध हैं (`{targets_file_q}`, `{urls_file_q}`, आदि)।
- यदि आपके वर्कफ़्लो को इस नीति के बाहर जटिल शेल लॉजिक की आवश्यकता है, तो उस कमांड को एक्सटेंशन के बाहर मैन्युअल रूप से चलाएँ।

**प्रश्न: HTTPX अमान्य विकल्प त्रुटियाँ क्यों दिखाता है?**

उत्तर:
- सुनिश्चित करें कि आप ProjectDiscovery `httpx` का उपयोग कर रहे हैं, Python `httpx` CLI टूल का नहीं।
- अनुशंसित पथ: `~/go/bin/httpx`।
- एक्सटेंशन अब स्थानीय टूल हस्ताक्षरों को सत्यापित करता है और बेमेल होने पर सुधार संकेत दिखाता है।

**प्रश्न: मैं Auth Replay के लिए Guest/User/Admin हेडर शीघ्रता से कैसे भरूँ?**

उत्तर:
- `Auth Replay` में, Guest/User/Admin के बगल में `Extract` पर क्लिक करें।
- कैप्चर किए गए हेडर उम्मीदवारों के साथ एक खोज योग्य पॉपअप खुलता है।
- एंडपॉइंट टेक्स्ट, हेडर नाम, या टोकन फ़्रैगमेंट द्वारा फ़िल्टर करें।
- एक आइटम चुनें और `OK` पर क्लिक करें; फ़ील्ड `Name: value` प्रारूप में भर जाती है।

### एक्सपोर्ट और एकीकरण

**प्रश्न: एक्सपोर्ट की गई फ़ाइलें कहाँ सहेजी जाती हैं?**

उत्तर: सभी एक्सपोर्ट्स टाइमस्टैम्प्ड उपनिर्देशिकाओं के साथ `~/burp_APIRecon/` में जाते हैं। सटीक पथों के लिए Activity Log जाँचें।

**प्रश्न: मैं AI Context एक्सपोर्ट का उपयोग कैसे करूँ?**

उत्तर:
1. (वैकल्पिक) `Passive Discovery` → `Run Invariants` चलाएँ
2. (वैकल्पिक) `Recon` टैब में, `Refresh Invariants` पर क्लिक करें
3. `Recon` टैब में, `Export AI Bundle` पर क्लिक करें
4. उस एक्सपोर्ट से स्कैन करने के लिए APIPentesting का उपयोग करें:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan`
5. APIPentesting `scripts/AI_TRIAGE_PROMPT.md` का उपयोग करके `Reports/.../priority.json` + `results.jsonl` को अपने AI UI में फ़ीड करें
6. पहले क्या सत्यापित करना है यह प्राथमिकता देने के लिए `ai_sequence_evidence_ledger.json`, `ai_golden_ticket_ledger.json`, और `ai_state_transition_ledger.json` का उपयोग करें

**प्रश्न: क्या मैं पहले एक्सपोर्ट किए गए डेटा को आयात कर सकता हूँ?**

उत्तर: हाँ। `Import` स्वीकार करता है:
- `api_analysis.json` (BurpAPISecuritySuite एक्सपोर्ट)
- Excalibur `.har` एक्सपोर्ट्स (Excalibur एक proprietary टूल है: https://github.com/Teycir/Excalibur)
- Excalibur `-replay-studio.json` / `-cookies.json` / `-insights.json` साइडकार्स (उसी सत्र उपसर्ग से स्वचालित रूप से खोजे जाते हैं)
- `excalibur_bridge_bundle.json` (`schema: excalibur-burp-bridge/v1`)

यदि Excalibur आर्टिफैक्ट्स का पता चलता है, तो टूल आयात के बाद स्वचालित रूप से `Refresh Invariants` चलाता है ताकि Differential + Sequence + Golden + State + Token Lineage + Parity Drift कैश तुरंत तैयार रहें।

**प्रश्न: क्या मैं कैप्चर किए गए अनुरोधों को Postman या Insomnia में भेज सकता हूँ?**

उत्तर: हाँ। Recon टैब में, उपयोग करें:
- `postman_collection.json` एक्सपोर्ट करने के लिए `Postman` (Collection v2.1)
- `insomnia_collection.json` एक्सपोर्ट करने के लिए `Insomnia` (Insomnia आयात प्रारूप)
- दोनों स्कोप चयन का समर्थन करते हैं: `All Endpoints`, `Filtered View`, या `Current Host`।

### समस्या निवारण

**प्रश्न: एक्सटेंशन लोड हुआ लेकिन टैब्स में नहीं दिख रहा?**

उत्तर: त्रुटियों के लिए Burp के Extender → Extensions टैब की जाँच करें। सामान्य समस्याएँ:
- Jython सही ढंग से कॉन्फ़िगर नहीं किया गया
- Python 2.7 सिंटैक्स त्रुटियाँ (एक्सटेंशन Jython/Python 2.7 का उपयोग करता है)
- अपर्याप्त मेमोरी (Burp की हीप साइज़ बढ़ाएँ)

**प्रश्न: "No endpoints captured" संदेश?**

उत्तर: सुनिश्चित करें:
- आप Burp प्रॉक्सी के माध्यम से सक्रिय रूप से ब्राउज़ कर रहे हैं
- Auto-Capture सक्षम है
- टारगेट HTTP अनुरोध कर रहा है (केवल स्थिर फ़ाइलें लोड नहीं कर रहा)
- जाँचें कि क्या एंडपॉइंट्स फ़िल्टर किए जा रहे हैं (छवियाँ/फ़ॉन्ट स्वचालित रूप से फ़िल्टर होते हैं)

**प्रश्न: Nuclei/HTTPX स्कैन हैंग हो जाता है या टाइमआउट हो जाता है?**

उत्तर:
- जाँचें कि टूल इंस्टॉल है और पथ सही है
- टारगेट्स के लिए नेटवर्क कनेक्टिविटी सत्यापित करें
- बड़े स्कैन में अभी भी कई मिनट लग सकते हैं (डिफ़ॉल्ट अधिकतम टाइमआउट: 15 मिनट)
- सख्त एकल-टारगेट स्कोप सुनिश्चित करने के लिए **Only Base+Derivatives** के साथ **Target Bases...** का उपयोग करें
- चल रहे बाहरी उपकरणों को रद्द करने के लिए उसी टैब में **Stop** बटन का उपयोग करें
- विस्तृत त्रुटि संदेशों के लिए Activity Log जाँचें

**प्रश्न: कुछ एंडपॉइंट्स को "Critical" या "High" क्यों चिह्नित किया गया है?**

उत्तर: गंभीरता इस पर आधारित है:
- **Critical**: डीबग/एडमिन एंडपॉइंट्स, अनप्रमाणित IDOR/BOLA
- **High**: प्रमाणित IDOR/BOLA, संवेदनशील डेटा का जोखिम, कमज़ोर एन्क्रिप्शन
- **Medium**: त्रुटि प्रतिक्रियाएँ, रिफ्लेक्टेड पैरामीटर
- **Info**: मानक एंडपॉइंट्स

### उन्नत उपयोग

**प्रश्न: मैं रेस कंडीशन का परीक्षण कैसे करूँ?**

उत्तर:
1. फ़ज़िंग अटैक जनरेट करें (Fuzzer टैब)
2. "Turbo Intruder" बटन पर क्लिक करें
3. Burp के Turbo Intruder में एक्सपोर्ट की गई `race_condition.py` स्क्रिप्ट लोड करें
4. 50+ समानांतर अनुरोधों के लिए कॉन्फ़िगर करें

**प्रश्न: क्या मैं अटैक पेलोड्स को अनुकूलित कर सकता हूँ?**

उत्तर: हाँ! पेलोड्स को JSON में एक्सपोर्ट करें, उन्हें संशोधित करें, फिर:
- मैन्युअल रूप से Burp Intruder में उपयोग करें
- संवर्धन के लिए AI को फ़ीड करें
- पेलोड लाइब्रेरी के साथ कस्टम स्क्रिप्ट्स बनाएँ

**प्रश्न: मैं दो API संस्करणों की तुलना कैसे करूँ?**

उत्तर:
1. संस्करण 1 से API डेटा एक्सपोर्ट करें ("Export All")
2. डेटा साफ़ करें और संस्करण 2 कैप्चर करें
3. संस्करण 2 एक्सपोर्ट करें
4. Diff टैब का उपयोग करें → दोनों एक्सपोर्ट्स लोड करें → तुलना करें

**प्रश्न: बग बाउंटी हंटिंग के लिए सबसे अच्छा वर्कफ़्लो क्या है?**

उत्तर:
1. प्रमाणित ट्रैफ़िक कैप्चर करें (सभी उपयोगकर्ता भूमिकाएँ)
2. पहले Critical/High गंभीरता वाले एंडपॉइंट्स की समीक्षा करें
3. Fuzzer में "All" अटैक जनरेट करें
4. BOLA/IDOR एंडपॉइंट्स पर ध्यान दें
5. लीगेसी APIs खोजने के लिए Version Scanner का उपयोग करें
6. उच्च-मूल्य वाले एंडपॉइंट्स पर Param Miner चलाएँ
7. स्वचालित सत्यापन के लिए Nuclei में एक्सपोर्ट करें

### तकनीकी मुख्य विशेषताएँ

- **स्वच्छ Jython आर्किटेक्चर**: परीक्षण योग्य कोर लॉजिक के साथ मॉड्यूलर डिज़ाइन
- **मॉड्यूलर निष्कर्षण**: भारी वर्कफ़्लोज़ को हेल्पर मॉड्यूल्स में निकाला गया (`heavy_runners.py`, `ai_prep_layer.py`, `behavior_analysis.py`)
- **स्मार्ट डिटेक्शन**: संदर्भ-जागरूक भेद्यता पहचान
- **प्रदर्शन अनुकूलित**: 500+ एंडपॉइंट्स को कुशलतापूर्वक संभालता है
- **क्रॉस-प्लेटफ़ॉर्म**: Windows, macOS, Linux पर काम करता है
- **विस्तार योग्य**: नए अटैक प्रकार और पेलोड्स जोड़ना आसान
- **पेशेवर UI**: रंग-कोडित गंभीरता, टैब्ड इंटरफ़ेस, रीयल-टाइम स्टैट्स
- **रीप्ले कवरेज**: सीक्वेंस इनवेरिएंट डिटेक्शन + कॉन्फिडेंस लेज़र आउटपुट के लिए गोल्डन रीप्ले कॉर्पस परीक्षण शामिल हैं

## 💼 व्यावसायिक सेवाएँ

कस्टम सुरक्षा उपकरण या API परीक्षण समाधान चाहिए? मैं प्रोडक्शन-रेडी एप्लिकेशन और सुरक्षा उपकरण बनाता हूँ।

### प्रमुख परियोजनाएँ

- **[ApiHunter](https://github.com/Teycir/ApiHunter)** - बुद्धिमान एंडपॉइंट खोज के साथ स्वचालित API टोही और सुरक्षा परीक्षण उपकरण
- **[TimeSeal](https://timeseal.online)** ([GitHub](https://github.com/Teycir/Timeseal)) - ज़ीरो-ट्रस्ट एन्क्रिप्शन के साथ क्रिप्टोग्राफ़िक टाइम-लॉक्ड वॉल्ट और डेड मैन स्विच
- **[Ghost Chat](https://ghost-chat.pages.dev)** - WebRTC के साथ सुरक्षित P2P चैट, कोई सर्वर स्टोरेज नहीं, सेल्फ-डिस्ट्रक्ट टाइमर
- **[BurpCopyIssues](https://github.com/Teycir/BurpCopyIssues)** - स्कैन निष्कर्षों को ब्राउज़ करने, कॉपी करने और एक्सपोर्ट करने के लिए Burp Suite एक्सटेंशन
- **[BurpWpsScan](https://github.com/Teycir/BurpWpsScan)** - WPScan API एकीकरण के साथ Burp Suite के लिए WordPress सुरक्षा स्कैनर
- **[Excalibur](https://github.com/Teycir/Excalibur)** - व्यावहारिक पेंटेस्ट संचालन के लिए API अटैक-सरफेस खोज और सत्र वर्कफ़्लो टूलिंग (proprietary टूल)
- **[APIPentesting](https://github.com/Teycir/APIPentesting)** - API बग बाउंटी हंटिंग के लिए Burp-प्रथम बाहरी स्कैनिंग और एक्सप्लॉइट-ट्राइएज साथी वर्कफ़्लो
- **कस्टम सुरक्षा उपकरण** - Burp एक्सटेंशन्स, API परीक्षण फ्रेमवर्क, स्वचालन स्क्रिप्ट्स

### प्रदान की जाने वाली सेवाएँ

- 🔒 **सुरक्षा उपकरण विकास** - कस्टम Burp एक्सटेंशन्स, पेनेट्रेशन परीक्षण उपकरण, स्वचालन फ्रेमवर्क
- 🚀 **वेब एप्लिकेशन विकास** - आधुनिक तकनीकों के साथ फुल-स्टैक विकास
- 🔧 **API सुरक्षा परामर्श** - आर्किटेक्चर समीक्षा, भेद्यता मूल्यांकन, सुधार मार्गदर्शन
- 🤖 **AI एकीकरण** - LLM-संचालित सुरक्षा उपकरण, स्वचालित पेलोड जनरेशन, बुद्धिमान फ़ज़िंग

**संपर्क करें**: [teycirbensoltane.tn](https://teycirbensoltane.tn) | फ्रीलांस परियोजनाओं और परामर्श के लिए उपलब्ध

## योगदान

### लेखक

[Teycir Ben Soltane](https://teycirbensoltane.tn) द्वारा विकसित

### लाइसेंस

MIT लाइसेंस - अधिकृत सुरक्षा परीक्षण और अनुसंधान उद्देश्यों के लिए उपयोग करने के लिए स्वतंत्र।

## परिवर्तन लॉग

पूर्ण रिलीज़ इतिहास के लिए [CHANGELOG.md](https://github.com/teycir/burpapisecuritysuite/blob/main/CHANGELOG.md) देखें।
टूल डाउनलोड करें
Burp Community समर्थन✅ हां❌ केवल ProN/AN/A
सीखने की अवस्थाकममध्यममध्यमकम
सर्वोत्तम के लिएAPI पेनटेस्टिंग, बग बाउंटीपूर्ण वेब ऐप परीक्षणDAST स्वचालनAPI विकास
  • Deep: --active-checks --response-diff-deep --no-discovery, --max-endpoints 0, --concurrency 6, --timeout-secs 20, --retries 2, --delay-ms 100, --waf-evasion, --per-host-clients, --adaptive-concurrency