API सुरक्षा परीक्षण के लिए Burp Suite एक्सटेंशन - 15 हमले के प्रकार, 108+ पेलोड, बुद्धिमान फज़िंग, BOLA/IDOR पहचान, AI एकीकरण और स्वचालित टोही के साथ। Nuclei, Turbo Intruder और बाहरी टूल एकीकरण के साथ REST/GraphQL/SOAP APIs को सपोर्ट करता है। OWASP API Top 10 कवरेज।
व्यावसायिक-ग्रेड Burp Suite एक्सटेंशन जो व्यापक API टोही, बुद्धिमान फ़ज़िंग और AI-संचालित सुरक्षा परीक्षण के लिए है।
BurpAPISecuritySuite उन कार्यक्षमताओं को एक अनुकूलित एक्सटेंशन में समेकित करता है जिनके लिए आमतौर पर 10+ अलग-अलग एक्सटेंशन की आवश्यकता होती है। यह आर्किटेक्चरल निर्णय महत्वपूर्ण प्रदर्शन लाभ प्रदान करता है:
मेमोरी दक्षता: एक साथ कई Burp एक्सटेंशन चलाने से पर्याप्त मेमोरी दबाव बनता है। प्रत्येक एक्सटेंशन अपनी स्वयं की स्थिति, UI घटक और इवेंट लिसनर बनाए रखता है। एक ही एक्सटेंशन में कई टैब संसाधनों को कुशलतापूर्वक साझा करते हैं और समग्र मेमोरी फ़ुटप्रिंट को कम करते हैं।
कम API ओवरहेड: Burp का एक्सटेंशन API प्रत्येक लोड किए गए एक्सटेंशन से कॉलबैक प्रोसेस करता है। 10+ एक्सटेंशन के साथ, प्रत्येक HTTP अनुरोध सभी एक्सटेंशन में कॉलबैक ट्रिगर करता है, जिससे गुणक ओवरहेड बनता है। एक एक्सटेंशन का मतलब एक कॉलबैक श्रृंखला है, जो CPU चक्रों को नाटकीय रूप से कम करता है और प्रतिक्रियाशीलता में सुधार करता है।
साझा संदर्भ: एकीकृत टैब कैप्चर किए गए ट्रैफ़िक डेटा को साझा करते हैं, जिससे अनावश्यक प्रोसेसिंग समाप्त होती है। Recon टैब एक बार कैप्चर करता है, और अन्य सभी टैब (Fuzzer, Auth Replay, Passive Discovery, आदि) अनुरोधों को दोबारा पार्स किए बिना उसी डेटासेट पर कार्य करते हैं।
तेज़ स्टार्टअप: एक एक्सटेंशन लोड करना 10+ एक्सटेंशन लोड करने की तुलना में काफी तेज़ है। Burp UI घटकों को इनिशियलाइज़ करता है, कॉलबैक रजिस्टर करता है, और संसाधनों को बार-बार आवंटित करने के बजाय एक बार आवंटित करता है।
बेहतर स्थिरता: कम एक्सटेंशन का अर्थ है कम संभावित टकराव, संस्करण बेमेल और संगतता समस्याएं। एकल कोडबेस का परीक्षण, डीबग और रखरखाव करना आसान है।
यह डिज़ाइन दर्शन प्रदर्शन और उपयोगकर्ता अनुभव को प्राथमिकता देता है, साथ ही व्यापक API सुरक्षा परीक्षण क्षमताएं प्रदान करता है जिनके लिए अन्यथा एक जटिल मल्टी-एक्सटेंशन सेटअप की आवश्यकता होती।






एकीकृत गैप-फिल + डीप-सर्च रनर जो Nuclei/HTTPX/Katana कवरेज को पूरक बनाने के लिए कैलिब्रेट किया गया है।
नोट: ApiHunter एक MIT-लाइसेंस प्राप्त ओपन-सोर्स टूल है और BurpAPISecuritySuite के लिए एक महत्वपूर्ण पूरक है। यह उन्नत API टोही क्षमताएं प्रदान करता है जो अन्य स्कैनर द्वारा छोड़े गए अंतरालों को भरती हैं। स्थापना और उपयोग के लिए https://github.com/Teycir/ApiHunter देखें।








BurpAPISecuritySuite एक संपूर्ण API सुरक्षा परीक्षण टूलकिट है जो:
/users/123 → /users/{id})subfinder + dnsx + httpx के साथ प्रथम-पक्ष स्कोप का विस्तार करें| विशेषता | BurpAPISecuritySuite | Burp Scanner Pro | OWASP ZAP | Postman |
|---|---|---|---|---|
| मूल्य | मुफ़्त | $449/वर्ष | मुफ़्त | मुफ़्त/सशुल्क |
| API-विशिष्ट फोकस | ✅ हां | ⚠️ आंशिक | ⚠️ आंशिक | ✅ हां |
| ऑटो-कैप्चर और नॉर्मलाइज़ेशन | ✅ हां | ❌ नहीं | ⚠️ बुनियादी | ❌ नहीं |
| BOLA/IDOR पहचान | ✅ स्वचालित | ⚠️ मैन्युअल | ⚠️ मैन्युअल | ❌ नहीं |
| अटैक प्रकार | 15 प्रकार | 100+ (सामान्य) | 50+ (सामान्य) | सीमित |
| API पेलोड | 108+ API-केंद्रित | सामान्य वेब | सामान्य वेब | बुनियादी |
| JWT विश्लेषण | ✅ स्वचालित | ⚠️ एक्सटेंशन आवश्यक | ⚠️ एक्सटेंशन आवश्यक | ⚠️ मैन्युअल |
| GraphQL परीक्षण | ✅ अंतर्निहित | ❌ नहीं | ⚠️ सीमित | ⚠️ मैन्युअल |
| रेस कंडीशन परीक्षण | ✅ Turbo Intruder | ✅ Turbo Intruder | ❌ नहीं | ❌ नहीं |
| AI एकीकरण | ✅ AI बंडल + LLM पेलोड निर्यात | ❌ नहीं | ❌ नहीं | ❌ नहीं |
| संस्करण स्कैनर | ✅ अंतर्निहित | ❌ नहीं | ❌ नहीं | ❌ नहीं |
| पैरामीटर माइनिंग | ✅ अंतर्निहित | ⚠️ एक्सटेंशन आवश्यक | ❌ नहीं | ❌ नहीं |
| Wayback डिस्कवरी | ✅ अंतर्निहित | ❌ नहीं | ❌ नहीं | ❌ नहीं |
| बाहरी टूल एकीकरण | ✅ ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder, DNSX | ❌ नहीं | ⚠️ सीमित | ⚠️ सीमित |
| WAF बाईपास तकनीकें | ✅ 20+ विधियां | ⚠️ कुछ | ⚠️ कुछ | ❌ नहीं |
| निर्यात प्रारूप | JSON, Intruder, Turbo, Nuclei, cURL | XML, HTML | XML, HTML, JSON | JSON, cURL |
BurpAPISecuritySuite.pyRecon टैब जांचेंPassive Discovery में, स्कोर-रहित काउंटरफैक्चुअल जांच के लिए Run Differential पर क्लिक करें, या पूर्ण डीप-लॉजिक स्टैक के लिए Run Invariants पर क्लिक करेंRecon में, निर्यात से पहले Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift परिणामों को रिफ्रेश करने के लिए Refresh Invariants पर क्लिक करेंRecon में, सभी-टैब AI संदर्भ उत्पन्न करने के लिए Export AI Bundle पर क्लिक करेंexcalibur-burp-bridge/v1 बंडल लोड करें (Excalibur एक मालिकाना टूल है: https://github.com/Teycir/Excalibur)tool, method, host/path, status, len, type, tags)।Max Memory पार हो जाती है तो सबसे पुरानी Logger पंक्तियों को ट्रिम करता है (डिफ़ॉल्ट 20,000 पंक्तियां)।on/off मॉडल)।Grep Values..., Tag Rules..., और सहेजा गया regex वर्कफ़्लो (Save Regex + सहेजे गए फ़िल्टर)।Show Endpoint Detail, Send Selected To Repeater, Copy Selected Rows, और बल्क चयन।Name: value प्रारूप में प्रोफ़ाइल हेडर सेट करेंCopy URL(s) (या राइट-क्लिक करके Copy Selected URL(s)) का उपयोग करेंResult हेडर पर क्लिक करें, या त्वरित CRITICAL -> HIGH -> MEDIUM -> OK के लिए Sort Severity उपयोग करेंAll चलाएं या प्रति-श्रेणी जांचें (API3, API4, API5, API6, API9, API10)All Endpoints, Filtered View, या वर्तमान होस्ट दायरे का विश्लेषण करेंauth -> object access -> state change)abuse_chain_*, proof_mode_packet_sets, spec_guardrails_*, और role_delta_* JSON आर्टिफैक्ट्स लिखता हैSelected Endpoint, Filtered View, या All Endpoints स्कैन करेंProxy/Live Capture, Imported HAR/Replay तक सीमित करें, या दोनों को एक साथ स्कैन करेंAll API Sensitive, Secrets & Tokens, PII & Financial, Credentials & Session, Infra/Internal Exposureapihunter बाइनरी पथ कॉन्फ़िगर करें (डिफ़ॉल्ट स्वतः-पहचान रनटाइम PATH खोजती है, फिर command -v के माध्यम से शेल प्रोब (bash -lc और bash -ic) करती है, और खोजे गए पूर्ण पथ की प्रतिलिपि बनाती है; कोई स्थिर फ़ॉलबैक उम्मीदवार नहीं)Run ApiHunter पर, सुइट PATH से apihunter को पुनः खोजता है (प्रोसेस + शेल प्रोब) और उपलब्ध होने पर फ़ील्ड को हल किए गए पूर्ण बाइनरी पथ में स्वतः अपडेट करता हैQuick (Desktop Preset), Balanced (Desktop Preset) (डिफ़ॉल्ट), Deep (Desktop Preset)Unauth Only, Auth Only, Auth + Unauth (डिफ़ॉल्ट)। दोहरे-पास मोड में, डिडुप्लिकेट किए गए आधार URL auth-associated और unauth-associated लक्ष्य सूचियों में विभाजित होते हैं; प्रत्येक पास अपनी सूची पर चलता है। Auth संबद्धता अनुरोध auth हेडर और गैर-हेडर auth सिग्नल दोनों का उपयोग करती है (auth_detected, अनुरोध मेटाडेटा में token/cookie/session मार्कर)।Unauth Only, Auth Only, Auth + Unauth (डिफ़ॉल्ट)। दोहरे-पास मोड में, डिडुप्लिकेट किए गए आधार URL auth-associated और unauth-associated लक्ष्य सूचियों में विभाजित होते हैं; प्रत्येक पास अपनी सूची पर चलता है। Auth संबद्धता अनुरोध auth हेडर और गैर-हेडर auth सिग्नल दोनों का उपयोग करती है (auth_detected, अनुरोध मेटाडेटा में token/cookie/session मार्कर)।Critical / High / Medium थ्रेशोल्डCustom Targets... पॉपअप से ApiHunter इनपुट बाध्य करने के लिए चेकबॉक्सscheme://host[:port]/) के साथ मल्टीलाइन संपादक (max 20 प्रविष्टियाँ, प्रति पंक्ति एक), जिसमें डिडुप्लिकेशन और अमान्य-पंक्ति अस्वीकृति शामिल हैUse Custom Targets सक्षम होता है, तो यदि पॉपअप सामग्री खाली हो, सीमा से अधिक हो, या अमान्य URL पंक्तियाँ हों, तो रन तेज़ी से विफल हो जाते हैंscheme://host[:port]/) उत्सर्जित करता हैQuick: --no-discovery, --max-endpoints 40, --concurrency 4, --timeout-secs 12, --retries 1, --delay-ms 0, और भारी स्कैनर अक्षम करता है (mass-assignment, oauth-oidc, rate-limit, cve-templates, websocket)Balanced: --no-discovery, --max-endpoints 80, --concurrency 5, --timeout-secs 15, --retries 1, --delay-ms 50{apihunter_path}, {targets_file}, {results_file}) के साथ पूर्ण कमांड ओवरराइड के लिए ऑप्ट-इन करेंAuth + Unauth दोहरा-पास अवरुद्ध है; Auth Only या Unauth Only उपयोग करें, या स्वचालित दोहरे-पास निष्पादन के लिए कस्टम मोड अक्षम करेंCritical / High / Medium) पर लागू होती है, जबकि स्कैनर आउटपुट आँकड़े पूर्ण रहते हैंUnauth Only, Auth Only, Auth + Unauth (डिफ़ॉल्ट)। दोहरे-पास मोड में, डिडुप्लिकेट किए गए आधार URL auth-associated और unauth-associated लक्ष्य सूचियों में विभाजित होते हैं; प्रत्येक पास अपनी सूची पर चलता है। Auth संबद्धता अनुरोध auth हेडर और गैर-हेडर auth सिग्नल दोनों का उपयोग करती है (auth_detected, अनुरोध मेटाडेटा में token/cookie/session मार्कर)। Auth-संदर्भ व्युत्पत्ति सर्वोत्तम उपलब्ध Authorization हेडर, शीर्ष auth-जैसे हेडर (X-API-Key, Api-Key, ApiKey, X-Auth-Token, X-Access-Token) कैप्चर करती है, और अनुरोध Cookie हेडर से कुकी जोड़े प्राप्त करती है।Fast, Balanced, Deep API-डिस्कवरी स्कैन प्रीसेटAuth + Unauth दोहरा-पास अवरुद्ध है; Auth Only या Unauth Only उपयोग करें, या स्वचालित दोहरे-पास निष्पादन के लिए कस्टम मोड अक्षम करेंnuclei/httpx/katana/ffuf/kiterunner/waybackurls/gau/sqlmap/dalfox/subfinder/dnsx के लिए आपातकालीन किलtaskkill और Linux/macOS पर pkill (killall फ़ॉलबैक के साथ) उपयोग करता हैkr बाइनरी का पथ कॉन्फ़िगर करें.kite फ़ाइल या Assetnote उपनाम जैसे apiroutes-260227:20000 उपयोग करेंFast, Balanced, Deep रूट-स्कैन ट्यूनिंग, जिसमें व्यापक प्रथम-पास कवरेज के लिए Balanced डिफ़ॉल्ट रूप से चयनित है; Fast त्वरित ट्रायेज के लिए सख्त 10-मिनट कैप रखता है और Deep कम होस्ट पर पूर्ण स्कैन के साथ 15-मिनट सीमा खर्च करता हैCustom Targets... पॉपअप से Kiterunner इनपुट बाध्य करने के लिए चेकबॉक्सscheme://host[:port]/) के साथ मल्टीलाइन संपादक (max 20 प्रविष्टियाँ, प्रति पंक्ति एक)Filter Noise नियंत्रण इसके डिफ़ॉल्ट लक्ष्य सेट को संपीड़ित करता हैsqlmap का पथ कॉन्फ़िगर करेंFast, Balanced, Deep कमांड ट्यूनिंग प्रीसेटdalfox का पथ कॉन्फ़िगर करेंFast, Balanced, Deep कमांड ट्यूनिंग प्रीसेटsubfinder/dnsx/httpx के लिए Fast, Balanced, Deep स्टेज ट्यूनिंगsubfinder → dnsx → httpx चलाता हैBOLA (Broken Object Level Authorization)
IDOR (Insecure Direct Object Reference)
SQL Injection
XSS (Cross-Site Scripting)
NoSQL Injection
JWT Exploitation
GraphQL Abuse
SSTI (Server-Side Template Injection)
Race Conditions
Business Logic
WAF Bypass
Path Traversal
SSRF (Server-Side Request Forgery)
XXE (XML External Entity)
Deserialization
{ "metadata": { "timestamp": "20240115_143022", "total_endpoints": 15, "total_requests": 47 }, "endpoints": [ { "endpoint": "GET:/api/users/{id}", "method": "GET", "normalized_path": "/api/users/{id}", "host": "api.example.com", "sample_count": 3, "parameters": { "url": ["id"], "body": [], "cookie": ["session"], "json": [] }, "auth_methods": ["Bearer Token"], "response_codes": [200, 404], "content_types": ["application/json"], "api_patterns": ["REST API", "JSON API", "CRUD: GET"], "sample_requests": [...] } ], "api_structure": { "api_types": ["REST API", "JSON API"], "http_methods": ["GET", "POST", "PUT", "DELETE"], "auth_methods": ["Bearer Token", "API Key"], "base_paths": ["/api/", "/v1/"] }, "security_observations": [ { "type": "Potential IDOR/BOLA", "severity": "Critical", "count": 5, "examples": ["GET:/api/users/{id}", "GET:/api/orders/{id}"], "recommendation": "Implement object-level authorization checks" }, { "type": "Unauthenticated Endpoints", "severity": "High", "count": 3, "examples": ["GET:/api/health", "GET:/api/version"] }, { "type": "Weak Encryption (Base64)", "severity": "High", "count": 2, "examples": [{"endpoint": "POST:/api/auth", "types": ["Base64"]}], "recommendation": "Use proper encryption (AES-256, TLS 1.3)" } ], "llm_prompt": "# API Red Team Extension Generation\n\n..." }
## डेटा और एक्सपोर्ट
### क्या कैप्चर किया जाता है
### प्रति एंडपॉइंट
- HTTP विधि और सामान्यीकृत पथ
- होस्ट, प्रोटोकॉल, पोर्ट
- क्वेरी स्ट्रिंग और सभी पैरामीटर प्रकार (URL, body, cookie, JSON)
- अनुरोध/प्रतिक्रिया हेडर
- अनुरोध/प्रतिक्रिया बॉडी (20KB तक ट्रंकेटेड)
- प्रतिक्रिया स्थिति कोड
- कंटेंट प्रकार
- पहचाने गए प्रमाणीकरण तरीके
- API पैटर्न (REST, GraphQL, SOAP, आदि)
### विश्लेषण
- API संरचना अवलोकन (प्रकार, विधियाँ, प्रमाणीकरण, आधार पथ)
- सुरक्षा अवलोकन (बिना प्रमाणीकरण वाले एंडपॉइंट, संवेदनशील डेटा)
- एंडपॉइंट समूहीकरण और डीडुप्लिकेशन
- प्रत्येक एंडपॉइंट के लिए नमूना अनुरोध
## एकीकरण
### LLM प्रॉम्प्ट एकीकरण
एक्सपोर्ट में AI-रेडी प्रॉम्प्ट और संदर्भ शामिल हैं जो निम्न को प्राथमिकता देते हैं:
1. संवेदनशील-डेटा शोषण पथ (क्रॉस-अकाउंट/टेनेंट एक्सपोज़र)
2. अनधिकृत स्थिति परिवर्तन (वर्कफ़्लो/लाइफ़साइकिल दुरुपयोग)
3. डुप्लीकेट-प्रवण सामान्य निष्कर्षों की तुलना में गैर-स्पष्ट तर्क दोष
4. पुनरुत्पादनीय साक्ष्य अंतर और लापता-डेटा अनुरोध
प्राथमिक AI आर्टिफैक्ट:
- `ai_bundle.json`
- `ai_all_tabs_context.json`
- `ai_openai_request.json`
- `ai_anthropic_request.json`
- `ai_ollama_request.json`
### साथी रेपो वर्कफ़्लो (APIPentesting)
`BurpAPISecuritySuite` और `APIPentesting` एक साथ उपयोग किए जाने के लिए डिज़ाइन किए गए हैं:
1. BurpAPISecuritySuite में ट्रैफ़िक कैप्चर करें और विश्लेषण करें।
2. `Recon` में, `Export AI Bundle` पर क्लिक करें।
3. APIPentesting में, चलाएँ:
- `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json <scan-name>`
4. `Reports/<scan-name>-<timestamp>/priority.json` और `results.jsonl` की समीक्षा करें।
5. संवेदनशील-डेटा-प्रथम ट्राइएज के लिए अपने AI UI के साथ `scripts/AI_TRIAGE_PROMPT.md` (APIPentesting से) का उपयोग करें।
स्वामित्व विभाजन:
- BurpAPISecuritySuite: इन-बर्प कैप्चर, संवर्धन, गहन-तर्क विश्लेषण, AI/एक्सपोर्ट पैकेजिंग।
- APIPentesting: बाहरी स्कैनिंग ऑर्केस्ट्रेशन, रैंकिंग, और AI-सहायता प्राप्त शोषण ट्राइएज।
## वर्कफ़्लो उदाहरण
### 1. AI-संचालित पेलोड जनरेशन```bash
# 1. Capture API traffic in Burp
# 2. (Optional) Run Passive Discovery → "Run Invariants"
# 3. (Optional) In Recon, click "Refresh Invariants"
# 4. In Recon, click "Export AI Bundle"
# 5. Run APIPentesting scan from the exported bundle:
# ./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan
# 6. Feed Reports/.../priority.json + results.jsonl to AI with
# scripts/AI_TRIAGE_PROMPT.md for sensitive-data-first exploit triage.
### 3. Burp Intruder के साथ Auto-Positions```bash
# 1. Generate fuzzing attacks
# 2. Click "Send to Intruder"
# 3. Burp Intruder opens with §markers§ pre-configured
# 4. Load payloads from exported payloads.json
# 5. Launch attack
~/burp_APIRecon/ ├── FullExport_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── HostExport_HOSTNAME_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── Payloads_TIMESTAMP/ │ └── payloads.json (idor, sqli, xss, nosqli, ssrf, xxe, ssti, deserialization, waf_bypass) ├── AI_Context_TIMESTAMP/ │ ├── ai_context.json │ ├── ai_bundle.json │ ├── ai_all_tabs_context.json │ ├── ai_vulnerability_context.json │ ├── ai_behavioral_analysis.json │ ├── ai_counterfactual_differential_findings.json │ ├── ai_counterfactual_differential_summary.json │ ├── ai_sequence_invariant_findings.json │ ├── ai_sequence_evidence_ledger.json │ ├── ai_golden_ticket_findings.json │ ├── ai_golden_ticket_ledger.json │ ├── ai_state_transition_findings.json │ ├── ai_state_transition_ledger.json │ ├── ai_token_lineage_findings.json │ ├── ai_token_lineage_ledger.json │ ├── ai_parity_drift_findings.json │ ├── ai_parity_drift_ledger.json │ ├── ai_openai_request.json │ ├── ai_anthropic_request.json │ └── ai_ollama_request.json ├── SequenceInvariant_Export_TIMESTAMP/ │ ├── counterfactual_differential_findings.json │ ├── counterfactual_differential_summary.json │ ├── sequence_invariant_findings.json │ ├── sequence_evidence_ledger.json │ ├── golden_ticket_findings.json │ ├── golden_ticket_ledger.json │ ├── state_transition_findings.json │ ├── state_transition_ledger.json │ ├── token_lineage_findings.json │ ├── token_lineage_ledger.json │ ├── parity_drift_findings.json │ └── parity_drift_ledger.json ├── TurboIntruder_TIMESTAMP/ │ ├── race_condition.py │ ├── bola_enum.py │ └── jwt_brute.py ├── VersionScan_Export_TIMESTAMP/ │ └── version_scan.txt ├── ParamMiner_Export_TIMESTAMP/ │ └── param_mining.txt └── NucleiTargets_TIMESTAMP/ └── targets.txt
### सर्वोत्तम अभ्यास
### टोही चरण
- **प्रमाणित ट्रैफ़िक कैप्चर करें**: सुरक्षित एंडपॉइंट्स को कैप्चर करने के लिए पहले लॉगिन करें
- **सभी सुविधाओं का उपयोग करें**: पूर्ण कवरेज के लिए पूरे एप्लिकेशन पर क्लिक करें
- **कई भूमिकाओं का उपयोग करें**: BOLA पता लगाने के लिए एडमिन, यूज़र, गेस्ट के रूप में ट्रैफ़िक कैप्चर करें
- **सांख्यिकी समीक्षा करें**: स्टैट्स पैनल में Critical/High/Medium गिनती देखें
### फ़ज़िंग चरण
- **"All" से शुरू करें**: पहले व्यापक अटैक अभियान जनरेट करें
- **उच्च-जोखिम पर ध्यान दें**: महत्वपूर्ण एंडपॉइंट्स के लिए गंभीरता से फ़िल्टर करें
- **डिटेक्शन सत्यापित करें**: Intruder को भेजने से पहले जनरेट किए गए अटैक की समीक्षा करें
- **बैच परीक्षण**: रेस कंडीशन और हाई-स्पीड एन्यूमरेशन के लिए Turbo Intruder का उपयोग करें
### AI एकीकरण
- **संदर्भ जल्दी एक्सपोर्ट करें**: प्रारंभिक कैप्चर के बाद AI संदर्भ जनरेट करें
- **एक्सपोर्ट से पहले Invariants चलाएँ + रिफ़्रेश करें**: AI को डेटा भेजने से पहले ताज़ा डीप-लॉजिक साक्ष्य (Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift) जोड़ें
- **पेलोड्स पर पुनरावृत्ति करें**: AI-जनरेटेड पेलोड्स का उपयोग करें, परीक्षण करें, प्रॉम्प्ट को परिष्कृत करें
- **तकनीकों को संयोजित करें**: AI पेलोड्स को अंतर्निहित पेलोड लाइब्रेरी के साथ मर्ज करें
### स्वचालन
- **Nuclei एकीकरण**: त्वरित भेद्यता सत्यापन के लिए Nuclei चलाएँ
- **टारगेट एक्सपोर्ट करें**: ffuf, wfuzz, या कस्टम स्क्रिप्ट्स के साथ टारगेट सूचियों का उपयोग करें
- **CI/CD एकीकरण**: रिग्रेशन परीक्षण के लिए एक्सपोर्ट्स को स्वचालित करें
## तकनीकी जानकारी
### तकनीकी विवरण
- **सामान्यीकरण**: संख्यात्मक IDs, UUIDs, ObjectIDs को प्लेसहोल्डर्स से बदलता है
- **डीडुप्लिकेशन**: विधि + सामान्यीकृत पथ द्वारा अद्वितीय एंडपॉइंट्स को ट्रैक करता है
- **ट्रंकेशन**: बॉडी 20KB तक सीमित, नमूने प्रति एंडपॉइंट 3 तक सीमित
- **प्रमाणीकरण पहचान**: Bearer, Basic, API Key, Session Cookie की पहचान करता है
- **पैटर्न मिलान**: REST, GraphQL, SOAP के लिए रेगेक्स-आधारित पहचान
### सीमाएँ
- WebSocket ट्रैफ़िक कैप्चर नहीं करता
- बाइनरी प्रतिक्रियाओं का पूरी तरह विश्लेषण नहीं किया जाता
- बड़ी प्रतिक्रियाएँ ट्रंकेटेड (20KB सीमा)
- Jython की आवश्यकता होती है (Python 2.7 सिंटैक्स)
## उपयोग के मामले
- **API पेनेट्रेशन परीक्षण**: 108+ अटैक वेक्टर्स के साथ व्यापक फ़ज़िंग
- **बग बाउंटी हंटिंग**: स्वचालित BOLA/IDOR पहचान और शोषण
- **सुरक्षा अनुसंधान**: उन्नत अटैक तकनीकें (रेस कंडीशन, JWT, GraphQL)
- **रेड टीम संचालन**: हाई-स्पीड अटैक के लिए Turbo Intruder स्क्रिप्ट्स
- **AI-सहायता प्राप्त परीक्षण**: ChatGPT/Claude के साथ कस्टम पेलोड्स जनरेट करें
- **CI/CD सुरक्षा**: स्वचालित रिग्रेशन परीक्षण के लिए टारगेट एक्सपोर्ट करें
- **प्रशिक्षण और शिक्षा**: वास्तविक-विश्व उदाहरणों के माध्यम से API भेद्यताएँ सीखें
## दस्तावेज़ीकरण
- [पूर्ण दस्तावेज़ीकरण अनुक्रमणिका](https://github.com/teycir/burpapisecuritysuite/blob/main/docs/DOCUMENTATION-INDEX.md)
- [आर्किटेक्चर अवलोकन](https://github.com/teycir/burpapisecuritysuite/blob/main/docs/Architecture.md)
- [GraphQL फ़ज़िंग सत्यापन](https://github.com/teycir/burpapisecuritysuite/blob/main/docs/GRAPHQL_VALIDATION.md)
- [Logger++ टैग्स संदर्भ](https://github.com/teycir/burpapisecuritysuite/blob/main/docs/loggerpp_tags.md)
## अक्सर पूछे जाने वाले प्रश्न
### सामान्य प्रश्न
**प्रश्न: क्या यह Burp Suite Community Edition के साथ काम करता है?**
उत्तर: हाँ! सभी मुख्य सुविधाएँ Community और Professional दोनों संस्करणों के साथ काम करती हैं। हालाँकि, Scanner एकीकरण जैसी कुछ उन्नत Burp सुविधाओं के लिए Pro की आवश्यकता होती है।
**प्रश्न: एक्सटेंशन ट्रैफ़िक कैप्चर क्यों नहीं कर रहा है?**
उत्तर: जाँचें कि:
- Recon टैब में Auto-Capture टॉगल सक्षम है
- आप Burp के प्रॉक्सी के माध्यम से ब्राउज़ कर रहे हैं
- टारगेट HTTP/HTTPS ट्रैफ़िक भेज रहा है (WebSockets समर्थित नहीं हैं)
- किसी भी त्रुटि संदेश के लिए Activity Log जाँचें
**प्रश्न: मैं Jython कैसे इंस्टॉल करूँ?**
उत्तर: https://www.jython.org/download से Jython Standalone JAR डाउनलोड करें, फिर Burp में: Extender → Options → Python Environment → Select File → jython-standalone-*.jar फ़ाइल चुनें।
### प्रदर्शन और सीमाएँ
**प्रश्न: यह कितने एंडपॉइंट्स संभाल सकता है?**
उत्तर: एक्सटेंशन 500+ एंडपॉइंट्स को कुशलतापूर्वक संभालता है, सीमा (800) पहुँचने पर स्वचालित रोटेशन के साथ। पुराने एंडपॉइंट्स स्वचालित रूप से हटा दिए जाते हैं।
**प्रश्न: प्रतिक्रियाएँ 20KB तक क्यों ट्रंकेट की जाती हैं?**
उत्तर: उपयोगी विश्लेषण संदर्भ को संरक्षित रखते हुए बड़ी प्रतिक्रियाओं के साथ मेमोरी समस्याओं को रोकने के लिए। वर्तमान डिफ़ॉल्ट बॉडी कैप्चर सीमा 20KB है।
**प्रश्न: क्या मैं प्रति एंडपॉइंट नमूना सीमा बढ़ा सकता हूँ?**
उत्तर: हाँ, Recon टैब में "Samples" ड्रॉपडाउन का उपयोग करें (प्रति एंडपॉइंट 1, 3, 5, या 10 नमूने)।
### फ़ज़िंग और अटैक
**प्रश्न: मुझे कोई BOLA/Auth Bypass अटैक क्यों नहीं दिख रहा है?**
उत्तर: इन अटैक्स के लिए प्रमाणित एंडपॉइंट्स की आवश्यकता होती है। सुनिश्चित करें:
- पहले एप्लिकेशन में लॉगिन करें
- प्रमाणित होने पर ट्रैफ़िक कैप्चर करें
- Bearer टोकन, API कुंजियाँ, या सत्र कुकीज़ वाले एंडपॉइंट्स देखें
**प्रश्न: मैं जनरेट किए गए अटैक्स का उपयोग कैसे करूँ?**
उत्तर: तीन तरीके:
1. **Burp Intruder**: स्वचालित परीक्षण के लिए "Send to Intruder" पर क्लिक करें
2. **Turbo Intruder**: हाई-स्पीड अटैक के लिए स्क्रिप्ट्स एक्सपोर्ट करें
3. **मैन्युअल**: कमांड-लाइन परीक्षण के लिए "Copy as cURL" का उपयोग करें
**प्रश्न: "All" और विशिष्ट अटैक प्रकारों के बीच क्या अंतर है?**
उत्तर: "All" सभी भेद्यता प्रकारों में व्यापक अटैक जनरेट करता है। विशिष्ट प्रकार (जैसे, "SQLi") केवल उसी भेद्यता वर्ग पर लक्षित परीक्षण के लिए केंद्रित होते हैं।
**प्रश्न: मैं GraphQL एंडपॉइंट्स का प्रभावी ढंग से परीक्षण कैसे करूँ?**
उत्तर: तीन-आयामी दृष्टिकोण:
1. **Fuzzer टैब**: 40+ GraphQL-विशिष्ट पेलोड्स के लिए "GraphQL" अटैक प्रकार चुनें (introspection, batching, directive overloading, field suggestion)
2. **Nuclei टैब**: मिसकॉन्फ़िगरेशन और डिटेक्शन को कवर करने वाले 29+ टेम्पलेट्स के लिए `-tags graphql` के साथ चलाएँ
3. **मैन्युअल परीक्षण**: मैन्युअल रूप से introspection, batching, और depth अटैक का परीक्षण करने के लिए "Copy as cURL" का उपयोग करें
फ़ज़र GraphQL एंडपॉइंट्स का स्वचालित रूप से पता लगाता है और इसके लिए अटैक जनरेट करता है:
- introspection के माध्यम से स्कीमा निष्कर्षण
- batching (array/alias) और depth अटैक के माध्यम से DoS
- introspection अक्षम होने पर स्कीमा खोज के लिए field suggestion
- Directive overloading (@skip, @include दुरुपयोग)
- सर्कुलर फ़्रैगमेंट DoS
- अनधिकृत mutations
### बाहरी उपकरण
**प्रश्न: क्या मुझे ApiHunter/Nuclei/HTTPX/Katana/FFUF/Kiterunner इंस्टॉल करने की आवश्यकता है?**
उत्तर: केवल यदि आप उन विशिष्ट टैब्स का उपयोग करना चाहते हैं। कोर एक्सटेंशन उनके बिना काम करता है। यहाँ से इंस्टॉल करें:
- ApiHunter: https://github.com/Teycir/ApiHunter (proprietary टूल - अलग इंस्टॉलेशन या `~/Repos/ApiHunter` पर स्थानीय बिल्ड की आवश्यकता है, फिर `target/release/apihunter` बिल्ड करें)
- Nuclei: https://github.com/projectdiscovery/nuclei
- HTTPX: https://github.com/projectdiscovery/httpx
- Katana: https://github.com/projectdiscovery/katana
- FFUF: https://github.com/ffuf/ffuf
- Kiterunner: https://github.com/assetnote/kiterunner
**प्रश्न: मुझे ये उपकरण कहाँ इंस्टॉल करने चाहिए?**
उत्तर: डिफ़ॉल्ट पथ:
- `~/Repos/ApiHunter/target/release/apihunter`
- `~/go/bin/nuclei`
- `~/go/bin/httpx`
- `~/go/bin/katana`
- `~/go/bin/ffuf`
- `~/.local/bin/kr`
- विंडोज़ पर, सामान्य डिफ़ॉल्ट `C:\\Users\\<you>\\go\\bin\\*.exe` के अंतर्गत होते हैं
या प्रत्येक टैब में कस्टम पथ कॉन्फ़िगर करें।
टैब्स अब यूनिक्स-शैली और विंडोज़ `*.exe` Go-bin स्थानों दोनों का स्वचालित रूप से पता लगाते हैं जब वे मौजूद हों।
**प्रश्न: कस्टम कमांड ओवरराइड कैसे काम करते हैं?**
उत्तर:
- सुरक्षित अंतर्निहित डिफ़ॉल्ट का उपयोग करने के लिए `Enable Custom` को अनचेक छोड़ें।
- कमांड बॉक्स में आप जो टाइप करते हैं उसे ठीक वैसे ही चलाने के लिए `Enable Custom` चेक करें।
- सामान्य कमांड्स को शीघ्रता से ऑटो-फिल करने के लिए `Preset Cmd...` का उपयोग करें (`Enable Custom` चेक होने तक यह अभी भी ऑप्ट-इन है)।
- प्रत्येक टैब के लिए प्लेसहोल्डर्स और उदाहरण देखने के लिए `?` पर क्लिक करें।
- कस्टम कमांड्स विंडोज़ पर `cmd /c` और Linux/macOS पर `bash/sh -lc` के साथ चलते हैं।
- अंतर्निहित HTTPX और Katana डिफ़ॉल्ट क्रॉस-प्लेटफ़ॉर्म निष्पादन के लिए नेटिव लिस्ट-फ़ाइल फ़्लैग्स (`-l` / `-list`) का उपयोग करते हैं।
### सुरक्षा नोट्स
- कस्टम कमांड मोड जानबूझकर सख्त और **ऑप्ट-इन** है (`Enable Custom` चेक किया जाना चाहिए)।
- रेंडर किए गए कस्टम कमांड्स को निषिद्ध शेल फ़्रैगमेंट्स के लिए सत्यापित किया जाता है (उदाहरण के लिए कमांड चेनिंग/रिडायरेक्शन/सबशेल सिंटैक्स)।
- कस्टम मोड में निष्पादन योग्य फ़ाइलें प्रति-टूल अनुमति-सूचियों द्वारा प्रतिबंधित हैं (उदाहरण के लिए `nuclei`, `httpx`, `katana`, `waybackurls`/`gau`, `apihunter`, `subfinder`)।
- टेम्पलेट रेंडरिंग से पहले प्लेसहोल्डर संदर्भ मानों को सैनिटाइज़ किया जाता है, और सुरक्षित पथ इंटरपोलेशन के लिए उद्धृत वेरिएंट उपलब्ध हैं (`{targets_file_q}`, `{urls_file_q}`, आदि)।
- यदि आपके वर्कफ़्लो को इस नीति के बाहर जटिल शेल लॉजिक की आवश्यकता है, तो उस कमांड को एक्सटेंशन के बाहर मैन्युअल रूप से चलाएँ।
**प्रश्न: HTTPX अमान्य विकल्प त्रुटियाँ क्यों दिखाता है?**
उत्तर:
- सुनिश्चित करें कि आप ProjectDiscovery `httpx` का उपयोग कर रहे हैं, Python `httpx` CLI टूल का नहीं।
- अनुशंसित पथ: `~/go/bin/httpx`।
- एक्सटेंशन अब स्थानीय टूल हस्ताक्षरों को सत्यापित करता है और बेमेल होने पर सुधार संकेत दिखाता है।
**प्रश्न: मैं Auth Replay के लिए Guest/User/Admin हेडर शीघ्रता से कैसे भरूँ?**
उत्तर:
- `Auth Replay` में, Guest/User/Admin के बगल में `Extract` पर क्लिक करें।
- कैप्चर किए गए हेडर उम्मीदवारों के साथ एक खोज योग्य पॉपअप खुलता है।
- एंडपॉइंट टेक्स्ट, हेडर नाम, या टोकन फ़्रैगमेंट द्वारा फ़िल्टर करें।
- एक आइटम चुनें और `OK` पर क्लिक करें; फ़ील्ड `Name: value` प्रारूप में भर जाती है।
### एक्सपोर्ट और एकीकरण
**प्रश्न: एक्सपोर्ट की गई फ़ाइलें कहाँ सहेजी जाती हैं?**
उत्तर: सभी एक्सपोर्ट्स टाइमस्टैम्प्ड उपनिर्देशिकाओं के साथ `~/burp_APIRecon/` में जाते हैं। सटीक पथों के लिए Activity Log जाँचें।
**प्रश्न: मैं AI Context एक्सपोर्ट का उपयोग कैसे करूँ?**
उत्तर:
1. (वैकल्पिक) `Passive Discovery` → `Run Invariants` चलाएँ
2. (वैकल्पिक) `Recon` टैब में, `Refresh Invariants` पर क्लिक करें
3. `Recon` टैब में, `Export AI Bundle` पर क्लिक करें
4. उस एक्सपोर्ट से स्कैन करने के लिए APIPentesting का उपयोग करें:
- `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan`
5. APIPentesting `scripts/AI_TRIAGE_PROMPT.md` का उपयोग करके `Reports/.../priority.json` + `results.jsonl` को अपने AI UI में फ़ीड करें
6. पहले क्या सत्यापित करना है यह प्राथमिकता देने के लिए `ai_sequence_evidence_ledger.json`, `ai_golden_ticket_ledger.json`, और `ai_state_transition_ledger.json` का उपयोग करें
**प्रश्न: क्या मैं पहले एक्सपोर्ट किए गए डेटा को आयात कर सकता हूँ?**
उत्तर: हाँ। `Import` स्वीकार करता है:
- `api_analysis.json` (BurpAPISecuritySuite एक्सपोर्ट)
- Excalibur `.har` एक्सपोर्ट्स (Excalibur एक proprietary टूल है: https://github.com/Teycir/Excalibur)
- Excalibur `-replay-studio.json` / `-cookies.json` / `-insights.json` साइडकार्स (उसी सत्र उपसर्ग से स्वचालित रूप से खोजे जाते हैं)
- `excalibur_bridge_bundle.json` (`schema: excalibur-burp-bridge/v1`)
यदि Excalibur आर्टिफैक्ट्स का पता चलता है, तो टूल आयात के बाद स्वचालित रूप से `Refresh Invariants` चलाता है ताकि Differential + Sequence + Golden + State + Token Lineage + Parity Drift कैश तुरंत तैयार रहें।
**प्रश्न: क्या मैं कैप्चर किए गए अनुरोधों को Postman या Insomnia में भेज सकता हूँ?**
उत्तर: हाँ। Recon टैब में, उपयोग करें:
- `postman_collection.json` एक्सपोर्ट करने के लिए `Postman` (Collection v2.1)
- `insomnia_collection.json` एक्सपोर्ट करने के लिए `Insomnia` (Insomnia आयात प्रारूप)
- दोनों स्कोप चयन का समर्थन करते हैं: `All Endpoints`, `Filtered View`, या `Current Host`।
### समस्या निवारण
**प्रश्न: एक्सटेंशन लोड हुआ लेकिन टैब्स में नहीं दिख रहा?**
उत्तर: त्रुटियों के लिए Burp के Extender → Extensions टैब की जाँच करें। सामान्य समस्याएँ:
- Jython सही ढंग से कॉन्फ़िगर नहीं किया गया
- Python 2.7 सिंटैक्स त्रुटियाँ (एक्सटेंशन Jython/Python 2.7 का उपयोग करता है)
- अपर्याप्त मेमोरी (Burp की हीप साइज़ बढ़ाएँ)
**प्रश्न: "No endpoints captured" संदेश?**
उत्तर: सुनिश्चित करें:
- आप Burp प्रॉक्सी के माध्यम से सक्रिय रूप से ब्राउज़ कर रहे हैं
- Auto-Capture सक्षम है
- टारगेट HTTP अनुरोध कर रहा है (केवल स्थिर फ़ाइलें लोड नहीं कर रहा)
- जाँचें कि क्या एंडपॉइंट्स फ़िल्टर किए जा रहे हैं (छवियाँ/फ़ॉन्ट स्वचालित रूप से फ़िल्टर होते हैं)
**प्रश्न: Nuclei/HTTPX स्कैन हैंग हो जाता है या टाइमआउट हो जाता है?**
उत्तर:
- जाँचें कि टूल इंस्टॉल है और पथ सही है
- टारगेट्स के लिए नेटवर्क कनेक्टिविटी सत्यापित करें
- बड़े स्कैन में अभी भी कई मिनट लग सकते हैं (डिफ़ॉल्ट अधिकतम टाइमआउट: 15 मिनट)
- सख्त एकल-टारगेट स्कोप सुनिश्चित करने के लिए **Only Base+Derivatives** के साथ **Target Bases...** का उपयोग करें
- चल रहे बाहरी उपकरणों को रद्द करने के लिए उसी टैब में **Stop** बटन का उपयोग करें
- विस्तृत त्रुटि संदेशों के लिए Activity Log जाँचें
**प्रश्न: कुछ एंडपॉइंट्स को "Critical" या "High" क्यों चिह्नित किया गया है?**
उत्तर: गंभीरता इस पर आधारित है:
- **Critical**: डीबग/एडमिन एंडपॉइंट्स, अनप्रमाणित IDOR/BOLA
- **High**: प्रमाणित IDOR/BOLA, संवेदनशील डेटा का जोखिम, कमज़ोर एन्क्रिप्शन
- **Medium**: त्रुटि प्रतिक्रियाएँ, रिफ्लेक्टेड पैरामीटर
- **Info**: मानक एंडपॉइंट्स
### उन्नत उपयोग
**प्रश्न: मैं रेस कंडीशन का परीक्षण कैसे करूँ?**
उत्तर:
1. फ़ज़िंग अटैक जनरेट करें (Fuzzer टैब)
2. "Turbo Intruder" बटन पर क्लिक करें
3. Burp के Turbo Intruder में एक्सपोर्ट की गई `race_condition.py` स्क्रिप्ट लोड करें
4. 50+ समानांतर अनुरोधों के लिए कॉन्फ़िगर करें
**प्रश्न: क्या मैं अटैक पेलोड्स को अनुकूलित कर सकता हूँ?**
उत्तर: हाँ! पेलोड्स को JSON में एक्सपोर्ट करें, उन्हें संशोधित करें, फिर:
- मैन्युअल रूप से Burp Intruder में उपयोग करें
- संवर्धन के लिए AI को फ़ीड करें
- पेलोड लाइब्रेरी के साथ कस्टम स्क्रिप्ट्स बनाएँ
**प्रश्न: मैं दो API संस्करणों की तुलना कैसे करूँ?**
उत्तर:
1. संस्करण 1 से API डेटा एक्सपोर्ट करें ("Export All")
2. डेटा साफ़ करें और संस्करण 2 कैप्चर करें
3. संस्करण 2 एक्सपोर्ट करें
4. Diff टैब का उपयोग करें → दोनों एक्सपोर्ट्स लोड करें → तुलना करें
**प्रश्न: बग बाउंटी हंटिंग के लिए सबसे अच्छा वर्कफ़्लो क्या है?**
उत्तर:
1. प्रमाणित ट्रैफ़िक कैप्चर करें (सभी उपयोगकर्ता भूमिकाएँ)
2. पहले Critical/High गंभीरता वाले एंडपॉइंट्स की समीक्षा करें
3. Fuzzer में "All" अटैक जनरेट करें
4. BOLA/IDOR एंडपॉइंट्स पर ध्यान दें
5. लीगेसी APIs खोजने के लिए Version Scanner का उपयोग करें
6. उच्च-मूल्य वाले एंडपॉइंट्स पर Param Miner चलाएँ
7. स्वचालित सत्यापन के लिए Nuclei में एक्सपोर्ट करें
### तकनीकी मुख्य विशेषताएँ
- **स्वच्छ Jython आर्किटेक्चर**: परीक्षण योग्य कोर लॉजिक के साथ मॉड्यूलर डिज़ाइन
- **मॉड्यूलर निष्कर्षण**: भारी वर्कफ़्लोज़ को हेल्पर मॉड्यूल्स में निकाला गया (`heavy_runners.py`, `ai_prep_layer.py`, `behavior_analysis.py`)
- **स्मार्ट डिटेक्शन**: संदर्भ-जागरूक भेद्यता पहचान
- **प्रदर्शन अनुकूलित**: 500+ एंडपॉइंट्स को कुशलतापूर्वक संभालता है
- **क्रॉस-प्लेटफ़ॉर्म**: Windows, macOS, Linux पर काम करता है
- **विस्तार योग्य**: नए अटैक प्रकार और पेलोड्स जोड़ना आसान
- **पेशेवर UI**: रंग-कोडित गंभीरता, टैब्ड इंटरफ़ेस, रीयल-टाइम स्टैट्स
- **रीप्ले कवरेज**: सीक्वेंस इनवेरिएंट डिटेक्शन + कॉन्फिडेंस लेज़र आउटपुट के लिए गोल्डन रीप्ले कॉर्पस परीक्षण शामिल हैं
## 💼 व्यावसायिक सेवाएँ
कस्टम सुरक्षा उपकरण या API परीक्षण समाधान चाहिए? मैं प्रोडक्शन-रेडी एप्लिकेशन और सुरक्षा उपकरण बनाता हूँ।
### प्रमुख परियोजनाएँ
- **[ApiHunter](https://github.com/Teycir/ApiHunter)** - बुद्धिमान एंडपॉइंट खोज के साथ स्वचालित API टोही और सुरक्षा परीक्षण उपकरण
- **[TimeSeal](https://timeseal.online)** ([GitHub](https://github.com/Teycir/Timeseal)) - ज़ीरो-ट्रस्ट एन्क्रिप्शन के साथ क्रिप्टोग्राफ़िक टाइम-लॉक्ड वॉल्ट और डेड मैन स्विच
- **[Ghost Chat](https://ghost-chat.pages.dev)** - WebRTC के साथ सुरक्षित P2P चैट, कोई सर्वर स्टोरेज नहीं, सेल्फ-डिस्ट्रक्ट टाइमर
- **[BurpCopyIssues](https://github.com/Teycir/BurpCopyIssues)** - स्कैन निष्कर्षों को ब्राउज़ करने, कॉपी करने और एक्सपोर्ट करने के लिए Burp Suite एक्सटेंशन
- **[BurpWpsScan](https://github.com/Teycir/BurpWpsScan)** - WPScan API एकीकरण के साथ Burp Suite के लिए WordPress सुरक्षा स्कैनर
- **[Excalibur](https://github.com/Teycir/Excalibur)** - व्यावहारिक पेंटेस्ट संचालन के लिए API अटैक-सरफेस खोज और सत्र वर्कफ़्लो टूलिंग (proprietary टूल)
- **[APIPentesting](https://github.com/Teycir/APIPentesting)** - API बग बाउंटी हंटिंग के लिए Burp-प्रथम बाहरी स्कैनिंग और एक्सप्लॉइट-ट्राइएज साथी वर्कफ़्लो
- **कस्टम सुरक्षा उपकरण** - Burp एक्सटेंशन्स, API परीक्षण फ्रेमवर्क, स्वचालन स्क्रिप्ट्स
### प्रदान की जाने वाली सेवाएँ
- 🔒 **सुरक्षा उपकरण विकास** - कस्टम Burp एक्सटेंशन्स, पेनेट्रेशन परीक्षण उपकरण, स्वचालन फ्रेमवर्क
- 🚀 **वेब एप्लिकेशन विकास** - आधुनिक तकनीकों के साथ फुल-स्टैक विकास
- 🔧 **API सुरक्षा परामर्श** - आर्किटेक्चर समीक्षा, भेद्यता मूल्यांकन, सुधार मार्गदर्शन
- 🤖 **AI एकीकरण** - LLM-संचालित सुरक्षा उपकरण, स्वचालित पेलोड जनरेशन, बुद्धिमान फ़ज़िंग
**संपर्क करें**: [teycirbensoltane.tn](https://teycirbensoltane.tn) | फ्रीलांस परियोजनाओं और परामर्श के लिए उपलब्ध
## योगदान
### लेखक
[Teycir Ben Soltane](https://teycirbensoltane.tn) द्वारा विकसित
### लाइसेंस
MIT लाइसेंस - अधिकृत सुरक्षा परीक्षण और अनुसंधान उद्देश्यों के लिए उपयोग करने के लिए स्वतंत्र।
## परिवर्तन लॉग
पूर्ण रिलीज़ इतिहास के लिए [CHANGELOG.md](https://github.com/teycir/burpapisecuritysuite/blob/main/CHANGELOG.md) देखें।
| Burp Community समर्थन | ✅ हां | ❌ केवल Pro | N/A | N/A |
| सीखने की अवस्था | कम | मध्यम | मध्यम | कम |
| सर्वोत्तम के लिए | API पेनटेस्टिंग, बग बाउंटी | पूर्ण वेब ऐप परीक्षण | DAST स्वचालन | API विकास |
Deep: --active-checks --response-diff-deep --no-discovery, --max-endpoints 0, --concurrency 6, --timeout-secs 20, --retries 2, --delay-ms 100, --waf-evasion, --per-host-clients, --adaptive-concurrency