
Un'estensione per Burp Suite che integra GPT di OpenAI per eseguire una scansione passiva aggiuntiva volta a scoprire vulnerabilità altamente personalizzate e consente di effettuare analisi basate sul traffico di qualsiasi tipo.
[!IMPORTANT] Annuncio del lancio di BurpGPT Pro, l'edizione specificamente progettata per soddisfare le esigenze dei professionisti e delle cyber boutique. Scopri una serie di funzionalità potenti e un'interfaccia intuitiva che migliora le tue capacità e garantisce un'esperienza utente ottimale. Per accedere a questi vantaggi, visita il nostro sito web e leggi la documentazione per maggiori informazioni.
[!WARNING] Tieni presente che l'edizione Community non è più mantenuta né funzionante. Per continuare a ricevere aggiornamenti, nuove funzionalità, correzioni di bug e miglioramenti, considera di passare all'edizione Pro. Non è più utile aprire
Issueper l'edizione Community.
burpgpt sfrutta la potenza dell'AI per rilevare vulnerabilità di sicurezza che gli scanner tradizionali potrebbero trascurare. Invia il traffico web a un modello di OpenAI specificato dall'utente, consentendo un'analisi sofisticata all'interno dello scanner passivo. Questa estensione offre prompt personalizzabili che permettono un'analisi del traffico web su misura per le esigenze specifiche di ogni utente. Consulta la sezione Esempi di casi d'uso per trarre ispirazione.
L'estensione genera un report di sicurezza automatizzato che riassume potenziali problemi di sicurezza basati sul prompt dell'utente e sui dati in tempo reale delle richieste emesse da Burp. Sfruttando l'AI e l'elaborazione del linguaggio naturale, l'estensione semplifica il processo di valutazione della sicurezza e fornisce ai professionisti della sicurezza una panoramica di livello superiore dell'applicazione o dell'endpoint scansionato. Ciò consente loro di identificare più facilmente potenziali problemi di sicurezza e di dare priorità all'analisi, coprendo al contempo una superficie d'attacco potenzialmente più ampia.
[!WARNING] Il traffico dati viene inviato a
OpenAIper l'analisi. Se hai preoccupazioni al riguardo o stai utilizzando l'estensione per applicazioni critiche per la sicurezza, è importante considerarlo attentamente e consultare l'Informativa sulla privacy di OpenAI per ulteriori informazioni.
[!WARNING] Sebbene il report sia automatizzato, richiede comunque un triage e una post-elaborazione da parte di professionisti della sicurezza, poiché potrebbe contenere falsi positivi.
[!WARNING] L'efficacia di questa estensione dipende fortemente dalla qualità e precisione dei prompt creati dall'utente per il modello
GPTselezionato. Questo approccio mirato aiuterà a garantire che ilmodello GPTgeneri risultati accurati e validi per la tua analisi di sicurezza.
controllo di scansione passiva, consentendo agli utenti di inviare dati HTTP a un modello GPT controllato da OpenAI per l'analisi tramite un sistema di segnaposto.modelli GPT di OpenAI per condurre un'analisi completa del traffico, consentendo il rilevamento di vari problemi che vanno oltre le vulnerabilità di sicurezza nelle applicazioni scansionate.token GPT utilizzati nell'analisi, permettendo regolazioni precise della lunghezza massima del prompt.modelli OpenAI tra cui scegliere, consentendo loro di selezionare quello più adatto alle proprie esigenze.prompt e di liberare infinite possibilità di interazione con i modelli OpenAI. Sfoglia gli Esempi di casi d'uso per trarre ispirazione.Sistema operativo: Compatibile con sistemi operativi Linux, macOS e Windows.
Java Development Kit (JDK): Versione 11 o successiva.
Burp Suite Professional o Community Edition: Versione 2023.3.2 o successiva.
[!IMPORTANT] Tieni presente che l'utilizzo di una versione inferiore a
2023.3.2potrebbe causare un java.lang.NoSuchMethodError. È fondamentale utilizzare la versione specificata o una più recente per evitare questo problema.
Versione 6.9 o successiva (consigliata). Il file build.gradle è fornito nel repository del progetto.JAVA_HOME in modo che punti alla directory di installazione del JDK.Assicurati che tutti i requisiti di sistema, inclusa una versione compatibile di Burp Suite, siano soddisfatti prima di compilare ed eseguire il progetto. Tieni presente che le dipendenze esterne del progetto verranno gestite e installate automaticamente da Gradle durante il processo di compilazione. Rispettare i requisiti aiuterà a evitare potenziali problemi e ridurrà la necessità di aprire nuove issue nel repository del progetto.
Assicurati di avere Gradle installato e configurato.
Scarica il repository burpgpt:
git clone https://github.com/aress31/burpgpt
cd .\burpgpt\
Compila il jar standalone:
./gradlew shadowJar
Burp SuitePer installare burpgpt in Burp Suite, vai prima alla scheda Extensions e clicca sul pulsante Add. Quindi, seleziona il file jar burpgpt-all situato nella cartella .\lib\build\libs per caricare l'estensione.
Per iniziare a usare burpgpt, gli utenti devono completare i seguenti passaggi nel pannello Impostazioni, accessibile dalla barra dei menu di Burp Suite:
chiave API OpenAI valida.modello.dimensione massima del prompt. Questo campo controlla la lunghezza massima del prompt inviato a OpenAI per evitare di superare il maxTokens dei modelli GPT (tipicamente intorno a 2048 per GPT-3).
Una volta configurato come descritto sopra, lo scanner passivo di Burp invia ogni richiesta al modello OpenAI scelto tramite l'API OpenAI per l'analisi, producendo risultati di gravità a livello Informativo in base ai risultati.
burpgpt consente agli utenti di personalizzare il prompt per l'analisi del traffico utilizzando un sistema di segnaposto. Per includere informazioni pertinenti, consigliamo di utilizzare questi segnaposto, che vengono gestiti direttamente dall'estensione, consentendo l'inserimento dinamico di valori specifici nel prompt:
Questi segnaposto possono essere utilizzati nel prompt personalizzato per generare dinamicamente un prompt di analisi richiesta/risposta specifico per la richiesta scansionata.
[!NOTE] >
Burp Suitefornisce la capacità di supportaresegnapostoarbitrari tramite l'uso di Regole di gestione delle sessioni o estensioni come Custom Parameter Handler, consentendo una personalizzazione ancora maggiore deiprompt.
La seguente lista di esempi di casi d'uso mostra la natura su misura e altamente personalizzabile di burpgpt, che consente agli utenti di adattare la loro analisi del traffico web alle loro esigenze specifiche.
Identificare potenziali vulnerabilità in applicazioni web che utilizzano una libreria crittografica affetta da un CVE specifico:
Analizza i dati della richiesta e della risposta per potenziali vulnerabilità di sicurezza relative alla libreria crittografica {CRYPTO_LIBRARY_NAME} affetta da CVE-{CVE_NUMBER}:
URL dell'applicazione web: {URL}
Nome della libreria crittografica: {CRYPTO_LIBRARY_NAME}
Numero CVE: CVE-{CVE_NUMBER}
Intestazioni della richiesta: {REQUEST_HEADERS}
Intestazioni della risposta: {RESPONSE_HEADERS}
Corpo della richiesta: {REQUEST_BODY}
Corpo della risposta: {RESPONSE_BODY}
Identifica eventuali potenziali vulnerabilità relative alla libreria crittografica {CRYPTO_LIBRARY_NAME} affetta da CVE-{CVE_NUMBER} nei dati della richiesta e della risposta e segnalale.
Scansione delle vulnerabilità in applicazioni web che utilizzano l'autenticazione biometrica analizzando i dati della richiesta e della risposta relativi al processo di autenticazione:
Analizza i dati della richiesta e della risposta per potenziali vulnerabilità di sicurezza relative al processo di autenticazione biometrica:
URL dell'applicazione web: {URL}
Intestazioni della richiesta di autenticazione biometrica: {REQUEST_HEADERS}
Intestazioni della risposta di autenticazione biometrica: {RESPONSE_HEADERS}
Corpo della richiesta di autenticazione biometrica: {REQUEST_BODY}
Corpo della risposta di autenticazione biometrica: {RESPONSE_BODY}
Identifica eventuali potenziali vulnerabilità relative al processo di autenticazione biometrica nei dati della richiesta e della risposta e segnalale.
Impostazioni che consenta agli utenti di impostare il limite maxTokens per le richieste, limitando così la dimensione delle richieste. <- Esclusivo dell'edizione Pro di BurpGPT.modello AI, consentendo agli utenti di eseguire e interagire con il modello sulle loro macchine locali, migliorando potenzialmente i tempi di risposta e la privacy dei dati. <- Esclusivo dell'edizione Pro di BurpGPT.maxTokens per ogni modello per trasmettere la massima quantità di dati consentita e ottenere la risposta GPT più estesa possibile.Burp Suite. <- Esclusivo dell'edizione Pro di BurpGPT.L'estensione è attualmente in fase di sviluppo e accogliamo con piacere feedback, commenti e contributi per migliorarla ulteriormente.
Se questa estensione ti ha fatto risparmiare tempo e fatica durante una valutazione della sicurezza, considera di dimostrare il tuo apprezzamento sponsorizzando una tazza di caffè ☕ per lo sviluppatore. Dopotutto, è il carburante che alimenta lo sviluppo. Basta cliccare sul pulsante Sponsorizza in cima alla pagina o clicca qui per contribuire e mantenere il flusso di caffeina. 💸
Hai trovato un bug? Beh, non lasciarlo strisciare in giro! Schiacciamolo insieme come due sussurratori di bug! 🐛💪
Segnala eventuali problemi sul tracciatore di issue di GitHub. Insieme, renderemo questa estensione affidabile come uno scarafaggio che sopravvive a un apocalisse nucleare! 🚀
Vuoi fare colpo con le tue abilità di programmazione da urlo? 💻
Fantastico! I contributi sono benvenuti e molto apprezzati. Invia tutte le PR sul tracciatore di pull request di GitHub. Insieme possiamo rendere questa estensione ancora più fantastica! 🚀
Vedi LICENSE.
Burp Suite, fornendo tutte le funzionalità native per la pre e post-elaborazione, inclusa la visualizzazione dei risultati dell'analisi direttamente nell'interfaccia utente di Burp per un'analisi efficiente.Registro eventi nativo di Burp, consentendo agli utenti di risolvere rapidamente i problemi di comunicazione con l'API OpenAI.| Segnaposto | Descrizione |
|---|
{REQUEST} | La richiesta scansionata. |
{URL} | L'URL della richiesta scansionata. |
{METHOD} | Il metodo della richiesta HTTP utilizzato nella richiesta scansionata. |
{REQUEST_HEADERS} | Le intestazioni della richiesta scansionata. |
{REQUEST_BODY} | Il corpo della richiesta scansionata. |
{RESPONSE} | La risposta scansionata. |
{RESPONSE_HEADERS} | Le intestazioni della risposta scansionata. |
{RESPONSE_BODY} | Il corpo della risposta scansionata. |
{IS_TRUNCATED_PROMPT} | Un valore booleano che viene impostato programmaticamente su true o false per indicare se il prompt è stato troncato alla dimensione massima del prompt definita in Impostazioni. |
Analizzare i dati della richiesta e della risposta scambiati tra funzioni serverless per potenziali vulnerabilità di sicurezza:
Analizza i dati della richiesta e della risposta scambiati tra funzioni serverless per potenziali vulnerabilità di sicurezza:
URL della funzione serverless A: {URL}
URL della funzione serverless B: {URL}
Intestazioni della richiesta della funzione serverless A: {REQUEST_HEADERS}
Intestazioni della risposta della funzione serverless B: {RESPONSE_HEADERS}
Corpo della richiesta della funzione serverless A: {REQUEST_BODY}
Corpo della risposta della funzione serverless B: {RESPONSE_BODY}
Identifica eventuali potenziali vulnerabilità nei dati scambiati tra le due funzioni serverless e segnalale.
Analizzare i dati della richiesta e della risposta per potenziali vulnerabilità di sicurezza specifiche di un framework per applicazioni a pagina singola (SPA):
Analizza i dati della richiesta e della risposta per potenziali vulnerabilità di sicurezza specifiche del framework SPA {SPA_FRAMEWORK_NAME}:
URL dell'applicazione web: {URL}
Nome del framework SPA: {SPA_FRAMEWORK_NAME}
Intestazioni della richiesta: {REQUEST_HEADERS}
Intestazioni della risposta: {RESPONSE_HEADERS}
Corpo della richiesta: {REQUEST_BODY}
Corpo della risposta: {RESPONSE_BODY}
Identifica eventuali potenziali vulnerabilità relative al framework SPA {SPA_FRAMEWORK_NAME} nei dati della richiesta e della risposta e segnalale.
GPTmodello di vulnerabilità