
Estensione scanner di vulnerabilità basata sull'IA per Burp Suite con supporto multi-provider (Ollama, OpenAI, Claude, Gemini)

Analisi Passiva delle Vulnerabilità basata sull'AI per Burp Suite
Intelligente • Silenzioso • Adattivo • Completo
🚀 Guida Rapida • 📖 Documentazione • 🔧 Configurazione • 📊 Benchmark • ⬆️ Passa alla Pro


Nota: Questa è l'Edizione Community. Le Edizioni Commercial e Professional con funzionalità avanzate sono disponibili separatamente.
SILENTCHAIN AI™ - Edizione Community è un'estensione di Burp Suite che porta la potenza dell'intelligenza artificiale nel test di sicurezza delle applicazioni web. Utilizzando modelli AI avanzati, SILENTCHAIN esegue un'analisi passiva intelligente del traffico HTTP per identificare le vulnerabilità OWASP Top 10, le configurazioni di sicurezza errate e i potenziali vettori d'attacco.
Gli scanner di sicurezza tradizionali si basano su firme e pattern predefiniti. SILENTCHAIN AI™ va oltre con:
[REDACTED_*] prima dell'invio ai provider AI cloud, quindi ripristinati nella rispostask-), GitHub (ghp_), AWS (AKIA), GitLab (glpat-), Slack (xoxb-)user:pass@hostSILENTCHAIN AI™ rileva un'ampia gamma di problemi di sicurezza, tra cui:
Scarica l'estensione
silentchain-community-edition.jar dalla pagina GitHub Releases (questo link serve sempre la build più recente). Le versioni specifiche (silentchain-community-edition-X.Y.Z.jar) sono disponibili nella pagina Releases.Caricala in Burp Suite
.jar scaricato e clicca su NextConfigura il tuo provider AI
Avvia la scansione
Richiede Burp Suite Professional + un abbonamento Burp AI attivo. Non sono necessari URL o chiave API: l'analisi viene eseguita in-process tramite il servizio Burp AI di PortSwigger e consuma i Crediti Burp AI del tuo account.
Burp AIGratuita, locale, nessuna chiave API richiesta
Installa Ollama:
# macOS/Linux
curl -fsSL https://ollama.ai/install.sh | sh
# Windows
# Download from https://ollama.ai/download
Scarica un modello:
ollama pull deepseek-r1
# or
ollama pull llama3
Configura SILENTCHAIN:
Ollamahttp://localhost:11434deepseek-r1:latestOttieni una chiave API da platform.openai.com
Configura SILENTCHAIN:
OpenAIhttps://api.openai.com/v1sk-...gpt-4 o gpt-3.5-turboOttieni una chiave API da console.anthropic.com
Configura SILENTCHAIN:
Claudehttps://api.anthropic.com/v1claude-3-5-sonnet-20241022Ottieni una chiave API da makersuite.google.com
Configura SILENTCHAIN:
Geminihttps://generativelanguage.googleapis.com/v1gemini-1.5-pro| Livello | Confidenza AI | Significato |
|---|---|---|
| Certo |
Imposta lo Scope del Target
Burp → Target → Scope → Add
Example: https://example.com/*
Naviga nell'Applicazione
Rivedi i Risultati
SILENTCHAIN → FindingsTarget → Issue Activity (integrato con Burp)Clicca con il tasto destro su qualsiasi richiesta in:
Seleziona: SILENTCHAIN - Analyze Request
Questo forza l'analisi anche se l'URL è stato scansionato in precedenza.
SILENTCHAIN Professional aggiunge capacità di verifica attiva:
Guardalo in azione — guarda la demo completa di SILENTCHAIN Professional per vedere la verifica attiva basata sull'AI, l'evasione WAF e il fuzzing automatizzato all'opera.
Contattaci per licenze commerciali ed edizioni professionali: [email protected]
Soluzione:
ollama list)Soluzione:
Target → Scope)SILENTCHAIN - Analyze Request)Soluzione:
.jar.jar se il file potrebbe essere corrottoSoluzione:
llama3 invece di deepseek-r1)Abilita il logging dettagliato:
Settings → AdvancedVerbose LoggingQuesto progetto non accetta contributi esterni. Vedi CONTRIBUTING.md per i dettagli.
Apri una issue con il tag enhancement:
SILENTCHAIN AI™ CE è un software a codice sorgente visibile ma proprietario. Utilizzando questo software, accetti i termini contenuti nel file LICENSE.
A PortSwigger Ltd. è concessa l'esplicita autorizzazione a ridistribuire, ospitare e includere questo software all'interno di Burp Suite e del BApp Store gratuitamente per gli utenti. Ogni altra ridistribuzione è vietata senza autorizzazione scritta.
Non utilizzare questo software per accessi non autorizzati o per attività su sistemi di cui non sei proprietario o per i quali non hai ricevuto esplicita autorizzazione al test.
Consulta PRIVACY.md per l'informativa completa sulla privacy, inclusa la tabella sulla residenza dei dati per provider e le tue responsabilità nella scansione di target sensibili.
SILENTCHAIN analizza le richieste e le risposte HTTP intercettate da Burp Suite. A seconda del provider AI selezionato, questi dati possono essere trasmessi a servizi cloud di terze parti.
Quando viene selezionato un provider AI cloud, SILENTCHAIN invia il metodo della richiesta HTTP, l'URL, gli header, il body e i dati di risposta di ogni richiesta in scope all'API del provider per l'analisi. Il DataSanitizer integrato (attivo per impostazione predefinita) oscura chiavi API, credenziali, token di sessione e altri pattern sensibili prima della trasmissione, ma non può garantire la rimozione di tutti i dati sensibili dai body di richieste/risposte.
Non inviare dati regolamentati ai provider AI cloud. Questi includono:
Se la tua applicazione target elabora una qualsiasi delle categorie di dati sopra elencate, devi utilizzare un provider AI locale (Ollama) o assicurarti di disporre di accordi adeguati sul trattamento dei dati con il provider cloud e dell'autorizzazione legale a trasmettere tali dati.
SILENTCHAIN stesso non raccoglie, memorizza né trasmette dati di utilizzo, telemetria o analitiche. Tutti i flussi di dati avvengono direttamente tra la tua istanza di Burp Suite e il provider AI selezionato.
Realizzato da:
Realizzato con:
Ispirato dalla dedizione della community della sicurezza nel rendere il web un posto più sicuro.
"SILENTCHAIN AI™", "SILENTCHAIN™" e il logo SILENTCHAIN AI sono marchi di SN1PERSECURITY LLC. L'uso non autorizzato è vietato.
Consulta NOTICE per le attribuzioni dei marchi di terze parti.
SILENTCHAIN AI™ - Test di Sicurezza Intelligente per il Web Moderno
Sito Web • Documentazione • Edizione Professional • Demo Professional
Copyright © 2026 SN1PERSECURITY LLC. Tutti i diritti riservati.
| Categoria | Vulnerabilità |
|---|
| Iniezione | SQL Injection, NoSQL Injection, Command Injection, LDAP Injection, XPath Injection |
| Cross-Site Scripting | XSS Riflesso, XSS Memorizzato, XSS basato su DOM |
| Autenticazione | Autenticazione Debole, Problemi di Gestione delle Sessioni, Esposizione delle Credenziali |
| Controllo degli Accessi | IDOR, Autorizzazione Debole, Escalation dei Privilegi |
| Crittografia | Crittografia Debole, SSL/TLS Insicuro, Esposizione di Dati Sensibili |
| Configurazione | Configurazioni di Sicurezza Errate, Credenziali Predefinite, Debug Abilitato |
| XXE | Attacchi XML External Entity |
| Deserializzazione | Deserializzazione Insicura |
| Componenti | Dipendenze Vulnerabili, Librerie Obsolete |
| Impostazione | Descrizione | Predefinito |
|---|
| Provider AI | Servizio AI da utilizzare | Burp AI |
| Analisi Passiva | Analizza automaticamente il traffico proxy in scope | Off (opt-in) |
| API URL | Endpoint del provider (provider esterni) | (predefinito del provider) |
| Chiave API | Chiave di autenticazione (provider esterni) | (vuota) |
| Modello | Nome del modello AI (provider esterni) | (predefinito del provider) |
| Max Tokens | Limite di lunghezza della risposta | 2048 |
| Sanitizer | Oscura segreti/PII prima dell'invio | On |
| Logging Dettagliato | Abilita i log dettagliati | On |
| 90-100% |
| Alta confidenza, pattern di vulnerabilità verificato |
| Solido | 75-89% | Forti indicatori, probabilmente vulnerabile |
| Tentativo | 50-74% | Potenziale problema, richiede verifica manuale |
| Funzionalità | Community (Gratuita) | Professional |
|---|
| Analisi Passiva basata sull'AI | ✅ | ✅ |
| Rilevamento OWASP Top 10 | ✅ | ✅ |
| Supporto Multi-AI | ✅ | ✅ |
| Interfaccia Professionale | ✅ | ✅ |
| Mapping CWE/OWASP | ✅ | ✅ |
| Deduplicazione | ✅ | ✅ |
| Verifica Attiva Fase 2 | ❌ | ✅ |
| Librerie Payload Avanzate | ❌ | ✅ |
| Rilevamento ed Evasione WAF | ❌ | ✅ |
| Test Out-of-Band (OOB) | ❌ | ✅ |
| Integrazione Burp Intruder | ❌ | ✅ |
| Fuzzing Automatico | ❌ | ✅ |
| Supporto Prioritario | ❌ | ✅ |
| Provider | Destinazione dei Dati | Dati Trasmessi |
|---|
| Ollama | Solo macchina locale | Nulla lascia la tua macchina |
| OpenAI | Server OpenAI, L.L.C. (api.openai.com) | Contenuto di richieste/risposte HTTP da target in scope |
| Claude | Server Anthropic, PBC (api.anthropic.com) | Contenuto di richieste/risposte HTTP da target in scope |
| Gemini | Server Google LLC (generativelanguage.googleapis.com) | Contenuto di richieste/risposte HTTP da target in scope |
| Azure OpenAI | La tua risorsa Azure OpenAI / Foundry | Contenuto di richieste/risposte HTTP da target in scope |
| Burp AI | PortSwigger Burp AI (in-process) | Contenuto di richieste/risposte HTTP da target in scope |