Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BurpAPISecuritySuite — Estensione di Burp Suite per test di sicurezza API con 15 tipi di attacco, oltre 108 payload, fuzzing intelligente, rilevamento BOLA/IDOR, integrazione AI e ricognizione automatizzata. Supporta API REST/GraphQL/SOAP con Nuclei, Turbo Intruder e integrazione con strumenti esterni. Copertura OWASP API Top 10. | Kitploit
Strumenti/GitHubGitHub/teycir/burpapisecuritysuite
Scanner di Vulnerabilità WebAnalisi delle VulnerabilitàSfruttamento di Applicazioni WebTest di Sicurezza delle APIFuzzingPenetration TestingSicurezza delle API
GitHubteycir/burpapisecuritysuite

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

BurpAPISecuritySuite

Vedi RepositorySito web
75115 giorni faRevisionato da Kitploit

Estensione di Burp Suite per test di sicurezza API con 15 tipi di attacco, oltre 108 payload, fuzzing intelligente, rilevamento BOLA/IDOR, integrazione AI e ricognizione automatizzata. Supporta API REST/GraphQL/SOAP con Nuclei, Turbo Intruder e integrazione con strumenti esterni. Copertura OWASP API Top 10.

Condividi

Supporta lo sviluppo

Se questo progetto aiuta il tuo lavoro, supporta la manutenzione continua e le nuove funzionalità.

Portafoglio donazioni ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582

Codice QR donazione Ethereum

Scansiona il codice QR o copia l'indirizzo del portafoglio qui sopra.

BurpAPISecuritySuite

BurpAPISecuritySuite Banner

Demo

Python Burp Suite License Version Attack Types Payloads Platform API Testing Security

Estensione Burp Suite di livello professionale per la ricognizione completa delle API, fuzzing intelligente e test di sicurezza basati su IA.

Perché un'unica estensione con più schede?

BurpAPISecuritySuite consolida funzionalità che richiederebbero tipicamente 10+ estensioni separate in un'unica estensione ottimizzata. Questa decisione architetturale offre significativi vantaggi prestazionali:

Efficienza della memoria: Eseguire più estensioni Burp contemporaneamente crea una pressione sostanziale sulla memoria. Ogni estensione mantiene il proprio stato, componenti UI e listener di eventi. Un'unica estensione con più schede condivide le risorse in modo efficiente e riduce l'impronta di memoria complessiva.

Overhead API ridotto: L'API delle estensioni di Burp elabora i callback di ogni estensione caricata. Con 10+ estensioni, ogni richiesta HTTP attiva callback su tutte le estensioni, creando un overhead moltiplicativo. Una sola estensione significa una singola catena di callback, riducendo drasticamente i cicli CPU e migliorando la reattività.

Contesto condiviso: Le schede integrate condividono i dati del traffico catturato, eliminando l'elaborazione ridondante. La scheda Recon cattura una volta, e tutte le altre schede (Fuzzer, Auth Replay, Passive Discovery, ecc.) operano sullo stesso dataset senza dover ri-analizzare le richieste.

Avvio più veloce: Caricare una sola estensione è significativamente più veloce che caricare 10+ estensioni. Burp inizializza i componenti UI, registra i callback e alloca le risorse una volta sola invece che ripetutamente.

Migliore stabilità: Meno estensioni significano meno potenziali conflitti, disallineamenti di versione e problemi di compatibilità. Un unico codebase è più facile da testare, debuggare e mantenere.

Questa filosofia di design dà priorità alle prestazioni e all'esperienza utente, fornendo allo stesso tempo funzionalità complete di test di sicurezza delle API che altrimenti richiederebbero una configurazione complessa con più estensioni.

Indice

  • BurpAPISecuritySuite
    • Perché un'unica estensione con più schede?
    • Indice
    • Screenshot
      • Interfaccia principale
      • Scheda Scope
      • Scheda Fuzzer
      • Analisi dei parametri
      • Vista Diff
      • Scheda ApiHunter
      • Scheda Nuclei
      • Scheda Katana
      • Scheda HTTPX
      • Scheda FFUF
      • Scheda Wayback
      • Opzioni di esportazione
      • Esportazione Turbo Intruder
      • Informazioni sulla versione
    • Scopo
    • Funzionalità principali
      • 🎯 Ricognizione
      • ⚡ Fuzzing avanzato
      • 🔍 Strumenti di discovery
      • 🚀 Esportazione e integrazione
    • Confronto con strumenti simili
      • Perché scegliere BurpAPISecuritySuite?
    • Installazione
    • Requisiti
    • Utilizzo
      • Flusso di lavoro di base
      • Panoramica delle schede
        • 1. Scheda Scope
        • 2. Scheda Recon
        • Scheda Logger
        • 3. Scheda Diff
        • 4. Scheda Version Scanner
        • 5. Scheda Param Miner
        • 6. Scheda Fuzzer

Screenshot

Interfaccia principale

Pagina iniziale principale

Scheda Scope

Configurazione Scope

Scheda Fuzzer

Interfaccia Fuzzer

Analisi dei parametri

Rilevamento parametri

Vista Diff

Analisi Diff

Scheda ApiHunter

Integrazione ApiHunter

Runner di riempimento lacune + ricerca approfondita integrato, calibrato per completare la copertura di Nuclei/HTTPX/Katana.

Nota: ApiHunter è uno strumento open-source con licenza MIT e un importante complemento a BurpAPISecuritySuite. Fornisce capacità di ricognizione API avanzate che colmano le lacune lasciate da altri scanner. Vedi https://github.com/Teycir/ApiHunter per installazione e utilizzo.

Scheda Nuclei

Integrazione Nuclei

Scheda Katana

Integrazione Katana

Scheda HTTPX

Integrazione HTTPX

Scheda FFUF

Integrazione FFUF

Scheda Wayback

Integrazione Wayback

Opzioni di esportazione

Opzioni di esportazione

Esportazione Turbo Intruder

Esportazione Turbo Intruder

Informazioni sulla versione

Versione

Scopo

BurpAPISecuritySuite è un toolkit completo per il test di sicurezza delle API che:

  • Cattura e analizza il traffico API con normalizzazione intelligente
  • Genera campagne di fuzzing intelligenti con oltre 100 vettori di attacco
  • Esporta in più formati per IA, Turbo Intruder e Nuclei
  • Configura automaticamente Burp Intruder con posizioni di attacco
  • Rileva vulnerabilità secondo l'OWASP API Top 10

Funzionalità principali

🎯 Ricognizione

  • Cattura automatica: Monitora tutto il traffico HTTP/Proxy automaticamente
  • Normalizzazione intelligente: Raggruppa endpoint simili (/users/123 → /users/{id})
  • Estrazione completa: Parametri, intestazioni, metodi di autenticazione, corpi richiesta/risposta
  • Rilevamento pattern: API REST, GraphQL, SOAP, JSON/XML
  • Analisi di sicurezza: IDOR/BOLA, endpoint non autenticati, esposizione PII, crittografia debole
  • Rilevamento JWT: Estrazione automatica JWT e analisi di sicurezza
  • Confronto Diff: Confronta due esportazioni API per rilevare modifiche
  • Importa/Esporta: Salva e ripristina i dati API catturati
  • Filtraggio Scope (Opzionale): Importa lo scope target di Burp per filtrare gli endpoint e le esecuzioni degli strumenti solo sugli host in-scope

⚡ Fuzzing avanzato

  • 15 tipi di attacco: BOLA, IDOR, SQLi, XSS, NoSQLi, SSTI, JWT, GraphQL, Race Conditions, Business Logic, WAF Bypass e altro
  • Rilevamento intelligente: Identificazione contestuale delle vulnerabilità
  • 108+ vettori di attacco: Libreria completa di payload con tecniche di bypass
  • Classificazione della gravità: Classificazione del rischio Critico/Alto/Medio/Basso
  • Evasione WAF: Iniezione di intestazioni, bypass di codifica, method override, manipolazione del percorso

🔍 Strumenti di discovery

  • ApiHunter Deep Search: Scansioni di endpoint filtrate/deduplicate con calibrazione di riempimento lacune con evasione WAF per problemi di autenticazione/workflow/logica API (strumento open-source con licenza MIT: https://github.com/Teycir/ApiHunter)
  • Version Scanner: Test delle variazioni di versione API (v1, v2, dev, staging, legacy)
  • Param Miner: Scoperta di parametri nascosti (admin, debug, internal, callback)
  • SQLMap Verify: Conferma dei candidati SQL Injection con controlli sqlmap basati su evidenze
  • Dalfox Verify: Conferma dei candidati Reflected XSS con output di prova Dalfox
  • API Asset Discovery: Espansione dello scope di prima parte con subfinder + dnsx + httpx
  • OpenAPI Drift: Confronto del traffico osservato con la specifica OpenAPI per endpoint non documentati/mancanti
  • Differenziali controfattuali: Rotture di invarianti senza punteggio e non distruttive per deriva di rappresentazione/autenticazione/identificatore
  • Invarianti di sequenza: Controlli di logica profonda non distruttivi con esportazione del registro di confidenza/evidenza
  • Analisi della discendenza del token: Rilevamento passivo della deriva del ciclo di vita del token/sessione per lacune di logout/revoca/rotazione del refresh
  • Parità e deriva tra interfacce: Rilevamento di lacune di parità REST/GraphQL/autenticazione interna, deriva cache/autenticazione, inversioni temporali, deriva delle politiche dei tipi di contenuto e perdite dopo la cancellazione con replay
  • Wayback Machine: Scoperta di endpoint storici e API dimenticate
  • Katana Crawler: Web crawling profondo con discovery automatico degli endpoint
  • HTTPX Probe: Sondaggio HTTP veloce con rilevamento delle tecnologie
  • FFUF Fuzzer: Fuzzing di directory e file con supporto di wordlist

🚀 Esportazione e integrazione

  • Burp Intruder: Posizioni di attacco configurate automaticamente (marcatori §)
  • Contesto IA: Dati strutturati per la generazione di payload con ChatGPT/Claude
  • Turbo Intruder: Script Python pronti all'uso per race condition e attacchi ad alta velocità
  • Nuclei: Esportazione target e scansione integrata con evasione WAF
  • Libreria Payload: Esportazione JSON di tutti i payload di attacco
  • Esportazione cURL: Copia degli attacchi come comandi cURL per test manuali

Confronto con strumenti simili

Perché scegliere BurpAPISecuritySuite?

  • Progettato per le API: Costruito specificamente per il test di sicurezza delle API moderne (REST, GraphQL, SOAP)
  • Gratuito e open source: Tutte le funzionalità disponibili senza costi di licenza
  • Automazione intelligente: Rileva automaticamente vulnerabilità BOLA/IDOR su tutti gli endpoint autenticati
  • Alimentato dall'IA: Esporta pacchetti IA da tutte le schede (più registro delle evidenze delle sequenze) per il triage con ChatGPT/Claude
  • Copertura della logica differenziale: Include controlli di deriva controfattuali senza punteggio che molti scanner di firme ignorano
  • Copertura della deriva del ciclo di vita del token: Aggiunge analisi passiva della discendenza del token per lacune di logout/refresh/rotazione della sessione che molti scanner ignorano
  • Copertura completa: 15 tipi di attacco con oltre 108 payload specifici per API
  • Integrazione strumenti esterni: Si integra perfettamente con ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder e DNSX
  • Funziona con Burp Community: Nessuna necessità di costosa licenza Burp Pro
  • Sviluppo attivo: Aggiornamenti regolari con nuovi vettori di attacco e funzionalità

Installazione

  1. Burp → Extender → Extensions → Add → Python
  2. Selezionare: BurpAPISecuritySuite.py
  3. L'estensione si carica e inizia a catturare automaticamente

Requisiti

  • Burp Suite (Edizione Professional o Community)
  • Jython Standalone JAR (https://www.jython.org/download)

Utilizzo

Flusso di lavoro di base

  1. Cattura: Sfoglia/scansiona l'API target con la cattura automatica abilitata
  2. Revisione: Controlla la scheda Recon per ispezionare gli endpoint catturati e i risultati
  3. Logica profonda (Opzionale): In Passive Discovery, clicca Run Differential per controlli controfattuali senza punteggio, o Run Invariants per l'intero stack di logica profonda
  4. Aggiorna cache (Opzionale): In Recon, clicca Refresh Invariants per aggiornare i risultati di Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift prima dell'esportazione
  5. Esporta: In Recon, clicca Export AI Bundle per generare il contesto IA da tutte le schede
  6. Genera: Alimenta il JSON esportato a un LLM (ChatGPT, Claude, ecc.) per triage/pianificazione dei payload

Panoramica delle schede

1. Scheda Scope

  • Configurazione OPZIONALE: Non influisce sul normale flusso di lavoro
  • Import Burp Scope: Importazione con un clic dello scope target di Burp (regole Includi/Escludi)
  • Clear Scope Filter: Ritorna alla vista senza filtri in qualsiasi momento
  • Indicatore di stato live: Mostra gli host inclusi/esclusi quando lo scope è attivo
  • Filtraggio globale: Quando attivo, filtra:
    • Elenco endpoint Recon (mostra solo gli host in scope)
    • Tutte le esecuzioni di strumenti esterni (Nuclei, HTTPX, Katana, FFUF, Kiterunner, ApiHunter, ecc.)
  • Indicatore di scope: Le statistiche Recon mostrano "Scope: X host" quando attivo
  • Comportamento predefinito: Tutti gli endpoint visibili di default (salta questa scheda se desideri una vista senza filtri)

2. Scheda Recon

  • Interruttore cattura automatica: Abilita/disabilita la cattura automatica del traffico
  • Limite campioni: Configura campioni per endpoint (1, 3, 5, 10)
  • Impaginazione: Naviga tra elenchi di endpoint grandi (50, 100, 200, 500 per pagina)
  • Ricerca e filtri: Filtra per host, metodo, gravità, termine di ricerca
  • Filter Noise: Inizia selezionato al lancio per sopprimere il rumore di tracker/static/CDN e mantenere le schede degli strumenti a valle focalizzate sul traffico API di maggiore interesse
  • Raggruppamento: Raggruppa gli endpoint per Host, Metodo, Auth, Crittografia
  • Export All: Esporta l'analisi API completa in JSON
  • Export Host: Esporta gli endpoint di un host specifico
  • Export AI Bundle: Esporta il contesto pronto per IA da tutte le schede + richieste payload LLM
  • Importa: Carica esportazioni della Suite, sidecar HAR/sessione di Excalibur, o bundle excalibur-burp-bridge/v1 (Excalibur è uno strumento proprietario: https://github.com/Teycir/Excalibur)
  • Postman: Esporta gli endpoint in scope come Postman Collection v2.1
  • Insomnia: Esporta gli endpoint in scope come JSON di importazione Insomnia
  • Tool Health: Diagnostica con un clic per la compatibilità binaria di ApiHunter/Nuclei/HTTPX/Katana/FFUF/Wayback/SQLMap/Dalfox/Subfinder/DNSX
  • Button Help: Guida rapida per i pulsanti di Recon e gli output previsti
  • Refresh Invariants: Aggiorna l'analisi Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift dagli endpoint catturati prima dell'esportazione IA
  • Invariant Status Line: Mostra i conteggi della cache di Differential, Sequence, Golden, State Matrix, Token Lineage e Parity Drift con fonte/orario di aggiornamento
  • Clear Data: Ripristina insieme gli endpoint Recon catturati e gli eventi Logger

Scheda Logger

  • Vista timeline: Timeline delle richieste ad alto segnale (tool, method, host/path, status, len, type, tags).
  • Barra degli strumenti a due righe: I controlli sono divisi su due righe per evitare azioni nascoste/tagliate.
  • Filtro rumore: Soppressione del rumore condivisa allineata con le euristiche di filtraggio Recon.
  • Pulizia automatica: Taglia le righe Logger più vecchie quando viene superata la Max Memory (default 20.000 righe).
  • Logging Off: Interruttore singolo per l'ingestione Logger (modello on/off).
  • Clear Data: Azione di pulizia condivisa che ripristina sia gli eventi Logger che i dati catturati da Recon.
  • ReqM / RespM: Conteggi di marcatori utili di default, e conteggi di corrispondenze regex quando la regex è attiva.
  • Grep + Rules: Grep Values..., Tag Rules..., e flusso di lavoro regex salvato ( + filtri salvati).

3. Scheda Diff

  • Load Export 1/2: Carica due esportazioni API per il confronto
  • Compare: Identifica endpoint aggiunti, rimossi e invariati
  • Copy: Copia i risultati del confronto negli appunti

4. Scheda Version Scanner

  • Version Input: Stringhe di versione separate da virgola da testare
  • Presets: Standard, Decimal, Environments, Legacy, All
  • Scan Versions: Testa tutti gli endpoint API con variazioni di versione
  • Export Results: Salva le versioni scoperte in un file

5. Scheda Param Miner

  • Param Input: Nomi di parametri separati da virgola da testare
  • Presets: Admin, Debug, Access, Callback, All
  • Mine Params: Scopri parametri nascosti negli endpoint API
  • Export Results: Salva i risultati del mining dei parametri#### 6. Scheda Fuzzer
  • Menu a discesa Tipo di Attacco: All, BOLA, IDOR, Auth Bypass, SQLi, XSS, SSRF, XXE, WAF Bypass
  • Genera: Crea campagna di fuzzing con rilevamento intelligente degli attacchi
  • Invia a Intruder: Esporta in Burp Intruder con posizioni preconfigurate
  • Esporta Payload: Salva tutti i payload in JSON
  • Turbo Intruder: Genera script Python per attacchi ad alta velocità
  • Copia come cURL: Esporta attacco come comando cURL

7. Scheda Auth Replay

  • Ambito: Riproduci Endpoint Selezionato, Vista Filtrata, o Tutti gli Endpoint
  • Max: Limita endpoint per esecuzione per un triage più rapido
  • Intestazioni Guest/User/Admin: Imposta intestazioni del profilo nel formato Nome: valore
  • Guardia di Contesto Distinto: Se due intestazioni di ruolo sono identiche, il replay comprime i duplicati e richiede almeno due contesti distinti
  • Estrai: Apri un popup ricercabile per selezionare le intestazioni auth/session catturate
  • URL Base (Esclusivi): Elenco opzionale di URL base/host first-party separati da virgola o nuova riga da riprodurre esclusivamente (include derivati come sottodomini sullo stesso dominio base)
  • UX Copia URL: Seleziona una o più righe di replay, quindi usa Copia URL (o clicca con il tasto destro Copia URL selezionati) per copiare gli URL completi
  • Classificazione per Gravità: Clicca l'intestazione Risultato per ordinare per gravità, oppure usa Ordina Gravità per una rapida CRITICAL -> HIGH -> MEDIUM -> OK
  • Esegui Replay: Riproduce le richieste per profilo e confronta il comportamento delle risposte
  • Ferma: Interrompe il replay attivo in sicurezza
  • Output Risultati: Evidenze con punteggio di gravità per probabile BOLA/authz drift

8. Scheda Passive Discovery

  • Solo Passivo: Analizza il traffico proxy catturato/riprodotto senza richieste attive
  • Selettore Modalità: Esegui All o controlli per categoria (API3, API4, API5, API6, API9, API10)
  • Selettore Ambito: Analizza Tutti gli Endpoint, Vista Filtrata, o ambito host corrente
  • Esegui Differenziale: Esegue controlli controfattuali senza punteggio per drift di rappresentazione/auth/identificatore di precedenza (solo passivo)
  • Esegui Lineage Token: Esegue controlli passivi della famiglia token/sessione per drift di invalidazione logout/revoca/refresh
  • Esegui Drift di Parità: Esegue controlli di parità cross-interface più cache/auth, finestra temporale, tipo di contenuto e drift euristici post-cancellazione
  • Esegui Invarianti: Esegue lo stack completo non distruttivo (Differenziale + Sequenza + Golden + Stato + Lineage Token + Drift di Parità) per analisi approfondita di flussi di lavoro/token/stato
  • Esegui Tutto Avanzato: Esecuzione con un clic di tutti i motori avanzati di logica profonda
  • Catene di Abuso: Costruisce il grafo più breve verso catene di sfruttamento replay ()

Scheda Sensitive Data

  • Obiettivo: Estrazione basata su regex di materiale sensibile delle API dal traffico proxy catturato e dai dati HAR/replay importati già caricati in Recon.
  • Ambito: Scansiona Endpoint Selezionato, Vista Filtrata, o Tutti gli Endpoint.
  • Modalità Sorgente: Limita a Proxy/Cattura Live, HAR/Replay Importato, o scansiona entrambi insieme.
  • Pacchetti di Pattern: Tutto API Sensibile, Segreti e Token, PII e Finanziari, Credenziali e Sessione, Esposizione Infra/Interna.
  • Max Risultati: Limite massimo per mantenere l'output utilizzabile durante catture di grandi dimensioni.
  • Esegui Scansione: Produce risultati raggruppati con gravità/categoria, endpoint, sorgente, sezione, snippet di corrispondenza e contesto locale.
  • Esporta: Scrive sia report JSON leggibile dalla macchina che report TXT analizzabile dall'analista.

9. Scheda ApiHunter

  • Percorso ApiHunter: Configura il percorso del binario apihunter (il rilevamento automatico predefinito cerca nel PATH del runtime, poi sonde shell (bash -lc e bash -ic) tramite command -v, e copia il percorso assoluto trovato; nessun candidato fallback statico)
  • Nota: ApiHunter è uno strumento proprietario disponibile su https://github.com/Teycir/ApiHunter
  • Risoluzione PATH Runtime: Eseguendo Run ApiHunter, la suite risolve nuovamente apihunter dal PATH (processo + sonda shell) e aggiorna automaticamente il campo con il percorso binario assoluto risolto quando disponibile
  • Calibrazione: Quick (Desktop Preset), Balanced (Desktop Preset) (predefinito), Deep (Desktop Preset)
  • Modalità Auth: Solo Unauth, , (predefinito). In modalità doppio passaggio, gli URL base deduplicati vengono suddivisi in liste di destinazione e ; ogni passaggio viene eseguito sulla propria lista. L'associazione auth utilizza sia le intestazioni auth della richiesta che i segnali auth non basati su intestazione (, marcatori token/cookie/sessione nei metadati della richiesta).

10. Scheda Nuclei

  • Percorso Nuclei: Configura il percorso del binario nuclei
  • Modalità Auth: Solo Unauth, Solo Auth, Auth + Unauth (predefinito). In modalità doppio passaggio, gli URL base deduplicati vengono suddivisi in liste di destinazione associate-auth e associate-unauth; ogni passaggio viene eseguito sulla propria lista. L'associazione auth utilizza sia le intestazioni auth della richiesta che i segnali auth non basati su intestazione (auth_detected, marcatori token/cookie/sessione nei metadati della richiesta). La derivazione del contesto auth cattura il miglior Authorization header disponibile, le intestazioni simili ad auth (X-API-Key, Api-Key, ApiKey, X-Auth-Token, X-Access-Token), e deriva coppie di cookie dalle intestazioni della richiesta.

11. Scheda HTTPX

  • Percorso HTTPX: Configura il percorso del binario httpx
  • Probe Endpoint: Sondaggio HTTP rapido con rilevamento della tecnologia
  • Abilita Personalizzato: Accedi per sovrascrivere il comando predefinito con il tuo template
  • Cmd Preimpostato + ? Aiuto: Riempimento automatico dei profili di probe comuni e dell'uso
  • Ferma: Annulla probe attivi in sicurezza
  • PKill Tools: Arresto di emergenza per i processi dello scanner
  • Esporta URL: Salva gli URL per strumenti esterni

12. Scheda Katana

  • Percorso Katana: Configura il percorso del binario katana
  • Crawl Endpoint: Web crawling profondo per scoperta endpoint
  • Basi Destinazione...: Apri popup multilinea per definire URL/host base espliciti
  • Solo Base+Derivati: Limita i crawl all'ambito del popup e agli stessi derivati del dominio base
  • Abilita Personalizzato: Accedi per sovrascrivere il comando predefinito con il tuo template
  • Cmd Preimpostato + ? Aiuto: Riempimento automatico dei profili di profondità di crawl e dell'uso
  • Ferma: Annulla crawl attivi in sicurezza
  • PKill Tools: Arresto di emergenza per i processi dello scanner
  • Esporta Scoperti: Salva gli endpoint scoperti
  • Invia a Recon: Importa gli endpoint scoperti nella scheda Recon

13. Scheda FFUF

  • Percorso FFUF: Configura il percorso del binario ffuf
  • Wordlist: Seleziona la wordlist per il fuzzing
  • Basi Destinazione...: Apri popup multilinea per definire URL/host base espliciti
  • Solo Base+Derivati: Limita il fuzzing all'ambito del popup e agli stessi derivati del dominio base
  • Fuzz Directory: Fuzzing di directory e file
  • Ambito Automatico: Dà priorità agli host first-party e filtra destinazioni rumorose di terze parti/CDN
  • PKill Tools: Arresto di emergenza per i processi dello scanner
  • Esporta Risultati: Salva i risultati del fuzzing
  • Invia a Intruder: Esporta i risultati in Burp Intruder

14. Scheda Kiterunner

  • Percorso Kiterunner: Configura il percorso del binario locale kr
  • Wordlist/Alias: Usa un file .kite locale o un alias Assetnote come apiroutes-260227:20000
  • Profilo: Fast, Balanced, Deep ottimizzazione della scansione delle rotte, con Balanced selezionato per impostazione predefinita per una copertura più ampia al primo passaggio; Fast mantiene un limite più stretto di 10 minuti per un triage più rapido e Deep spende un tetto di 15 minuti su meno host con scansioni più complete
  • Usa Destinazioni Personalizzate: Casella di controllo per forzare l'input di Kiterunner dal popup Destinazioni Personalizzate... invece dell'ambito filtrato di Recon
  • Popup Destinazioni Personalizzate: Editor multilinea (max 20 voci, una per riga) con sanificazione rigorosa e normalizzazione URL base canonica ()

15. Scheda Wayback

  • Intervallo Date: Configura anni da/a per la ricerca storica
  • Limite: Imposta il numero massimo di risultati da recuperare
  • Scopri: Interroga Wayback Machine per endpoint storici
  • Basi Destinazione...: Apri popup multilinea per definire URL/host base espliciti
  • Solo Base+Derivati: Limita la scoperta all'ambito del popup e agli stessi derivati del dominio base
  • Ambito Automatico: Limita le query predefinite agli host/percorsi first-party di Recon
  • Esclusione Rumore: Elimina gli host comuni di ad-tech/tracker in modalità Wayback predefinita
  • Abilita Personalizzato: Accedi per sovrascrivere le query integrate con comandi waybackurls/gau
  • Cmd Preimpostato + ? Aiuto: Riempimento automatico dei preset di raccolta passiva e dell'uso
  • Ferma: Annulla la scoperta attiva in sicurezza
  • PKill Tools: Arresto di emergenza per i processi dello scanner
  • Invia a Recon: Importa gli endpoint scoperti nella scheda Recon
  • Esporta Risultati: Salva gli endpoint scoperti

16. Scheda SQLMap Verify

  • Percorso SQLMap: Configura il percorso del sqlmap locale
  • Profilo: Fast, Balanced, Deep preset di ottimizzazione dei comandi
  • Esegui Verifica: Riproduce le destinazioni prioritarie SQLi e raccoglie conferme basate su evidenze
  • Max Destinazioni / Timeout: Controlla l'ampiezza della verifica e la durata per destinazione
  • Ferma / PKill Tools: Annulla o arresta di emergenza i processi degli strumenti
  • Invia a Recon: Importa gli endpoint SQLi verificati in Recon per il follow-up
  • Esporta Risultati: Salva l'output della verifica in un file

17. Scheda Dalfox Verify

  • Percorso Dalfox: Configura il percorso del dalfox locale
  • Profilo: Fast, Balanced, Deep preset di ottimizzazione dei comandi
  • Esegui Verifica: Riproduce le destinazioni prioritarie XSS e cattura l'output di conferma di Dalfox
  • Max Destinazioni / Timeout: Regola la durata e la copertura della scansione
  • Ferma / PKill Tools: Annulla la verifica attiva o arresta di emergenza i processi degli strumenti
  • Invia a Recon: Importa i candidati XSS verificati in Recon
  • Esporta Risultati: Salva i risultati di Dalfox in un file

18. Scheda API Assets

  • Input Domini: Elenco manuale opzionale di domini (virgola/nuova riga); deriva automaticamente da Recon quando vuoto
  • Profilo: Fast, Balanced, Deep ottimizzazione delle fasi per subfinder/dnsx/httpx
  • Pipeline: Esegue subfinder → dnsx → httpx per la scoperta di asset API vivi
  • Esegui Scoperta: Trova host/URL API first-party aggiuntivi oltre ai percorsi catturati
  • Ferma / PKill Tools: Annulla la scoperta a fasi o arresta di emergenza i processi degli strumenti
  • Invia a Recon: Importa gli asset scoperti in Recon
  • Esporta Risultati: Salva gli URL scoperti

19. Scheda OpenAPI Drift

  • Sorgente Specifica: Carica il file OpenAPI/Swagger da percorso locale o URL
  • Genera OpenAPI: Generazione con un clic di OpenAPI 3.0.3 dal traffico Recon catturato
  • Esegui Drift: Confronta il traffico osservato con le specifiche e segnala la deriva di endpoint/parametri
  • Risultati: Endpoint osservati non documentati, traffico osservato mancante, disallineamenti di parametri
  • Ferma / PKill Tools: Annulla l'analisi del drift attiva in sicurezza
  • Invia a Recon: Importa i candidati mancanti nelle specifiche in Recon per il probing
  • Esporta Risultati: Salva il report di output del drift

20. Scheda GraphQL

  • Input Destinazioni: Destinazioni GraphQL manuali opzionali (rilevamento automatico da Recon se vuoto)
  • Mostra Destinazioni: Anteprima degli endpoint GraphQL candidati prima dell'esecuzione
  • Esegui Analisi: Esegue il flusso di lavoro di analisi multi-strumento focalizzato su GraphQL
  • Ferma / PKill Tools: Annulla l'analisi attiva o arresta di emergenza gli strumenti
  • Invia a Recon: Importa i risultati/candidati GraphQL in Recon
  • Esporta Risultati: Salva l'output dell'analisi GraphQL

Funzionalità Avanzate di Fuzzing

Tipi di Attacco Rilevati

  1. BOLA (Broken Object Level Authorization)

    • Testa TUTTI gli endpoint autenticati
    • Escalation di privilegi orizzontale/verticale
    • Manipolazione dei token, richieste batch
  2. IDOR (Insecure Direct Object Reference)

    • Enumerazione degli ID (numerico, UUID, ObjectID)
    • Iniezione di wildcard, bypass di codifica
    • Inquinamento dei parametri
  3. SQL Injection

    • Booleano, basato su unione, blind basato sul tempo
    • Basato su errori, query impilate
    • 38+ payload
  4. XSS (Cross-Site Scripting)

    • Sfruttamento di parametri riflessi
    • Context breaking, payload poliglotti
    • Gestori di eventi, injection di template
  5. NoSQL Injection

    • Operatori MongoDB ($gt, $ne, $regex)
    • Notazione array, injection in clausola where
  6. JWT Exploitation

    • Confusione di algoritmo (alg:none)
    • Iniezione kid, manipolazione delle rivendicazioni
  7. GraphQL Abuse

    • Query di introspezione (estrazione dello schema)
    • Attacchi batch (basati su array e su alias)
    • Attacchi di profondità (DoS con query annidate)
    • Sovraccarico delle direttive (@skip, @include abuse)
    • Suggerimento di campi (scoperta schema basata su errori di battitura)
    • Frammenti circolari (DoS ricorsivo)
    • Iniezione di mutazione
  8. SSTI (Server-Side Template Injection)

    • Jinja2, Freemarker, Velocity
    • Payload RCE
  9. Race Conditions

    • Sfruttamento TOCTOU
    • Tecniche di richiesta parallela
  10. Business Logic

    • Manipolazione di prezzo/quantità
    • Bypass del flusso di lavoro
  11. WAF Bypass

    • Iniezione di intestazione (X-Forwarded-For, X-Original-URL)
    • Bypass di codifica (URL, Unicode, Hex, entità HTML)
    • Override del metodo HTTP (X-HTTP-Method-Override)
    • Manipolazione del percorso (codifica punto, byte nulli, punti e virgola)

Struttura dei Dati Esportati```json

{ "metadata": { "timestamp": "20240115_143022", "total_endpoints": 15, "total_requests": 47 }, "endpoints": [ { "endpoint": "GET:/api/users/{id}", "method": "GET", "normalized_path": "/api/users/{id}", "host": "api.example.com", "sample_count": 3, "parameters": { "url": ["id"], "body": [], "cookie": ["session"], "json": [] }, "auth_methods": ["Bearer Token"], "response_codes": [200, 404], "content_types": ["application/json"], "api_patterns": ["REST API", "JSON API", "CRUD: GET"], "sample_requests": [...] } ], "api_structure": { "api_types": ["REST API", "JSON API"], "http_methods": ["GET", "POST", "PUT", "DELETE"], "auth_methods": ["Bearer Token", "API Key"], "base_paths": ["/api/", "/v1/"] }, "security_observations": [ { "type": "Potential IDOR/BOLA", "severity": "Critical", "count": 5, "examples": ["GET:/api/users/{id}", "GET:/api/orders/{id}"], "recommendation": "Implement object-level authorization checks" }, { "type": "Unauthenticated Endpoints", "severity": "High", "count": 3, "examples": ["GET:/api/health", "GET:/api/version"] }, { "type": "Weak Encryption (Base64)", "severity": "High", "count": 2, "examples": [{"endpoint": "POST:/api/auth", "types": ["Base64"]}], "recommendation": "Use proper encryption (AES-256, TLS 1.3)" } ], "llm_prompt": "# API Red Team Extension Generation\n\n..." }

root@kitploit:~
## Dati ed Esportazione

### Cosa Viene Catturato

### Per Endpoint
- Metodo HTTP e percorso normalizzato
- Host, protocollo, porta
- Stringa di query e tutti i tipi di parametri (URL, body, cookie, JSON)
- Intestazioni di richiesta/risposta
- Corpi di richiesta/risposta (troncati a 20KB)
- Codici di stato della risposta
- Tipi di contenuto
- Metodi di autenticazione rilevati
- Pattern API (REST, GraphQL, SOAP, ecc.)

### Analisi
- Panoramica della struttura API (tipi, metodi, autenticazione, percorsi di base)
- Osservazioni sulla sicurezza (endpoint non autenticati, dati sensibili)
- Raggruppamento e deduplicazione degli endpoint
- Richieste di esempio per ogni endpoint

## Integrazione

### Integrazione con Prompt LLM

L'esportazione include prompt e contesto pronti per l'AI che danno priorità a:

1. Percorsi di sfruttamento dei dati sensibili (esposizione cross-account/tenant)
2. Cambiamenti di stato non autorizzati (abuso di workflow/ciclo di vita)
3. Difetti logici non ovvi rispetto a risultati generici soggetti a duplicati
4. Prove riproducibili basate su delta e richieste con dati mancanti

Artefatti AI principali:
- `ai_bundle.json`
- `ai_all_tabs_context.json`
- `ai_openai_request.json`
- `ai_anthropic_request.json`
- `ai_ollama_request.json`

### Workflow del Repository Compagno (APIPentesting)

`BurpAPISecuritySuite` e `APIPentesting` sono progettati per essere usati insieme:

1. Cattura e analizza il traffico in BurpAPISecuritySuite.
2. In `Recon`, clicca su `Export AI Bundle`.
3. In APIPentesting, esegui:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json <scan-name>`
4. Verifica `Reports/<scan-name>-<timestamp>/priority.json` e `results.jsonl`.
5. Usa `scripts/AI_TRIAGE_PROMPT.md` (da APIPentesting) con la tua interfaccia AI per un triage incentrato sui dati sensibili.

Ripartizione delle responsabilità:
- BurpAPISecuritySuite: cattura in-Burp, arricchimento, analisi logica approfondita, confezionamento AI/esportazione.
- APIPentesting: orchestrazione della scansione esterna, classificazione e triage dello sfruttamento assistito dall'AI.

## Esempi di Workflow

### 1. Generazione di Payload Potenziata dall'AI```bash
# 1. Capture API traffic in Burp
# 2. (Optional) Run Passive Discovery → "Run Invariants"
# 3. (Optional) In Recon, click "Refresh Invariants"
# 4. In Recon, click "Export AI Bundle"
# 5. Run APIPentesting scan from the exported bundle:
#    ./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan
# 6. Feed Reports/.../priority.json + results.jsonl to AI with
#    scripts/AI_TRIAGE_PROMPT.md for sensitive-data-first exploit triage.

2. Turbo Intruder Condizione di Gara```bash

1. Generate fuzzing attacks

2. Click "Turbo Intruder" button

3. In Burp: Extensions → Turbo Intruder

4. Right-click target request → Send to Turbo Intruder

5. Load race_condition.py script

6. Execute for 50 parallel requests

root@kitploit:~
### 3. Burp Intruder with Auto-Positions```bash
# 1. Generate fuzzing attacks
# 2. Click "Send to Intruder"
# 3. Burp Intruder opens with §markers§ pre-configured
# 4. Load payloads from exported payloads.json
# 5. Launch attack

Posizioni di output```

~/burp_APIRecon/ ├── FullExport_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── HostExport_HOSTNAME_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── Payloads_TIMESTAMP/ │ └── payloads.json (idor, sqli, xss, nosqli, ssrf, xxe, ssti, deserialization, waf_bypass) ├── AI_Context_TIMESTAMP/ │ ├── ai_context.json │ ├── ai_bundle.json │ ├── ai_all_tabs_context.json │ ├── ai_vulnerability_context.json │ ├── ai_behavioral_analysis.json │ ├── ai_counterfactual_differential_findings.json │ ├── ai_counterfactual_differential_summary.json │ ├── ai_sequence_invariant_findings.json │ ├── ai_sequence_evidence_ledger.json │ ├── ai_golden_ticket_findings.json │ ├── ai_golden_ticket_ledger.json │ ├── ai_state_transition_findings.json │ ├── ai_state_transition_ledger.json │ ├── ai_token_lineage_findings.json │ ├── ai_token_lineage_ledger.json │ ├── ai_parity_drift_findings.json │ ├── ai_parity_drift_ledger.json │ ├── ai_openai_request.json │ ├── ai_anthropic_request.json │ └── ai_ollama_request.json ├── SequenceInvariant_Export_TIMESTAMP/ │ ├── counterfactual_differential_findings.json │ ├── counterfactual_differential_summary.json │ ├── sequence_invariant_findings.json │ ├── sequence_evidence_ledger.json │ ├── golden_ticket_findings.json │ ├── golden_ticket_ledger.json │ ├── state_transition_findings.json │ ├── state_transition_ledger.json │ ├── token_lineage_findings.json │ ├── token_lineage_ledger.json │ ├── parity_drift_findings.json │ └── parity_drift_ledger.json ├── TurboIntruder_TIMESTAMP/ │ ├── race_condition.py │ ├── bola_enum.py │ └── jwt_brute.py ├── VersionScan_Export_TIMESTAMP/ │ └── version_scan.txt ├── ParamMiner_Export_TIMESTAMP/ │ └── param_mining.txt └── NucleiTargets_TIMESTAMP/ └── targets.txt

root@kitploit:~
### Buone Pratiche

### Fase di Ricognizione
- **Cattura Traffico Autenticato**: Effettua il login per catturare gli endpoint protetti
- **Esercita Tutte le Funzionalità**: Naviga attraverso l'intera applicazione per una copertura completa
- **Usa Più Ruoli**: Cattura traffico come admin, utente, ospite per il rilevamento BOLA
- **Rivedi le Statistiche**: Controlla i conteggi Critico/Alto/Medio nel pannello delle statistiche

### Fase di Fuzzing
- **Inizia con "Tutti"**: Genera prima una campagna di attacco completa
- **Concentrati su Alto Rischio**: Filtra per gravità per gli endpoint critici
- **Verifica i Rilevamenti**: Rivedi gli attacchi generati prima di inviarli a Intruder
- **Test Batch**: Usa Turbo Intruder per race condition ed enumerazione ad alta velocità

### Integrazione AI
- **Esporta il Contesto Presto**: Genera il contesto AI dopo la cattura iniziale
- **Esegui + Aggiorna gli Invarianti Prima dell'Esportazione**: Aggiungi nuova evidenza di logica profonda (Differenziale + Sequenza + Golden + Matrice di Stato + Discendenza dei Token + Deriva di Parità) prima di inviare i dati all'AI
- **Itera i Payload**: Usa payload generati dall'AI, testa, perfeziona il prompt
- **Combina Tecniche**: Unisci i payload AI con la libreria di payload integrata

### Automazione
- **Integrazione Nuclei**: Esegui Nuclei per una rapida validazione delle vulnerabilità
- **Esporta Target**: Usa liste di target con ffuf, wfuzz o script personalizzati
- **Integrazione CI/CD**: Automatizza le esportazioni per il regression testing

## Informazioni Tecniche

### Dettagli Tecnici

- **Normalizzazione**: Sostituisce ID numerici, UUID, ObjectID con segnaposto
- **Deduplicazione**: Tiene traccia di endpoint unici per metodo + percorso normalizzato
- **Troncamento**: Corpi limitati a 20KB, campioni limitati a 3 per endpoint
- **Rilevamento Autenticazione**: Identifica Bearer, Basic, API Key, Cookie di Sessione
- **Pattern Matching**: Rilevamento basato su regex per REST, GraphQL, SOAP

### Limitazioni

- Non cattura traffico WebSocket
- Risposte binarie non completamente analizzate
- Risposte grandi troncate (limite 20KB)
- Richiede Jython (sintassi Python 2.7)

## Casi d'Uso

- **Test di Penetrazione API**: Fuzzing completo con 108+ vettori di attacco
- **Caccia ai Bug Bounty**: Rilevamento e sfruttamento automatico di BOLA/IDOR
- **Ricerca sulla Sicurezza**: Tecniche di attacco avanzate (race condition, JWT, GraphQL)
- **Operazioni Red Team**: Script Turbo Intruder per attacchi ad alta velocità
- **Test Assistiti da AI**: Genera payload personalizzati con ChatGPT/Claude
- **Sicurezza CI/CD**: Esporta target per test di regressione automatizzati
- **Formazione e Istruzione**: Impara le vulnerabilità API attraverso esempi reali

## Documentazione

- [Indice Completo della Documentazione](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/DOCUMENTATION-INDEX.md)
- [Panoramica dell'Architettura](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/Architecture.md)
- [Validazione Fuzzing GraphQL](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/GRAPHQL_VALIDATION.md)
- [Riferimento Tag Logger++](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/loggerpp_tags.md)

## FAQ

### Domande Generali

**D: Funziona con Burp Suite Community Edition?**

R: Sì! Tutte le funzionalità principali funzionano sia con l'edizione Community che Professional. Tuttavia, alcune funzionalità avanzate di Burp come l'integrazione dello Scanner richiedono Pro.

**D: Perché l'estensione non cattura il traffico?**

R: Controlla che:
- L'interruttore Auto-Capture sia abilitato nella scheda Recon
- Stai navigando attraverso il proxy di Burp
- Il target stia inviando traffico HTTP/HTTPS (WebSocket non supportati)
- Controlla il Log delle Attività per eventuali messaggi di errore

**D: Come installo Jython?**

R: Scarica il JAR Standalone di Jython da https://www.jython.org/download, poi in Burp: Extender → Opzioni → Ambiente Python → Seleziona File → Scegli il file jython-standalone-*.jar.

### Prestazioni e Limiti

**D: Quanti endpoint può gestire?**

R: L'estensione gestisce efficientemente più di 500 endpoint con rotazione automatica quando viene raggiunto il limite (800). Gli endpoint più vecchi vengono rimossi automaticamente.

**D: Perché le risposte sono troncate a 20KB?**

R: Per prevenire problemi di memoria con risposte grandi mantenendo un contesto di analisi utile. Il limite predefinito attuale di cattura del corpo è 20KB.

**D: Posso aumentare il limite di campioni per endpoint?**

R: Sì, usa il menu a discesa "Campioni" nella scheda Recon (1, 3, 5 o 10 campioni per endpoint).

### Fuzzing e Attacchi

**D: Perché non vedo attacchi BOLA/Auth Bypass?**

R: Questi attacchi richiedono endpoint autenticati. Assicurati di:
- Effettuare il login all'applicazione prima
- Catturare il traffico mentre sei autenticato
- Cercare endpoint con token Bearer, chiavi API o cookie di sessione

**D: Come uso gli attacchi generati?**

R: Tre modi:
1. **Burp Intruder**: Clicca "Invia a Intruder" per test automatizzati
2. **Turbo Intruder**: Esporta script per attacchi ad alta velocità
3. **Manuale**: Usa "Copia come cURL" per test da riga di comando

**D: Qual è la differenza tra "Tutti" e tipi di attacco specifici?**

R: "Tutti" genera attacchi completi su tutti i tipi di vulnerabilità. I tipi specifici (es. "SQLi") si concentrano solo su quella classe di vulnerabilità per test mirati.

**D: Come testare efficacemente gli endpoint GraphQL?**

R: Approccio a tre punte:
1. **Scheda Fuzzer**: Seleziona il tipo di attacco "GraphQL" per 40+ payload specifici di GraphQL (introspection, batching, directive overloading, field suggestion)
2. **Scheda Nuclei**: Esegui con `-tags graphql` per 29+ template che coprono misconfigurazioni e rilevamento
3. **Test Manuale**: Usa "Copia come cURL" per testare manualmente introspection, batching e attacchi di profondità

Il Fuzzer rileva automaticamente gli endpoint GraphQL e genera attacchi per:
- Estrazione dello schema tramite introspection
- DoS tramite batching (array/alias) e attacchi di profondità
- Suggerimento di campo per la scoperta dello schema quando l'introspection è disabilitata
- Sovraccarico di direttive (abuso di @skip, @include)
- DoS da frammento circolare
- Mutazioni non autorizzate

### Strumenti Esterni

**D: Devo installare ApiHunter/Nuclei/HTTPX/Katana/FFUF/Kiterunner?**

R: Solo se vuoi usare quelle schede specifiche. L'estensione principale funziona senza di loro. Installa da:
- ApiHunter: https://github.com/Teycir/ApiHunter (strumento proprietario - richiede installazione separata o build locale in `~/Repos/ApiHunter`, poi build `target/release/apihunter`)
- Nuclei: https://github.com/projectdiscovery/nuclei
- HTTPX: https://github.com/projectdiscovery/httpx
- Katana: https://github.com/projectdiscovery/katana
- FFUF: https://github.com/ffuf/ffuf
- Kiterunner: https://github.com/assetnote/kiterunner

**D: Dove dovrei installare questi strumenti?**

R: Percorsi predefiniti:
- `~/Repos/ApiHunter/target/release/apihunter`
- `~/go/bin/nuclei`
- `~/go/bin/httpx`
- `~/go/bin/katana`
- `~/go/bin/ffuf`
- `~/.local/bin/kr`
- Su Windows, i percorsi predefiniti comuni sono in `C:\\Users\\<tuo_utente>\\go\\bin\\*.exe`
Oppure configura percorsi personalizzati in ciascuna scheda.
Le schede ora rilevano automaticamente le posizioni Go-bin sia in stile Unix che Windows `*.exe` quando presenti.

**D: Come funzionano le sostituzioni personalizzate dei comandi?**

R:
- Lascia deselezionato "Abilita Personalizzato" per usare i valori predefiniti sicuri integrati.
- Seleziona "Abilita Personalizzato" per eseguire esattamente ciò che scrivi nella casella dei comandi.
- Usa "Comando Preimpostato..." per riempire automaticamente comandi comuni rapidamente (è ancora una scelta fino a quando "Abilita Personalizzato" non è selezionato).
- Clicca `?` per vedere segnaposto e esempi per ogni scheda.
- I comandi personalizzati vengono eseguiti con `cmd /c` su Windows e `bash/sh -lc` su Linux/macOS.
- I valori predefiniti integrati di HTTPX e Katana usano flag nativi di file di elenco (`-l` / `-list`) per l'esecuzione multipiattaforma.

### Note di Sicurezza

- La modalità comando personalizzato è intenzionalmente restrittiva e **opt-in** ("Abilita Personalizzato" deve essere selezionato).
- I comandi personalizzati renderizzati vengono validati per frammenti shell proibiti (ad esempio concatenamento di comandi/ridirezionamento/sintassi subshell).
- Gli eseguibili sono limitati da elenchi di autorizzazione per strumento in modalità personalizzata (ad esempio `nuclei`, `httpx`, `katana`, `waybackurls`/`gau`, `apihunter`, `subfinder`).
- I valori del contesto segnaposto vengono sanificati prima del rendering del template e sono disponibili varianti con virgolette (`{targets_file_q}`, `{urls_file_q}`, ecc.) per un'interpolazione più sicura dei percorsi.
- Se il tuo flusso di lavoro necessita di logica shell complessa al di fuori di questa policy, esegui manualmente quel comando al di fuori dell'estensione.

**D: Perché HTTPX mostra errori di opzione non valida?**

R:
- Assicurati di usare `httpx` di ProjectDiscovery, non lo strumento CLI `httpx` di Python.
- Percorso consigliato: `~/go/bin/httpx`.
- L'estensione ora convalida le firme degli strumenti locali e mostra un suggerimento di correzione quando non corrispondono.

**D: Come posso riempire rapidamente le intestazioni Guest/User/Admin per Auth Replay?**

R:
- In `Auth Replay`, clicca `Estrai` accanto a Guest/User/Admin.
- Si apre un popup ricercabile con i candidati alle intestazioni catturate.
- Filtra per testo endpoint, nome intestazione o frammento di token.
- Seleziona un elemento e clicca `OK`; il campo viene riempito nel formato `Nome: valore`.

### Esportazione e Integrazione

**D: Dove vengono salvati i file esportati?**

R: Tutte le esportazioni vanno in `~/burp_APIRecon/` con sottodirectory con timestamp. Controlla il Log delle Attività per i percorsi esatti.

**D: Come uso l'esportazione del Contesto AI?**

R: 
1. (Opzionale) Esegui `Passive Discovery` → `Run Invariants`
2. (Opzionale) Nella scheda `Recon`, clicca `Refresh Invariants`
3. Nella scheda `Recon`, clicca `Export AI Bundle`
4. Usa APIPentesting per scansionare da quell'esportazione:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan`
5. Fornisci `Reports/.../priority.json` + `results.jsonl` alla tua interfaccia AI usando APIPentesting `scripts/AI_TRIAGE_PROMPT.md`
6. Usa `ai_sequence_evidence_ledger.json`, `ai_golden_ticket_ledger.json` e `ai_state_transition_ledger.json` per prioritizzare cosa validare per primo

**D: Posso importare dati esportati in precedenza?**

R: Sì. `Importa` accetta:
- `api_analysis.json` (esportazione BurpAPISecuritySuite)
- Esportazioni Excalibur `.har` (Excalibur è uno strumento proprietario: https://github.com/Teycir/Excalibur)
- Sidecar Excalibur `-replay-studio.json` / `-cookies.json` / `-insights.json` (rilevati automaticamente dallo stesso prefisso di sessione)
- `excalibur_bridge_bundle.json` (`schema: excalibur-burp-bridge/v1`)
Se vengono rilevati artefatti Excalibur, lo strumento esegue automaticamente `Refresh Invariants` dopo l'importazione in modo che le cache Differenziale + Sequenza + Golden + Stato + Discendenza Token + Deriva Parità siano immediatamente pronte.

**D: Posso inviare richieste catturate a Postman o Insomnia?**

R: Sì. Nella scheda Recon, usa:
- `Postman` per esportare `postman_collection.json` (Collection v2.1)
- `Insomnia` per esportare `insomnia_collection.json` (formato di importazione Insomnia)
- Entrambi supportano la selezione dell'ambito: `Tutti gli Endpoint`, `Vista Filtrata` o `Host Corrente`.

### Risoluzione dei Problemi

**D: Estensione caricata ma non compare nelle schede?**

R: Controlla la scheda Extender → Estensioni di Burp per errori. Problemi comuni:
- Jython non configurato correttamente
- Errori di sintassi Python 2.7 (l'estensione usa Jython/Python 2.7)
- Memoria insufficiente (aumenta la dimensione dell'heap di Burp)

**D: Messaggio "Nessun endpoint catturato"?**

R: Assicurati:
- Stai navigando attivamente attraverso il proxy di Burp
- Auto-Capture è abilitato
- Il target sta effettuando richieste HTTP (non solo caricando file statici)
- Controlla se gli endpoint vengono filtrati (immagini/font sono automaticamente filtrati)

**D: La scansione Nuclei/HTTPX si blocca o va in timeout?**

R: 
- Controlla che lo strumento sia installato e il percorso sia corretto
- Verifica la connettività di rete ai target
- Scansioni grandi potrebbero richiedere diversi minuti (timeout massimo predefinito: 15 minuti)
- Usa **Target Bases...** con **Only Base+Derivatives** per forzare un ambito rigoroso a target singolo
- Usa il pulsante **Stop** nella stessa scheda per annullare l'esecuzione di strumenti esterni
- Controlla il Log delle Attività per messaggi di errore dettagliati

**D: Perché alcuni endpoint sono contrassegnati come "Critico" o "Alto"?**

R: La gravità si basa su:
- **Critico**: Endpoint di debug/admin, IDOR/BOLA non autenticato
- **Alto**: IDOR/BOLA autenticato, esposizione di dati sensibili, crittografia debole
- **Medio**: Risposte di errore, parametri riflessi
- **Info**: Endpoint standard

### Uso Avanzato

**D: Come testare le race condition?**

R:
1. Genera attacchi di fuzzing (scheda Fuzzer)
2. Clicca il pulsante "Turbo Intruder"
3. Carica lo script esportato `race_condition.py` in Turbo Intruder di Burp
4. Configura per 50+ richieste parallele

**D: Posso personalizzare i payload degli attacchi?**

R: Sì! Esporta i payload in JSON, modificali, poi:
- Usali manualmente in Burp Intruder
- Inviali all'AI per il miglioramento
- Crea script personalizzati con la libreria di payload

**D: Come confrontare due versioni API?**

R:
1. Esporta i dati API dalla versione 1 ("Esporta Tutto")
2. Cancella i dati e cattura la versione 2
3. Esporta la versione 2
4. Usa la scheda Diff → Carica entrambe le esportazioni → Confronta

**D: Qual è il miglior flusso di lavoro per la caccia ai bug bounty?**

R:
1. Cattura traffico autenticato (tutti i ruoli utente)
2. Rivedi prima gli endpoint di gravità Critico/Alta
3. Genera attacchi "Tutti" nel Fuzzer
4. Concentrati sugli endpoint BOLA/IDOR
5. Usa Version Scanner per trovare API legacy
6. Esegui Param Miner sugli endpoint di alto valore
7. Esporta in Nuclei per la validazione automatizzata

### Punti Salienti Tecnici

- **Architettura Jython Pulita**: Design modulare con logica core testabile
- **Estrazione Modulare**: Flussi di lavoro pesanti estratti in moduli helper (`heavy_runners.py`, `ai_prep_layer.py`, `behavior_analysis.py`)
- **Rilevamento Intelligente**: Identificazione delle vulnerabilità sensibile al contesto
- **Ottimizzato per le Prestazioni**: Gestisce efficientemente più di 500 endpoint
- **Multipiattaforma**: Funziona su Windows, macOS, Linux
- **Estensibile**: Facile aggiungere nuovi tipi di attacco e payload
- **Interfaccia Professionale**: Gravità con codice colore, interfaccia a schede, statistiche in tempo reale
- **Copertura Replay**: Include test golden replay corpus per rilevamento invariante di sequenza e output del registro di confidenza

## 💼 Servizi Professionali

Hai bisogno di strumenti di sicurezza personalizzati o soluzioni di test API? Costruisco applicazioni pronte per la produzione e strumenti di sicurezza.

### Progetti in Evidenza

- **[ApiHunter](https://github.com/Teycir/ApiHunter)** - Strumento automatizzato di ricognizione API e test di sicurezza con rilevamento intelligente degli endpoint
- **[TimeSeal](https://timeseal.online)** ([GitHub](https://github.com/Teycir/Timeseal)) - Cassaforte crittografica a tempo e interruttore di sicurezza con crittografia zero-trust
- **[Ghost Chat](https://ghost-chat.pages.dev)** - Chat P2P sicura con WebRTC, nessun server di archiviazione, timer di autodistruzione
- **[BurpCopyIssues](https://github.com/Teycir/BurpCopyIssues)** - Estensione Burp Suite per navigare, copiare ed esportare i risultati della scansione
- **[BurpWpsScan](https://github.com/Teycir/BurpWpsScan)** - Scanner di sicurezza WordPress per Burp Suite con integrazione API WPScan
- **[Excalibur](https://github.com/Teycir/Excalibur)** - Strumenti di scoperta della superficie di attacco API e flusso di lavoro di sessione per operazioni pratiche di pentest (strumento proprietario)
- **[APIPentesting](https://github.com/Teycir/APIPentesting)** - Workflow compagno di scansione esterna Burp-first e triage degli exploit per la caccia ai bug bounty API
- **Strumenti di Sicurezza Personalizzati** - Estensioni Burp, framework di test API, script di automazione

### Servizi Offerti

- 🔒 **Sviluppo di Strumenti di Sicurezza** - Estensioni Burp personalizzate, strumenti di penetration testing, framework di automazione
- 🚀 **Sviluppo di Applicazioni Web** - Sviluppo full-stack con tecnologie moderne
- 🔧 **Consulenza sulla Sicurezza API** - Revisione dell'architettura, valutazione delle vulnerabilità, guida alla correzione
- 🤖 **Integrazione AI** - Strumenti di sicurezza basati su LLM, generazione automatica di payload, fuzzing intelligente

**Mettiti in Contatto**: [teycirbensoltane.tn](https://teycirbensoltane.tn) | Disponibile per progetti freelance e consulenza

## Contribuire

### Autore

Sviluppato da [Teycir Ben Soltane](https://teycirbensoltane.tn)

### Licenza

Licenza MIT - Libero da usare per test di sicurezza autorizzati e scopi di ricerca.

## Changelog

Vedi [CHANGELOG.md](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/CHANGELOG.md) per la cronologia completa delle versioni.
Scarica lo strumento
7. Scheda Auth Replay
  • 8. Scheda Passive Discovery
  • Scheda Sensitive Data
  • 9. Scheda ApiHunter
  • 10. Scheda Nuclei
  • 11. Scheda HTTPX
  • 12. Scheda Katana
  • 13. Scheda FFUF
  • 14. Scheda Kiterunner
  • 15. Scheda Wayback
  • 16. Scheda SQLMap Verify
  • 17. Scheda Dalfox Verify
  • 18. Scheda API Assets
  • 19. Scheda OpenAPI Drift
  • 20. Scheda GraphQL
  • Capacità di fuzzing avanzato
    • Tipi di attacco rilevati
    • Struttura dei dati esportati
  • Dati e esportazione
    • Cosa viene catturato
    • Per endpoint
    • Analisi
  • Integrazione
    • Integrazione prompt LLM
    • Flusso di lavoro repo companion (APIPentesting)
  • Esempi di flusso di lavoro
    • 1. Generazione di payload basata su IA
    • 2. Condizione di gara con Turbo Intruder
    • 3. Burp Intruder con posizioni automatiche
    • Percorsi di output
    • Best practice
    • Fase di ricognizione
    • Fase di fuzzing
    • Integrazione IA
    • Automazione
  • Informazioni tecniche
    • Dettagli tecnici
    • Limitazioni
  • Casi d'uso
  • Documentazione
  • FAQ
    • Domande generali
    • Prestazioni e limiti
    • Fuzzing e attacchi
    • Strumenti esterni
    • Note sulla sicurezza
    • Esportazione e integrazione
    • Risoluzione dei problemi
    • Utilizzo avanzato
    • Punti salienti tecnici
  • 💼 Servizi professionali
    • Progetti in evidenza
    • Servizi offerti
  • Contribuire
    • Autore
    • Licenza
  • Changelog
  • CaratteristicaBurpAPISecuritySuiteBurp Scanner ProOWASP ZAPPostman
    PrezzoGratuito$449/annoGratuitoGratuito/a pagamento
    Focus specifico API✅ Sì⚠️ Parziale⚠️ Parziale✅ Sì
    Cattura e normalizzazione automatica✅ Sì❌ No⚠️ Base❌ No
    Rilevamento BOLA/IDOR✅ Automatico⚠️ Manuale⚠️ Manuale❌ No
    Tipi di attacco15 tipi100+ (generici)50+ (generici)Limitati
    Payload API108+ focalizzati su APIWeb genericiWeb genericiBase
    Analisi JWT✅ Automatica⚠️ Richiede estensione⚠️ Richiede estensione⚠️ Manuale
    Test GraphQL✅ Integrato❌ No⚠️ Limitato⚠️ Manuale
    Test race condition✅ Turbo Intruder✅ Turbo Intruder❌ No❌ No
    Integrazione IA✅ Esporta pacchetto IA + payload LLM❌ No❌ No❌ No
    Version Scanner✅ Integrato❌ No❌ No❌ No
    Parameter Mining✅ Integrato⚠️ Richiede estensione❌ No❌ No
    Wayback Discovery✅ Integrato❌ No❌ No❌ No
    Integrazione strumenti esterni✅ ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder, DNSX❌ No⚠️ Limitato⚠️ Limitato
    Tecniche di bypass WAF✅ 20+ metodi⚠️ Alcune⚠️ Alcune❌ No
    Formati di esportazioneJSON, Intruder, Turbo, Nuclei, cURLXML, HTMLXML, HTML, JSONJSON, cURL
    Supporto Burp Community✅ Sì❌ Solo ProN/DN/D
    Curva di apprendimentoBassaMediaMediaBassa
    Ideale perPenetration testing API, bug bountyTest web app completiAutomazione DASTSviluppo API
    Save Regex
  • Ordinamento intestazioni: Clicca un'intestazione per ordinare, Shift+clic per aggiungere una seconda chiave di ordinamento.
  • Operazioni tasto destro: Show Endpoint Detail, Send Selected To Repeater, Copy Selected Rows, e selezione multipla.
  • auth -> accesso oggetto -> cambio stato
  • Modalità Prova: Genera set di pacchetti minimi riproducibili con segnali previsti vulnerabili vs sicuri
  • Guardrail delle Specifiche: Deriva regole applicabili di auth/param/transizione dal comportamento osservato e segnala violazioni
  • Delta di Ruolo: Confronta il comportamento a livello di ruolo (guest/user/admin-like) e classifica la parità sospetta per triage BOLA/BFLA
  • Esegui / Ferma / Pulisci: Esegue la scoperta, annulla in sicurezza e reimposta l'output rapidamente
  • Esporta / Copia: Salva i risultati o copia il testo del report
  • Esporta Registro: Salva artefatti Differenziale + Sequenza + Golden + Matrice di Stato + Lineage Token come file JSON
  • Esportazioni Avanzate: Scrive anche artefatti JSON abuse_chain_*, proof_mode_packet_sets, spec_guardrails_* e role_delta_*
  • Output: Riepilogo di gravità/categoria più i migliori risultati per il triage
  • Aggiungi Report / A AI: Riutilizza lo stesso flusso di lavoro di altre schede di analisi per la reportistica di sessione e il triage AI.
  • Solo Auth
    Auth + Unauth
    associate-auth
    associate-unauth
    auth_detected
  • Modalità Auth: Solo Unauth, Solo Auth, Auth + Unauth (predefinito). In modalità doppio passaggio, gli URL base deduplicati vengono suddivisi in liste di destinazione associate-auth e associate-unauth; ogni passaggio viene eseguito sulla propria lista. L'associazione auth utilizza sia le intestazioni auth della richiesta che i segnali auth non basati su intestazione (auth_detected, marcatori token/cookie/sessione nei metadati della richiesta).
  • Min Risultati Principali: Soglia configurabile dall'operatore Critical / High / Medium per il controllo del rumore nel triage di riepilogo
  • Usa Destinazioni Personalizzate: Casella di controllo per forzare l'input di ApiHunter dal popup Destinazioni Personalizzate... invece dell'ambito filtrato di Recon
  • Popup Destinazioni Personalizzate: Editor multilinea (max 20 voci, una per riga) con sanificazione rigorosa e normalizzazione URL base canonica (scheme://host[:port]/), inclusa deduplicazione e rifiuto di righe non valide
  • Applicazione Validazione: Quando Usa Destinazioni Personalizzate è abilitato, l'esecuzione fallisce rapidamente se il contenuto del popup è vuoto, supera il limite o contiene righe URL non valide
  • Sorgente Sempre Filtrata: Consuma la vista filtrata corrente di Recon ed emette destinazioni host-base deduplicate (scheme://host[:port]/) per ApiHunter
  • Esegui ApiHunter: Esegue ApiHunter utilizzando il comportamento nativo del comando ApiHunter (Burp agisce come un semplice launcher + renderizzatore di risultati)
  • Modello Comando Predefinito: Burp non applica euristiche runtime aggiuntive (nessun limite watchdog lato Burp o override di espansione endpoint); i flag predefiniti rispecchiano i preset Desktop di ApiHunter
  • Parità Preset Desktop:
    • Quick: --no-discovery, --max-endpoints 40, --concurrency 4, --timeout-secs 12, --retries 1, --delay-ms 0, e disabilita scanner pesanti (mass-assignment, oauth-oidc, rate-limit, cve-templates, websocket)
    • Balanced: --no-discovery, --max-endpoints 80, --concurrency 5, --timeout-secs 15, --retries 1, --delay-ms 50
    • Deep: --active-checks --response-diff-deep --no-discovery, --max-endpoints 0, --concurrency 6, --timeout-secs 20, --retries 2, --delay-ms 100, --waf-evasion, --per-host-clients, --adaptive-concurrency
  • Abilita Personalizzato: Accedi per sovrascrivere completamente il comando con segnaposto ({apihunter_path}, {targets_file}, {results_file})
  • Nota Personalizzato + Auth: In modalità personalizzata, il doppio passaggio Auth + Unauth è bloccato; usa Solo Auth o Solo Unauth, oppure disabilita la modalità personalizzata per l'esecuzione automatica a doppio passaggio.
  • Visibilità Preset: Il menu a discesa dei preset è sempre visibile e precompilato con template equivalenti a Desktop
  • Ferma / PKill Tools: Annulla esecuzioni attive in sicurezza o arresta di emergenza i processi dello scanner esterno
  • Esporta Destinazioni: Salva l'elenco delle destinazioni host-base filtrate/deduplicate per uso offline di ApiHunter
  • Output: Riepilogo dei risultati NDJSON analizzato con gravità/scanner/ripartizione runtime più errori di launcher/analisi/runtime
  • Modalità Segnale Risultati Principali: Mostra i risultati restituiti dall'output del comando ApiHunter (ordinati per gravità con contesto di evidenza/risoluzione)
  • Filtraggio Visualizzazione Risultati Principali: La gravità minima selezionata viene applicata alla visualizzazione Burp dei Risultati Principali (Critical / High / Medium), mentre le statistiche dell'output dello scanner rimangono complete.
  • Cookie
  • Profilo: Fast, Balanced, Deep preset di scansione per scoperta API
  • Esegui Nuclei: Esegue lo scanner Nuclei con evasione WAF
  • Template GraphQL: 29+ template specifici per GraphQL per rilevamento e sfruttamento
  • Basi Destinazione...: Apri popup multilinea per definire URL/host base espliciti
  • Solo Base+Derivati: Limita le scansioni all'ambito del popup e agli stessi derivati del dominio base
  • Abilita Personalizzato: Accedi per sovrascrivere il comando predefinito con il tuo template
  • Nota Personalizzato + Auth: In modalità personalizzata, il doppio passaggio Auth + Unauth è bloccato; usa Solo Auth o Solo Unauth, oppure disabilita la modalità personalizzata per l'esecuzione automatica a doppio passaggio.
  • Cmd Preimpostato + ? Aiuto: Riempimento automatico dei comandi comuni e mostra le guide all'uso
  • Ferma: Annulla scansioni attive in sicurezza
  • PKill Tools: Arresto di emergenza per nuclei/httpx/katana/ffuf/kiterunner/waybackurls/gau/sqlmap/dalfox/subfinder/dnsx
  • Uccisione Cross-Platform: Usa taskkill su Windows e pkill (con fallback killall) su Linux/macOS
  • Esporta Destinazioni: Salva l'elenco delle destinazioni per scansione esterna
  • Caratteristiche: Spoofing basato su intestazione, limitazione della velocità, chiara segnalazione degli errori
  • scheme://host[:port]/
  • Basi Destinazione...: Apri popup multilinea per definire URL/host base espliciti
  • Solo Base+Derivati: Limita le scansioni all'ambito del popup e agli stessi derivati del dominio base
  • Esegui Kiterunner: Scoperta di rotte API limitata all'ambito, sia verso URL base definiti nel popup che verso la vista filtrata corrente di Recon
  • Riepilogo Avvio: Stampa la modalità selezionata, la fonte della destinazione e l'elenco degli URL di destinazione prima dell'inizio della scansione
  • Sorgente Sempre Filtrata: Quando le destinazioni personalizzate sono disattivate, Kiterunner consuma la vista filtrata corrente di Recon, quindi il controllo Filtra Rumore di Recon selezionato all'avvio comprime il suo set di destinazioni predefinito
  • Limiti Runtime: Kiterunner scansiona le destinazioni host/base classificate invece di ogni URL di Recon e applica limiti specifici del profilo per host, budget di rotte e tempo trascorso in modo che le esecuzioni non si prolunghino all'infinito
  • Default Evasione WAF: Concorrenza inferiore, ritardo richiesta, intestazioni di spoofing IP inoltrato e controlli di quarantena reindirizzamento
  • PKill Tools: Arresto di emergenza per i processi dello scanner
  • Esporta Risultati: Salva i risultati della scoperta delle rotte
  • Invia a Intruder: Esporta le corrispondenze metodo/percorso scoperte in Burp Intruder
  • Manipolazione del Content-Type
  • Smuggling del protocollo (CL.TE, TE.CL)
  • Path Traversal

    • Payload di traversal delle directory
    • Manipolazione del percorso codificato
    • Iniezione di byte nulli
  • SSRF (Server-Side Request Forgery)

    • Targeting IP interno
    • Accesso ai metadati del cloud
    • DNS rebinding
  • XXE (XML External Entity)

    • Divulgazione di file
    • SSRF tramite XXE
    • Denial of Service
  • Deserializzazione

    • Deserializzazione Java
    • Iniezione di oggetti PHP
    • Sfruttamento di pickle Python