AIを活用したBurp Suite用の脆弱性スキャナ拡張機能で、複数のプロバイダー(Ollama、OpenAI、Claude、Gemini)に対応しています。

Burp Suite 向け AI 搭載パッシブ脆弱性分析
インテリジェント • サイレント • 適応型 • 包括的
🚀 クイックスタート • 📖 ドキュメント • 🔧 設定 • 📊 ベンチマーク • ⬆️ Pro にアップグレード


注記: これは Community Edition です。高度な機能を備えた Commercial Edition および Professional Edition は別途提供されています。
SILENTCHAIN AI™ - Community Edition は、人工知能の力を Web アプリケーションセキュリティテストに活用する Burp Suite 拡張機能です。SILENTCHAIN は高度な AI モデルを使用して HTTP トラフィックのインテリジェントなパッシブ分析を実行し、OWASP Top 10 の脆弱性、セキュリティ設定の誤り、潜在的な攻撃ベクトルを特定します。
従来のセキュリティスキャナは、事前定義されたシグネチャとパターンに依存しています。SILENTCHAIN AI™ はそれを超えた機能を提供します:
[REDACTED_*] プレースホルダーに置き換えられ、応答内で復元されますsk-)、GitHub (ghp_)、AWS (AKIA)、GitLab (glpat-)、Slack (xoxb-)user:pass@host URISILENTCHAIN AI™ は、以下を含む幅広いセキュリティ問題を検出します:
| カテゴリ | 脆弱性 |
|---|---|
| インジェクション | SQL インジェクション、NoSQL インジェクション、コマンドインジェクション、LDAP インジェクション、XPath インジェクション |
| クロスサイトスクリプティング | 反射型 XSS、格納型 XSS、DOM ベース XSS |
| 認証 | 認証の破損、セッション管理の問題、認証情報の露出 |
| アクセス制御 | IDOR、認可の破損、権限昇格 |
| 暗号 | 弱い暗号化、安全でない SSL/TLS、機密データの露出 |
| 設定 | セキュリティ設定の誤り、デフォルト認証情報、デバッグ有効 |
| XXE | XML 外部エンティティ攻撃 |
| デシリアライゼーション | 安全でないデシリアライゼーション |
| コンポーネント | 脆弱な依存関係、古いライブラリ |
拡張機能をダウンロード
silentchain-community-edition.jar を入手します (このリンクは常に最新のビルドを提供します)。特定のバージョン (silentchain-community-edition-X.Y.Z.jar) は Releases ページにあります。Burp Suite にロード
.jar を選択して Next をクリックAI プロバイダーを設定
スキャンを開始
Burp Suite Professional とアクティブな Burp AI サブスクリプションが必要です。 API URL やキーは不要 — 分析は PortSwigger の Burp AI サービスを通じてプロセス内で実行され、お客様のアカウントの Burp AI Credits を消費します。
Burp AI無料、ローカル、API キー不要
Ollama をインストール:
# macOS/Linux
curl -fsSL https://ollama.ai/install.sh | sh
# Windows
# Download from https://ollama.ai/download
モデルを取得:
ollama pull deepseek-r1
# or
ollama pull llama3
SILENTCHAIN を設定:
Ollamahttp://localhost:11434deepseek-r1:latestplatform.openai.com から API キーを取得
SILENTCHAIN を設定:
OpenAIhttps://api.openai.com/v1sk-...gpt-4 または gpt-3.5-turboconsole.anthropic.com から API キーを取得
SILENTCHAIN を設定:
Claudehttps://api.anthropic.com/v1claude-3-5-sonnet-20241022makersuite.google.com から API キーを取得
SILENTCHAIN を設定:
Geminihttps://generativelanguage.googleapis.com/v1gemini-1.5-pro| 設定 | 説明 | デフォルト |
|---|---|---|
| AI プロバイダー | 使用する AI サービス | Burp AI |
| パッシブ分析 | スコープ内のプロキシトラフィックを自動分析 | Off (オプトイン) |
| API URL | プロバイダーのエンドポイント (外部プロバイダー) | (プロバイダーのデフォルト) |
| API キー | 認証キー (外部プロバイダー) | (空) |
| モデル | AI モデル名 (外部プロバイダー) | (プロバイダーのデフォルト) |
| Max Tokens | 応答の長さの上限 | 2048 |
| サニタイザー | 送信前にシークレット/PII を秘匿化 | On |
| 冗長ロギング | 詳細ログを有効化 | On |
| レベル | AI 信頼度 | 意味 |
|---|---|---|
| 確実 (Certain) | 90-100% | 高い信頼度、検証済みの脆弱性パターン |
| 有力 (Firm) | 75-89% | 強い兆候、脆弱である可能性が高い |
| 暫定 (Tentative) | 50-74% | 潜在的な問題、手動検証が必要 |