
AIを活用したBurp Suite用の脆弱性スキャナ拡張機能で、複数のプロバイダー(Ollama、OpenAI、Claude、Gemini)に対応しています。

Burp Suite 向け AI 搭載パッシブ脆弱性分析
インテリジェント • サイレント • 適応型 • 包括的
🚀 クイックスタート • 📖 ドキュメント • 🔧 設定 • 📊 ベンチマーク • ⬆️ Pro にアップグレード


注記: これは Community Edition です。高度な機能を備えた Commercial Edition および Professional Edition は別途提供されています。
SILENTCHAIN AI™ - Community Edition は、人工知能の力を Web アプリケーションセキュリティテストに活用する Burp Suite 拡張機能です。SILENTCHAIN は高度な AI モデルを使用して HTTP トラフィックのインテリジェントなパッシブ分析を実行し、OWASP Top 10 の脆弱性、セキュリティ設定の誤り、潜在的な攻撃ベクトルを特定します。
従来のセキュリティスキャナは、事前定義されたシグネチャとパターンに依存しています。SILENTCHAIN AI™ はそれを超えた機能を提供します:
[REDACTED_*] プレースホルダーに置き換えられ、応答内で復元されますsk-)、GitHub (ghp_)、AWS (AKIA)、GitLab (glpat-)、Slack (xoxb-)user:pass@host URISILENTCHAIN AI™ は、以下を含む幅広いセキュリティ問題を検出します:
拡張機能をダウンロード
silentchain-community-edition.jar を入手します (このリンクは常に最新のビルドを提供します)。特定のバージョン (silentchain-community-edition-X.Y.Z.jar) は Releases ページにあります。Burp Suite にロード
.jar を選択して Next をクリックAI プロバイダーを設定
スキャンを開始
Burp Suite Professional とアクティブな Burp AI サブスクリプションが必要です。 API URL やキーは不要 — 分析は PortSwigger の Burp AI サービスを通じてプロセス内で実行され、お客様のアカウントの Burp AI Credits を消費します。
Burp AI無料、ローカル、API キー不要
Ollama をインストール:
# macOS/Linux
curl -fsSL https://ollama.ai/install.sh | sh
# Windows
# Download from https://ollama.ai/download
モデルを取得:
ollama pull deepseek-r1
# or
ollama pull llama3
SILENTCHAIN を設定:
Ollamahttp://localhost:11434deepseek-r1:latestplatform.openai.com から API キーを取得
SILENTCHAIN を設定:
OpenAIhttps://api.openai.com/v1sk-...gpt-4 または gpt-3.5-turboconsole.anthropic.com から API キーを取得
SILENTCHAIN を設定:
Claudehttps://api.anthropic.com/v1claude-3-5-sonnet-20241022makersuite.google.com から API キーを取得
SILENTCHAIN を設定:
Geminihttps://generativelanguage.googleapis.com/v1gemini-1.5-pro| レベル | AI 信頼度 | 意味 |
|---|---|---|
| 確実 (Certain) | 90-100% | 高い信頼度、検証済みの脆弱性パターン |
| 有力 (Firm) |
ターゲットスコープを設定
Burp → Target → Scope → Add
Example: https://example.com/*
アプリケーションを閲覧
検出結果を確認
SILENTCHAIN → Findings パネルを確認Target → Issue Activity (Burp と統合)次の場所で任意のリクエストを右クリック:
選択: SILENTCHAIN - Analyze Request
これにより、URL が過去にスキャン済みでも強制的に分析が実行されます。
SILENTCHAIN Professional はアクティブ検証機能を追加します:
実際の動作をご覧ください — 完全版の SILENTCHAIN Professional デモ で、AI 搭載のアクティブ検証、WAF 回避、自動ファジングを確認できます。
商用ライセンスおよび Professional Edition のお問い合わせ: [email protected]
解決策:
ollama list)解決策:
Target → Scope)SILENTCHAIN - Analyze Request)解決策:
.jar をロードする際に拡張機能タイプが Java に設定されていることを確認.jar を再ダウンロード解決策:
deepseek-r1 の代わりに llama3 など)冗長ロギングを有効化:
Settings → AdvancedVerbose Logging をオンにするこのプロジェクトは外部からのコントリビューションを受け付けていません。詳細は CONTRIBUTING.md を参照してください。
enhancement タグを付けてイシューを開く:
SILENTCHAIN AI™ CE はソースコード公開型ですがプロプライエタリソフトウェアです。本ソフトウェアを使用することで、LICENSE ファイルの条項に同意したものとみなされます。
PortSwigger Ltd. には、本ソフトウェアを Burp Suite および BApp Store 内でユーザーに無償で再配布、ホスト、バンドルする明示的な許可が付与されています。その他のすべての再配布は、書面による許可なしに禁止されています。
許可なく、または所有していないシステムや明示的なテスト許可がないシステムに対する不正アクセスや活動に本ソフトウェアを使用しないでください。
完全なプライバシー通知については PRIVACY.md を参照してください。プロバイダー別のデータ保存場所テーブルと、機密性の高いターゲットをスキャンする際の責任も含まれます。
SILENTCHAIN は Burp Suite によって傍受された HTTP リクエストとレスポンスを分析します。選択した AI プロバイダーによっては、このデータが第三者のクラウドサービスに送信される場合があります。
クラウド AI プロバイダーが選択されている場合、SILENTCHAIN はスコープ内の各リクエストについて、HTTP リクエストメソッド、URL、ヘッダー、ボディ、レスポンスデータをプロバイダーの API に送信して分析します。組み込みの DataSanitizer (デフォルトで有効) は、送信前に API キー、認証情報、セッショントークン、その他の機密パターンを秘匿化しますが、リクエスト/レスポンスボディからのすべての機密データの削除を保証することはできません。
規制対象データをクラウド AI プロバイダーに送信しないでください。 これには以下が含まれます:
ターゲットアプリケーションが上記のいずれかのデータカテゴリを処理する場合、ローカル AI プロバイダー (Ollama) を使用するか、クラウドプロバイダーとの適切なデータ処理契約を結び、そのようなデータを送信する法的許可を得ていることを確認する必要があります。
SILENTCHAIN 自体は、使用データ、テレメトリ、分析情報を収集、保存、送信しません。すべてのデータフローは、お使いの Burp Suite インスタンスと選択した AI プロバイダーとの間で直接行われます。
開発:
開発に使用:
Web をより安全にするためのセキュリティコミュニティの尽力に触発されて。
「SILENTCHAIN AI™」、「SILENTCHAIN™」、および SILENTCHAIN AI ロゴは SN1PERSECURITY LLC の商標です。無断使用は禁止されています。
第三者商標の帰属については NOTICE を参照してください。
SILENTCHAIN AI™ - モダン Web のためのインテリジェントセキュリティテスト
Webサイト • ドキュメント • Professional Edition • Professional デモ
Copyright © 2026 SN1PERSECURITY LLC. All rights reserved.
| カテゴリ | 脆弱性 |
|---|
| インジェクション | SQL インジェクション、NoSQL インジェクション、コマンドインジェクション、LDAP インジェクション、XPath インジェクション |
| クロスサイトスクリプティング | 反射型 XSS、格納型 XSS、DOM ベース XSS |
| 認証 | 認証の破損、セッション管理の問題、認証情報の露出 |
| アクセス制御 | IDOR、認可の破損、権限昇格 |
| 暗号 | 弱い暗号化、安全でない SSL/TLS、機密データの露出 |
| 設定 | セキュリティ設定の誤り、デフォルト認証情報、デバッグ有効 |
| XXE | XML 外部エンティティ攻撃 |
| デシリアライゼーション | 安全でないデシリアライゼーション |
| コンポーネント | 脆弱な依存関係、古いライブラリ |
| 設定 | 説明 | デフォルト |
|---|
| AI プロバイダー | 使用する AI サービス | Burp AI |
| パッシブ分析 | スコープ内のプロキシトラフィックを自動分析 | Off (オプトイン) |
| API URL | プロバイダーのエンドポイント (外部プロバイダー) | (プロバイダーのデフォルト) |
| API キー | 認証キー (外部プロバイダー) | (空) |
| モデル | AI モデル名 (外部プロバイダー) | (プロバイダーのデフォルト) |
| Max Tokens | 応答の長さの上限 | 2048 |
| サニタイザー | 送信前にシークレット/PII を秘匿化 | On |
| 冗長ロギング | 詳細ログを有効化 | On |
| 75-89% |
| 強い兆候、脆弱である可能性が高い |
| 暫定 (Tentative) | 50-74% | 潜在的な問題、手動検証が必要 |
| 機能 | Community (無料) | Professional |
|---|
| AI 搭載パッシブ分析 | ✅ | ✅ |
| OWASP Top 10 検出 | ✅ | ✅ |
| マルチ AI サポート | ✅ | ✅ |
| プロフェッショナル UI | ✅ | ✅ |
| CWE/OWASP マッピング | ✅ | ✅ |
| 重複排除 | ✅ | ✅ |
| フェーズ 2 アクティブ検証 | ❌ | ✅ |
| 高度なペイロードライブラリ | ❌ | ✅ |
| WAF 検出と回避 | ❌ | ✅ |
| 帯外 (OOB) テスト | ❌ | ✅ |
| Burp Intruder 統合 | ❌ | ✅ |
| 自動ファジング | ❌ | ✅ |
| 優先サポート | ❌ | ✅ |
| プロバイダー | データの送信先 | 送信されるデータ |
|---|
| Ollama | ローカルマシンのみ | マシンから外部に出るものはありません |
| OpenAI | OpenAI, L.L.C. サーバー (api.openai.com) | スコープ内ターゲットからの HTTP リクエスト/レスポンスコンテンツ |
| Claude | Anthropic, PBC サーバー (api.anthropic.com) | スコープ内ターゲットからの HTTP リクエスト/レスポンスコンテンツ |
| Gemini | Google LLC サーバー (generativelanguage.googleapis.com) | スコープ内ターゲットからの HTTP リクエスト/レスポンスコンテンツ |
| Azure OpenAI | お客様の Azure OpenAI / Foundry リソース | スコープ内ターゲットからの HTTP リクエスト/レスポンスコンテンツ |
| Burp AI | PortSwigger Burp AI (プロセス内) | スコープ内ターゲットからの HTTP リクエスト/レスポンスコンテンツ |