
Burp Suite拡張機能:APIセキュリティテスト向け。15種類の攻撃タイプ、108以上のペイロード、インテリジェントファジング、BOLA/IDOR検出、AI統合、自動偵察に対応。REST/GraphQL/SOAP APIをサポートし、Nuclei、Turbo Intruder、外部ツール連携と統合。OWASP API Top 10をカバー。
このプロジェクトがあなたの業務に役立つなら、継続的なメンテナンスと新機能の開発を支援してください。
ETH 寄付ウォレット
0x11282eE5726B3370c8B480e321b3B2aA13686582
QRコードをスキャンするか、上記のウォレットアドレスをコピーしてください。
包括的なAPI偵察、インテリジェントファジング、AI駆動のセキュリティテストを実現する、プロフェッショナルグレードのBurp Suite拡張機能です。
BurpAPISecuritySuiteは、通常10以上の個別拡張機能が必要となる機能を、単一の最適化された拡張機能に統合しています。この設計上の決定は、大きなパフォーマンス上の利点をもたらします。
メモリ効率: 複数のBurp拡張機能を同時に実行すると、メモリに大きな負荷がかかります。各拡張機能が独自の状態、UIコンポーネント、イベントリスナーを維持します。複数タブの単一拡張機能はリソースを効率的に共有し、メモリフットプリントを削減します。
APIオーバーヘッドの低減: Burpの拡張機能APIは、ロードされたすべての拡張機能からのコールバックを処理します。10以上の拡張機能がある場合、各HTTPリクエストはすべての拡張機能でコールバックをトリガーし、乗算的なオーバーヘッドを生み出します。単一の拡張機能であればコールバックチェーンは1つであり、CPUサイクルが大幅に削減され、応答性が向上します。
共有コンテキスト: 統合されたタブはキャプチャされたトラフィックデータを共有するため、重複処理が不要になります。Recon タブは一度キャプチャすれば、他のすべてのタブ(Fuzzer、Auth Replay、Passive Discovery など)はリクエストを再パースすることなく、同じデータセットで動作します。
高速起動: 1つの拡張機能のロードは、10以上の拡張機能をロードするよりもはるかに高速です。BurpはUIコンポーネントの初期化、コールバックの登録、リソースの割り当てを一度だけ行います。
安定性の向上: 拡張機能が少なければ、潜在的な競合、バージョンの不一致、互換性の問題も少なくなります。単一のコードベースはテスト、デバッグ、メンテナンスが容易です。
この設計思想は、パフォーマンスとユーザーエクスペリエンスを優先し、そうでなければ複雑なマルチ拡張機能のセットアップが必要となる、包括的なAPIセキュリティテスト機能を提供します。






統合されたギャップフィル + ディープサーチランナー。Nuclei/HTTPX/Katana のカバレッジを補完するように調整されています。
注: ApiHunter は MIT ライセンスのオープンソースツールであり、BurpAPISecuritySuite の重要な補完ツールです。他のスキャナーでは見逃されがちな高度なAPI偵察機能を提供します。インストールと使用方法については https://github.com/Teycir/ApiHunter を参照してください。








BurpAPISecuritySuite は、完全なAPIセキュリティテストツールキットであり、以下のことを実現します:
/users/123 → /users/{id})subfinder + dnsx + httpx でファーストパーティスコープを拡大BurpAPISecuritySuite.py を選択Recon タブでキャプチャしたエンドポイントと結果を確認Passive Discovery で Run Differential をクリックしてスコアなしの反事実チェックを行うか、Run Invariants で完全な深層ロジックスタックを実行Recon で Refresh Invariants をクリックし、エクスポート前に Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift の結果を更新Recon で Export AI Bundle をクリックし、全タブのAIコンテキストを生成excalibur-burp-bridge/v1 バンドルをインポート(Excaliburはプロプライエタリツール:https://github.com/Teycir/Excalibur)tool、method、host/path、status、len、type、tags)Max Memory(デフォルト 20,000 行)を超えた場合、最も古いLogger行をトリミングGrep Values...、Tag Rules...、および保存された正規表現ワークフロー(Save Regex + 保存フィルター)名前: 値形式でプロファイルヘッダーを設定URLをコピー(または右クリック選択したURLをコピー)で完全なURLをコピー結果ヘッダーをクリックして重大度順にランク付け、または重大度で並べ替えでCRITICAL -> HIGH -> MEDIUM -> OKに素早く並べ替えAllまたはカテゴリ別チェック(API3、API4、API5、API6、API9、API10)を実行全エンドポイント、フィルタリングビュー、または現在のホストスコープを分析auth -> オブジェクトアクセス -> 状態変更)選択したエンドポイント、フィルタリングビュー、または全エンドポイントをスキャンプロキシ/ライブキャプチャ、インポートされたHAR/リプレイ、または両方を同時にスキャンに制限全API機密、シークレットとトークン、PIIと金融、資格情報とセッション、インフラ/内部露出apihunterバイナリのパスを設定(デフォルトの自動検出は実行時PATHを検索し、次にシェルプローブ(bash -lcおよびbash -ic)でcommand -vを介して検索し、発見された絶対パスをコピーします。静的なフォールバック候補はありません)ApiHunterの実行時に、スイートはPATHからapihunterを再解決し(プロセス+シェルプローブ)、利用可能な場合は絶対バイナリへの解決されたパスでフィールドを自動更新Quick(デスクトッププリセット)、Balanced(デスクトッププリセット)(デフォルト)、Deep(デスクトッププリセット)認証なしのみ、認証のみ、認証+認証なし(デフォルト)。デュアルパスモードでは、重複排除されたベースURLがとのターゲットリストに分割され、各パスは独自のリストで実行されます。認証関連付けは、リクエストの認証ヘッダーと非ヘッダー認証シグナル(、リクエストメタデータ内のトークン/クッキー/セッションマーカー)の両方を使用します。認証なしのみ、認証のみ、認証+認証なし(デフォルト)。デュアルパスモードでは、重複排除されたベースURLがauth関連とunauth関連のターゲットリストに分割され、各パスは独自のリストで実行されます。認証関連付けは、リクエストの認証ヘッダーと非ヘッダー認証シグナル(auth_detected、リクエストメタデータ内のトークン/クッキー/セッションマーカー)の両方を使用します。認証コンテキストの導出は、利用可能な最良のAuthorizationヘッダー、主要な認証風ヘッダー(X-API-Key、Api-Key、ApiKey、X-Auth-Token、X-Access-Token)を捕捉し、リクエストのCookieヘッダーからクッキーペアを導出します。Fast、、プリセットkrバイナリへのパスを設定.kiteファイルまたはapiroutes-260227:20000などのAssetnoteエイリアスを使用Fast、Balanced、Deep。デフォルトではより広い初回パスカバレッジのためにBalancedが選択されます。Fastはより迅速なトリアージのために10分の厳しい上限を維持し、Deepはより完全なスキャンで少数のホストに15分の上限を費やします。カスタムターゲット...ポップアップからの入力をKiterunnerに強制するチェックボックスscheme://host[:port]/)sqlmapへのパスを設定Fast、Balanced、Deepdalfoxへのパスを設定Fast、Balanced、Deepsubfinder/dnsx/httpxのステージチューニング用Fast、Balanced、Deepsubfinder → dnsx → httpxを実行BOLA(壊れたオブジェクトレベル認可)
IDOR(安全でない直接オブジェクト参照)
SQLインジェクション
XSS(クロスサイトスクリプティング)
NoSQLインジェクション
JWT悪用
GraphQL悪用
SSTI(サーバーサイドテンプレートインジェクション)
競合状態
ビジネスロジック
WAFバイパス
パストラバーサル
SSRF(サーバーサイドリクエストフォージェリ)
XXE(XML外部エンティティ)
{ "metadata": { "timestamp": "20240115_143022", "total_endpoints": 15, "total_requests": 47 }, "endpoints": [ { "endpoint": "GET:/api/users/{id}", "method": "GET", "normalized_path": "/api/users/{id}", "host": "api.example.com", "sample_count": 3, "parameters": { "url": ["id"], "body": [], "cookie": ["session"], "json": [] }, "auth_methods": ["Bearer Token"], "response_codes": [200, 404], "content_types": ["application/json"], "api_patterns": ["REST API", "JSON API", "CRUD: GET"], "sample_requests": [...] } ], "api_structure": { "api_types": ["REST API", "JSON API"], "http_methods": ["GET", "POST", "PUT", "DELETE"], "auth_methods": ["Bearer Token", "API Key"], "base_paths": ["/api/", "/v1/"] }, "security_observations": [ { "type": "Potential IDOR/BOLA", "severity": "Critical", "count": 5, "examples": ["GET:/api/users/{id}", "GET:/api/orders/{id}"], "recommendation": "Implement object-level authorization checks" }, { "type": "Unauthenticated Endpoints", "severity": "High", "count": 3, "examples": ["GET:/api/health", "GET:/api/version"] }, { "type": "Weak Encryption (Base64)", "severity": "High", "count": 2, "examples": [{"endpoint": "POST:/api/auth", "types": ["Base64"]}], "recommendation": "Use proper encryption (AES-256, TLS 1.3)" } ], "llm_prompt": "# API Red Team Extension Generation\n\n..." }
## データとエクスポート
### キャプチャされるもの
### エンドポイントごと
- HTTPメソッドと正規化されたパス
- ホスト、プロトコル、ポート
- クエリ文字列とすべてのパラメータタイプ(URL、ボディ、Cookie、JSON)
- リクエスト/レスポンスヘッダー
- リクエスト/レスポンスボディ(20KBにトランケート)
- レスポンスステータスコード
- コンテンツタイプ
- 検出された認証方法
- APIパターン(REST、GraphQL、SOAPなど)
### 分析
- API構造の概要(タイプ、メソッド、認証、ベースパス)
- セキュリティ観察(未認証エンドポイント、機密データ)
- エンドポイントのグループ化と重複排除
- 各エンドポイントのサンプルリクエスト
## 統合
### LLMプロンプト統合
エクスポートには、以下を優先するAI対応のプロンプトとコンテキストが含まれています:
1. 機密データのエクスプロイトパス(クロスアカウント/テナント露出)
2. 許可されていない状態変更(ワークフロー/ライフサイクルの悪用)
3. 重複しやすい一般的な発見よりも、非自明なロジックの欠陥
4. 再現可能な証拠の差分と欠落データリクエスト
主要なAIアーティファクト:
- `ai_bundle.json`
- `ai_all_tabs_context.json`
- `ai_openai_request.json`
- `ai_anthropic_request.json`
- `ai_ollama_request.json`
### コンパニオンレポジトリワークフロー(APIPentesting)
`BurpAPISecuritySuite` と `APIPentesting` は一緒に使用するように設計されています:
1. BurpAPISecuritySuiteでトラフィックをキャプチャして分析します。
2. `Recon` で `Export AI Bundle` をクリックします。
3. APIPentestingで、以下を実行します:
- `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json <scan-name>`
4. `Reports/<scan-name>-<timestamp>/priority.json` と `results.jsonl` を確認します。
5. APIPentestingの `scripts/AI_TRIAGE_PROMPT.md` をAI UIと共に使用して、機密データ優先のトリアージを行います。
役割分担:
- BurpAPISecuritySuite: Burp内でのキャプチャ、エンリッチメント、深層ロジック分析、AI/エクスポートパッケージング。
- APIPentesting: 外部スキャンのオーケストレーション、ランキング、AI支援エクスプロイトトリアージ。
## ワークフロー例
### 1. AIを活用したペイロード生成```bash
# 1. Capture API traffic in Burp
# 2. (Optional) Run Passive Discovery → "Run Invariants"
# 3. (Optional) In Recon, click "Refresh Invariants"
# 4. In Recon, click "Export AI Bundle"
# 5. Run APIPentesting scan from the exported bundle:
# ./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan
# 6. Feed Reports/.../priority.json + results.jsonl to AI with
# scripts/AI_TRIAGE_PROMPT.md for sensitive-data-first exploit triage.
### 3. 自動ポジション機能付きBurp Intruder```bash
# 1. Generate fuzzing attacks
# 2. Click "Send to Intruder"
# 3. Burp Intruder opens with §markers§ pre-configured
# 4. Load payloads from exported payloads.json
# 5. Launch attack
~/burp_APIRecon/ ├── FullExport_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── HostExport_HOSTNAME_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── Payloads_TIMESTAMP/ │ └── payloads.json (idor, sqli, xss, nosqli, ssrf, xxe, ssti, deserialization, waf_bypass) ├── AI_Context_TIMESTAMP/ │ ├── ai_context.json │ ├── ai_bundle.json │ ├── ai_all_tabs_context.json │ ├── ai_vulnerability_context.json │ ├── ai_behavioral_analysis.json │ ├── ai_counterfactual_differential_findings.json │ ├── ai_counterfactual_differential_summary.json │ ├── ai_sequence_invariant_findings.json │ ├── ai_sequence_evidence_ledger.json │ ├── ai_golden_ticket_findings.json │ ├── ai_golden_ticket_ledger.json │ ├── ai_state_transition_findings.json │ ├── ai_state_transition_ledger.json │ ├── ai_token_lineage_findings.json │ ├── ai_token_lineage_ledger.json │ ├── ai_parity_drift_findings.json │ ├── ai_parity_drift_ledger.json │ ├── ai_openai_request.json │ ├── ai_anthropic_request.json │ └── ai_ollama_request.json ├── SequenceInvariant_Export_TIMESTAMP/ │ ├── counterfactual_differential_findings.json │ ├── counterfactual_differential_summary.json │ ├── sequence_invariant_findings.json │ ├── sequence_evidence_ledger.json │ ├── golden_ticket_findings.json │ ├── golden_ticket_ledger.json │ ├── state_transition_findings.json │ ├── state_transition_ledger.json │ ├── token_lineage_findings.json │ ├── token_lineage_ledger.json │ ├── parity_drift_findings.json │ └── parity_drift_ledger.json ├── TurboIntruder_TIMESTAMP/ │ ├── race_condition.py │ ├── bola_enum.py │ └── jwt_brute.py ├── VersionScan_Export_TIMESTAMP/ │ └── version_scan.txt ├── ParamMiner_Export_TIMESTAMP/ │ └── param_mining.txt └── NucleiTargets_TIMESTAMP/ └── targets.txt
### Best Practices
### 偵察フェーズ
- **認証トラフィックの取得**: 保護されたエンドポイントを取得するため、まずログイン
- **全機能の実行**: 完全なカバレッジのためにアプリケーション全体をクリックして回る
- **複数のロールを使用**: BOLA検出のために管理者、ユーザー、ゲストとしてトラフィックを取得
- **統計の確認**: 統計パネルでCritical/High/Mediumの数を確認
### ファジングフェーズ
- **「All」から開始**: 最初に包括的な攻撃キャンペーンを生成
- **高リスクに集中**: 重大なエンドポイントに対して重要度でフィルタリング
- **検出の確認**: Intruderに送信する前に生成された攻撃をレビュー
- **バッチテスト**: 競合状態や高速列挙にはTurbo Intruderを使用
### AI統合
- **早期にコンテキストをエクスポート**: 初期キャプチャ後にAIコンテキストを生成
- **エクスポート前に不変条件を実行+リフレッシュ**: AIにデータを送信する前に、新しい深層ロジックのエビデンス(Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift)を追加
- **ペイロードを反復**: AI生成ペイロードを使用し、テスト、プロンプトを洗練
- **技術の組み合わせ**: AIペイロードを組み込みペイロードライブラリとマージ
### 自動化
- **Nuclei統合**: 迅速な脆弱性検証のためにNucleiを実行
- **ターゲットのエクスポート**: ffuf、wfuzz、またはカスタムスクリプトでターゲットリストを使用
- **CI/CD統合**: 回帰テストのためにエクスポートを自動化
## 技術情報
### 技術詳細
- **正規化**: 数値ID、UUID、ObjectIDをプレースホルダーに置換
- **重複排除**: メソッド+正規化パスで一意のエンドポイントを追跡
- **切り詰め**: ボディは20KBに制限、サンプルはエンドポイントあたり3つに制限
- **認証検出**: Bearer、Basic、APIキー、セッションCookieを識別
- **パターンマッチング**: REST、GraphQL、SOAPのための正規表現ベースの検出
### 制限事項
- WebSocketトラフィックは取得しません
- バイナリレスポンスは完全には分析されません
- 大きなレスポンスは切り詰められます(20KB制限)
- Jythonが必要です(Python 2.7構文)
## ユースケース
- **APIペネトレーションテスト**: 108以上の攻撃ベクトルによる包括的なファジング
- **バグバウンティハンティング**: 自動化されたBOLA/IDOR検出と悪用
- **セキュリティ研究**: 高度な攻撃技術(競合状態、JWT、GraphQL)
- **レッドチーム運用**: 高速攻撃のためのTurbo Intruderスクリプト
- **AI支援テスト**: ChatGPT/Claudeでカスタムペイロードを生成
- **CI/CDセキュリティ**: 自動回帰テストのためのターゲットエクスポート
- **トレーニングと教育**: 実際の例を通じてAPIの脆弱性を学ぶ
## ドキュメント
- [Complete Documentation Index](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/DOCUMENTATION-INDEX.md)
- [Architecture Overview](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/Architecture.md)
- [GraphQL Fuzzing Validation](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/GRAPHQL_VALIDATION.md)
- [Logger++ Tags Reference](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/loggerpp_tags.md)
## FAQ
### 一般的な質問
**Q: これはBurp Suite Community Editionで動作しますか?**
A: はい!すべてのコア機能はCommunity版とProfessional版の両方で動作します。ただし、Scanner統合などの高度なBurp機能にはProが必要です。
**Q: 拡張機能がトラフィックを取得しないのはなぜですか?**
A: 以下を確認してください:
- ReconタブでAuto-Captureトグルが有効になっていること
- Burpのプロキシを通してブラウジングしていること
- ターゲットがHTTP/HTTPSトラフィックを送信していること(WebSocketはサポートされていません)
- アクティビティログでエラーメッセージを確認すること
**Q: Jythonをインストールするにはどうすればよいですか?**
A: https://www.jython.org/download からJython Standalone JARをダウンロードし、Burpで: Extender → Options → Python Environment → Select File → jython-standalone-*.jarファイルを選択します。
### パフォーマンスと制限
**Q: いくつのエンドポイントを処理できますか?**
A: この拡張機能は500以上のエンドポイントを効率的に処理し、上限(800)に達すると自動的にローテーションします。古いエンドポイントは自動的に削除されます。
**Q: なぜレスポンスは20KBに切り詰められるのですか?**
A: 有用な分析コンテキストを保持しつつ、大きなレスポンスによるメモリ問題を防ぐためです。現在のデフォルトのボディキャプチャ上限は20KBです。
**Q: エンドポイントあたりのサンプル制限を増やすことはできますか?**
A: はい、Reconタブの「Samples」ドロップダウンを使用します(エンドポイントあたり1、3、5、10サンプル)。
### ファジングと攻撃
**Q: BOLA/Auth Bypass攻撃が表示されないのはなぜですか?**
A: これらの攻撃には認証されたエンドポイントが必要です。以下を確認してください:
- アプリケーションに最初にログインする
- 認証状態でトラフィックをキャプチャする
- Bearerトークン、APIキー、またはセッションCookieを持つエンドポイントを探す
**Q: 生成された攻撃をどのように使用しますか?**
A: 3つの方法があります:
1. **Burp Intruder**: 自動テストのために「Send to Intruder」をクリック
2. **Turbo Intruder**: 高速攻撃のためにスクリプトをエクスポート
3. **手動**: コマンドラインテストのために「Copy as cURL」を使用
**Q: 「All」と特定の攻撃タイプの違いは何ですか?**
A: 「All」はすべての脆弱性タイプにわたる包括的な攻撃を生成します。特定のタイプ(例:「SQLi」)は、対象を絞ったテストのためにその脆弱性クラスにのみ焦点を当てます。
**Q: GraphQLエンドポイントを効果的にテストするにはどうすればよいですか?**
A: 3つのアプローチ:
1. **Fuzzerタブ**: 40以上のGraphQL固有ペイロード(introspection、batching、directive overloading、field suggestion)のために攻撃タイプ「GraphQL」を選択
2. **Nucleiタブ**: 誤設定や検出をカバーする29以上のテンプレートのために `-tags graphql` で実行
3. **手動テスト**: "Copy as cURL"を使用してintrospection、batching、depth攻撃を手動でテスト
ファザーはGraphQLエンドポイントを自動検出し、以下に対する攻撃を生成します:
- introspectionによるスキーマ抽出
- batching(配列/エイリアス)およびdepth攻撃によるDoS
- introspectionが無効な場合のスキーマ発見のためのfield suggestion
- directive overloading(@skip、@includeの悪用)
- 循環フラグメントDoS
- 許可されていないミューテーション
### 外部ツール
**Q: ApiHunter/Nuclei/HTTPX/Katana/FFUF/Kiterunnerをインストールする必要がありますか?**
A: それらの特定のタブを使用したい場合のみ必要です。コア拡張機能はそれらなしで動作します。以下からインストール:
- ApiHunter: https://github.com/Teycir/ApiHunter(プロプライエタリツール - 別途インストールまたは `~/Repos/ApiHunter` にローカルビルドが必要、その後 `target/release/apihunter` をビルド)
- Nuclei: https://github.com/projectdiscovery/nuclei
- HTTPX: https://github.com/projectdiscovery/httpx
- Katana: https://github.com/projectdiscovery/katana
- FFUF: https://github.com/ffuf/ffuf
- Kiterunner: https://github.com/assetnote/kiterunner
**Q: これらのツールはどこにインストールすべきですか?**
A: デフォルトパス:
- `~/Repos/ApiHunter/target/release/apihunter`
- `~/go/bin/nuclei`
- `~/go/bin/httpx`
- `~/go/bin/katana`
- `~/go/bin/ffuf`
- `~/.local/bin/kr`
- Windowsでは、共通のデフォルトは `C:\\Users\\<you>\\go\\bin\\*.exe` にあります
または各タブでカスタムパスを設定します。
タブは現在、存在する場合にUnixスタイルとWindows `*.exe` Go-binの両方の場所を自動検出します。
**Q: カスタムコマンドオーバーライドはどのように動作しますか?**
A:
- `Enable Custom` をチェックしないままにすると、安全な組み込みのデフォルトを使用します。
- `Enable Custom` をチェックすると、コマンドボックスに入力した内容をそのまま実行します。
- `Preset Cmd...` を使用して共通コマンドをすばやく自動入力します(それでも `Enable Custom` がチェックされるまではオプトイン)。
- `?` をクリックすると、各タブのプレースホルダーと例が表示されます。
- カスタムコマンドはWindowsでは `cmd /c`、Linux/macOSでは `bash/sh -lc` で実行されます。
- 組み込みのHTTPXとKatanaのデフォルトは、クロスプラットフォーム実行のためにネイティブのリストファイルフラグ(`-l` / `-list`)を使用します。
### セキュリティノート
- カスタムコマンドモードは意図的に厳格であり、**オプトイン**です(`Enable Custom` をチェックする必要があります)。
- レンダリングされたカスタムコマンドは、禁止されたシェルフラグメント(例えば、コマンド連鎖/リダイレクション/サブシェル構文)がないか検証されます。
- カスタムモードでは、実行可能ファイルはツールごとの許可リストによって制限されます(例:`nuclei`、`httpx`、`katana`、`waybackurls`/`gau`、`apihunter`、`subfinder`)。
- プレースホルダーコンテキスト値はテンプレートレンダリング前にサニタイズされ、より安全なパス補間のために引用符付きバリアント(`{targets_file_q}`、`{urls_file_q}` など)が利用可能です。
- ワークフローでこのポリシーの範囲外の複雑なシェルロジックが必要な場合は、拡張機能の外部でそのコマンドを手動で実行してください。
**Q: HTTPXが無効なオプションエラーを表示するのはなぜですか?**
A:
- ProjectDiscoveryの `httpx` を使用していることを確認してください。Pythonの `httpx` CLIツールではありません。
- 推奨パス: `~/go/bin/httpx`。
- 拡張機能はローカルツールのシグネチャを検証し、不一致がある場合に修正ヒントを表示するようになりました。
**Q: Auth ReplayのGuest/User/Adminヘッダーをすばやく入力するにはどうすればよいですか?**
A:
- `Auth Replay` で、Guest/User/Adminの横にある `Extract` をクリックします。
- キャプチャされたヘッダー候補を含む検索可能なポップアップが開きます。
- エンドポイントテキスト、ヘッダー名、トークンフラグメントでフィルタリングします。
- 1つのアイテムを選択して `OK` をクリックすると、`Name: value` 形式でフィールドが入力されます。
### エクスポートと統合
**Q: エクスポートされたファイルはどこに保存されますか?**
A: すべてのエクスポートはタイムスタンプ付きのサブディレクトリを持つ `~/burp_APIRecon/` に保存されます。正確なパスはアクティビティログを確認してください。
**Q: AIコンテキストエクスポートを使用するにはどうすればよいですか?**
A:
1. (オプション)`Passive Discovery` → `Run Invariants` を実行
2. (オプション)`Recon` タブで `Refresh Invariants` をクリック
3. `Recon` タブで `Export AI Bundle` をクリック
4. APIPentestingを使用してそのエクスポートからスキャン:
- `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan`
5. APIPentestingの `scripts/AI_TRIAGE_PROMPT.md` を使用して、`Reports/.../priority.json` + `results.jsonl` をAI UIにフィード
6. `ai_sequence_evidence_ledger.json`、`ai_golden_ticket_ledger.json`、`ai_state_transition_ledger.json` を使用して、最初に検証する優先順位を決定
**Q: 以前にエクスポートしたデータをインポートできますか?**
A: はい。「Import」は以下を受け付けます:
- `api_analysis.json`(BurpAPISecuritySuiteのエクスポート)
- Excaliburの `.har` エクスポート(Excaliburはプロプライエタリツール: https://github.com/Teycir/Excalibur)
- Excaliburの `-replay-studio.json` / `-cookies.json` / `-insights.json` サイドカー(同じセッションプレフィックスから自動検出)
- `excalibur_bridge_bundle.json`(`schema: excalibur-burp-bridge/v1`)
Excaliburアーティファクトが検出された場合、ツールはインポート後に自動的に `Refresh Invariants` を実行し、Differential + Sequence + Golden + State + Token Lineage + Parity Drift キャッシュがすぐに使用できるようになります。
**Q: キャプチャしたリクエストをPostmanやInsomniaに送信できますか?**
A: はい。Reconタブで以下を使用:
- `Postman`: `postman_collection.json` をエクスポート(Collection v2.1)
- `Insomnia`: `insomnia_collection.json` をエクスポート(Insomniaインポート形式)
- 両方ともスコープ選択をサポート: `All Endpoints`、`Filtered View`、または `Current Host`
### トラブルシューティング
**Q: 拡張機能はロードされたがタブに表示されない?**
A: BurpのExtender → Extensionsタブでエラーを確認してください。一般的な問題:
- Jythonが正しく設定されていない
- Python 2.7の構文エラー(拡張機能はJython/Python 2.7を使用)
- メモリ不足(Burpのヒープサイズを増やす)
**Q: 「No endpoints captured」というメッセージが表示される?**
A: 以下を確認:
- Burpプロキシを通じてアクティブにブラウジングしていること
- Auto-Captureが有効になっていること
- ターゲットがHTTPリクエストを行っていること(静的ファイルの読み込みだけではない)
- エンドポイントがフィルタリングされていないか確認(画像/フォントは自動フィルタリングされます)
**Q: Nuclei/HTTPXスキャンがハングしたりタイムアウトしたりする?**
A:
- ツールがインストールされ、パスが正しいことを確認
- ターゲットへのネットワーク接続を確認
- 大規模なスキャンにはまだ数分かかる場合があります(デフォルトの最大タイムアウト: 15分)
- **Target Bases...** で **Only Base+Derivatives** を使用して厳密な単一ターゲットスコープを強制
- 同じタブの **Stop** ボタンを使用して実行中の外部ツールをキャンセル
- アクティビティログで詳細なエラーメッセージを確認
**Q: 一部のエンドポイントが「Critical」または「High」とマークされるのはなぜですか?**
A: 重要度は以下に基づきます:
- **Critical**: デバッグ/管理エンドポイント、認証されていないIDOR/BOLA
- **High**: 認証されたIDOR/BOLA、機密データの露出、弱い暗号化
- **Medium**: エラーレスポンス、反映されたパラメータ
- **Info**: 標準エンドポイント
### 高度な使用方法
**Q: 競合状態をテストするにはどうすればよいですか?**
A:
1. ファジング攻撃を生成(Fuzzerタブ)
2. 「Turbo Intruder」ボタンをクリック
3. エクスポートされた `race_condition.py` スクリプトをBurpのTurbo Intruderにロード
4. 50以上の並列リクエスト用に設定
**Q: 攻撃ペイロードをカスタマイズできますか?**
A: はい!ペイロードをJSONにエクスポートし、変更してから:
- Burp Intruderで手動で使用
- AIにフィードして強化
- ペイロードライブラリを使用してカスタムスクリプトを作成
**Q: 2つのAPIバージョンを比較するにはどうすればよいですか?**
A:
1. バージョン1からAPIデータをエクスポート(「Export All」)
2. データをクリアしてバージョン2をキャプチャ
3. バージョン2をエクスポート
4. Diffタブ → 両方のエクスポートをロード → 比較
**Q: バグバウンティハンティングのベストなワークフローは?**
A:
1. 認証されたトラフィックをキャプチャ(すべてのユーザーロール)
2. 最初にCritical/Highの重要度エンドポイントをレビュー
3. Fuzzerで「All」攻撃を生成
4. BOLA/IDORエンドポイントに焦点を当てる
5. Version Scannerを使用してレガシーAPIを見つける
6. 高価値エンドポイントでParam Minerを実行
7. 自動検証のためにNucleiにエクスポート
### 技術的なハイライト
- **クリーンなJythonアーキテクチャ**: テスト可能なコアロジックを備えたモジュラー設計
- **モジュラー抽出**: 重いワークフローをヘルパーモジュールに抽出(`heavy_runners.py`、`ai_prep_layer.py`、`behavior_analysis.py`)
- **スマート検出**: コンテキストを認識した脆弱性識別
- **パフォーマンス最適化**: 500以上のエンドポイントを効率的に処理
- **クロスプラットフォーム**: Windows、macOS、Linuxで動作
- **拡張可能**: 新しい攻撃タイプとペイロードを簡単に追加
- **プロフェッショナルUI**: 色分けされた重要度、タブ付きインターフェース、リアルタイム統計
- **リプレイカバレッジ**: シーケンス不変条件検出のためのゴールデンリプレイコーパステストと信頼台帳出力を含む
## 💼 プロフェッショナルサービス
カスタムセキュリティツールやAPIテストソリューションが必要ですか?私は本番環境対応のアプリケーションとセキュリティツールを構築します。
### 注目プロジェクト
- **[ApiHunter](https://github.com/Teycir/ApiHunter)** - インテリジェントなエンドポイント発見を備えた自動API偵察およびセキュリティテストツール
- **[TimeSeal](https://timeseal.online)** ([GitHub](https://github.com/Teycir/Timeseal)) - ゼロトラスト暗号化を使用した暗号学的タイムロック金庫とデッドマンスイッチ
- **[Ghost Chat](https://ghost-chat.pages.dev)** - WebRTCを使用した安全なP2Pチャット、サーバーストレージなし、自己破壊タイマー
- **[BurpCopyIssues](https://github.com/Teycir/BurpCopyIssues)** - スキャン結果の閲覧、コピー、エクスポートのためのBurp Suite拡張
- **[BurpWpsScan](https://github.com/Teycir/BurpWpsScan)** - WPScan API統合によるBurp Suite用WordPressセキュリティスキャナー
- **[Excalibur](https://github.com/Teycir/Excalibur)** - 実用的なペンテスト運用のためのAPIアタックサーフェス発見およびセッションワークフローツール(プロプライエタリツール)
- **[APIPentesting](https://github.com/Teycir/APIPentesting)** - Burpファーストの外部スキャンおよびエクスプロイトトリアージコンパニオンワークフロー for APIバグバウンティハンティング
- **カスタムセキュリティツール** - Burp拡張、APIテストフレームワーク、自動化スクリプト
### 提供サービス
- 🔒 **セキュリティツール開発** - カスタムBurp拡張、ペネトレーションテストツール、自動化フレームワーク
- 🚀 **ウェブアプリケーション開発** - モダンな技術を使用したフルスタック開発
- 🔧 **APIセキュリティコンサルティング** - アーキテクチャレビュー、脆弱性評価、修復ガイダンス
- 🤖 **AI統合** - LLM搭載セキュリティツール、自動ペイロード生成、インテリジェントファジング
**連絡先**: [teycirbensoltane.tn](https://teycirbensoltane.tn) | フリーランスプロジェクトおよびコンサルティングのご依頼はこちら
## コントリビューション
### 作者
[Teycir Ben Soltane](https://teycirbensoltane.tn) によって開発されました。
### ライセンス
MITライセンス - 許可されたセキュリティテストおよび研究目的で自由に使用できます。
## 変更履歴
完全なリリース履歴は [CHANGELOG.md](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/CHANGELOG.md) を参照してください。
| 機能 | BurpAPISecuritySuite | Burp Scanner Pro | OWASP ZAP | Postman |
|---|
| 価格 | 無料 | $449/年 | 無料 | 無料/有料 |
| API特化 | ✅ はい | ⚠️ 部分的 | ⚠️ 部分的 | ✅ はい |
| 自動キャプチャと正規化 | ✅ はい | ❌ いいえ | ⚠️ 基本 | ❌ いいえ |
| BOLA/IDOR検出 | ✅ 自動 | ⚠️ 手動 | ⚠️ 手動 | ❌ いいえ |
| 攻撃タイプ | 15種類 | 100以上(汎用) | 50以上(汎用) | 限定的 |
| APIペイロード | 108以上のAPI特化 | 汎用ウェブ | 汎用ウェブ | 基本 |
| JWT分析 | ✅ 自動 | ⚠️ 拡張機能が必要 | ⚠️ 拡張機能が必要 | ⚠️ 手動 |
| GraphQLテスト | ✅ 内蔵 | ❌ いいえ | ⚠️ 限定的 | ⚠️ 手動 |
| レースコンディションテスト | ✅ Turbo Intruder | ✅ Turbo Intruder | ❌ いいえ | ❌ いいえ |
| AI統合 | ✅ AIバンドルのエクスポート + LLMペイロード | ❌ いいえ | ❌ いいえ | ❌ いいえ |
| バージョンスキャナ | ✅ 内蔵 | ❌ いいえ | ❌ いいえ | ❌ いいえ |
| パラメータマイニング | ✅ 内蔵 | ⚠️ 拡張機能が必要 | ❌ いいえ | ❌ いいえ |
| Wayback発見 | ✅ 内蔵 | ❌ いいえ | ❌ いいえ | ❌ いいえ |
| 外部ツール統合 | ✅ ApiHunter、Nuclei、SQLMap、Dalfox、HTTPX、Katana、FFUF、Subfinder、DNSX | ❌ いいえ | ⚠️ 限定的 | ⚠️ 限定的 |
| WAFバイパス技術 | ✅ 20以上の手法 | ⚠️ 一部 | ⚠️ 一部 | ❌ いいえ |
| エクスポート形式 | JSON、Intruder、Turbo、Nuclei、cURL | XML、HTML | XML、HTML、JSON | JSON、cURL |
| Burp Community サポート | ✅ はい | ❌ Proのみ | N/A | N/A |
| 学習曲線 | 低い | 中程度 | 中程度 | 低い |
| 最適な用途 | APIペネトレーションテスト、バグバウンティ | フルウェブアプリテスト | DAST自動化 | API開発 |
Show Endpoint Detail、Send Selected To Repeater、Copy Selected Rows、および一括選択abuse_chain_*、proof_mode_packet_sets、spec_guardrails_*、role_delta_*のJSON成果物も書き出しauth関連unauth関連auth_detected認証なしのみ、認証のみ、認証+認証なし(デフォルト)。デュアルパスモードでは、重複排除されたベースURLがauth関連とunauth関連のターゲットリストに分割され、各パスは独自のリストで実行されます。認証関連付けは、リクエストの認証ヘッダーと非ヘッダー認証シグナル(auth_detected、リクエストメタデータ内のトークン/クッキー/セッションマーカー)の両方を使用します。Critical/High/Mediumしきい値カスタムターゲット...ポップアップからの入力をApiHunterに強制するチェックボックスscheme://host[:port]/)、重複排除と無効行拒否を含むカスタムターゲットを使用が有効な場合、ポップアップの内容が空、制限を超えている、または無効なURL行を含むと、即座に実行が失敗scheme://host[:port]/)を出力Quick: --no-discovery、--max-endpoints 40、--concurrency 4、--timeout-secs 12、--retries 1、--delay-ms 0、および重いスキャナー(mass-assignment、oauth-oidc、rate-limit、cve-templates、websocket)を無効化Balanced: --no-discovery、--max-endpoints 80、--concurrency 5、--timeout-secs 15、--retries 1、--delay-ms 50Deep: --active-checks --response-diff-deep --no-discovery、--max-endpoints 0、--concurrency 6、--timeout-secs 20、--retries 2、--delay-ms 100、--waf-evasion、--per-host-clients、--adaptive-concurrency{apihunter_path}、{targets_file}、{results_file})を使用した完全なコマンドオーバーライドをオプトイン認証+認証なしのデュアルパスはブロックされます。認証のみまたは認証なしのみを使用するか、自動デュアルパス実行のためにカスタムモードを無効にしてください。Critical/High/Medium)。一方、スキャナー出力統計は完全なままです。BalancedDeep認証+認証なしのデュアルパスはブロックされます。認証のみまたは認証なしのみを使用するか、自動デュアルパス実行のためにカスタムモードを無効にしてください。nuclei/httpx/katana/ffuf/kiterunner/waybackurls/gau/sqlmap/dalfox/subfinder/dnsxの緊急強制終了taskkill、Linux/macOSではpkill(killallフォールバック付き)を使用ノイズフィルタ制御がデフォルトのターゲットセットを圧縮します。デシリアライゼーション