
SILENTCHAIN AI™ - 커뮤니티 에디션


참고: 이것은 커뮤니티 에디션입니다. 고급 기능을 갖춘 상용 및 프로페셔널 에디션은 별도로 제공됩니다.
🌟 개요
SILENTCHAIN AI™ - 커뮤니티 에디션은 웹 애플리케이션 보안 테스트에 인공지능의 힘을 더하는 Burp Suite 확장 프로그램입니다. 고급 AI 모델을 사용하여 SILENTCHAIN은 HTTP 트래픽을 지능적으로 수동 분석하여 OWASP Top 10 취약점, 보안 설정 오류 및 잠재적 공격 벡터를 식별합니다.
SILENTCHAIN을 선택해야 하는 이유?
기존 보안 스캐너는 사전 정의된 시그니처와 패턴에 의존합니다. **SILENTCHAIN AI™**는 그 이상을 제공합니다:
- 🧠 AI 기반 분석: 취약점 탐지를 위해 최첨단 언어 모델(Burp AI, Ollama, OpenAI, Claude, Gemini, Azure) 활용
- 🎯 컨텍스트 인식 탐지: 패턴 매칭이 아닌 애플리케이션 로직과 비즈니스 컨텍스트 이해
- ⚡ 실시간 스캔: Burp 프록시를 통과하는 트래픽을 실시간으로 분석
- 📊 전문 보고서 생성: CWE, OWASP 매핑 및 수정 지침이 포함된 상세한 결과 보고서 생성
- 🔄 오탐 제로: AI 검증으로 노이즈를 줄이고 실제 취약점에 집중
- 🆓 커뮤니티 에디션: 무료 수동 분석 기능
✨ 기능
핵심 기능
🔍 수동 AI 분석
- Burp 프록시를 통한 실시간 트래픽 분석
- OWASP Top 10 취약점 탐지
- CWE 매핑된 보안 결과
- 지능형 신뢰도 점수
🎨 전문 UI
- 현대적이고 직관적인 대시보드
- 심각도별 색상 코드가 적용된 실시간 결과 패널
- 작업 추적 및 관리
- 통합 콘솔 로깅
🤖 멀티 AI 지원
- Burp AI (기본값; 프로세스 내, 설정 불필요; Burp Suite Professional)
- Ollama (로컬, 무료, 개인정보 보호 중심)
- OpenAI (GPT-4 / GPT-4o)
- Claude (Anthropic)
- Gemini (Google)
- Azure OpenAI / Foundry
📋 스마트 보고
- 상세한 취약점 설명
- 영향받는 매개변수 식별
- CWE 및 OWASP 매핑
- 수정 권장 사항
- 보안 리소스로의 직접 링크
🛡️ 데이터 개인정보 보호 (DataSanitizer)
- 기본적으로 활성화됨 — 민감한 데이터가 머신을 떠나기 전에 자동으로 보호
- 양방향 삭제: 클라우드 AI 제공자에게 보내기 전에 민감한 값이
[REDACTED_*] 자리 표시자로 대체된 후, 응답에서 복원됨
- 다음 항목을 감지하고 삭제:
- API 키 — OpenAI (
sk-), GitHub (ghp_), AWS (AKIA), GitLab (glpat-), Slack (xoxb-)
- Authorization 헤더 — Bearer 토큰, Basic 인증
- 자격 증명 — password/secret/token 필드,
user:pass@host URI
- 세션 쿠키 — 세션 ID, CSRF 토큰, JWT, 인증 토큰
- 이메일 주소
- IP 주소 및 호스트명 — 대상 인프라 세부 정보
- Ollama의 경우 완전히 건너뜀 (로컬 전용, 데이터가 머신을 떠나지 않음)
- 고급 사용자를 위해 설정에서 비활성화 가능
취약점 탐지
SILENTCHAIN AI™는 다음과 같은 광범위한 보안 문제를 탐지합니다:
| 카테고리 | 취약점 |
|---|
| 인젝션 | SQL 인젝션, NoSQL 인젝션, 명령 인젝션, LDAP 인젝션, XPath 인젝션 |
| 크로스 사이트 스크립팅 | 반사형 XSS, 저장형 XSS, DOM 기반 XSS |
| 인증 | 취약한 인증, 세션 관리 문제, 자격 증명 노출 |
| 접근 제어 | IDOR, 취약한 권한 부여, 권한 상승 |
| 암호화 | 약한 암호화, 안전하지 않은 SSL/TLS, 민감 데이터 노출 |
| 설정 | 보안 설정 오류, 기본 자격 증명, 디버그 모드 활성화 |
| XXE | XML 외부 엔터티 공격 |
| 역직렬화 | 안전하지 않은 역직렬화 |
| 구성 요소 | 취약한 종속성, 오래된 라이브러리 |
🚀 빠른 시작
사전 요구 사항
- Burp Suite Professional 2025.2+ (권장 — 기본 Burp AI 제공자 필요) 또는 Burp Suite Community (Ollama와 같은 외부 제공자와 함께 사용 가능)
- Java 21 런타임 (현재 Burp 릴리스에 포함됨)
- AI 제공자 (다음 중 하나):
- Burp AI (기본값; 설정 불필요; Burp Suite Professional + 활성 Burp AI 구독 필요)
- Ollama (무료, 로컬, 개인정보 보호 중심)
- OpenAI API 키
- Claude (Anthropic) API 키
- Gemini (Google) API 키
- Azure OpenAI / Foundry
설치
-
확장 프로그램 다운로드
-
Burp Suite에 로드
- Extensions → Installed → Add로 이동
- 확장 프로그램 유형: Java로 설정
- 다운로드한
.jar 파일을 선택하고 Next 클릭
-
AI 제공자 구성
- SILENTCHAIN Community 탭 → ⚙ Settings 열기
- 제공자 선택 — Burp AI는 구성 없이 작동합니다. 외부 제공자의 경우 API URL/키/모델을 설정하고 Test Connection을 클릭한 후 Save를 클릭하세요.
-
스캔 시작
- Burp에서 대상 범위 설정 (Target → Scope)
- SILENTCHAIN Community 탭에서 수동 분석 활성화 (기본적으로 꺼져 있음), 그런 다음 Burp 프록시를 통해 대상 탐색 — 또는 요청을 마우스 오른쪽 버튼으로 클릭 → **Analyze (SILENTCHAIN)**을 선택하여 주문형 분석
- 결과는 SILENTCHAIN Community 탭과 기본 Burp Scanner 문제로 나타납니다.
요구 사항
- 크로스 플랫폼: Windows, macOS, Linux
- Burp Suite Community 또는 Professional (Professional + Burp AI 제공자용 AI 구독)
- Java 21 (현재 Burp 릴리스에 포함됨)
🔧 설정
AI 제공자 설정
옵션 1: Burp AI (기본값 — 설정 불필요)
Burp Suite Professional + 활성 Burp AI 구독 필요. API URL이나 키가 필요하지 않음 — PortSwigger의 Burp AI 서비스를 통해 프로세스 내에서 분석이 실행되며 계정의 Burp AI 크레딧을 소비합니다.
- 제공자:
Burp AI
- API URL / 키 / 모델: (필요 없음)
옵션 2: Ollama (로컬/개인용으로 권장)
무료, 로컬, API 키 불필요
-
Ollama 설치:
# macOS/Linux
curl -fsSL https://ollama.ai/install.sh | sh
# Windows
# https://ollama.ai/download 에서 다운로드
-
모델 가져오기:
ollama pull deepseek-r1
# 또는
ollama pull llama3
-
SILENTCHAIN 구성:
- 제공자:
Ollama
- API URL:
http://localhost:11434
- 모델:
deepseek-r1:latest
옵션 3: OpenAI
-
platform.openai.com에서 API 키 받기
-
SILENTCHAIN 구성:
- 제공자:
OpenAI
- API URL:
https://api.openai.com/v1
- API 키:
sk-...
- 모델:
gpt-4 또는 gpt-3.5-turbo
옵션 4: Claude (Anthropic)
-
console.anthropic.com에서 API 키 받기
-
SILENTCHAIN 구성:
- 제공자:
Claude
- API URL:
https://api.anthropic.com/v1
- API 키: 사용자의 Anthropic API 키
- 모델:
claude-3-5-sonnet-20241022
옵션 5: Google Gemini
-
makersuite.google.com에서 API 키 받기
-
SILENTCHAIN 구성:
- 제공자:
Gemini
- API URL:
https://generativelanguage.googleapis.com/v1
- API 키: 사용자의 Google API 키
- 모델:
gemini-1.5-pro
설정 참조
| 설정 | 설명 | 기본값 |
|---|
| AI 제공자 | 사용할 AI 서비스 | Burp AI |
| 수동 분석 | 범위 내 프록시 트래픽 자동 분석 | 끄기 (옵트인) |
| API URL | 제공자 엔드포인트 (외부 제공자) | (제공자 기본값) |
| API 키 | 인증 키 (외부 제공자) | (비어 있음) |
| 모델 | AI 모델 이름 (외부 제공자) | (제공자 기본값) |
| 최대 토큰 | 응답 길이 제한 | 2048 |
| 새니타이저 | 보내기 전 비밀/PII 삭제 | 켜기 |
| 상세 로깅 | 상세 로그 활성화 | 켜기 |
📖 문서
작동 방식
- 트래픽 가로채기: SILENTCHAIN이 Burp 프록시를 통해 HTTP 요청/응답 모니터링
- 범위 필터링: 범위 내 대상만 분석 (Burp의 Target Scope에서 구성)
- AI 분석: 보안 분석을 위해 요청/응답 데이터를 AI에 전송
- 취약점 탐지: AI가 OWASP Top 10 패턴을 기반으로 보안 문제 식별
- 결과 생성: 심각도, 신뢰도 및 수정 조치가 포함된 상세 보고서 생성
- 중복 제거: 동일한 URL/매개변수 조합에 대한 중복 결과 방지
결과 신뢰도 수준
| 수준 | AI 신뢰도 | 의미 |
|---|
| 확실 | 90-100% | 높은 신뢰도, 확인된 취약점 패턴 |
| 확고 | 75-89% | 강력한 지표, 취약할 가능성이 높음 |
| 잠정 | 50-74% | 잠재적 문제, 수동 확인 필요 |
UI 구성 요소
📊 통계 패널
- 총 요청: 분석된 HTTP 요청
- 분석됨: 성공적으로 처리됨
- 건너뜀 (중복): 중복 분석 방지됨
- 생성된 결과: 발견된 총 취약점
- 오류: 분석 실패
📋 활성 작업
- 현재 처리 중인 요청 표시
- 상태 추적 (대기 중, 분석 중, 완료됨)
- 소요 시간
🔍 결과 패널
- 탐지된 모든 취약점
- 심각도 기반 색상 코드:
- 🔴 높음 - 중요 취약점
- 🟠 중간 - 중요한 보안 문제
- 🟡 낮음 - 사소한 취약점
- 🔵 정보 - 보안 참고 사항
- 신뢰도 수준
- 발견 시간
🖥️ 콘솔
- 실시간 로깅
- AI 연결 상태
- 분석 진행 상황
- 오류 메시지
🎯 사용 예제
기본 워크플로우