Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
SILENTCHAIN — Extensão de scanner de vulnerabilidades com tecnologia de IA para Burp Suite, com suporte a múltiplos provedores (Ollama, OpenAI, Claude, Gemini) | Kitploit
Nota: Esta é a Edição Comunitária. Edições Comerciais e Profissionais com recursos avançados estão disponíveis separadamente.
🌟 Visão Geral
SILENTCHAIN AI™ - Edição Comunitária é uma extensão do Burp Suite que traz o poder da inteligência artificial para os testes de segurança de aplicações web. Usando modelos avançados de IA, o SILENTCHAIN realiza análise passiva inteligente do tráfego HTTP para identificar vulnerabilidades do OWASP Top 10, configurações incorretas de segurança e possíveis vetores de ataque.
Por que o SILENTCHAIN?
Scanners de segurança tradicionais dependem de assinaturas e padrões predefinidos. O SILENTCHAIN AI™ vai além com:
🧠 Análise com IA: Utiliza modelos de linguagem de última geração (Burp AI, Ollama, OpenAI, Claude, Gemini, Azure) para detecção inteligente de vulnerabilidades
🎯 Detecção Sensível ao Contexto: Entende a lógica da aplicação e o contexto de negócio, não apenas correspondência de padrões
⚡ Varredura em Tempo Real: Analisa o tráfego à medida que flui pelo proxy do Burp
📊 Relatórios Profissionais: Gera descobertas detalhadas com mapeamentos CWE e OWASP e orientações de remediação
🔄 Zero Falsos Positivos: A validação por IA reduz o ruído e foca em vulnerabilidades reais
🆓 Edição Comunitária: Capacidades gratuitas de análise passiva
✨ Recursos
Capacidades Principais
🔍 Análise Passiva com IA
Análise de tráfego em tempo real através do Proxy do Burp
Detecção de vulnerabilidades do OWASP Top 10
Descobertas de segurança mapeadas por CWE
Pontuação inteligente de confiança
🎨 Interface de Usuário Profissional
Painel moderno e intuitivo
Painel de descobertas ao vivo com codificação por cores de severidade
Rastreamento e gerenciamento de tarefas
Registro integrado no console
🤖 Suporte Multi-IA
Burp AI (padrão; em processo, zero configuração; Burp Suite Professional)
Ollama (local, gratuito, focado em privacidade)
OpenAI (GPT-4 / GPT-4o)
Claude (Anthropic)
Gemini (Google)
Azure OpenAI / Foundry
📋 Relatórios Inteligentes
Descrições detalhadas de vulnerabilidades
Identificação de parâmetros afetados
Mapeamentos CWE e OWASP
Recomendações de remediação
Links diretos para recursos de segurança
🛡️ Privacidade de Dados (DataSanitizer)
Ativado por padrão — protege automaticamente dados sensíveis antes que saiam da sua máquina
Redação bidirecional: valores sensíveis são substituídos por espaços reservados [REDACTED_*] antes do envio aos provedores de IA em nuvem e restaurados na resposta
Detecta e redige:
Chaves de API — OpenAI (sk-), GitHub (ghp_), AWS (AKIA), GitLab (glpat-), Slack (xoxb-)
Cabeçalhos de autorização — tokens Bearer, autenticação Basic
Credenciais — campos de senha/segredo/token, URIs user:pass@host
Cookies de sessão — IDs de sessão, tokens CSRF, JWTs, tokens de autenticação
Endereços de e-mail
Endereços IP e nomes de host — detalhes da infraestrutura alvo
Ignorado completamente para Ollama (apenas local, nenhum dado sai da sua máquina)
Pode ser desativado em Settings para usuários avançados
Detecção de Vulnerabilidades
O SILENTCHAIN AI™ detecta uma ampla gama de problemas de segurança, incluindo:
Categoria
Vulnerabilidades
Injeção
Injeção de SQL, Injeção NoSQL, Injeção de Comandos, Injeção LDAP, Injeção XPath
Cross-Site Scripting
XSS Refletido, XSS Armazenado, XSS baseado em DOM
Autenticação
Autenticação Quebrada, Problemas de Gerenciamento de Sessão, Exposição de Credenciais
Controle de Acesso
IDOR, Autorização Quebrada, Escalonamento de Privilégios
Criptografia
Criptografia Fraca, SSL/TLS Inseguro, Exposição de Dados Sensíveis
Configuração
Configurações Incorretas de Segurança, Credenciais Padrão, Debug Ativado
Burp Suite Professional 2025.2+ (recomendado — necessário para o provedor padrão Burp AI) ou Burp Suite Community (funciona com provedores externos, como Ollama)
Runtime Java 21 (incluído nas versões atuais do Burp)
Um provedor de IA (um dos seguintes):
Burp AI (padrão; zero configuração; requer Burp Suite Professional + uma assinatura ativa do Burp AI)
Obtenha o silentchain-community-edition.jar mais recente nos GitHub Releases (este link sempre serve a versão mais nova). Versões específicas (silentchain-community-edition-X.Y.Z.jar) estão na página de Releases.
Carregue-a no Burp Suite
Vá em Extensions → Installed → Add
Defina o tipo de extensão como: Java
Selecione o .jar baixado e clique em Next
Configure seu provedor de IA
Abra a aba SILENTCHAIN Community → ⚙ Settings
Escolha um provedor — o Burp AI funciona sem configuração. Para um provedor externo, defina a URL / chave / modelo da API, clique em Test Connection e depois em Save.
Comece a escanear
Defina o escopo do alvo no Burp (Target → Scope)
Ative a análise passiva na aba SILENTCHAIN Community (ela está OFF por padrão) e navegue pelo alvo através do proxy do Burp — ou clique com o botão direito em qualquer requisição → Analyze (SILENTCHAIN) para análise sob demanda
As descobertas aparecem na aba SILENTCHAIN Community e como problemas nativos do Burp Scanner
Requisitos
Multiplataforma: Windows, macOS, Linux
Burp Suite Community ou Professional (Professional + assinatura de IA para o provedor Burp AI)
Java 21 (incluído nas versões atuais do Burp)
🔧 Configuração
Configuração do Provedor de IA
Opção 1: Burp AI (Padrão — zero configuração)
Requer Burp Suite Professional + uma assinatura ativa do Burp AI. Nenhuma URL ou chave de API é necessária — a análise é executada em processo através do serviço Burp AI da PortSwigger e consome Créditos Burp AI da sua conta.
Provedor: Burp AI
URL / Chave / Modelo da API: (não necessário)
Opção 2: Ollama (Recomendado para uso local / privado)
Gratuito, local, sem necessidade de chaves de API
Instale o Ollama:
root@kitploit:~
# macOS/Linux
curl -fsSL https://ollama.ai/install.sh | sh
# Windows
# Download from https://ollama.ai/download
🔄 Integração com Burp Intruder: Configura automaticamente ataques de fuzzing
⚡ Fuzzing Inteligente: Payloads gerados por IA para máxima cobertura
Veja em ação — assista à demonstração completa do SILENTCHAIN Professional para ver a verificação ativa com IA, a evasão de WAF e o fuzzing automatizado em funcionamento.
Contate-nos para licenciamento comercial e edições profissionais:[email protected]
🛠️ Solução de Problemas
Problemas Comuns
"Falha no teste de conexão com a IA"
Solução:
Verifique se o provedor de IA está em execução (Ollama: ollama list)
Confirme se a URL da API está correta
Para provedores em nuvem, confirme se a chave de API é válida
Verifique a conectividade de rede
"Nenhuma descoberta detectada"
Solução:
Verifique se o alvo está no escopo (Target → Scope)
Garanta que o tráfego esteja fluindo pelo Proxy do Burp
Verifique o Console em busca de erros
Tente a análise manual (clique com o botão direito → SILENTCHAIN - Analyze Request)
"A extensão falha ao carregar"
Solução:
Confirme que o tipo de extensão foi definido como Java ao carregar o .jar
Verifique se o Burp Suite está atualizado (2025.2+ para o provedor Burp AI) com runtime Java 21
O SILENTCHAIN AI™ CE é um software de código visível, porém proprietário. Ao usar este software, você concorda com os termos do arquivo LICENSE.
PortSwigger BApp Store
A PortSwigger Ltd. recebe permissão explícita para redistribuir, hospedar e empacotar este software no Burp Suite e na BApp Store gratuitamente para os usuários. Toda outra redistribuição é proibida sem autorização por escrito.
⚖️ Uso Responsável
Não use este software para acesso não autorizado ou atividades fora de sistemas que você possua ou tenha permissão explícita para testar.
Tratamento de Dados e Divulgação de IA de Terceiros
Consulte PRIVACY.md para obter o aviso de privacidade completo, incluindo a tabela de residência de dados por provedor e suas responsabilidades ao escanear alvos sensíveis.
O SILENTCHAIN analisa as requisições e respostas HTTP interceptadas pelo Burp Suite. Dependendo do provedor de IA que você selecionar, esses dados podem ser transmitidos a serviços em nuvem de terceiros.
Quais provedores veem seus dados
Provedor
Destino dos Dados
Dados Transmitidos
Ollama
Somente a máquina local
Nada sai da sua máquina
OpenAI
Servidores da OpenAI, L.L.C. (api.openai.com)
Conteúdo de requisição/resposta HTTP de alvos no escopo
Claude
Servidores da Anthropic, PBC (api.anthropic.com)
Conteúdo de requisição/resposta HTTP de alvos no escopo
Gemini
Servidores da Google LLC (generativelanguage.googleapis.com)
Conteúdo de requisição/resposta HTTP de alvos no escopo
Azure OpenAI
Seu recurso Azure OpenAI / Foundry
Conteúdo de requisição/resposta HTTP de alvos no escopo
Burp AI
PortSwigger Burp AI (em processo)
Conteúdo de requisição/resposta HTTP de alvos no escopo
Quando um provedor de IA em nuvem é selecionado, o SILENTCHAIN envia o método da requisição HTTP, a URL, os cabeçalhos, o corpo e os dados de resposta de cada requisição no escopo para a API do provedor para análise. O DataSanitizer integrado (ativado por padrão) redige chaves de API, credenciais, tokens de sessão e outros padrões sensíveis antes da transmissão, mas não pode garantir a remoção de todos os dados sensíveis dos corpos de requisição/resposta.
Restrição de dados regulamentados
Não envie dados regulamentados a provedores de IA em nuvem. Isso inclui:
PHI (Informações de Saúde Protegidas) sob HIPAA
Dados de titulares de cartão PCI DSS (números de cartão de crédito, CVVs, etc.)
Dados pessoais da UE sujeitos ao GDPR (o Art. 13 exige a divulgação de subprocessadores)
Informações pessoais cobertas pela CCPA (Cal. Civ. Code 1798.100 e seguintes)
Se a sua aplicação alvo processar qualquer uma das categorias de dados acima, você deve usar um provedor de IA local (Ollama) ou garantir que possui acordos de processamento de dados apropriados com o provedor em nuvem e autorização legal para transmitir tais dados.
Sem telemetria
O próprio SILENTCHAIN não coleta, armazena ou transmite quaisquer dados de uso, telemetria ou análises. Todos os fluxos de dados ocorrem diretamente entre a sua instância do Burp Suite e o provedor de IA selecionado.
Boas práticas
Use o Ollama para ambientes sensíveis ou regulamentados (100% local e privado)
Ative o DataSanitizer (ativado por padrão) ao usar provedores em nuvem
Revise as políticas de retenção de dados e de privacidade do seu provedor de IA antes do uso
Nunca teste sistemas de produção sem autorização
Sanitize as descobertas e os logs antes de compartilhar externamente