Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
BurpAPISecuritySuite — Extensão do Burp Suite para testes de segurança de API com 15 tipos de ataque, 108+ payloads, fuzzing inteligente, detecção de BOLA/IDOR, integração de IA e reconhecimento automatizado. Suporta APIs REST/GraphQL/SOAP com Nuclei, Turbo Intruder e integração de ferramentas externas. Cobertura do OWASP API Top 10. | Kitploit
Ferramentas/GitHubGitHub/teycir/burpapisecuritysuite
Scanners de Vulnerabilidades WebAnálise de VulnerabilidadesExploração de Aplicações WebTestes de Segurança de APIsFuzzingTestes de PenetraçãoSegurança de API
GitHubteycir/burpapisecuritysuite

BurpAPISecuritySuite

Ver RepositórioSite
751141há 26 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Extensão do Burp Suite para testes de segurança de API com 15 tipos de ataque, 108+ payloads, fuzzing inteligente, detecção de BOLA/IDOR, integração de IA e reconhecimento automatizado. Suporta APIs REST/GraphQL/SOAP com Nuclei, Turbo Intruder e integração de ferramentas externas. Cobertura do OWASP API Top 10.

Compartilhar

Apoie o Desenvolvimento

Se este projeto ajuda no seu trabalho, apoie a manutenção contínua e os novos recursos.

Carteira de Doação ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582

Código QR de doação Ethereum

Escaneie o código QR ou copie o endereço da carteira acima.

BurpAPISecuritySuite

BurpAPISecuritySuite Banner

Demonstração

Python Burp Suite License Version

Attack Types
Payloads
Platform
API Testing
Security

Extensão do Burp Suite de nível profissional para reconhecimento abrangente de APIs, fuzzing inteligente e testes de segurança com IA.

Por que uma extensão com várias abas?

O BurpAPISecuritySuite consolida funcionalidades que normalmente exigiriam mais de 10 extensões separadas em uma única extensão otimizada. Essa decisão arquitetural oferece benefícios significativos de desempenho:

Eficiência de Memória: Executar várias extensões do Burp simultaneamente gera uma pressão substancial de memória. Cada extensão mantém seu próprio estado, componentes de interface e listeners de eventos. Uma única extensão com várias abas compartilha recursos com eficiência e reduz o consumo geral de memória.

Sobrecarga de API Reduzida: A API de extensão do Burp processa callbacks de todas as extensões carregadas. Com mais de 10 extensões, cada requisição HTTP dispara callbacks em todas as extensões, criando uma sobrecarga multiplicativa. Uma única extensão significa uma única cadeia de callbacks, reduzindo drasticamente os ciclos de CPU e melhorando a capacidade de resposta.

Contexto Compartilhado: As abas integradas compartilham os dados de tráfego capturados, eliminando processamento redundante. A aba Recon captura uma vez, e todas as outras abas (Fuzzer, Auth Replay, Passive Discovery, etc.) operam sobre o mesmo conjunto de dados sem reanalisar requisições.

Inicialização Mais Rápida: Carregar uma extensão é significativamente mais rápido do que carregar mais de 10 extensões. O Burp inicializa componentes de interface, registra callbacks e aloca recursos uma única vez em vez de repetidamente.

Melhor Estabilidade: Menos extensões significam menos conflitos potenciais, incompatibilidades de versão e problemas de compatibilidade. Uma base de código única é mais fácil de testar, depurar e manter.

Essa filosofia de design prioriza desempenho e experiência do usuário, ao mesmo tempo que entrega capacidades abrangentes de teste de segurança de APIs que, de outra forma, exigiriam uma configuração complexa com múltiplas extensões.

Índice

  • BurpAPISecuritySuite
    • Por que uma extensão com várias abas?
    • Índice
    • Capturas de Tela
      • Interface Principal
      • Aba Scope
      • Aba Fuzzer
      • Análise de Parâmetros
      • Visualização Diff
      • Aba ApiHunter
      • Aba Nuclei
      • Aba Katana
      • Aba HTTPX
      • Aba FFUF
      • Aba Wayback
      • Opções de Exportação
      • Exportação Turbo Intruder
      • Informações da Versão
    • Propósito
    • Principais Recursos
      • 🎯 Reconhecimento
      • ⚡ Fuzzing Avançado
      • 🔍 Ferramentas de Descoberta
      • 🚀 Exportação e Integração
    • Comparação com Ferramentas Semelhantes
      • Por que escolher o BurpAPISecuritySuite?
    • Instalação
    • Requisitos
    • Uso
      • Fluxo de Trabalho Básico
      • Visão Geral das Abas
        • 1. Aba Scope
        • 2. Aba Recon
        • Aba Logger
        • 3. Aba Diff
        • 4. Aba Scanner de Versões
        • 5. Aba Param Miner
        • 6. Aba Fuzzer
        • 7. Aba Auth Replay
        • 8. Aba Descoberta Passiva
        • Aba Dados Sensíveis
        • 9. Aba ApiHunter
        • 10. Aba Nuclei
        • 11. Aba HTTPX
        • 12. Aba Katana
        • 13. Aba FFUF
        • 14. Aba Kiterunner
        • 15. Aba Wayback
        • 16. Aba SQLMap Verify
        • 17. Aba Dalfox Verify
        • 18. Aba API Assets
        • 19. Aba OpenAPI Drift
        • 20. Aba GraphQL
    • Capacidades Avançadas de Fuzzing
      • Tipos de Ataques Detectados
      • Estrutura dos Dados Exportados
    • Dados e Exportação
      • O que é Capturado
      • Por Endpoint
      • Análise
    • Integração
      • Integração com Prompts de LLM
      • Fluxo de Trabalho com Repositório Complementar (APIPentesting)
    • Exemplos de Fluxo de Trabalho
      • 1. Geração de Payloads com IA
      • 2. Condição de Corrida com Turbo Intruder
      • 3. Burp Intruder com Posições Automáticas
      • Locais de Saída
      • Melhores Práticas
      • Fase de Reconhecimento
      • Fase de Fuzzing
      • Integração com IA
      • Automação
    • Informações Técnicas
      • Detalhes Técnicos
      • Limitações
    • Casos de Uso
    • Documentação
    • FAQ
      • Perguntas Gerais
      • Desempenho e Limites
      • Fuzzing e Ataques
      • Ferramentas Externas
      • Notas de Segurança
      • Exportação e Integração
      • Solução de Problemas
      • Uso Avançado
      • Destaques Técnicos
    • 💼 Serviços Profissionais
      • Projetos em Destaque
      • Serviços Oferecidos
    • Contribuição
      • Autor
      • Licença
    • Changelog

Capturas de Tela

Interface Principal

Página Inicial Principal

Aba Scope

Configuração de Escopo

Aba Fuzzer

Interface do Fuzzer

Análise de Parâmetros

Detecção de Parâmetros

Visualização Diff

Análise Diff

Aba ApiHunter

Integração com ApiHunter

Runner integrado de preenchimento de lacunas + busca profunda, calibrado para complementar a cobertura do Nuclei/HTTPX/Katana.

Nota: O ApiHunter é uma ferramenta de código aberto licenciada sob MIT e um complemento importante para o BurpAPISecuritySuite. Ele fornece capacidades avançadas de reconhecimento de APIs que preenchem lacunas deixadas por outros scanners. Veja https://github.com/Teycir/ApiHunter para instalação e uso.

Aba Nuclei

Integração com Nuclei

Aba Katana

Integração com Katana

Aba HTTPX

Integração com HTTPX

Aba FFUF

Integração com FFUF

Aba Wayback

Integração com Wayback

Opções de Exportação

Opções de Exportação

Exportação Turbo Intruder

Exportação Turbo Intruder

Informações da Versão

Versão

Propósito

O BurpAPISecuritySuite é um kit de ferramentas completo para testes de segurança de APIs que:

  • Captura e analisa o tráfego de APIs com normalização inteligente
  • Gera campanhas de fuzzing inteligente com mais de 100 vetores de ataque
  • Exporta para múltiplos formatos para IA, Turbo Intruder e Nuclei
  • Configura automaticamente o Burp Intruder com posições de ataque
  • Detecta vulnerabilidades em todo o OWASP API Top 10

Principais Recursos

🎯 Reconhecimento

  • Captura Automática: Monitora todo o tráfego HTTP/Proxy automaticamente
  • Normalização Inteligente: Agrupa endpoints semelhantes (/users/123 → /users/{id})
  • Extração Abrangente: Parâmetros, cabeçalhos, métodos de autenticação, corpos de requisição/resposta
  • Detecção de Padrões: APIs REST, GraphQL, SOAP, JSON/XML
  • Análise de Segurança: IDOR/BOLA, endpoints não autenticados, exposição de PII, criptografia fraca
  • Detecção de JWT: Extração automática de JWT e análise de segurança
  • Comparação Diff: Compare duas exportações de API para detectar mudanças
  • Importar/Exportar: Salve e restaure dados de API capturados
  • Filtro de Escopo (Opcional): Importe o escopo alvo do Burp para filtrar endpoints e execuções de ferramentas apenas para hosts no escopo

⚡ Fuzzing Avançado

  • 15 Tipos de Ataque: BOLA, IDOR, SQLi, XSS, NoSQLi, SSTI, JWT, GraphQL, Condições de Corrida, Lógica de Negócio, Bypass de WAF e mais
  • Detecção Inteligente: Identificação de vulnerabilidades ciente do contexto
  • Mais de 108 Vetores de Ataque: Biblioteca abrangente de payloads com técnicas de bypass
  • Classificações de Severidade: Classificação de risco Crítica/Alta/Média/Baixa
  • Evasão de WAF: Injeção de cabeçalhos, bypass de codificação, sobrescrita de método, manipulação de caminho

🔍 Ferramentas de Descoberta

  • Busca Profunda do ApiHunter: Varreduras de endpoints filtradas/deduplicadas com calibração de preenchimento de lacunas com evasão de WAF para problemas de autenticação/fluxo de trabalho/lógica de API (ferramenta de código aberto licenciada sob MIT: https://github.com/Teycir/ApiHunter)
  • Scanner de Versões: Teste variações de versão de API (v1, v2, dev, staging, legacy)
  • Param Miner: Descubra parâmetros ocultos (admin, debug, internal, callback)
  • Verificação SQLMap: Confirme candidatos a injeção de SQL com verificações do sqlmap baseadas em evidências
  • Verificação Dalfox: Confirme candidatos a XSS refletido com saída de prova do Dalfox
  • Descoberta de Ativos de API: Expanda o escopo de primeira parte com subfinder + dnsx + httpx
  • OpenAPI Drift: Compare o tráfego observado com a especificação OpenAPI para endpoints não documentados/ausentes
  • Diferenciais Contrafactuais: Quebras de invariantes sem pontuação e não destrutivas para desvios de representação/autenticação/identificador
  • Invariantes de Sequência: Verificações de lógica profunda não destrutivas com exportação de registro de confiança/evidências
  • Análise de Linhagem de Token: Detecção passiva de desvios no ciclo de vida de token/sessão para lacunas de rotação de logout/revogação/refresh
  • Paridade e Desvios entre Interfaces: Detecta lacunas de paridade de autenticação REST/GraphQL/interna, desvios de cache/autenticação, inversões de janela de tempo, desvios de política de content-type e vazamento de replay após exclusão
  • Wayback Machine: Descubra endpoints históricos e APIs esquecidas
  • Katana Crawler: Crawling profundo na web com descoberta automática de endpoints
  • Sonda HTTPX: Sondagem HTTP rápida com detecção de tecnologias
  • FFUF Fuzzer: Fuzzing de diretórios e arquivos com suporte a wordlists

🚀 Exportação e Integração

  • Burp Intruder: Posições de ataque configuradas automaticamente (§markers§)
  • Contexto de IA: Dados estruturados para geração de payloads no ChatGPT/Claude
  • Turbo Intruder: Scripts Python prontos para uso em condições de corrida e ataques de alta velocidade
  • Nuclei: Exportação de alvos e varredura integrada com evasão de WAF
  • Biblioteca de Payloads: Exportação em JSON de todos os payloads de ataque
  • Exportação cURL: Copie ataques como comandos cURL para testes manuais

Comparação com Ferramentas Semelhantes

RecursoBurpAPISecuritySuiteBurp Scanner ProOWASP ZAPPostman
PreçoGratuitoUS$ 449/anoGratuitoGratuito/Pago
Foco Específico em API✅ Sim⚠️ Parcial⚠️ Parcial✅ Sim
Captura Automática e Normalização✅ Sim❌ Não⚠️ Básico❌ Não
Detecção de BOLA/IDOR✅ Automatizada⚠️ Manual⚠️ Manual❌ Não
Tipos de Ataque15 tipos100+ (genéricos)50+ (genéricos)Limitados
Payloads de API108+ focados em APIWeb genéricaWeb genéricaBásicos
Análise de JWT✅ Automática⚠️ Extensão necessária⚠️ Extensão necessária⚠️ Manual
Testes de GraphQL✅ Integrado❌ Não⚠️ Limitado⚠️ Manual
Teste de Condição de Corrida✅ Turbo Intruder✅ Turbo Intruder❌ Não❌ Não
Integração com IA✅ Exporta AI Bundle + payloads de LLM❌ Não❌ Não❌ Não
Scanner de Versões✅ Integrado❌ Não❌ Não❌ Não
Mineração de Parâmetros✅ Integrada⚠️ Extensão necessária❌ Não❌ Não
Descoberta no Wayback✅ Integrada❌ Não❌ Não❌ Não
Integração com Ferramentas Externas✅ ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder, DNSX❌ Não⚠️ Limitada⚠️ Limitada
Técnicas de Bypass de WAF✅ Mais de 20 métodos⚠️ Algumas⚠️ Algumas❌ Não
Formatos de ExportaçãoJSON, Intruder, Turbo, Nuclei, cURL

Por que escolher o BurpAPISecuritySuite?

  • Design Focado em API: Construído especificamente para testes modernos de segurança de APIs (REST, GraphQL, SOAP)
  • Gratuito e Código Aberto: Todos os recursos disponíveis sem custos de licenciamento
  • Automação Inteligente: Detecta automaticamente vulnerabilidades BOLA/IDOR em todos os endpoints autenticados
  • Com IA: Exporte pacotes de IA de todas as abas (além do registro de evidências de sequência) para triagem com ChatGPT/Claude
  • Cobertura de Lógica Diferencial em Primeiro Lugar: Inclui verificações de desvios contrafactuais sem pontuação que muitos scanners baseados em assinaturas não fazem
  • Cobertura de Desvios no Ciclo de Vida de Tokens: Adiciona análise passiva de linhagem de tokens para lacunas de logout/refresh/rotação de sessão que muitos scanners ignoram
  • Cobertura Abrangente: 15 tipos de ataque com mais de 108 payloads específicos de API
  • Integração com Ferramentas Externas: Integra-se perfeitamente com ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder e DNSX
  • Funciona com o Burp Community: Sem necessidade de licença cara do Burp Pro
  • Desenvolvimento Ativo: Atualizações regulares com novos vetores de ataque e recursos

Instalação

  1. Burp → Extender → Extensions → Add → Python
  2. Selecione: BurpAPISecuritySuite.py
  3. A extensão carrega e começa a capturar automaticamente

Requisitos

  • Burp Suite (Professional ou Community Edition)
  • Jython Standalone JAR (https://www.jython.org/download)

Uso

Fluxo de Trabalho Básico

  1. Captura: Navegue/escaneie a API alvo com a captura automática habilitada
  2. Revisão: Verifique a aba Recon para inspecionar endpoints e descobertas capturados
  3. Lógica Profunda (Opcional): Em Passive Discovery, clique em Run Differential para verificações contrafactuais sem pontuação, ou em Run Invariants para a pilha completa de lógica profunda
  4. Atualizar Cache (Opcional): Em Recon, clique em Refresh Invariants para atualizar os resultados de Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift antes da exportação
  5. Exportar: Em Recon, clique em Export AI Bundle para gerar o contexto de IA de todas as abas
  6. Gerar: Alimente o JSON exportado para um LLM (ChatGPT, Claude, etc.) para triagem/planejamento de payloads

Visão Geral das Abas

1. Aba Scope

  • Configuração OPCIONAL: Não afeta o fluxo de trabalho normal
  • Importar Escopo do Burp: Importação com um clique do escopo alvo do Burp (regras Include/Exclude)
  • Limpar Filtro de Escopo: Retorne à visão sem filtros a qualquer momento
  • Exibição de Status em Tempo Real: Mostra hosts incluídos/excluídos quando o escopo está ativo
  • Filtragem Global: Quando ativo, filtra:
    • A lista de endpoints da aba Recon (mostra apenas hosts no escopo)
    • Todas as execuções de ferramentas externas (Nuclei, HTTPX, Katana, FFUF, Kiterunner, ApiHunter, etc.)
  • Indicador de Escopo: As estatísticas da aba Recon mostram "Scope: X hosts" quando ativo
  • Comportamento Padrão: Todos os endpoints ficam visíveis por padrão (pule esta aba se quiser uma visão sem filtros)

2. Aba Recon

  • Alternância de Captura Automática: Ativa/desativa a captura automática de tráfego
  • Limite de Amostras: Configure amostras por endpoint (1, 3, 5, 10)
  • Paginação: Navegue em listas grandes de endpoints (50, 100, 200, 500 por página)
  • Pesquisa e Filtros: Filtre por host, método, severidade, termo de pesquisa
  • Filtro de Ruído: Começa selecionado na inicialização para suprimir ruídos de rastreadores/estáticos/CDN e manter as abas de ferramentas downstream focadas em tráfego de API de maior sinal
  • Agrupamento: Agrupe endpoints por Host, Método, Auth, Criptografia
  • Exportar Tudo: Exporte a análise completa da API para JSON
  • Exportar Host: Exporte endpoints de um host específico
  • Export AI Bundle: Exporte contexto pronto para IA de todas as abas + payloads de requisição para LLM
  • Importar: Carregue exportações do Suite, sidecars de HAR/sessão do Excalibur ou pacotes excalibur-burp-bridge/v1 (Excalibur é uma ferramenta proprietária: https://github.com/Teycir/Excalibur)
  • Postman: Exporte endpoints no escopo para Postman Collection v2.1
  • Insomnia: Exporte endpoints no escopo para JSON de importação do Insomnia
  • Saúde das Ferramentas: Diagnósticos com um clique para compatibilidade binária de ApiHunter/Nuclei/HTTPX/Katana/FFUF/Wayback/SQLMap/Dalfox/Subfinder/DNSX
  • Ajuda dos Botões: Guia rápido para os botões da aba Recon e saídas esperadas
  • Refresh Invariants: Atualize a análise de Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift a partir dos endpoints capturados antes da exportação para IA
  • Linha de Status de Invariantes: Mostra contagens de cache de Differential, Sequence, Golden, State Matrix, Token Lineage e Parity Drift com origem/hora de atualização
  • Limpar Dados: Redefina os endpoints capturados da aba Recon e os eventos do Logger juntos

Aba Logger

  • Visualização em Linha do Tempo: Linha do tempo de requisições de alto sinal (tool, method, host/path, status, len, type, tags).
  • Barra de Ferramentas em Duas Linhas: Os controles são divididos em duas fileiras para evitar ações ocultas/cortadas.
  • Filtro de Ruído: Supressão de ruído compartilhada alinhada com as heurísticas de filtragem da aba Recon.
  • Poda Automática: Remove as linhas mais antigas do Logger quando Max Memory é excedido (padrão 20,000 linhas).
  • Desativar Registro: Alternância única de captura para a ingestão do Logger (modelo on/off).
  • Limpar Dados: Ação de limpeza compartilhada que redefine tanto os eventos do Logger quanto os dados capturados da aba Recon.
  • ReqM / RespM: Contagens de marcadores úteis por padrão e contagens de correspondências de regex quando o regex está ativo.
  • Grep + Regras: Grep Values..., Tag Rules... e fluxo de trabalho de regex salvo (Save Regex + filtros salvos).
  • Ordenação de Cabeçalhos: Clique em um cabeçalho para ordenar, Shift+clique para adicionar uma segunda chave de ordenação.
  • Operações com Botão Direito: Show Endpoint Detail, Send Selected To Repeater, Copy Selected Rows e seleção em massa.

3. Aba Diff

  • Carregar Exportação 1/2: Carregue duas exportações de API para comparação
  • Comparar: Identifique endpoints adicionados, removidos e inalterados
  • Copiar: Copie os resultados do diff para a área de transferência

4. Aba Scanner de Versões

  • Entrada de Versões: Strings de versão separadas por vírgula para testar
  • Predefinições: Standard, Decimal, Environments, Legacy, All
  • Escanear Versões: Teste todos os endpoints da API com variações de versão
  • Exportar Resultados: Salve as versões descobertas em arquivo

5. Aba Param Miner

  • Entrada de Parâmetros: Nomes de parâmetros separados por vírgula para testar
  • Predefinições: Admin, Debug, Access, Callback, All
  • Minerar Parâmetros: Descubra parâmetros ocultos em endpoints de API
  • Exportar Resultados: Salve os resultados da mineração de parâmetros#### 6. Aba Fuzzer
  • Dropdown de Tipo de Ataque: All, BOLA, IDOR, Auth Bypass, SQLi, XSS, SSRF, XXE, WAF Bypass
  • Generate: Criar campanha de fuzzing com detecção inteligente de ataques
  • Send to Intruder: Exportar para o Burp Intruder com posições pré-configuradas
  • Export Payloads: Salvar todos os payloads em JSON
  • Turbo Intruder: Gerar scripts Python para ataques de alta velocidade
  • Copy as cURL: Exportar ataque como comando cURL

7. Aba Auth Replay

  • Scope: Repetir endpoint selecionado, visualização filtrada ou todos os endpoints
  • Max: Limitar endpoints por execução para triagem mais rápida
  • Guest/User/Admin Headers: Definir cabeçalhos de perfil no formato Name: value
  • Distinct Context Guard: Se dois cabeçalhos de papel forem idênticos, o replay remove duplicatas e solicita pelo menos dois contextos distintos
  • Extract: Abrir popup pesquisável para escolher cabeçalhos de auth/sessão capturados
  • Base URLs (Exclusive): Lista opcional de URLs base/hosts primários separados por vírgula/nova linha para repetir exclusivamente (inclui derivados, como subdomínios no mesmo domínio base)
  • URL Copy UX: Selecione uma ou mais linhas de replay e use Copy URL(s) (ou clique com o botão direito em Copy Selected URL(s)) para copiar URLs completas
  • Severity Ranking: Clique no cabeçalho Result para classificar por severidade, ou use Sort Severity para uma ordenação rápida CRITICAL -> HIGH -> MEDIUM -> OK
  • Run Replay: Repetir requisições por perfil e comparar o comportamento das respostas
  • Stop: Cancelar replay ativo com segurança
  • Findings Output: Evidências com pontuação de severidade para provável deriva de BOLA/autorização

8. Aba Descoberta Passiva

  • Passive Only: Analisa o tráfego de proxy capturado/repetido sem requisições ativas
  • Mode Selector: Executar All ou verificações por categoria (API3, API4, API5, API6, API9, API10)
  • Scope Selector: Analisar All Endpoints, Filtered View ou o escopo de host atual
  • Run Differential: Executar verificações contrafactuais sem pontuação para deriva de precedência de representação/auth/identificador (somente passivo)
  • Run Token Lineage: Executar verificações passivas de família de token/sessão para deriva de invalidação de logout/revoke/refresh
  • Run Parity Drift: Executar verificações de paridade entre interfaces, além de heurísticas de deriva de cache/auth, janela de tempo, content-type e replay-após-delete
  • Run Invariants: Executar a suíte completa não destrutiva (Differential + Sequence + Golden + State + Token Lineage + Parity Drift) para análise profunda de workflow/token/estado
  • Run All Advanced: Execução com um clique de todos os mecanismos avançados de lógica profunda
  • Abuse Chains: Construir cadeias de exploração mínimas de grafo para replay (auth -> object access -> state change)
  • Proof Mode: Gerar conjuntos mínimos reproduzíveis de pacotes com sinais esperados de vulnerável vs seguro
  • Spec Guardrails: Derivar regras aplicáveis de auth/param/transição do comportamento observado e sinalizar violações
  • Role Delta: Comparar comportamento por papel (guest/user/admin-like) e classificar paridade suspeita para triagem de BOLA/BFLA
  • Run / Stop / Clear: Executar descoberta, cancelar com segurança e redefinir a saída rapidamente
  • Export / Copy: Salvar descobertas ou copiar texto do relatório
  • Export Ledger: Salvar artefatos de Differential + Sequence + Golden + State Matrix + Token Lineage como arquivos JSON
  • Advanced Exports: Também grava artefatos JSON abuse_chain_*, proof_mode_packet_sets, spec_guardrails_* e role_delta_*
  • Output: Resumo de severidade/categoria, além das principais descobertas para triagem

Aba Dados Sensíveis

  • Goal: Extração baseada em regex de material sensível de API a partir do tráfego de proxy capturado e de dados importados de HAR/replay já carregados no Recon.
  • Scope: Escanear Selected Endpoint, Filtered View ou All Endpoints.
  • Source Mode: Restringir a Proxy/Live Capture, Imported HAR/Replay, ou escanear ambos juntos.
  • Pattern Packs: All API Sensitive, Secrets & Tokens, PII & Financial, Credentials & Session, Infra/Internal Exposure.
  • Max Findings: Limite rígido para manter a saída acionável durante capturas grandes.
  • Run Scan: Produz descobertas agrupadas com severidade/categoria, endpoint, origem, seção, trecho correspondente e contexto local.
  • Export: Grava saída de relatório em JSON legível por máquina e TXT amigável para analistas.
  • Append Report / To AI: Reutiliza o mesmo fluxo de trabalho das outras abas de análise para relatórios de sessão e triagem com IA.

9. Aba ApiHunter

  • ApiHunter Path: Configurar o caminho do binário apihunter (a auto-detecção padrão procura no PATH em tempo de execução e depois via sondas de shell (bash -lc e bash -ic) usando command -v, e copia o caminho absoluto encontrado; sem candidatos estáticos de fallback)
  • Note: ApiHunter é uma ferramenta proprietária disponível em https://github.com/Teycir/ApiHunter
  • Runtime PATH Resolve: Ao executar Run ApiHunter, a suíte re-resolve apihunter a partir do PATH (processo + sonda de shell) e atualiza automaticamente o campo para o binário absoluto resolvido, quando disponível
  • Calibration: Quick (Desktop Preset), Balanced (Desktop Preset) (padrão), Deep (Desktop Preset)
  • Auth Mode: Unauth Only, Auth Only, Auth + Unauth (padrão). No modo de dupla passagem, as URLs base de-duplicadas são divididas em listas de alvos auth-associated e unauth-associated; cada passagem é executada na sua própria lista. A associação de auth usa tanto cabeçalhos de auth da requisição quanto sinais de auth fora de cabeçalho (auth_detected, marcadores de token/cookie/sessão nos metadados da requisição).
  • Auth Mode: Unauth Only, Auth Only, Auth + Unauth (padrão). No modo de dupla passagem, as URLs base de-duplicadas são divididas em listas de alvos auth-associated e unauth-associated; cada passagem é executada na sua própria lista. A associação de auth usa tanto cabeçalhos de auth da requisição quanto sinais de auth fora de cabeçalho (auth_detected, marcadores de token/cookie/sessão nos metadados da requisição).
  • Top Findings Min: Limite de Critical / High / Medium configurável pelo operador para controle de ruído no resumo da triagem
  • Use Custom Targets: Caixa de seleção para forçar a entrada do ApiHunter a partir do popup Custom Targets... em vez do escopo filtrado do Recon
  • Custom Targets Popup: Editor de múltiplas linhas (máx. 20 entradas, uma por linha) com sanitização rigorosa e normalização canônica de URL base (scheme://host[:port]/), incluindo de-duplicação e rejeição de linhas inválidas
  • Validation Enforcement: Quando Use Custom Targets está habilitado, as execuções falham rapidamente se o conteúdo do popup estiver vazio, exceder o limite ou contiver linhas de URL inválidas
  • Always Filtered Source: Consome a visualização filtrada atual do Recon e emite alvos de base de host de-duplicados (scheme://host[:port]/) para o ApiHunter
  • Run ApiHunter: Executa o ApiHunter usando o comportamento de comando nativo do ApiHunter (o Burp atua como um launcher leve + renderizador de resultados)
  • Default Command Model: O Burp não aplica heurísticas extras em tempo de execução (sem limites watchdog do lado do Burp ou substituições de expansão de endpoint); os sinalizadores padrão espelham os presets Desktop do ApiHunter
  • Desktop Preset Parity:
    • Quick: --no-discovery, --max-endpoints 40, --concurrency 4, --timeout-secs 12, --retries 1, --delay-ms 0, e desativa scanners pesados (mass-assignment, oauth-oidc, rate-limit, cve-templates, websocket)
    • Balanced: --no-discovery, --max-endpoints 80, --concurrency 5, --timeout-secs 15, --retries 1, --delay-ms 50
  • Enable Custom: Optar pela substituição completa do comando com placeholders ({apihunter_path}, {targets_file}, {results_file})
  • Custom + Auth Note: No modo customizado, a dupla passagem Auth + Unauth é bloqueada; use Auth Only ou Unauth Only, ou desative o modo customizado para execução automática de dupla passagem.
  • Preset Visibility: O dropdown de presets está sempre visível e preenchido com modelos equivalentes aos do Desktop
  • Stop / PKill Tools: Cancelar execuções ativas com segurança ou interromper processos externos do scanner em emergência
  • Export Targets: Salvar lista de alvos de base de host filtrada/de-duplicada para uso offline do ApiHunter
  • Output: Resumo de descobertas NDJSON analisado com detalhamento de severidade/scanner/tempo de execução, além de erros de launcher/parse/execução
  • Top Findings Signal Mode: Mostra descobertas retornadas pela saída do comando ApiHunter (ordenadas por severidade com contexto de evidência/remediação)
  • Top Findings Display Filtering: A severidade mínima selecionada é aplicada à renderização de Top Findings no Burp (Critical / High / Medium), enquanto as estatísticas de saída do scanner permanecem completas.

10. Aba Nuclei

  • Nuclei Path: Configurar o caminho para o binário do nuclei
  • Auth Mode: Unauth Only, Auth Only, Auth + Unauth (padrão). No modo de dupla passagem, as URLs base de-duplicadas são divididas em listas de alvos auth-associated e unauth-associated; cada passagem é executada na sua própria lista. A associação de auth usa tanto cabeçalhos de auth da requisição quanto sinais de auth fora de cabeçalho (auth_detected, marcadores de token/cookie/sessão nos metadados da requisição). A derivação de contexto de auth captura o melhor cabeçalho Authorization disponível, os principais cabeçalhos similares a auth (X-API-Key, Api-Key, ApiKey, X-Auth-Token, X-Access-Token) e deriva pares de cookies a partir dos cabeçalhos Cookie da requisição.
  • Profile: Presets de scan de descoberta de API Fast, Balanced, Deep
  • Run Nuclei: Executar o scanner Nuclei com evasão de WAF
  • GraphQL Templates: 29+ modelos específicos de GraphQL para detecção e exploração
  • Target Bases...: Abrir popup de múltiplas linhas para definir URLs bases/hosts explícitos
  • Only Base+Derivatives: Restringir scans ao escopo do popup e aos mesmos derivados de domínio base
  • Enable Custom: Optar por substituir o comando padrão pelo seu próprio modelo
  • Custom + Auth Note: No modo customizado, a dupla passagem Auth + Unauth é bloqueada; use Auth Only ou Unauth Only, ou desative o modo customizado para execução automática de dupla passagem.
  • Preset Cmd + ? Help: Preencher automaticamente comandos comuns e mostrar orientação de uso
  • Stop: Cancelar scans ativos com segurança
  • PKill Tools: Kill de emergência para nuclei/httpx/katana/ffuf/kiterunner/waybackurls/gau/sqlmap/dalfox/subfinder/dnsx
  • Cross-Platform Kill: Usa taskkill no Windows e pkill (com fallback para killall) no Linux/macOS
  • Export Targets: Salvar lista de alvos para scan externo
  • Features: Spoofing baseado em cabeçalhos, limite de taxa, relato claro de erros

11. Aba HTTPX

  • HTTPX Path: Configurar o caminho para o binário do httpx
  • Probe Endpoints: Sondagem HTTP rápida com detecção de tecnologia
  • Enable Custom: Optar por substituir o comando padrão pelo seu próprio modelo
  • Preset Cmd + ? Help: Preencher automaticamente perfis de sondagem comuns e uso
  • Stop: Cancelar sondagens ativas com segurança
  • PKill Tools: Kill de emergência para processos do scanner
  • Export URLs: Salvar URLs para ferramentas externas

12. Aba Katana

  • Katana Path: Configurar o caminho para o binário do katana
  • Crawl Endpoints: Rastreamento web profundo para descoberta de endpoints
  • Target Bases...: Abrir popup de múltiplas linhas para definir URLs bases/hosts explícitos
  • Only Base+Derivatives: Restringir rastreamentos ao escopo do popup e aos mesmos derivados de domínio base
  • Enable Custom: Optar por substituir o comando padrão pelo seu próprio modelo
  • Preset Cmd + ? Help: Preencher automaticamente perfis de profundidade de rastreamento e uso
  • Stop: Cancelar rastreamentos ativos com segurança
  • PKill Tools: Kill de emergência para processos do scanner
  • Export Discovered: Salvar endpoints descobertos
  • Send to Recon: Importar endpoints descobertos para a aba Recon

13. Aba FFUF

  • FFUF Path: Configurar o caminho para o binário do ffuf
  • Wordlist: Selecionar wordlist para fuzzing
  • Target Bases...: Abrir popup de múltiplas linhas para definir URLs bases/hosts explícitos
  • Only Base+Derivatives: Restringir fuzzing ao escopo do popup e aos mesmos derivados de domínio base
  • Fuzz Directories: Fuzzing de diretórios e arquivos
  • Auto Scope: Prioriza hosts primários e filtra alvos ruidosos de terceiros/CDN
  • PKill Tools: Kill de emergência para processos do scanner
  • Export Results: Salvar resultados do fuzzing
  • Send to Intruder: Exportar resultados para o Burp Intruder

14. Aba Kiterunner

  • Kiterunner Path: Configurar o caminho para o binário local kr
  • Wordlist/Alias: Usar um arquivo .kite local ou um alias do Assetnote como apiroutes-260227:20000
  • Profile: Ajuste de scan de rotas Fast, Balanced, Deep, com Balanced selecionado por padrão para cobertura mais ampla na primeira passagem; Fast mantém um limite mais rígido de 10 minutos para triagem mais rápida e Deep gasta um teto de 15 minutos em menos hosts com scans mais completos
  • Use Custom Targets: Caixa de seleção para forçar a entrada do Kiterunner a partir do popup Custom Targets... em vez do escopo filtrado do Recon
  • Custom Targets Popup: Editor de múltiplas linhas (máx. 20 entradas, uma por linha) com sanitização rigorosa e normalização canônica de URL base (scheme://host[:port]/)
  • Target Bases...: Abrir popup de múltiplas linhas para definir URLs bases/hosts explícitos
  • Only Base+Derivatives: Restringir scans ao escopo do popup e aos mesmos derivados de domínio base
  • Run Kiterunner: Descoberta de rotas de API com escopo definido, seja em URLs base definidas no popup ou na visualização filtrada atual do Recon
  • Startup Summary: Imprime o modo selecionado, a origem dos alvos e a lista de URLs alvo antes de o scan começar
  • Always Filtered Source: Quando os alvos customizados estão desativados, o Kiterunner consome a visualização filtrada atual do Recon, então o controle Filter Noise do Recon, que inicia selecionado na inicialização, comprime o conjunto padrão de alvos
  • Runtime Boundaries: O Kiterunner escaneia alvos de host/base classificados em vez de cada URL do Recon e aplica limites específicos de perfil para hosts, orçamento de rotas e tempo decorrido, para que as execuções não se estendam indefinidamente
  • WAF-Evasion Defaults: Concorrência menor, atraso de requisição, cabeçalhos de spoofing de IP encaminhado e controles de quarentena de redirect
  • PKill Tools: Kill de emergência para processos do scanner
  • Export Results: Salvar resultados da descoberta de rotas
  • Send to Intruder: Exportar descobertas de método/caminho para o Burp Intruder

15. Aba Wayback

  • Date Range: Configurar anos de início/fim para busca histórica
  • Limit: Definir o número máximo de resultados a recuperar
  • Discover: Consultar o Wayback Machine em busca de endpoints históricos
  • Target Bases...: Abrir popup de múltiplas linhas para definir URLs bases/hosts explícitos
  • Only Base+Derivatives: Restringir a descoberta ao escopo do popup e aos mesmos derivados de domínio base
  • Auto Scope: Limita as consultas padrão a hosts/caminhos primários do Recon
  • Noise Exclusion: Descarta hosts comuns de ad-tech/tracker no modo Wayback padrão
  • Enable Custom: Optar por substituir as consultas integradas por comandos waybackurls/gau
  • Preset Cmd + ? Help: Preencher automaticamente presets de coleta passiva e uso
  • Stop: Cancelar a descoberta ativa com segurança
  • PKill Tools: Kill de emergência para processos do scanner
  • Send to Recon: Importar endpoints descobertos para a aba Recon
  • Export Results: Salvar endpoints descobertos

16. Aba SQLMap Verify

  • SQLMap Path: Configurar o caminho para o sqlmap local
  • Profile: Presets de ajuste de comando Fast, Balanced, Deep
  • Run Verify: Repetir alvos com prioridade de SQLi e coletar confirmações baseadas em evidências
  • Max Targets / Timeout: Controlar a abrangência da verificação e a duração por alvo
  • Stop / PKill Tools: Cancelar ou interromper processos de ferramentas em emergência
  • Send to Recon: Importar endpoints SQLi verificados de volta para o Recon para acompanhamento
  • Export Results: Salvar a saída da verificação em arquivo

17. Aba Dalfox Verify

  • Dalfox Path: Configurar o caminho para o dalfox local
  • Profile: Presets de ajuste de comando Fast, Balanced, Deep
  • Run Verify: Repetir alvos com prioridade de XSS e capturar a saída de confirmação do Dalfox
  • Max Targets / Timeout: Ajustar duração e cobertura do scan
  • Stop / PKill Tools: Cancelar verificação ativa ou interromper processos de ferramentas em emergência
  • Send to Recon: Importar candidatos XSS verificados para o Recon
  • Export Results: Salvar descobertas do Dalfox em arquivo

18. Aba API Assets

  • Domains Input: Lista manual opcional de domínios (separada por vírgula/nova linha); deriva automaticamente do Recon quando vazia
  • Profile: Ajuste de estágio Fast, Balanced, Deep para subfinder/dnsx/httpx
  • Pipeline: Executa subfinder → dnsx → httpx para descoberta de ativos de API ativos
  • Run Discovery: Encontrar hosts/URLs de API primários adicionais além dos caminhos capturados
  • Stop / PKill Tools: Cancelar descoberta em estágios ou interromper processos de ferramentas em emergência
  • Send to Recon: Importar ativos descobertos para o Recon
  • Export Results: Salvar URLs descobertas

19. Aba OpenAPI Drift

  • Spec Source: Carregar arquivo OpenAPI/Swagger de um caminho local ou URL
  • Generate OpenAPI: Geração OpenAPI 3.0.3 com um clique a partir do tráfego capturado no Recon
  • Run Drift: Comparar o tráfego observado com o spec e relatar deriva de endpoint/parâmetro
  • Findings: Endpoints observados não documentados, tráfego observado ausente, incompatibilidades de parâmetro
  • Stop / PKill Tools: Cancelar análise de deriva ativa com segurança
  • Send to Recon: Importar candidatos ausentes no spec para o Recon para sondagem
  • Export Results: Salvar relatório de saída da deriva

20. Aba GraphQL

  • Targets Input: Alvos GraphQL manuais opcionais (auto-detecção do Recon se vazio)
  • Show Targets: Pré-visualizar endpoints GraphQL candidatos antes da execução
  • Run Analysis: Executar fluxo de trabalho de análise multi-ferramenta focado em GraphQL
  • Stop / PKill Tools: Cancelar análise ativa ou interromper ferramentas em emergência
  • Send to Recon: Importar descobertas/candidatos GraphQL para o Recon
  • Export Results: Salvar saída da análise GraphQL

Capacidades Avançadas de Fuzzing

Tipos de Ataque Detectados

  1. BOLA (Broken Object Level Authorization)

    • Testa TODOS os endpoints autenticados
    • Escalação de privilégio horizontal/vertical
    • Manipulação de token, requisições em lote
  2. IDOR (Insecure Direct Object Reference)

    • Enumeração de ID (numérico, UUID, ObjectID)
    • Injeção de curinga, bypass de codificação
    • Poluição de parâmetros
  3. SQL Injection

    • Baseada em booleano, baseada em união, cega baseada em tempo
    • Baseada em erro, consultas empilhadas
    • 38+ payloads
  4. XSS (Cross-Site Scripting)

    • Exploração de parâmetro refletido
    • Quebra de contexto, payloads poliglota
    • Event handlers, injeção de template
  5. NoSQL Injection

    • Operadores MongoDB ($gt, $ne, $regex)
    • Notação de array, injeção em cláusula where
  6. JWT Exploitation

    • Confusão de algoritmo (alg:none)
    • Injeção de kid, manipulação de claims
  7. GraphQL Abuse

    • Consultas de introspecção (extração de schema)
    • Ataques de batching (baseados em array e em alias)
    • Ataques de profundidade (DoS por consultas aninhadas)
    • Sobrecarga de diretivas (abuso de @skip, @include)
    • Sugestão de campos (descoberta de schema por typo)
    • Fragmentos circulares (DoS recursivo)
    • Injeção de mutação
  8. SSTI (Server-Side Template Injection)

    • Jinja2, Freemarker, Velocity
    • Payloads de RCE
  9. Race Conditions

    • Exploração de TOCTOU
    • Técnicas de requisição paralela
  10. Business Logic

    • Manipulação de preço/quantidade
    • Bypass de fluxo de trabalho
  11. WAF Bypass

    • Injeção de cabeçalho (X-Forwarded-For, X-Original-URL)
    • Bypass de codificação (URL, Unicode, Hex, entidades HTML)
    • Substituição de método HTTP (X-HTTP-Method-Override)
    • Manipulação de caminho (dot encoding, null bytes, ponto e vírgula)
    • Manipulação de Content-Type
    • Contrabando de protocolo (CL.TE, TE.CL)
  12. Path Traversal

    • Payloads de traversal de diretório
    • Manipulação de caminho codificado
    • Injeção de null byte
  13. SSRF (Server-Side Request Forgery)

    • Segmentação de IP interno
    • Acesso a metadados de nuvem
    • DNS rebinding
  14. XXE (XML External Entity)

    • Divulgação de arquivos
    • SSRF via XXE
    • Negação de Serviço
  15. Deserialization

    • Desserialização Java
    • Injeção de objeto PHP
    • Exploração de pickle Python

Estrutura de Dados Exportada```json

{ "metadata": { "timestamp": "20240115_143022", "total_endpoints": 15, "total_requests": 47 }, "endpoints": [ { "endpoint": "GET:/api/users/{id}", "method": "GET", "normalized_path": "/api/users/{id}", "host": "api.example.com", "sample_count": 3, "parameters": { "url": ["id"], "body": [], "cookie": ["session"], "json": [] }, "auth_methods": ["Bearer Token"], "response_codes": [200, 404], "content_types": ["application/json"], "api_patterns": ["REST API", "JSON API", "CRUD: GET"], "sample_requests": [...] } ], "api_structure": { "api_types": ["REST API", "JSON API"], "http_methods": ["GET", "POST", "PUT", "DELETE"], "auth_methods": ["Bearer Token", "API Key"], "base_paths": ["/api/", "/v1/"] }, "security_observations": [ { "type": "Potential IDOR/BOLA", "severity": "Critical", "count": 5, "examples": ["GET:/api/users/{id}", "GET:/api/orders/{id}"], "recommendation": "Implement object-level authorization checks" }, { "type": "Unauthenticated Endpoints", "severity": "High", "count": 3, "examples": ["GET:/api/health", "GET:/api/version"] }, { "type": "Weak Encryption (Base64)", "severity": "High", "count": 2, "examples": [{"endpoint": "POST:/api/auth", "types": ["Base64"]}], "recommendation": "Use proper encryption (AES-256, TLS 1.3)" } ], "llm_prompt": "# API Red Team Extension Generation\n\n..." }

root@kitploit:~
## Dados e exportação

### O que é capturado

### Por endpoint
- Método HTTP e caminho normalizado
- Host, protocolo, porta
- Query string e todos os tipos de parâmetro (URL, corpo, cookie, JSON)
- Cabeçalhos de requisição/resposta
- Corpos de requisição/resposta (truncados para 20KB)
- Códigos de status de resposta
- Tipos de conteúdo
- Métodos de autenticação detectados
- Padrões de API (REST, GraphQL, SOAP, etc.)

### Análise
- Visão geral da estrutura da API (tipos, métodos, autenticação, caminhos base)
- Observações de segurança (endpoints não autenticados, dados sensíveis)
- Agrupamento e deduplicação de endpoints
- Requisições de exemplo para cada endpoint

## Integração

### Integração com prompts de LLM

A exportação inclui prompts e contexto prontos para IA que priorizam:

1. Caminhos de exploração de dados sensíveis (exposição entre contas/tenants)
2. Alterações de estado não autorizadas (abuso de fluxo de trabalho/ciclo de vida)
3. Falhas de lógica não óbvias em vez de achados genéricos propensos à duplicação
4. Deltas de evidências reproduzíveis e requisições com dados ausentes

Artefatos de IA principais:
- `ai_bundle.json`
- `ai_all_tabs_context.json`
- `ai_openai_request.json`
- `ai_anthropic_request.json`
- `ai_ollama_request.json`

### Fluxo de trabalho do repositório complementar (APIPentesting)

`BurpAPISecuritySuite` e `APIPentesting` foram projetados para serem usados em conjunto:

1. Capture e analise o tráfego no BurpAPISecuritySuite.
2. Em `Recon`, clique em `Export AI Bundle`.
3. No APIPentesting, execute:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json <scan-name>`
4. Revise `Reports/<scan-name>-<timestamp>/priority.json` e `results.jsonl`.
5. Use `scripts/AI_TRIAGE_PROMPT.md` (do APIPentesting) com sua interface de IA para triagem que prioriza dados sensíveis.

Divisão de responsabilidades:
- BurpAPISecuritySuite: captura no Burp, enriquecimento, análise de lógica profunda, empacotamento de IA/exportação.
- APIPentesting: orquestração de varredura externa, ranqueamento e triagem de exploração assistida por IA.

## Exemplos de fluxo de trabalho

### 1. Geração de payload com IA```bash
# 1. Capture API traffic in Burp
# 2. (Optional) Run Passive Discovery → "Run Invariants"
# 3. (Optional) In Recon, click "Refresh Invariants"
# 4. In Recon, click "Export AI Bundle"
# 5. Run APIPentesting scan from the exported bundle:
#    ./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan
# 6. Feed Reports/.../priority.json + results.jsonl to AI with
#    scripts/AI_TRIAGE_PROMPT.md for sensitive-data-first exploit triage.

2. Turbo Intruder Condição de Corrida```bash

1. Generate fuzzing attacks

2. Click "Turbo Intruder" button

3. In Burp: Extensions → Turbo Intruder

4. Right-click target request → Send to Turbo Intruder

5. Load race_condition.py script

6. Execute for 50 parallel requests

root@kitploit:~
### 3. Burp Intruder com Posições Automáticas```bash
# 1. Generate fuzzing attacks
# 2. Click "Send to Intruder"
# 3. Burp Intruder opens with §markers§ pre-configured
# 4. Load payloads from exported payloads.json
# 5. Launch attack

Locais de Saída```

~/burp_APIRecon/ ├── FullExport_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── HostExport_HOSTNAME_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── Payloads_TIMESTAMP/ │ └── payloads.json (idor, sqli, xss, nosqli, ssrf, xxe, ssti, deserialization, waf_bypass) ├── AI_Context_TIMESTAMP/ │ ├── ai_context.json │ ├── ai_bundle.json │ ├── ai_all_tabs_context.json │ ├── ai_vulnerability_context.json │ ├── ai_behavioral_analysis.json │ ├── ai_counterfactual_differential_findings.json │ ├── ai_counterfactual_differential_summary.json │ ├── ai_sequence_invariant_findings.json │ ├── ai_sequence_evidence_ledger.json │ ├── ai_golden_ticket_findings.json │ ├── ai_golden_ticket_ledger.json │ ├── ai_state_transition_findings.json │ ├── ai_state_transition_ledger.json │ ├── ai_token_lineage_findings.json │ ├── ai_token_lineage_ledger.json │ ├── ai_parity_drift_findings.json │ ├── ai_parity_drift_ledger.json │ ├── ai_openai_request.json │ ├── ai_anthropic_request.json │ └── ai_ollama_request.json ├── SequenceInvariant_Export_TIMESTAMP/ │ ├── counterfactual_differential_findings.json │ ├── counterfactual_differential_summary.json │ ├── sequence_invariant_findings.json │ ├── sequence_evidence_ledger.json │ ├── golden_ticket_findings.json │ ├── golden_ticket_ledger.json │ ├── state_transition_findings.json │ ├── state_transition_ledger.json │ ├── token_lineage_findings.json │ ├── token_lineage_ledger.json │ ├── parity_drift_findings.json │ └── parity_drift_ledger.json ├── TurboIntruder_TIMESTAMP/ │ ├── race_condition.py │ ├── bola_enum.py │ └── jwt_brute.py ├── VersionScan_Export_TIMESTAMP/ │ └── version_scan.txt ├── ParamMiner_Export_TIMESTAMP/ │ └── param_mining.txt └── NucleiTargets_TIMESTAMP/ └── targets.txt

root@kitploit:~
### Melhores Práticas

### Fase de Reconhecimento
- **Capture Tráfego Autenticado**: Faça login primeiro para capturar endpoints protegidos
- **Exercite Todos os Recursos**: Navegue por toda a aplicação para cobertura completa
- **Use Múltiplos Papéis**: Capture tráfego como admin, usuário e convidado para detecção de BOLA
- **Revise as Estatísticas**: Verifique as contagens Critical/High/Medium no painel de estatísticas

### Fase de Fuzzing
- **Comece com "All"**: Gere uma campanha de ataques abrangente primeiro
- **Concentre-se em Alto Risco**: Filtre por severidade para endpoints críticos
- **Verifique as Detecções**: Revise os ataques gerados antes de enviar para o Intruder
- **Testes em Lote**: Use o Turbo Intruder para condições de corrida e enumeração em alta velocidade

### Integração com IA
- **Exporte o Contexto Cedo**: Gere o contexto de IA após a captura inicial
- **Execute + Atualize Invariantes Antes de Exportar**: Adicione evidências novas de lógica profunda (Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift) antes de enviar dados para a IA
- **Itere Payloads**: Use payloads gerados por IA, teste e refine o prompt
- **Combine Técnicas**: Mescle payloads de IA com a biblioteca de payloads integrada

### Automação
- **Integração com Nuclei**: Execute o Nuclei para validação rápida de vulnerabilidades
- **Exporte Alvos**: Use listas de alvos com ffuf, wfuzz ou scripts personalizados
- **Integração CI/CD**: Automatize exportações para testes de regressão

## Informações Técnicas

### Detalhes Técnicos

- **Normalização**: Substitui IDs numéricos, UUIDs e ObjectIDs por espaços reservados
- **Deduplicação**: Rastreia endpoints únicos por método + caminho normalizado
- **Truncamento**: Corpos limitados a 20KB, amostras limitadas a 3 por endpoint
- **Detecção de Autenticação**: Identifica Bearer, Basic, API Key, Session Cookie
- **Correspondência de Padrões**: Detecção baseada em regex para REST, GraphQL, SOAP

### Limitações

- Não captura tráfego WebSocket
- Respostas binárias não são totalmente analisadas
- Respostas grandes são truncadas (limite de 20KB)
- Requer Jython (sintaxe Python 2.7)

## Casos de Uso

- **Teste de Penetração de API**: Fuzzing abrangente com mais de 108 vetores de ataque
- **Caça a Bug Bounties**: Detecção e exploração automatizadas de BOLA/IDOR
- **Pesquisa de Segurança**: Técnicas avançadas de ataque (condições de corrida, JWT, GraphQL)
- **Operações de Red Team**: Scripts Turbo Intruder para ataques em alta velocidade
- **Testes Assistidos por IA**: Gere payloads personalizados com ChatGPT/Claude
- **Segurança em CI/CD**: Exporte alvos para testes automatizados de regressão
- **Treinamento e Educação**: Aprenda vulnerabilidades de API com exemplos do mundo real

## Documentação

- [Índice Completo da Documentação](https://github.com/teycir/burpapisecuritysuite/blob/main/docs/DOCUMENTATION-INDEX.md)
- [Visão Geral da Arquitetura](https://github.com/teycir/burpapisecuritysuite/blob/main/docs/Architecture.md)
- [Validação de Fuzzing GraphQL](https://github.com/teycir/burpapisecuritysuite/blob/main/docs/GRAPHQL_VALIDATION.md)
- [Referência de Tags do Logger++](https://github.com/teycir/burpapisecuritysuite/blob/main/docs/loggerpp_tags.md)

## FAQ

### Perguntas Gerais

**P: Isso funciona com o Burp Suite Community Edition?**

R: Sim! Todos os recursos principais funcionam com as edições Community e Professional. No entanto, alguns recursos avançados do Burp, como a integração com o Scanner, exigem a versão Pro.

**P: Por que a extensão não está capturando tráfego?**

R: Verifique se:
- O botão Auto-Capture está habilitado na aba Recon
- Você está navegando pelo proxy do Burp
- O alvo está enviando tráfego HTTP/HTTPS (WebSockets não suportados)
- Verifique o Activity Log para ver se há mensagens de erro

**P: Como instalo o Jython?**

R: Baixe o JAR Standalone do Jython em https://www.jython.org/download e, no Burp: Extender → Options → Python Environment → Select File → Escolha o arquivo jython-standalone-*.jar.

### Desempenho e Limites

**P: Quantos endpoints ela pode manipular?**

R: A extensão lida com eficiência com mais de 500 endpoints, com rotação automática quando o limite (800) é atingido. Endpoints mais antigos são removidos automaticamente.

**P: Por que as respostas são truncadas em 20KB?**

R: Para evitar problemas de memória com respostas grandes, preservando ao mesmo tempo o contexto útil de análise. O limite padrão atual de captura de corpo é 20KB.

**P: Posso aumentar o limite de amostras por endpoint?**

R: Sim, use o menu suspenso "Samples" na aba Recon (1, 3, 5 ou 10 amostras por endpoint).

### Fuzzing e Ataques

**P: Por que não estou vendo ataques de BOLA/Auth Bypass?**

R: Esses ataques exigem endpoints autenticados. Certifique-se de:
- Fazer login na aplicação primeiro
- Capturar tráfego enquanto autenticado
- Procurar endpoints com tokens Bearer, chaves de API ou cookies de sessão

**P: Como uso os ataques gerados?**

R: De três maneiras:
1. **Burp Intruder**: Clique em "Send to Intruder" para testes automatizados
2. **Turbo Intruder**: Exporte scripts para ataques em alta velocidade
3. **Manual**: Use "Copy as cURL" para testes via linha de comando

**P: Qual é a diferença entre "All" e tipos de ataque específicos?**

R: "All" gera ataques abrangentes em todos os tipos de vulnerabilidade. Tipos específicos (por exemplo, "SQLi") focam apenas naquela classe de vulnerabilidade para testes direcionados.

**P: Como testar endpoints GraphQL de forma eficaz?**

R: Abordagem em três frentes:
1. **Aba Fuzzer**: Selecione o tipo de ataque "GraphQL" para mais de 40 payloads específicos de GraphQL (introspection, batching, sobrecarga de diretivas, sugestão de campos)
2. **Aba Nuclei**: Execute com `-tags graphql` para mais de 29 templates cobrindo configurações incorretas e detecção
3. **Testes Manuais**: Use "Copy as cURL" para testar introspection, batching e ataques de profundidade manualmente

O Fuzzer detecta endpoints GraphQL automaticamente e gera ataques para:
- Extração de schema via introspection
- DoS via batching (array/alias) e ataques de profundidade
- Sugestão de campos para descoberta de schema quando a introspection está desabilitada
- Sobrecarga de diretivas (abuso de @skip, @include)
- DoS por fragmentos circulares
- Mutações não autorizadas

### Ferramentas Externas

**P: Preciso instalar ApiHunter/Nuclei/HTTPX/Katana/FFUF/Kiterunner?**

R: Somente se você quiser usar essas abas específicas. A extensão principal funciona sem elas. Instale a partir de:
- ApiHunter: https://github.com/Teycir/ApiHunter (ferramenta proprietária - requer instalação separada ou build local em `~/Repos/ApiHunter`, depois execute o build `target/release/apihunter`)
- Nuclei: https://github.com/projectdiscovery/nuclei
- HTTPX: https://github.com/projectdiscovery/httpx
- Katana: https://github.com/projectdiscovery/katana
- FFUF: https://github.com/ffuf/ffuf
- Kiterunner: https://github.com/assetnote/kiterunner

**P: Onde devo instalar essas ferramentas?**

R: Caminhos padrão:
- `~/Repos/ApiHunter/target/release/apihunter`
- `~/go/bin/nuclei`
- `~/go/bin/httpx`
- `~/go/bin/katana`
- `~/go/bin/ffuf`
- `~/.local/bin/kr`
- No Windows, os padrões comuns ficam em `C:\\Users\\<you>\\go\\bin\\*.exe`

Ou configure caminhos personalizados em cada aba.
As abas agora detectam automaticamente locais de binários Go no estilo Unix e no Windows `*.exe`, quando presentes.

**P: Como funcionam as substituições de comandos personalizados?**

R:
- Deixe `Enable Custom` desmarcado para usar os padrões seguros integrados.
- Marque `Enable Custom` para executar exatamente o que você digitar na caixa de comando.
- Use `Preset Cmd...` para preencher rapidamente comandos comuns (ainda opt-in até que `Enable Custom` esteja marcado).
- Clique em `?` para ver espaços reservados e exemplos para cada aba.
- Comandos personalizados são executados com `cmd /c` no Windows e `bash/sh -lc` no Linux/macOS.
- Os padrões integrados de HTTPX e Katana usam flags nativas de lista de arquivos (`-l` / `-list`) para execução multiplataforma.

### Notas de Segurança

- O modo de comando personalizado é intencionalmente rigoroso e **opt-in** (`Enable Custom` deve estar marcado).
- Comandos personalizados renderizados são validados quanto a fragmentos de shell proibidos (por exemplo, encadeamento de comandos/redirecionamento/sintaxe de subshell).
- Os executáveis são restritos por listas de permissão por ferramenta no modo personalizado (por exemplo, `nuclei`, `httpx`, `katana`, `waybackurls`/`gau`, `apihunter`, `subfinder`).
- Os valores de contexto dos espaços reservados são sanitizados antes da renderização do template, e variantes entre aspas estão disponíveis (`{targets_file_q}`, `{urls_file_q}`, etc.) para interpolação de caminho mais segura.
- Se seu fluxo de trabalho precisar de lógica de shell complexa fora desta política, execute esse comando manualmente fora da extensão.

**P: Por que o HTTPX mostra erros de opção inválida?**

R:
- Certifique-se de estar usando o `httpx` do ProjectDiscovery, não a ferramenta CLI `httpx` do Python.
- Caminho recomendado: `~/go/bin/httpx`.
- A extensão agora valida as assinaturas das ferramentas locais e mostra uma dica de correção quando há incompatibilidade.

**P: Como preencho rapidamente os cabeçalhos Guest/User/Admin para Auth Replay?**

R:
- Em `Auth Replay`, clique em `Extract` ao lado de Guest/User/Admin.
- Um popup pesquisável é aberto com cabeçalhos capturados como candidatos.
- Filtre por texto do endpoint, nome do cabeçalho ou fragmento de token.
- Selecione um item e clique em `OK`; o campo é preenchido no formato `Name: value`.

### Exportação e Integração

**P: Onde os arquivos exportados são salvos?**

R: Todas as exportações vão para `~/burp_APIRecon/` com subdiretórios com carimbo de data/hora. Verifique o Activity Log para os caminhos exatos.

**P: Como uso a exportação de Contexto de IA?**

R:
1. (Opcional) Execute `Passive Discovery` → `Run Invariants`
2. (Opcional) Na aba `Recon`, clique em `Refresh Invariants`
3. Na aba `Recon`, clique em `Export AI Bundle`
4. Use o APIPentesting para escanear a partir dessa exportação:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan`
5. Alimente `Reports/.../priority.json` + `results.jsonl` na sua interface de IA usando o APIPentesting `scripts/AI_TRIAGE_PROMPT.md`
6. Use `ai_sequence_evidence_ledger.json`, `ai_golden_ticket_ledger.json` e `ai_state_transition_ledger.json` para priorizar o que validar primeiro

**P: Posso importar dados exportados anteriormente?**

R: Sim. `Import` aceita:
- `api_analysis.json` (exportação do BurpAPISecuritySuite)
- Exportações `.har` do Excalibur (Excalibur é uma ferramenta proprietária: https://github.com/Teycir/Excalibur)
- Sidecars do Excalibur `-replay-studio.json` / `-cookies.json` / `-insights.json` (descobertos automaticamente pelo mesmo prefixo de sessão)
- `excalibur_bridge_bundle.json` (`schema: excalibur-burp-bridge/v1`)

Se artefatos do Excalibur forem detectados, a ferramenta executa automaticamente `Refresh Invariants` após a importação, para que os caches Differential + Sequence + Golden + State + Token Lineage + Parity Drift fiquem imediatamente prontos.

**P: Posso enviar requisições capturadas para o Postman ou Insomnia?**

R: Sim. Na aba Recon, use:
- `Postman` para exportar `postman_collection.json` (Collection v2.1)
- `Insomnia` para exportar `insomnia_collection.json` (formato de importação do Insomnia)
- Ambos suportam seleção de escopo: `All Endpoints`, `Filtered View` ou `Current Host`.

### Solução de Problemas

**P: Extensão carregada, mas não aparece nas abas?**

R: Verifique a aba Extender → Extensions do Burp para ver erros. Problemas comuns:
- Jython não configurado corretamente
- Erros de sintaxe do Python 2.7 (a extensão usa Jython/Python 2.7)
- Memória insuficiente (aumente o tamanho do heap do Burp)

**P: Mensagem "No endpoints captured"?**

R: Certifique-se de:
- Estar navegando ativamente pelo proxy do Burp
- Auto-Capture estar habilitado
- O alvo estar fazendo requisições HTTP (não apenas carregando arquivos estáticos)
- Verificar se os endpoints estão sendo filtrados (imagens/fontes são filtradas automaticamente)

**P: O scan do Nuclei/HTTPX trava ou expira?**

R:
- Verifique se a ferramenta está instalada e se o caminho está correto
- Verifique a conectividade de rede com os alvos
- Scans grandes podem levar vários minutos (tempo máximo padrão: 15 minutos)
- Use **Target Bases...** com **Only Base+Derivatives** para forçar escopo estrito de alvo único
- Use o botão **Stop** na mesma aba para cancelar ferramentas externas em execução
- Verifique o Activity Log para mensagens de erro detalhadas

**P: Por que alguns endpoints são marcados como "Critical" ou "High"?**

R: A severidade é baseada em:
- **Critical**: endpoints de debug/admin, IDOR/BOLA não autenticado
- **High**: IDOR/BOLA autenticado, exposição de dados sensíveis, criptografia fraca
- **Medium**: respostas de erro, parâmetros refletidos
- **Info**: endpoints padrão

### Uso Avançado

**P: Como testo condições de corrida?**

R:
1. Gere ataques de fuzzing (aba Fuzzer)
2. Clique no botão "Turbo Intruder"
3. Carregue o script `race_condition.py` exportado no Turbo Intruder do Burp
4. Configure para mais de 50 requisições paralelas

**P: Posso personalizar payloads de ataque?**

R: Sim! Exporte payloads para JSON, modifique-os e então:
- Use no Burp Intruder manualmente
- Alimente a IA para aprimoramento
- Crie scripts personalizados com a biblioteca de payloads

**P: Como comparo duas versões de API?**

R:
1. Exporte os dados da API da versão 1 ("Export All")
2. Limpe os dados e capture a versão 2
3. Exporte a versão 2
4. Use a aba Diff → Carregue as duas exportações → Compare

**P: Qual é o melhor fluxo de trabalho para caça a bug bounties?**

R:
1. Capture tráfego autenticado (todos os papéis de usuário)
2. Revise primeiro os endpoints de severidade Critical/High
3. Gere ataques "All" no Fuzzer
4. Concentre-se em endpoints BOLA/IDOR
5. Use o Version Scanner para encontrar APIs legadas
6. Execute o Param Miner em endpoints de alto valor
7. Exporte para o Nuclei para validação automatizada

### Destaques Técnicos

- **Arquitetura Jython Limpa**: Design modular com lógica central testável
- **Extração Modular**: Fluxos de trabalho pesados extraídos para módulos auxiliares (`heavy_runners.py`, `ai_prep_layer.py`, `behavior_analysis.py`)
- **Detecção Inteligente**: Identificação de vulnerabilidades sensível ao contexto
- **Desempenho Otimizado**: Lida com mais de 500 endpoints com eficiência
- **Multiplataforma**: Funciona em Windows, macOS e Linux
- **Extensível**: Fácil adicionar novos tipos de ataque e payloads
- **UI Profissional**: Severidade codificada por cores, interface com abas, estatísticas em tempo real
- **Cobertura de Replay**: Inclui testes de corpus de replay dourado para detecção de invariantes de sequência + saída de registro de confiança

## 💼 Serviços Profissionais

Precisa de ferramentas de segurança personalizadas ou soluções de teste de API? Eu construo aplicativos prontos para produção e ferramentas de segurança.

### Projetos em Destaque

- **[ApiHunter](https://github.com/Teycir/ApiHunter)** - Ferramenta automatizada de reconhecimento e teste de segurança de API com descoberta inteligente de endpoints
- **[TimeSeal](https://timeseal.online)** ([GitHub](https://github.com/Teycir/Timeseal)) - Cofre criptográfico com bloqueio por tempo e interruptor de homem morto com criptografia zero-trust
- **[Ghost Chat](https://ghost-chat.pages.dev)** - Chat P2P seguro com WebRTC, sem armazenamento em servidor, temporizadores de autodestruição
- **[BurpCopyIssues](https://github.com/Teycir/BurpCopyIssues)** - Extensão do Burp Suite para navegar, copiar e exportar resultados de scan
- **[BurpWpsScan](https://github.com/Teycir/BurpWpsScan)** - Scanner de segurança WordPress para Burp Suite com integração com a API do WPScan
- **[Excalibur](https://github.com/Teycir/Excalibur)** - Ferramenta de descoberta de superfície de ataque de API e fluxo de trabalho de sessão para operações práticas de pentest (ferramenta proprietária)
- **[APIPentesting](https://github.com/Teycir/APIPentesting)** - Fluxo de trabalho complementar de escaneamento externo e triagem de exploração com foco no Burp para caça a bug bounties em API
- **Ferramentas de Segurança Personalizadas** - Extensões do Burp, frameworks de teste de API, scripts de automação

### Serviços Oferecidos

- 🔒 **Desenvolvimento de Ferramentas de Segurança** - Extensões personalizadas do Burp, ferramentas de teste de penetração, frameworks de automação
- 🚀 **Desenvolvimento de Aplicações Web** - Desenvolvimento full-stack com tecnologias modernas
- 🔧 **Consultoria em Segurança de API** - Revisão de arquitetura, avaliação de vulnerabilidades, orientação de remediação
- 🤖 **Integração com IA** - Ferramentas de segurança com tecnologia LLM, geração automatizada de payloads, fuzzing inteligente

**Entre em Contato**: [teycirbensoltane.tn](https://teycirbensoltane.tn) | Disponível para projetos freelance e consultoria

## Contribuindo

### Autor

Desenvolvido por [Teycir Ben Soltane](https://teycirbensoltane.tn)

### Licença

Licença MIT - Livre para uso em testes de segurança autorizados e fins de pesquisa.

## Changelog

Veja [CHANGELOG.md](https://github.com/teycir/burpapisecuritysuite/blob/main/CHANGELOG.md) para o histórico completo de versões.
Baixar ferramenta
XML, HTML
XML, HTML, JSON
JSON, cURL
Suporte ao Burp Community✅ Sim❌ Somente ProN/AN/A
Curva de AprendizadoBaixaMédiaMédiaBaixa
Melhor ParaPentest de API, bug bountyTestes completos de aplicações webAutomação DASTDesenvolvimento de API
  • Deep: --active-checks --response-diff-deep --no-discovery, --max-endpoints 0, --concurrency 6, --timeout-secs 20, --retries 2, --delay-ms 100, --waf-evasion, --per-host-clients, --adaptive-concurrency