Примечание: Это Community Edition. Коммерческая и Professional редакции с расширенными функциями доступны отдельно.
🌟 Обзор
SILENTCHAIN AI™ — Community Edition — это расширение для Burp Suite, которое привносит силу искусственного интеллекта в тестирование безопасности веб-приложений. С помощью передовых ИИ-моделей SILENTCHAIN выполняет интеллектуальный пассивный анализ HTTP-трафика для выявления уязвимостей OWASP Top 10, ошибок безопасности конфигурации и потенциальных векторов атак.
Почему SILENTCHAIN?
Традиционные сканеры безопасности полагаются на предопределённые сигнатуры и шаблоны. SILENTCHAIN AI™ выходит за эти рамки:
🧠 Анализ на основе ИИ: использует передовые языковые модели (Burp AI, Ollama, OpenAI, Claude, Gemini, Azure) для интеллектуального обнаружения уязвимостей
🎯 Контекстно-зависимое обнаружение: понимает логику приложения и бизнес-контекст, а не просто сопоставляет шаблоны
⚡ Сканирование в реальном времени: анализирует трафик по мере его прохождения через прокси Burp
📊 Профессиональные отчёты: формирует детальные находки с привязкой к CWE, OWASP и рекомендациями по устранению
🔄 Ноль ложных срабатываний: проверка ИИ снижает шум и фокусируется на реальных уязвимостях
🆓 Community Edition: бесплатные возможности пассивного анализа
✨ Возможности
Основные возможности
🔍 Пассивный ИИ-анализ
Анализ трафика в реальном времени через прокси Burp
Обнаружение уязвимостей OWASP Top 10
Находки безопасности с привязкой к CWE
Интеллектуальная оценка уверенности
🎨 Профессиональный интерфейс
Современная интуитивная панель управления
Живая панель находок с цветовой индикацией критичности
Отслеживание и управление задачами
Встроенное ведение журнала в консоли
🤖 Поддержка нескольких ИИ
Burp AI (по умолчанию; встроенный; без настройки; Burp Suite Professional)
Ollama (локальный, бесплатный, ориентированный на конфиденциальность)
OpenAI (GPT-4 / GPT-4o)
Claude (Anthropic)
Gemini (Google)
Azure OpenAI / Foundry
📋 Умные отчёты
Подробные описания уязвимостей
Определение затронутых параметров
Соответствия CWE и OWASP
Рекомендации по устранению
Прямые ссылки на ресурсы по безопасности
🛡️ Конфиденциальность данных (DataSanitizer)
Включено по умолчанию — автоматически защищает чувствительные данные до их отправки с вашего устройства
Двунаправленная редакция: чувствительные значения заменяются плейсхолдерами [REDACTED_*] перед отправкой облачным ИИ-провайдерам, затем восстанавливаются в ответе
Ненадёжная аутентификация, проблемы управления сессиями, раскрытие учётных данных
Контроль доступа
IDOR, нарушение авторизации, повышение привилегий
Криптография
Слабое шифрование, небезопасный SSL/TLS, раскрытие чувствительных данных
Конфигурация
Ошибки безопасности конфигурации, учётные данные по умолчанию, включённый режим отладки
XXE
Атаки через внешние XML-сущности
Десериализация
Небезопасная десериализация
Компоненты
Уязвимые зависимости, устаревшие библиотеки
🚀 Быстрый старт
Предварительные требования
Burp Suite Professional 2025.2+ (рекомендуется; требуется для провайдера Burp AI по умолчанию) или Burp Suite Community (работает с внешними провайдерами, такими как Ollama)
Среда выполнения Java 21 (входит в состав текущих выпусков Burp)
ИИ-провайдер (один из следующих):
Burp AI (по умолчанию; без настройки; требуется Burp Suite Professional + активная подписка Burp AI)
Ollama (бесплатный, локальный, ориентированный на конфиденциальность)
Ключ API OpenAI
Ключ API Claude (Anthropic)
Ключ API Gemini (Google)
Azure OpenAI / Foundry
Установка
Загрузите расширение
Возьмите последний silentchain-community-edition.jar из GitHub Releases (эта ссылка всегда ведёт на самую свежую сборку). Конкретные версии (silentchain-community-edition-X.Y.Z.jar) находятся на странице Releases.
Загрузите его в Burp Suite
Перейдите в Расширения → Установленные → Добавить
Установите тип расширения: Java
Выберите загруженный .jar и нажмите Далее
Настройте ИИ-провайдера
Откройте вкладку SILENTCHAIN Community → ⚙ Настройки
Выберите провайдера — Burp AI работает без настройки. Для внешнего провайдера укажите API URL / ключ / модель, нажмите Проверить подключение, затем Сохранить.
Начните сканирование
Установите область цели в Burp (Цель → Область)
Включите пассивный анализ на вкладке SILENTCHAIN Community (по умолчанию он ВЫКЛЮЧЕН), затем просматривайте цель через прокси Burp — или щёлкните правой кнопкой мыши по любому запросу → Анализ (SILENTCHAIN) для анализа по требованию
Находки появляются на вкладке SILENTCHAIN Community и в виде собственных проблем Burp Scanner
Требования
Кроссплатформенность: Windows, macOS, Linux
Burp Suite Community или Professional (Professional + подписка ИИ для провайдера Burp AI)
Java 21 (входит в состав текущих выпусков Burp)
🔧 Конфигурация
Настройка ИИ-провайдера
Вариант 1: Burp AI (по умолчанию — без настройки)
Требуется Burp Suite Professional + активная подписка Burp AI. Ни API URL, ни ключ
не нужны — анализ выполняется внутри процесса через сервис Burp AI от PortSwigger и расходует
кредиты Burp AI вашего аккаунта.
Провайдер: Burp AI
API URL / ключ / модель: (не требуется)
Вариант 2: Ollama (рекомендуется для локального / приватного использования)
Бесплатный, локальный, не требует API-ключей
Установите Ollama:
root@kitploit:~
# macOS/Linux
curl -fsSL https://ollama.ai/install.sh | sh
# Windows
# Download from https://ollama.ai/download
SILENTCHAIN AI™ CE — это ПО с открытым для просмотра исходным кодом, но проприетарное. Используя данное ПО, вы соглашаетесь с условиями, указанными в файле LICENSE.
PortSwigger BApp Store
Компании PortSwigger Ltd. предоставлено явное разрешение распространять, размещать и включать это ПО в состав Burp Suite и BApp Store бесплатно для пользователей. Любое иное распространение запрещено без письменного разрешения.
⚖️ Ответственное использование
Не используйте это ПО для несанкционированного доступа или действий в отношении систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
Обработка данных и раскрытие информации о сторонних ИИ
Полное уведомление о конфиденциальности см. в PRIVACY.md, включая таблицу местонахождения данных по провайдерам и ваши обязанности при сканировании чувствительных целей.
SILENTCHAIN анализирует HTTP-запросы и ответы, перехваченные Burp Suite. В зависимости от выбранного ИИ-провайдера эти данные могут передаваться сторонним облачным сервисам.
Какие провайдеры видят ваши данные
Провайдер
Куда передаются данные
Передаваемые данные
Ollama
Только локальная машина
Ничего не покидает ваше устройство
OpenAI
Серверы OpenAI, L.L.C. (api.openai.com)
Содержимое HTTP-запросов/ответов целей из области
Claude
Серверы Anthropic, PBC (api.anthropic.com)
Содержимое HTTP-запросов/ответов целей из области
Gemini
Серверы Google LLC (generativelanguage.googleapis.com)
Содержимое HTTP-запросов/ответов целей из области
Azure OpenAI
Ваш ресурс Azure OpenAI / Foundry
Содержимое HTTP-запросов/ответов целей из области
Burp AI
PortSwigger Burp AI (в процессе)
Содержимое HTTP-запросов/ответов целей из области
Когда выбран облачный ИИ-провайдер, SILENTCHAIN отправляет метод HTTP-запроса, URL, заголовки, тело и данные ответа для каждого запроса в рамках области в API провайдера для анализа. Встроенный DataSanitizer (включён по умолчанию) редактирует API-ключи, учётные данные, сессионные токены и другие чувствительные паттерны перед передачей, но не может гарантировать удаление всех чувствительных данных из тел запросов/ответов.
Ограничение на регулируемые данные
Не отправляйте регулируемые данные облачным ИИ-провайдерам. К ним относятся:
PHI (защищённая медицинская информация) в соответствии с HIPAA
Данные держателей карт PCI DSS (номера кредитных карт, CVV и т.д.)
Персональные данные ЕС, подпадающие под GDPR (ст. 13 требует раскрытия субпроцессоров)
Персональная информация, подпадающая под CCPA (Cal. Civ. Code 1798.100 et seq.)
Если ваше целевое приложение обрабатывает любую из перечисленных категорий данных, вы обязаны использовать локального ИИ-провайдера (Ollama) или убедиться, что у вас есть соответствующие соглашения об обработке данных с облачным провайдером и законное разрешение на передачу таких данных.
Без телеметрии
Сам SILENTCHAIN не собирает, не хранит и не передаёт никаких данных об использовании, телеметрию или аналитику. Все потоки данных идут напрямую между вашим экземпляром Burp Suite и выбранным ИИ-провайдером.
Рекомендации
Используйте Ollama для чувствительных или регулируемых сред (100% локально и приватно)
Включайте DataSanitizer (включён по умолчанию) при использовании облачных провайдеров
Изучите политики хранения данных и конфиденциальности вашего ИИ-провайдера перед использованием
Никогда не тестируйте производственные системы без разрешения