


Примечание: Это Community Edition. Коммерческая и Professional редакции с расширенными функциями доступны отдельно.
🌟 Обзор
SILENTCHAIN AI™ — Community Edition — это расширение для Burp Suite, которое привносит силу искусственного интеллекта в тестирование безопасности веб-приложений. С помощью передовых ИИ-моделей SILENTCHAIN выполняет интеллектуальный пассивный анализ HTTP-трафика для выявления уязвимостей OWASP Top 10, ошибок безопасности конфигурации и потенциальных векторов атак.
Почему SILENTCHAIN?
Традиционные сканеры безопасности полагаются на предопределённые сигнатуры и шаблоны. SILENTCHAIN AI™ выходит за эти рамки:
- 🧠 Анализ на основе ИИ: использует передовые языковые модели (Burp AI, Ollama, OpenAI, Claude, Gemini, Azure) для интеллектуального обнаружения уязвимостей
- 🎯 Контекстно-зависимое обнаружение: понимает логику приложения и бизнес-контекст, а не просто сопоставляет шаблоны
- ⚡ Сканирование в реальном времени: анализирует трафик по мере его прохождения через прокси Burp
- 📊 Профессиональные отчёты: формирует детальные находки с привязкой к CWE, OWASP и рекомендациями по устранению
- 🔄 Ноль ложных срабатываний: проверка ИИ снижает шум и фокусируется на реальных уязвимостях
- 🆓 Community Edition: бесплатные возможности пассивного анализа
✨ Возможности
Основные возможности
🔍 Пассивный ИИ-анализ
- Анализ трафика в реальном времени через прокси Burp
- Обнаружение уязвимостей OWASP Top 10
- Находки безопасности с привязкой к CWE
- Интеллектуальная оценка уверенности
🎨 Профессиональный интерфейс
- Современная интуитивная панель управления
- Живая панель находок с цветовой индикацией критичности
- Отслеживание и управление задачами
- Встроенное ведение журнала в консоли
🤖 Поддержка нескольких ИИ
- Burp AI (по умолчанию; встроенный; без настройки; Burp Suite Professional)
- Ollama (локальный, бесплатный, ориентированный на конфиденциальность)
- OpenAI (GPT-4 / GPT-4o)
- Claude (Anthropic)
- Gemini (Google)
- Azure OpenAI / Foundry
📋 Умные отчёты
- Подробные описания уязвимостей
- Определение затронутых параметров
- Соответствия CWE и OWASP
- Рекомендации по устранению
- Прямые ссылки на ресурсы по безопасности
🛡️ Конфиденциальность данных (DataSanitizer)
- Включено по умолчанию — автоматически защищает чувствительные данные до их отправки с вашего устройства
- Двунаправленная редакция: чувствительные значения заменяются плейсхолдерами
[REDACTED_*] перед отправкой облачным ИИ-провайдерам, затем восстанавливаются в ответе
- Обнаруживает и редактирует:
- API-ключи — OpenAI (
sk-), GitHub (ghp_), AWS (AKIA), GitLab (glpat-), Slack (xoxb-)
- Заголовки авторизации — Bearer-токены, Basic auth
- Учётные данные — поля password/secret/token, URI вида
user:pass@host
- Сессионные cookie — session IDs, CSRF-токены, JWT, auth-токены
- Адреса электронной почты
- IP-адреса и имена хостов — детали инфраструктуры цели
- Полностью пропускается для Ollama (только локально, данные не покидают ваше устройство)
- Может быть отключена в настройках для продвинутых пользователей
Обнаружение уязвимостей
SILENTCHAIN AI™ обнаруживает широкий спектр проблем безопасности, включая:
| Категория | Уязвимости |
|---|
| Инъекции | SQL-инъекции, NoSQL-инъекции, инъекции команд, LDAP-инъекции, XPath-инъекции |
| Межсайтовый скриптинг (XSS) | Отражённый XSS, хранимый XSS, DOM-based XSS |
| Аутентификация | Ненадёжная аутентификация, проблемы управления сессиями, раскрытие учётных данных |
| Контроль доступа | IDOR, нарушение авторизации, повышение привилегий |
| Криптография | Слабое шифрование, небезопасный SSL/TLS, раскрытие чувствительных данных |
| Конфигурация | Ошибки безопасности конфигурации, учётные данные по умолчанию, включённый режим отладки |
| XXE | Атаки через внешние XML-сущности |
| Десериализация | Небезопасная десериализация |
| Компоненты | Уязвимые зависимости, устаревшие библиотеки |
🚀 Быстрый старт
Предварительные требования
- Burp Suite Professional 2025.2+ (рекомендуется; требуется для провайдера Burp AI по умолчанию) или Burp Suite Community (работает с внешними провайдерами, такими как Ollama)
- Среда выполнения Java 21 (входит в состав текущих выпусков Burp)
- ИИ-провайдер (один из следующих):
- Burp AI (по умолчанию; без настройки; требуется Burp Suite Professional + активная подписка Burp AI)
- Ollama (бесплатный, локальный, ориентированный на конфиденциальность)
- Ключ API OpenAI
- Ключ API Claude (Anthropic)
- Ключ API Gemini (Google)
- Azure OpenAI / Foundry
Установка
-
Загрузите расширение
- Возьмите последний
silentchain-community-edition.jar из GitHub Releases (эта ссылка всегда ведёт на самую свежую сборку). Конкретные версии (silentchain-community-edition-X.Y.Z.jar) находятся на странице Releases.
-
Загрузите его в Burp Suite
- Перейдите в Расширения → Установленные → Добавить
- Установите тип расширения: Java
- Выберите загруженный
.jar и нажмите Далее
-
Настройте ИИ-провайдера
- Откройте вкладку SILENTCHAIN Community → ⚙ Настройки
- Выберите провайдера — Burp AI работает без настройки. Для внешнего провайдера укажите API URL / ключ / модель, нажмите Проверить подключение, затем Сохранить.
-
Начните сканирование
- Установите область цели в Burp (Цель → Область)
- Включите пассивный анализ на вкладке SILENTCHAIN Community (по умолчанию он ВЫКЛЮЧЕН), затем просматривайте цель через прокси Burp — или щёлкните правой кнопкой мыши по любому запросу → Анализ (SILENTCHAIN) для анализа по требованию
- Находки появляются на вкладке SILENTCHAIN Community и в виде собственных проблем Burp Scanner
Требования
- Кроссплатформенность: Windows, macOS, Linux
- Burp Suite Community или Professional (Professional + подписка ИИ для провайдера Burp AI)
- Java 21 (входит в состав текущих выпусков Burp)
🔧 Конфигурация
Настройка ИИ-провайдера
Вариант 1: Burp AI (по умолчанию — без настройки)