
Расширение сканера уязвимостей на базе ИИ для Burp Suite с поддержкой нескольких провайдеров (Ollama, OpenAI, Claude, Gemini)

Пассивный анализ уязвимостей на основе ИИ для Burp Suite
Интеллектуальный • Незаметный • Адаптивный • Комплексный
🚀 Быстрый старт • 📖 Документация • 🔧 Конфигурация • 📊 Бенчмарки • ⬆️ Переход на Pro


Примечание: Это Community Edition. Коммерческая и Professional редакции с расширенными функциями доступны отдельно.
SILENTCHAIN AI™ — Community Edition — это расширение для Burp Suite, которое привносит силу искусственного интеллекта в тестирование безопасности веб-приложений. С помощью передовых ИИ-моделей SILENTCHAIN выполняет интеллектуальный пассивный анализ HTTP-трафика для выявления уязвимостей OWASP Top 10, ошибок безопасности конфигурации и потенциальных векторов атак.
Традиционные сканеры безопасности полагаются на предопределённые сигнатуры и шаблоны. SILENTCHAIN AI™ выходит за эти рамки:
[REDACTED_*] перед отправкой облачным ИИ-провайдерам, затем восстанавливаются в ответеsk-), GitHub (ghp_), AWS (AKIA), GitLab (glpat-), Slack (xoxb-)user:pass@hostSILENTCHAIN AI™ обнаруживает широкий спектр проблем безопасности, включая:
Загрузите расширение
silentchain-community-edition.jar из GitHub Releases (эта ссылка всегда ведёт на самую свежую сборку). Конкретные версии (silentchain-community-edition-X.Y.Z.jar) находятся на странице Releases.Загрузите его в Burp Suite
.jar и нажмите ДалееНастройте ИИ-провайдера
Начните сканирование
Требуется Burp Suite Professional + активная подписка Burp AI. Ни API URL, ни ключ не нужны — анализ выполняется внутри процесса через сервис Burp AI от PortSwigger и расходует кредиты Burp AI вашего аккаунта.
Burp AIБесплатный, локальный, не требует API-ключей
Установите Ollama:
# macOS/Linux
curl -fsSL https://ollama.ai/install.sh | sh
# Windows
# Download from https://ollama.ai/download
Загрузите модель:
ollama pull deepseek-r1
# or
ollama pull llama3
Настройте SILENTCHAIN:
Ollamahttp://localhost:11434deepseek-r1:latestПолучите API-ключ на platform.openai.com
Настройте SILENTCHAIN:
OpenAIhttps://api.openai.com/v1sk-...gpt-4 или gpt-3.5-turboПолучите API-ключ на console.anthropic.com
Настройте SILENTCHAIN:
Claudehttps://api.anthropic.com/v1claude-3-5-sonnet-20241022Получите API-ключ на makersuite.google.com
Настройте SILENTCHAIN:
Geminihttps://generativelanguage.googleapis.com/v1gemini-1.5-pro| Уровень | Уверенность ИИ | Значение |
|---|---|---|
| Точный |
Установите область цели
Burp → Target → Scope → Add
Example: https://example.com/*
Просматривайте приложение
Просматривайте находки
SILENTCHAIN → FindingsTarget → Issue Activity (интегрировано с Burp)Щёлкните правой кнопкой мыши по любому запросу в:
Выберите: SILENTCHAIN - Analyze Request
Это принудительно запускает анализ, даже если URL ранее уже сканировался.
SILENTCHAIN Professional добавляет возможности активной проверки:
Посмотрите в действии — полное демо SILENTCHAIN Professional, где показаны активная проверка на основе ИИ, обход WAF и автоматический фаззинг.
Свяжитесь с нами для коммерческого лицензирования и профессиональных редакций: [email protected]
Решение:
ollama list)Решение:
Target → Scope)SILENTCHAIN - Analyze Request)Решение:
.jar был установлен тип расширения Java.jar заново, если файл мог быть повреждёнРешение:
llama3 вместо deepseek-r1)Включите подробное логирование:
Settings → AdvancedVerbose LoggingЭтот проект не принимает внешние вклады. Подробности см. в CONTRIBUTING.md.
Откройте issue с тегом enhancement:
SILENTCHAIN AI™ CE — это ПО с открытым для просмотра исходным кодом, но проприетарное. Используя данное ПО, вы соглашаетесь с условиями, указанными в файле LICENSE.
Компании PortSwigger Ltd. предоставлено явное разрешение распространять, размещать и включать это ПО в состав Burp Suite и BApp Store бесплатно для пользователей. Любое иное распространение запрещено без письменного разрешения.
Не используйте это ПО для несанкционированного доступа или действий в отношении систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
Полное уведомление о конфиденциальности см. в PRIVACY.md, включая таблицу местонахождения данных по провайдерам и ваши обязанности при сканировании чувствительных целей.
SILENTCHAIN анализирует HTTP-запросы и ответы, перехваченные Burp Suite. В зависимости от выбранного ИИ-провайдера эти данные могут передаваться сторонним облачным сервисам.
Когда выбран облачный ИИ-провайдер, SILENTCHAIN отправляет метод HTTP-запроса, URL, заголовки, тело и данные ответа для каждого запроса в рамках области в API провайдера для анализа. Встроенный DataSanitizer (включён по умолчанию) редактирует API-ключи, учётные данные, сессионные токены и другие чувствительные паттерны перед передачей, но не может гарантировать удаление всех чувствительных данных из тел запросов/ответов.
Не отправляйте регулируемые данные облачным ИИ-провайдерам. К ним относятся:
Если ваше целевое приложение обрабатывает любую из перечисленных категорий данных, вы обязаны использовать локального ИИ-провайдера (Ollama) или убедиться, что у вас есть соответствующие соглашения об обработке данных с облачным провайдером и законное разрешение на передачу таких данных.
Сам SILENTCHAIN не собирает, не хранит и не передаёт никаких данных об использовании, телеметрию или аналитику. Все потоки данных идут напрямую между вашим экземпляром Burp Suite и выбранным ИИ-провайдером.
Создано:
Создано с использованием:
Вдохновлено стремлением сообщества безопасности сделать веб безопаснее.
«SILENTCHAIN AI™», «SILENTCHAIN™» и логотип SILENTCHAIN AI являются товарными знаками SN1PERSECURITY LLC. Несанкционированное использование запрещено.
См. NOTICE об указании товарных знаков третьих сторон.
SILENTCHAIN AI™ - Интеллектуальное тестирование безопасности для современного веба
Веб-сайт • Документация • Professional Edition • Профессиональное демо
Copyright © 2026 SN1PERSECURITY LLC. All rights reserved.
| Категория | Уязвимости |
|---|
| Инъекции | SQL-инъекции, NoSQL-инъекции, инъекции команд, LDAP-инъекции, XPath-инъекции |
| Межсайтовый скриптинг (XSS) | Отражённый XSS, хранимый XSS, DOM-based XSS |
| Аутентификация | Ненадёжная аутентификация, проблемы управления сессиями, раскрытие учётных данных |
| Контроль доступа | IDOR, нарушение авторизации, повышение привилегий |
| Криптография | Слабое шифрование, небезопасный SSL/TLS, раскрытие чувствительных данных |
| Конфигурация | Ошибки безопасности конфигурации, учётные данные по умолчанию, включённый режим отладки |
| XXE | Атаки через внешние XML-сущности |
| Десериализация | Небезопасная десериализация |
| Компоненты | Уязвимые зависимости, устаревшие библиотеки |
| Настройка | Описание | По умолчанию |
|---|
| ИИ-провайдер | Используемый ИИ-сервис | Burp AI |
| Пассивный анализ | Автоматический анализ прокси-трафика в рамках области | Выкл. (включается вручную) |
| API URL | Конечная точка провайдера (внешние провайдеры) | (по умолчанию провайдера) |
| API-ключ | Ключ аутентификации (внешние провайдеры) | (пусто) |
| Модель | Название ИИ-модели (внешние провайдеры) | (по умолчанию провайдера) |
| Max Tokens | Лимит длины ответа | 2048 |
| Санитайзер | Редактировать секреты/персональные данные перед отправкой | Вкл. |
| Подробное логирование | Включить подробные журналы | Вкл. |
| 90-100% |
| Высокая уверенность, подтверждённый паттерн уязвимости |
| Уверенный | 75-89% | Сильные индикаторы, вероятно уязвимо |
| Предположительный | 50-74% | Возможная проблема, требует ручной проверки |
| Возможность | Community (бесплатно) | Professional |
|---|
| ИИ-пассивный анализ | ✅ | ✅ |
| Обнаружение OWASP Top 10 | ✅ | ✅ |
| Поддержка нескольких ИИ | ✅ | ✅ |
| Профессиональный интерфейс | ✅ | ✅ |
| Соответствие CWE/OWASP | ✅ | ✅ |
| Дедупликация | ✅ | ✅ |
| Phase 2 — активная проверка | ❌ | ✅ |
| Расширенные библиотеки полезных нагрузок | ❌ | ✅ |
| Обнаружение и обход WAF | ❌ | ✅ |
| Внеполосное (OOB) тестирование | ❌ | ✅ |
| Интеграция с Burp Intruder | ❌ | ✅ |
| Автоматический фаззинг | ❌ | ✅ |
| Приоритетная поддержка | ❌ | ✅ |
| Провайдер | Куда передаются данные | Передаваемые данные |
|---|
| Ollama | Только локальная машина | Ничего не покидает ваше устройство |
| OpenAI | Серверы OpenAI, L.L.C. (api.openai.com) | Содержимое HTTP-запросов/ответов целей из области |
| Claude | Серверы Anthropic, PBC (api.anthropic.com) | Содержимое HTTP-запросов/ответов целей из области |
| Gemini | Серверы Google LLC (generativelanguage.googleapis.com) | Содержимое HTTP-запросов/ответов целей из области |
| Azure OpenAI | Ваш ресурс Azure OpenAI / Foundry | Содержимое HTTP-запросов/ответов целей из области |
| Burp AI | PortSwigger Burp AI (в процессе) | Содержимое HTTP-запросов/ответов целей из области |