Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BurpAPISecuritySuite — Расширение Burp Suite для тестирования безопасности API с 15 типами атак, 108+ полезными нагрузками, интеллектуальным фаззингом, обнаружением BOLA/IDOR, интеграцией с ИИ и автоматизированной разведкой. Поддерживает REST/GraphQL/SOAP API с Nuclei, Turbo Intruder и интеграцией внешних инструментов. Покрытие OWASP API Top 10. | Kitploit
Инструменты/GitHubGitHub/teycir/burpapisecuritysuite
Сканеры веб-уязвимостейАнализ уязвимостейЭксплуатация веб-приложенийТестирование безопасности APIФаззингТестирование на ПроникновениеБезопасность API
GitHubteycir/burpapisecuritysuite

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

BurpAPISecuritySuite

РепозиторийСайт
75115 дней назадПроверено Kitploit

Расширение Burp Suite для тестирования безопасности API с 15 типами атак, 108+ полезными нагрузками, интеллектуальным фаззингом, обнаружением BOLA/IDOR, интеграцией с ИИ и автоматизированной разведкой. Поддерживает REST/GraphQL/SOAP API с Nuclei, Turbo Intruder и интеграцией внешних инструментов. Покрытие OWASP API Top 10.

Поделиться

Поддержка разработки

Если этот проект помогает вашей работе, поддержите текущее обслуживание и новые функции.

ETH-кошелёк для пожертвований
0x11282eE5726B3370c8B480e321b3B2aA13686582

QR-код для пожертвований Ethereum

Отсканируйте QR-код или скопируйте адрес кошелька выше.

BurpAPISecuritySuite

Баннер BurpAPISecuritySuite

Демонстрация

Python Burp Suite License Version Attack Types Payloads Platform API Testing Security

Профессиональное расширение для Burp Suite для всесторонней разведки API, интеллектуального фаззинга и тестирования безопасности на основе ИИ.

Почему одно расширение с несколькими вкладками?

BurpAPISecuritySuite объединяет функциональность, для которой обычно потребовалось бы 10+ отдельных расширений, в одно оптимизированное расширение. Это архитектурное решение обеспечивает значительные преимущества в производительности:

Эффективность использования памяти: Запуск нескольких расширений Burp одновременно создаёт существенную нагрузку на память. Каждое расширение поддерживает собственное состояние, компоненты пользовательского интерфейса и обработчики событий. Одно расширение с несколькими вкладками эффективно распределяет ресурсы и снижает общее потребление памяти.

Снижение накладных расходов API: API расширений Burp обрабатывает обратные вызовы от всех загруженных расширений. При наличии 10+ расширений каждый HTTP-запрос вызывает обратные вызовы во всех расширениях, создавая мультипликативную нагрузку. Одно расширение означает одну цепочку обратных вызовов, что значительно уменьшает количество циклов ЦП и повышает отзывчивость.

Общий контекст: Интегрированные вкладки используют общие данные захваченного трафика, устраняя избыточную обработку. Вкладка «Recon» захватывает данные один раз, а все остальные вкладки (Fuzzer, Auth Replay, Passive Discovery и т. д.) работают с тем же набором данных без повторного разбора запросов.

Более быстрый запуск: Загрузка одного расширения значительно быстрее, чем загрузка 10+ расширений. Burp инициализирует компоненты пользовательского интерфейса, регистрирует обратные вызовы и распределяет ресурсы один раз, а не многократно.

Лучшая стабильность: Меньше расширений — меньше потенциальных конфликтов, несоответствий версий и проблем совместимости. Одна кодовая база проще в тестировании, отладке и сопровождении.

Эта философия дизайна ставит во главу угла производительность и удобство использования, предоставляя при этом возможности тестирования безопасности API, которые в противном случае потребовали бы сложной многовендорной конфигурации.

Оглавление

  • BurpAPISecuritySuite
    • Почему одно расширение с несколькими вкладками?
    • Оглавление
    • Скриншоты
      • Основной интерфейс
      • Вкладка Scope
      • Вкладка Fuzzer
      • Анализ параметров
      • Просмотр различий
      • Вкладка ApiHunter
      • Вкладка Nuclei
      • Вкладка Katana
      • Вкладка HTTPX
      • Вкладка FFUF
      • Вкладка Wayback
      • Варианты экспорта
      • Экспорт для Turbo Intruder
      • Информация о версии
    • Назначение
    • Ключевые особенности
      • 🎯 Разведка
      • ⚡ Продвинутый фаззинг
      • 🔍 Инструменты обнаружения

Скриншоты

Основной интерфейс

Главная страница

Вкладка Scope

Настройка области видимости

Вкладка Fuzzer

Интерфейс фаззера

Анализ параметров

Обнаружение параметров

Просмотр различий

Анализ различий

Вкладка ApiHunter

Интеграция ApiHunter

Встроенный исполнитель для заполнения пробелов и глубокого поиска, откалиброванный для дополнения покрытия Nuclei/HTTPX/Katana.

Примечание: ApiHunter — это инструмент с открытым исходным кодом под лицензией MIT, важное дополнение к BurpAPISecuritySuite. Он предоставляет расширенные возможности разведки API, заполняя пробелы, оставляемые другими сканерами. См. https://github.com/Teycir/ApiHunter для установки и использования.

Вкладка Nuclei

Интеграция Nuclei

Вкладка Katana

Интеграция Katana

Вкладка HTTPX

Интеграция HTTPX

Вкладка FFUF

Интеграция FFUF

Вкладка Wayback

Интеграция Wayback

Варианты экспорта

Варианты экспорта

Экспорт для Turbo Intruder

Экспорт для Turbo Intruder

Информация о версии

Версия

Назначение

BurpAPISecuritySuite — это полный набор инструментов для тестирования безопасности API, который:

  • Захватывает и анализирует трафик API с интеллектуальной нормализацией
  • Генерирует интеллектуальные кампании фаззинга со 100+ векторами атак
  • Экспортирует в несколько форматов для ИИ, Turbo Intruder и Nuclei
  • Автоматически настраивает Burp Intruder с позициями атак
  • Обнаруживает уязвимости в соответствии с OWASP API Top 10

Ключевые особенности

🎯 Разведка

  • Автозахват: Автоматически отслеживает весь HTTP/Proxy трафик
  • Умная нормализация: Группирует похожие конечные точки (/users/123 → /users/{id})
  • Комплексное извлечение: Параметры, заголовки, методы аутентификации, тела запросов/ответов
  • Обнаружение шаблонов: REST, GraphQL, SOAP, JSON/XML API
  • Анализ безопасности: IDOR/BOLA, незащищённые конечные точки, раскрытие PII, слабое шифрование
  • Обнаружение JWT: Автоматическое извлечение и анализ безопасности JWT
  • Сравнение различий: Сравнение двух экспортов API для выявления изменений
  • Импорт/Экспорт: Сохранение и восстановление захваченных данных API
  • Фильтрация по области видимости (опционально): Импорт целевой области видимости Burp для фильтрации конечных точек и выполнения инструментов только по хостам в области видимости

⚡ Продвинутый фаззинг

  • 15 типов атак: BOLA, IDOR, SQLi, XSS, NoSQLi, SSTI, JWT, GraphQL, состояния гонки, бизнес-логика, обход WAF и другие
  • Умное обнаружение: Контекстно-зависимое выявление уязвимостей
  • 108+ векторов атак: Обширная библиотека полезных нагрузок с техниками обхода
  • Рейтинг серьёзности: Классификация рисков: Критический/Высокий/Средний/Низкий
  • Обход WAF: Инъекции в заголовки, обходы кодирования, переопределение методов, манипуляции путями

🔍 Инструменты обнаружения

  • Глубокий поиск ApiHunter: Отфильтрованные/дедуплицированные сканирования конечных точек с обходом WAF и калибровкой для заполнения пробелов для проблем аутентификации/рабочего процесса/логики API (инструмент с открытым исходным кодом под лицензией MIT: https://github.com/Teycir/ApiHunter)
  • Сканер версий: Тестирование вариаций версий API (v1, v2, dev, staging, legacy)
  • Майнер параметров: Обнаружение скрытых параметров (admin, debug, internal, callback)
  • SQLMap Verify: Подтверждение кандидатов в SQL-инъекции с проверками sqlmap на основе доказательств
  • Dalfox Verify: Подтверждение кандидатов в отражённые XSS с помощью выходных данных Dalfox
  • API Asset Discovery: Расширение первоначальной области видимости с помощью subfinder + dnsx + httpx
  • OpenAPI Drift: Сравнение наблюдаемого трафика со спецификацией OpenAPI на предмет недокументированных/отсутствующих конечных точек
  • Контрфактуальные дифференциалы: бесскоринговые, неразрушающие проверки нарушения инвариантов для представления/аутентификации/идентификатора
  • Инварианты последовательности: Неразрушающие проверки глубокой логики с экспортом реестра уверенности/доказательств
  • Анализ жизненного цикла токенов: Пассивное обнаружение отклонений в жизненном цикле токена/сессии для пробелов в выходе из системы/отзыве/ротации обновлений
  • Паритет и отклонение между интерфейсами: Обнаруживает пробелы в паритете REST/GraphQL/внутренней аутентификации, отклонения кэша/аутентификации, переключения во временных окнах, отклонения политики типов контента и утечку после удаления при повторном воспроизведении
  • Wayback Machine: Обнаружение исторических конечных точек и забытых API
  • Katana Crawler: Глубокий веб-краулинг с автоматическим обнаружением конечных точек
  • HTTPX Probe: Быстрое HTTP-зондирование с определением технологий
  • FFUF Fuzzer: Фаззинг директорий и файлов с поддержкой списков слов

🚀 Экспорт и интеграция

  • Burp Intruder: Автоматически настроенные позиции атак (§маркеры§)
  • AI Context: Структурированные данные для генерации полезных нагрузок в ChatGPT/Claude
  • Turbo Intruder: Готовые к использованию Python-скрипты для состояний гонки и высокоскоростных атак
  • Nuclei: Экспорт целей и интегрированное сканирование с обходом WAF
  • Payload Library: Экспорт всех полезных нагрузок атак в JSON
  • cURL Export: Копирование атак в виде команд cURL для ручного тестирования

Сравнение с аналогичными инструментами

Почему стоит выбрать BurpAPISecuritySuite?

  • Ориентация на API: Создан специально для современного тестирования безопасности API (REST, GraphQL, SOAP)
  • Бесплатно и с открытым исходным кодом: Все функции доступны без лицензионных отчислений
  • Интеллектуальная автоматизация: Автоматическое обнаружение уязвимостей BOLA/IDOR во всех аутентифицированных конечных точках
  • На базе ИИ: Экспорт AI-пакетов для всех вкладок (плюс реестр доказательств последовательности) для сортировки в ChatGPT/Claude
  • Покрытие логики, основанное на дифференциалах: Включает бесскоринговые контрфактуальные проверки отклонений, которые пропускают многие сигнатурные сканеры
  • Покрытие жизненного цикла токенов: Добавляет пассивный анализ цепочки токенов для пробелов в выходе из системы/обновлении/ротации сессий, которые игнорируют многие сканеры
  • Всестороннее покрытие: 15 типов атак с 108+ полезными нагрузками, специфичными для API
  • Интеграция внешних инструментов: Бесшовная интеграция с ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder и DNSX
  • Работает с Burp Community: Не требуется дорогая лицензия Burp Pro
  • Активная разработка: Регулярные обновления с новыми векторами атак и функциями

Установка

  1. Burp → Extender → Extensions → Add → Python
  2. Выберите: BurpAPISecuritySuite.py
  3. Расширение загружается и начинает захват автоматически

Требования

  • Burp Suite (Professional или Community Edition)
  • Jython Standalone JAR (https://www.jython.org/download)

Использование

Базовый рабочий процесс

  1. Захват: Просматривайте/сканируйте целевой API с включённым автозахватом
  2. Просмотр: Проверьте вкладку Recon для просмотра захваченных конечных точек и результатов
  3. Глубокая логика (опционально): Во вкладке Passive Discovery нажмите Run Differential для бесскоринговых контрфактуальных проверок, или Run Invariants для полного стека глубокой логики
  4. Обновление кэша (опционально): Во вкладке Recon нажмите Refresh Invariants для обновления результатов дифференциалов + последовательности + golden + state matrix + цепочки токенов + анализа отклонений паритета перед экспортом
  5. Экспорт: Во вкладке Recon нажмите Export AI Bundle для генерации AI-контекста по всем вкладкам
  6. Генерация: Передайте экспортированный JSON LLM (ChatGPT, Claude и т.д.) для сортировки/планирования полезных нагрузок

Обзор вкладок

1. Вкладка Scope

  • ОПЦИОНАЛЬНАЯ настройка: Не влияет на обычный рабочий процесс
  • Import Burp Scope: Импорт целевой области видимости Burp одним щелчком (правила Include/Exclude)
  • Clear Scope Filter: Возврат к нефильтрованному виду в любое время
  • Live Status Display: Отображает включенные/исключённые хосты, когда область видимости активна
  • Global Filtering: При активации фильтрует:
    • Список конечных точек Recon (показывает только хосты в области видимости)
    • Все запуски внешних инструментов (Nuclei, HTTPX, Katana, FFUF, Kiterunner, ApiHunter и т.д.)
  • Scope Indicator: Статистика Recon показывает "Scope: X hosts" при активности
  • Default Behavior: По умолчанию видны все конечные точки (пропустите эту вкладку, если хотите нефильтрованный вид)

2. Вкладка Recon

  • Auto-Capture Toggle: Включение/выключение автоматического захвата трафика
  • Sample Limit: Настройка количества образцов на конечную точку (1, 3, 5, 10)
  • Pagination: Навигация по большим спискам конечных точек (50, 100, 200, 500 на страницу)
  • Search & Filters: Фильтрация по хосту, методу, серьёзности, поисковому запросу
  • Filter Noise: Включено по умолчанию при запуске для подавления шума от трекеров/статических файлов/CDN и фокусировки последующих вкладок инструментов на более значимом API-трафике
  • Grouping: Группировка конечных точек по хосту, методу, аутентификации, шифрованию
  • Export All: Экспорт полного анализа API в JSON
  • Export Host: Экспорт конечных точек конкретного хоста
  • Export AI Bundle: Экспорт AI-контекста по всем вкладкам + полезные нагрузки LLM-запросов
  • Import: Импорт экспортов Suite, sidecar-файлов Excalibur HAR/сессий или пакетов excalibur-burp-bridge/v1 (Excalibur — проприетарный инструмент: https://github.com/Teycir/Excalibur)
  • Postman: Экспорт конечных точек в рамках области видимости в Postman Collection v2.1
  • Insomnia: Экспорт конечных точек в рамках области видимости в Insomnia import JSON
  • Tool Health: Диагностика совместимости бинарных файлов ApiHunter/Nuclei/HTTPX/Katana/FFUF/Wayback/SQLMap/Dalfox/Subfinder/DNSX одним щелчком
  • Button Help: Краткое руководство по кнопкам Recon и ожидаемым результатам
  • Refresh Invariants: Обновление анализа дифференциалов + последовательности + golden + state matrix + цепочки токенов + отклонений паритета из захваченных конечных точек перед экспортом в ИИ
  • Invariant Status Line: Показывает количество кэшированных элементов для Differential, Sequence, Golden, State Matrix, Token Lineage и Parity Drift с источником/временем обновления
  • Clear Data: Сброс захваченных конечных точек Recon и событий Logger вместе

Вкладка Logger

  • Timeline View: Временная шкала высокосигнальных запросов (tool, method, host/path, status, len, type, tags).
  • Two-Line Toolbar: Элементы управления разделены на две строки, чтобы избежать скрытых/обрезанных действий.
  • Noise Filter: Общая фильтрация шума, согласованная с эвристиками фильтрации Recon.
  • Auto Prune: Автоматическое удаление старых строк Logger при превышении Max Memory (по умолчанию 20,000 строк).
  • Logging Off: Один переключатель захвата для Logger (модель вкл/выкл).
  • Clear Data: Общее действие очистки, сбрасывающее как события Logger, так и захваченные данные Recon.
  • ReqM / RespM: Полезные счётчики маркеров по умолчанию, и количество совпадений с регулярными выражениями при их активации.
  • Grep + Rules: Grep Values..., и сохранённые рабочие процессы с регулярными выражениями ( + сохранённые фильтры).

3. Вкладка Diff

  • Load Export 1/2: Загрузка двух экспортов API для сравнения
  • Compare: Определение добавленных, удалённых и неизменённых конечных точек
  • Copy: Копирование результатов сравнения в буфер обмена

4. Вкладка Version Scanner

  • Version Input: Строки версий, разделённые запятыми, для тестирования
  • Presets: Standard, Decimal, Environments, Legacy, All
  • Scan Versions: Тестирование всех конечных точек API с вариациями версий
  • Export Results: Сохранение обнаруженных версий в файл

5. Вкладка Param Miner

  • Param Input: Имена параметров, разделённые запятыми, для тестирования
  • Presets: Admin, Debug, Access, Callback, All
  • Mine Params: Обнаружение скрытых параметров в конечных точках API
  • Export Results: Сохранение результатов майнинга параметров#### 6. Вкладка Fuzzer
  • Выпадающий список типов атак: All, BOLA, IDOR, Auth Bypass, SQLi, XSS, SSRF, XXE, WAF Bypass
  • Generate: Создать кампанию фаззинга с интеллектуальным обнаружением атак
  • Send to Intruder: Экспортировать в Burp Intruder с предварительно настроенными позициями
  • Export Payloads: Сохранить все полезные нагрузки в JSON
  • Turbo Intruder: Сгенерировать Python-скрипты для высокоскоростных атак
  • Copy as cURL: Экспортировать атаку как команду cURL

7. Вкладка Auth Replay

  • Scope: Воспроизвести выбранную конечную точку, отфильтрованное представление или все конечные точки
  • Max: Ограничить количество конечных точек за запуск для более быстрой триаж
  • Guest/User/Admin Headers: Установить заголовки профилей в формате Name: value
  • Distinct Context Guard: Если два заголовка ролей идентичны, воспроизведение сворачивает дубликаты и запрашивает как минимум два различных контекста
  • Extract: Открыть всплывающее окно с поиском для выбора захваченных заголовков аутентификации/сессии
  • Base URLs (Exclusive): Необязательный список базовых URL/хостов первой стороны, разделённый запятыми или новыми строками, для эксклюзивного воспроизведения (включает производные, такие как поддомены на том же базовом домене)
  • URL Copy UX: Выберите одну или несколько строк воспроизведения, затем используйте Copy URL(s) (или правый клик Copy Selected URL(s)) для копирования полных URL
  • Severity Ranking: Нажмите на заголовок Result, чтобы отсортировать по серьёзности, или используйте Sort Severity для быстрой сортировки CRITICAL -> HIGH -> MEDIUM -> OK
  • Run Replay: Воспроизвести запросы для каждого профиля и сравнить поведение ответов
  • Stop: Безопасно остановить активное воспроизведение
  • Findings Output: Результаты с оценкой серьёзности для вероятного дрейфа BOLA/авторизации

8. Вкладка Passive Discovery

  • Passive Only: Анализирует захваченный/воспроизведённый прокси-трафик без активных запросов
  • Mode Selector: Запустить All или проверки по категориям (API3, API4, API5, API6, API9, API10)
  • Scope Selector: Анализировать All Endpoints, Filtered View или текущую область хоста
  • Run Differential: Запустить проверки контрфактических метрик без оценки для дрейфа представления/авторизации/идентификатора (только пассивный режим)
  • Run Token Lineage: Запустить пассивные проверки семейства токенов/сессий для дрейфа недействительности при выходе/отзыве/обновлении
  • Run Parity Drift: Запустить проверки паритета между интерфейсами плюс эвристики дрейфа кэша/аутентификации, временного окна, типа контента и повторного воспроизведения после удаления
  • Run Invariants: Запустить полный неразрушающий стек (Differential + Sequence + Golden + State + Token Lineage + Parity Drift) для глубокого анализа рабочих процессов/токенов/состояния
  • Run All Advanced: Однокликовое выполнение всех продвинутых механизмов глубокой логики
  • Abuse Chains: Построить кратчайшие графы цепочек эксплуатации для воспроизведения ()

Вкладка Sensitive Data

  • Goal: Извлечение чувствительных данных API на основе регулярных выражений из захваченного прокси-трафика и импортированных HAR/данных воспроизведения, уже загруженных в Recon.
  • Scope: Сканировать Selected Endpoint, Filtered View или All Endpoints.
  • Source Mode: Ограничить Proxy/Live Capture, Imported HAR/Replay или сканировать оба одновременно.
  • Pattern Packs: All API Sensitive, Secrets & Tokens, PII & Financial, Credentials & Session, Infra/Internal Exposure.
  • Max Findings: Жёсткое ограничение для сохранения пригодности результатов при больших объёмах данных.
  • Run Scan: Создаёт сгруппированные результаты с серьёзностью/категорией, конечной точкой, источником, разделом, фрагментом совпадения и локальным контекстом.
  • Export: Записывает как машиночитаемый JSON, так и удобный для аналитика TXT-отчёт.

9. Вкладка ApiHunter

  • ApiHunter Path: Укажите путь к бинарному файлу apihunter (по умолчанию автоматическое обнаружение ищет в PATH среды выполнения, затем зондирует оболочку (bash -lc и bash -ic) через command -v и копирует найденный абсолютный путь; статические запасные варианты отсутствуют)
  • Note: ApiHunter — проприетарный инструмент, доступный по адресу https://github.com/Teycir/ApiHunter
  • Runtime PATH Resolve: При Run ApiHunter набор снова разрешает apihunter из PATH (процесс + зондирование оболочки) и автоматически обновляет поле до разрешённого абсолютного пути к бинарному файлу, если он доступен
  • Calibration: Quick (Desktop Preset), Balanced (Desktop Preset) (по умолчанию), Deep (Desktop Preset)
  • Auth Mode: Unauth Only, , (по умолчанию). В двухпроходном режиме дедуплицированные базовые URL разделяются на списки целей и ; каждый проход выполняется по своему списку. Ассоциация аутентификации использует как заголовки аутентификации запросов, так и сигналы аутентификации, не являющиеся заголовками (, маркеры токенов/куки/сессий в метаданных запроса).

10. Вкладка Nuclei

  • Nuclei Path: Укажите путь к бинарному файлу nuclei
  • Auth Mode: Unauth Only, Auth Only, Auth + Unauth (по умолчанию). В двухпроходном режиме дедуплицированные базовые URL разделяются на списки целей auth-associated и unauth-associated; каждый проход выполняется по своему списку. Ассоциация аутентификации использует как заголовки аутентификации запросов, так и сигналы аутентификации, не являющиеся заголовками (auth_detected, маркеры токенов/куки/сессий в метаданных запроса). Вывод контекста аутентификации захватывает наилучший доступный заголовок Authorization, основные заголовки, похожие на аутентификационные (X-API-Key, Api-Key, ApiKey, X-Auth-Token, X-Access-Token), и выводит пары куки из заголовков запроса.

11. Вкладка HTTPX

  • HTTPX Path: Укажите путь к бинарному файлу httpx
  • Probe Endpoints: Быстрое HTTP-зондирование с обнаружением технологий
  • Enable Custom: Выбрать для переопределения команды по умолчанию своим шаблоном
  • Preset Cmd + ? Help: Автозаполнение общих профилей зондирования и справка
  • Stop: Безопасно отменить активное зондирование
  • PKill Tools: Экстренное завершение процессов сканера
  • Export URLs: Сохранить URL для внешних инструментов

12. Вкладка Katana

  • Katana Path: Укажите путь к бинарному файлу katana
  • Crawl Endpoints: Глубокое сканирование веб-страниц для обнаружения конечных точек
  • Target Bases...: Открыть многострочное всплывающее окно для определения явных базовых URL/хостов
  • Only Base+Derivatives: Ограничить сканирование областью всплывающего окна и производными того же базового домена
  • Enable Custom: Выбрать для переопределения команды по умолчанию своим шаблоном
  • Preset Cmd + ? Help: Автозаполнение профилей глубины сканирования и справка
  • Stop: Безопасно отменить активное сканирование
  • PKill Tools: Экстренное завершение процессов сканера
  • Export Discovered: Сохранить обнаруженные конечные точки
  • Send to Recon: Импортировать обнаруженные конечные точки во вкладку Recon

13. Вкладка FFUF

  • FFUF Path: Укажите путь к бинарному файлу ffuf
  • Wordlist: Выберите словарь для фаззинга
  • Target Bases...: Открыть многострочное всплывающее окно для определения явных базовых URL/хостов
  • Only Base+Derivatives: Ограничить фаззинг областью всплывающего окна и производными того же базового домена
  • Fuzz Directories: Фаззинг каталогов и файлов
  • Auto Scope: Приоритизирует хосты первой стороны и фильтрует шумные сторонние/CDN-цели
  • PKill Tools: Экстренное завершение процессов сканера
  • Export Results: Сохранить результаты фаззинга
  • Send to Intruder: Экспортировать результаты в Burp Intruder

14. Вкладка Kiterunner

  • Kiterunner Path: Укажите путь к локальному бинарному файлу kr
  • Wordlist/Alias: Используйте локальный файл .kite или псевдоним Assetnote, например apiroutes-260227:20000
  • Profile: Fast, Balanced, Deep — настройка сканирования маршрутов, по умолчанию выбрано Balanced для более широкого охвата при первом проходе; Fast сохраняет более жёсткий лимит в 10 минут для более быстрой триажа, а Deep тратит 15-минутный потолок на меньшее количество хостов с более полным сканированием
  • Use Custom Targets: Флажок для принудительного ввода Kiterunner из всплывающего окна Custom Targets... вместо фильтрованной области Recon
  • Custom Targets Popup: Многострочный редактор (макс. 20 записей, по одной на строку) со строгой санитацией и канонической нормализацией базового URL (scheme://host[:port]/)

15. Вкладка Wayback

  • Date Range: Укажите год от/до для исторического поиска
  • Limit: Установите максимальное количество результатов для получения
  • Discover: Запросить Wayback Machine для поиска исторических конечных точек
  • Target Bases...: Открыть многострочное всплывающее окно для определения явных базовых URL/хостов
  • Only Base+Derivatives: Ограничить обнаружение областью всплывающего окна и производными того же базового домена
  • Auto Scope: Ограничивает запросы по умолчанию хостами/путями первой стороны из Recon
  • Noise Exclusion: Исключает распространённые хосты рекламных/трекинговых технологий в режиме Wayback по умолчанию
  • Enable Custom: Выбрать для переопределения встроенных запросов командами waybackurls/gau
  • Preset Cmd + ? Help: Автозаполнение пресетов пассивного сбора и справка
  • Stop: Безопасно отменить активное обнаружение
  • PKill Tools: Экстренное завершение процессов сканера
  • Send to Recon: Импортировать обнаруженные конечные точки во вкладку Recon
  • Export Results: Сохранить обнаруженные конечные точки

16. Вкладка SQLMap Verify

  • SQLMap Path: Укажите путь к локальному sqlmap
  • Profile: Fast, Balanced, Deep — пресеты настройки команд
  • Run Verify: Воспроизвести цели с приоритетом SQLi и собрать подтверждения на основе доказательств
  • Max Targets / Timeout: Управлять широтой проверки и продолжительностью на одну цель
  • Stop / PKill Tools: Отменить или экстренно завершить процессы инструментов
  • Send to Recon: Импортировать подтверждённые конечные точки SQLi обратно в Recon для дальнейшей работы
  • Export Results: Сохранить вывод проверки в файл

17. Вкладка Dalfox Verify

  • Dalfox Path: Укажите путь к локальному dalfox
  • Profile: Fast, Balanced, Deep — пресеты настройки команд
  • Run Verify: Воспроизвести цели с приоритетом XSS и захватить вывод подтверждения Dalfox
  • Max Targets / Timeout: Настроить продолжительность и охват сканирования
  • Stop / PKill Tools: Отменить активную проверку или экстренно завершить процессы инструментов
  • Send to Recon: Импортировать подтверждённые кандидаты XSS в Recon
  • Export Results: Сохранить результаты Dalfox в файл

18. Вкладка API Assets

  • Domains Input: Необязательный ручной список доменов (через запятую/новую строку); автоматически выводится из Recon, если пусто
  • Profile: Fast, Balanced, Deep — настройка этапов для subfinder/dnsx/httpx
  • Pipeline: Выполняет subfinder → dnsx → httpx для обнаружения активных активов API
  • Run Discovery: Найти дополнительные хосты/URL API первой стороны за пределами захваченных путей
  • Stop / PKill Tools: Отменить поэтапное обнаружение или экстренно завершить процессы инструментов
  • Send to Recon: Импортировать обнаруженные активы в Recon
  • Export Results: Сохранить обнаруженные URL

19. Вкладка OpenAPI Drift

  • Spec Source: Загрузить файл OpenAPI/Swagger из локального пути или URL
  • Generate OpenAPI: Однокликовое создание OpenAPI 3.0.3 на основе захваченного трафика Recon
  • Run Drift: Сравнить наблюдаемый трафик со спецификацией и сообщить о дрейфе конечных точек/параметров
  • Findings: Незадокументированные наблюдаемые конечные точки, отсутствующий наблюдаемый трафик, несоответствия параметров
  • Stop / PKill Tools: Безопасно отменить активный анализ дрейфа
  • Send to Recon: Импортировать кандидаты, отсутствующие в спецификации, в Recon для зондирования
  • Export Results: Сохранить отчёт о дрейфе

20. Вкладка GraphQL

  • Targets Input: Необязательные ручные цели GraphQL (автоматически определяются из Recon, если пусто)
  • Show Targets: Предварительный просмотр кандидатов конечных точек GraphQL перед выполнением
  • Run Analysis: Запустить рабочий процесс многопотокового анализа, ориентированный на GraphQL
  • Stop / PKill Tools: Отменить активный анализ или экстренно завершить инструменты
  • Send to Recon: Импортировать результаты/кандидаты GraphQL в Recon
  • Export Results: Сохранить вывод анализа GraphQL

Расширенные возможности фаззинга

Обнаруживаемые типы атак

  1. BOLA (Нарушение авторизации на уровне объектов)

    • Тестирует ВСЕ аутентифицированные конечные точки
    • Горизонтальное/вертикальное повышение привилегий
    • Манипуляции токенами, пакетные запросы
  2. IDOR (Небезопасная прямая ссылка на объект)

    • Перечисление ID (числовые, UUID, ObjectID)
    • Инъекция подстановочных символов, обход кодировок
    • Загрязнение параметров
  3. SQL-инъекции

    • Логические, объединённые, слепые временные
    • Основанные на ошибках, стекированные запросы
    • 38+ полезных нагрузок
  4. XSS (Межсайтовый скриптинг)

    • Эксплуатация отражённых параметров
    • Разрыв контекста, политлотные полезные нагрузки
    • Обработчики событий, инъекция шаблонов
  5. NoSQL-инъекции

    • Операторы MongoDB ($gt, $ne, $regex)
    • Обозначения массивов, инъекция where-условий
  6. Эксплуатация JWT

    • Путаница алгоритмов (alg:none)
    • Инъекция kid, манипуляции утверждениями
  7. Злоупотребление GraphQL

    • Запросы интроспекции (извлечение схемы)
    • Атаки пакетирования (на основе массивов и псевдонимов)
    • Атаки глубины (DoS вложенными запросами)
    • Перегрузка директив (@skip, @include abuse)
    • Подсказки полей (обнаружение схемы на основе опечаток)
    • Циклические фрагменты (рекурсивный DoS)
    • Инъекция мутаций
  8. SSTI (Инъекция шаблонов на стороне сервера)

    • Jinja2, Freemarker, Velocity
    • Полезные нагрузки RCE
  9. Состояния гонки

    • Эксплуатация TOCTOU
    • Техники параллельных запросов
  10. Бизнес-логика

    • Манипуляции ценой/количеством
    • Обход рабочих процессов
  11. Обход WAF

    • Инъекция заголовков (X-Forwarded-For, X-Original-URL)
    • Обход кодировок (URL, Unicode, Hex, HTML-сущности)
    • Переопределение HTTP-методов (X-HTTP-Method-Override)
    • Манипуляции путями (точечное кодирование, нулевые байты, точки с запятой)

Структура экспортируемых данных```json

{ "metadata": { "timestamp": "20240115_143022", "total_endpoints": 15, "total_requests": 47 }, "endpoints": [ { "endpoint": "GET:/api/users/{id}", "method": "GET", "normalized_path": "/api/users/{id}", "host": "api.example.com", "sample_count": 3, "parameters": { "url": ["id"], "body": [], "cookie": ["session"], "json": [] }, "auth_methods": ["Bearer Token"], "response_codes": [200, 404], "content_types": ["application/json"], "api_patterns": ["REST API", "JSON API", "CRUD: GET"], "sample_requests": [...] } ], "api_structure": { "api_types": ["REST API", "JSON API"], "http_methods": ["GET", "POST", "PUT", "DELETE"], "auth_methods": ["Bearer Token", "API Key"], "base_paths": ["/api/", "/v1/"] }, "security_observations": [ { "type": "Potential IDOR/BOLA", "severity": "Critical", "count": 5, "examples": ["GET:/api/users/{id}", "GET:/api/orders/{id}"], "recommendation": "Implement object-level authorization checks" }, { "type": "Unauthenticated Endpoints", "severity": "High", "count": 3, "examples": ["GET:/api/health", "GET:/api/version"] }, { "type": "Weak Encryption (Base64)", "severity": "High", "count": 2, "examples": [{"endpoint": "POST:/api/auth", "types": ["Base64"]}], "recommendation": "Use proper encryption (AES-256, TLS 1.3)" } ], "llm_prompt": "# API Red Team Extension Generation\n\n..." }

root@kitploit:~
## Данные и экспорт

### Что захватывается

### На конечную точку
- HTTP-метод и нормализованный путь
- Хост, протокол, порт
- Строка запроса и все типы параметров (URL, тело, cookie, JSON)
- Заголовки запроса/ответа
- Тела запроса/ответа (усечены до 20 КБ)
- Коды состояния ответа
- Типы содержимого
- Обнаруженные методы аутентификации
- Шаблоны API (REST, GraphQL, SOAP и т.д.)

### Анализ
- Обзор структуры API (типы, методы, аутентификация, базовые пути)
- Наблюдения по безопасности (неавторизованные конечные точки, конфиденциальные данные)
- Группировка и дедупликация конечных точек
- Примеры запросов для каждой конечной точки

## Интеграция

### Интеграция с подсказками LLM

Экспорт включает готовые к использованию с ИИ подсказки и контекст, отдающие приоритет:

1. Путям эксплуатации конфиденциальных данных (межаккаунтное/межтенантное раскрытие)
2. Неавторизованным изменениям состояния (злоупотребление рабочим процессом/жизненным циклом)
3. Неочевидным логическим ошибкам, а не дублирующимся общим находкам
4. Воспроизводимым дельтам доказательств и запросам с отсутствующими данными

Основные артефакты ИИ:
- `ai_bundle.json`
- `ai_all_tabs_context.json`
- `ai_openai_request.json`
- `ai_anthropic_request.json`
- `ai_ollama_request.json`

### Рабочий процесс с сопутствующим репозиторием (APIPentesting)

`BurpAPISecuritySuite` и `APIPentesting` спроектированы для совместного использования:

1. Захват и анализ трафика в BurpAPISecuritySuite.
2. В разделе `Recon` нажмите `Export AI Bundle`.
3. В APIPentesting выполните:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json <scan-name>`
4. Просмотрите `Reports/<scan-name>-<timestamp>/priority.json` и `results.jsonl`.
5. Используйте `scripts/AI_TRIAGE_PROMPT.md` (из APIPentesting) в своем ИИ-интерфейсе для триажа с приоритетом конфиденциальных данных.

Разделение владения:
- BurpAPISecuritySuite: захват, обогащение, анализ глубокой логики, упаковка ИИ/экспорта внутри Burp.
- APIPentesting: внешняя оркестрация сканирования, ранжирование и триаж эксплойтов с помощью ИИ.

## Примеры рабочих процессов

### 1. Генерация полезной нагрузки с помощью ИИ```bash
# 1. Capture API traffic in Burp
# 2. (Optional) Run Passive Discovery → "Run Invariants"
# 3. (Optional) In Recon, click "Refresh Invariants"
# 4. In Recon, click "Export AI Bundle"
# 5. Run APIPentesting scan from the exported bundle:
#    ./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan
# 6. Feed Reports/.../priority.json + results.jsonl to AI with
#    scripts/AI_TRIAGE_PROMPT.md for sensitive-data-first exploit triage.

2. Состояние гонки Turbo Intruder```bash

1. Generate fuzzing attacks

2. Click "Turbo Intruder" button

3. In Burp: Extensions → Turbo Intruder

4. Right-click target request → Send to Turbo Intruder

5. Load race_condition.py script

6. Execute for 50 parallel requests

root@kitploit:~
### 3. Burp Intruder с автоматическими позициями```bash
# 1. Generate fuzzing attacks
# 2. Click "Send to Intruder"
# 3. Burp Intruder opens with §markers§ pre-configured
# 4. Load payloads from exported payloads.json
# 5. Launch attack

Расположение вывода```

~/burp_APIRecon/ ├── FullExport_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── HostExport_HOSTNAME_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── Payloads_TIMESTAMP/ │ └── payloads.json (idor, sqli, xss, nosqli, ssrf, xxe, ssti, deserialization, waf_bypass) ├── AI_Context_TIMESTAMP/ │ ├── ai_context.json │ ├── ai_bundle.json │ ├── ai_all_tabs_context.json │ ├── ai_vulnerability_context.json │ ├── ai_behavioral_analysis.json │ ├── ai_counterfactual_differential_findings.json │ ├── ai_counterfactual_differential_summary.json │ ├── ai_sequence_invariant_findings.json │ ├── ai_sequence_evidence_ledger.json │ ├── ai_golden_ticket_findings.json │ ├── ai_golden_ticket_ledger.json │ ├── ai_state_transition_findings.json │ ├── ai_state_transition_ledger.json │ ├── ai_token_lineage_findings.json │ ├── ai_token_lineage_ledger.json │ ├── ai_parity_drift_findings.json │ ├── ai_parity_drift_ledger.json │ ├── ai_openai_request.json │ ├── ai_anthropic_request.json │ └── ai_ollama_request.json ├── SequenceInvariant_Export_TIMESTAMP/ │ ├── counterfactual_differential_findings.json │ ├── counterfactual_differential_summary.json │ ├── sequence_invariant_findings.json │ ├── sequence_evidence_ledger.json │ ├── golden_ticket_findings.json │ ├── golden_ticket_ledger.json │ ├── state_transition_findings.json │ ├── state_transition_ledger.json │ ├── token_lineage_findings.json │ ├── token_lineage_ledger.json │ ├── parity_drift_findings.json │ └── parity_drift_ledger.json ├── TurboIntruder_TIMESTAMP/ │ ├── race_condition.py │ ├── bola_enum.py │ └── jwt_brute.py ├── VersionScan_Export_TIMESTAMP/ │ └── version_scan.txt ├── ParamMiner_Export_TIMESTAMP/ │ └── param_mining.txt └── NucleiTargets_TIMESTAMP/ └── targets.txt

root@kitploit:~
### Лучшие практики

### Этап разведки
- **Захват аутентифицированного трафика**: Сначала выполните вход, чтобы захватить защищённые конечные точки.
- **Задействуйте все функции**: Пройдите по всему приложению для полного охвата.
- **Используйте несколько ролей**: Захватывайте трафик как администратор, пользователь и гость для обнаружения BOLA.
- **Просматривайте статистику**: Проверяйте количество критических/высоких/средних результатов на панели статистики.

### Этап фаззинга
- **Начните с «All»**: Сначала сгенерируйте всеобъемлющую атаку.
- **Сосредоточьтесь на высокорисковых**: Отфильтруйте по уровню серьёзности для критических конечных точек.
- **Проверяйте обнаружения**: Просмотрите сгенерированные атаки перед отправкой в Intruder.
- **Пакетное тестирование**: Используйте Turbo Intruder для состояний гонки и высокоскоростного перебора.

### Интеграция с ИИ
- **Экспортируйте контекст как можно раньше**: Сгенерируйте контекст для ИИ сразу после первоначального захвата.
- **Запускайте + обновляйте инварианты перед экспортом**: Добавьте свежие доказательства глубокой логики (Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift) перед отправкой данных в ИИ.
- **Итеративно дорабатывайте полезные нагрузки**: Используйте полезные нагрузки от ИИ, тестируйте, уточняйте промпт.
- **Комбинируйте техники**: Объединяйте полезные нагрузки от ИИ со встроенной библиотекой полезных нагрузок.

### Автоматизация
- **Интеграция с Nuclei**: Запускайте Nuclei для быстрой проверки уязвимостей.
- **Экспорт целей**: Используйте списки целей с ffuf, wfuzz или собственными скриптами.
- **Интеграция с CI/CD**: Автоматизируйте экспорт для регрессионного тестирования.

## Техническая информация

### Технические детали

- **Нормализация**: Заменяет числовые ID, UUID, ObjectID на плейсхолдеры.
- **Дедупликация**: Отслеживает уникальные конечные точки по методу + нормализованному пути.
- **Усечение**: Тела ограничены 20 КБ, образцы — не более 3 на конечную точку.
- **Обнаружение аутентификации**: Определяет Bearer, Basic, API Key, Session Cookie.
- **Сопоставление с шаблонами**: Обнаружение REST, GraphQL, SOAP на основе регулярных выражений.

### Ограничения

- Не захватывает WebSocket-трафик.
- Бинарные ответы анализируются не полностью.
- Большие ответы усекаются (ограничение 20 КБ).
- Требуется Jython (синтаксис Python 2.7).

## Варианты использования

- **Тестирование API на проникновение**: Всесторонний фаззинг с использованием 108+ векторов атак.
- **Охота за багами**: Автоматизированное обнаружение и эксплуатация BOLA/IDOR.
- **Исследования в области безопасности**: Продвинутые техники атак (состояния гонки, JWT, GraphQL).
- **Операции Red Team**: Скрипты Turbo Intruder для высокоскоростных атак.
- **Тестирование с помощью ИИ**: Генерация пользовательских полезных нагрузок с ChatGPT/Claude.
- **Безопасность в CI/CD**: Экспорт целей для автоматизированного регрессионного тестирования.
- **Обучение и образование**: Изучение уязвимостей API на реальных примерах.

## Документация

- [Полный указатель документации](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/DOCUMENTATION-INDEX.md)
- [Обзор архитектуры](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/Architecture.md)
- [Валидация фаззинга GraphQL](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/GRAPHQL_VALIDATION.md)
- [Справочник тегов Logger++](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/loggerpp_tags.md)

## FAQ

### Общие вопросы

**В: Работает ли это с Burp Suite Community Edition?**

О: Да! Все основные функции работают как с Community, так и с Professional редакциями. Однако некоторые продвинутые функции Burp, такие как интеграция со Scanner, требуют версии Pro.

**В: Почему расширение не захватывает трафик?**

О: Проверьте следующее:
- Переключатель Auto-Capture включен на вкладке Recon.
- Вы просматриваете сайты через прокси Burp.
- Цель передаёт HTTP/HTTPS трафик (WebSocket не поддерживается).
- Проверьте Activity Log на наличие сообщений об ошибках.

**В: Как установить Jython?**

О: Скачайте Jython Standalone JAR с https://www.jython.org/download, затем в Burp: Extender → Options → Python Environment → Select File → выберите файл jython-standalone-*.jar.

### Производительность и лимиты

**В: Сколько конечных точек может обрабатывать расширение?**

О: Расширение эффективно обрабатывает 500+ конечных точек с автоматическим циклическим удалением старых при достижении лимита (800). Старые конечные точки удаляются автоматически.

**В: Почему ответы усекаются до 20 КБ?**

О: Для предотвращения проблем с памятью при больших ответах с сохранением полезного контекста для анализа. Текущий лимит захвата тела ответа — 20 КБ.

**В: Можно ли увеличить количество образцов на конечную точку?**

О: Да, используйте выпадающий список «Samples» на вкладке Recon (1, 3, 5 или 10 образцов на конечную точку).

### Фаззинг и атаки

**В: Почему я не вижу атак BOLA/обхода аутентификации?**

О: Для этих атак требуются аутентифицированные конечные точки. Убедитесь, что:
- Вы вошли в приложение.
- Захватили трафик в аутентифицированном состоянии.
- Ищите конечные точки с Bearer-токенами, API-ключами или сессионными cookie.

**В: Как использовать сгенерированные атаки?**

О: Три способа:
1. **Burp Intruder**: Нажмите «Send to Intruder» для автоматического тестирования.
2. **Turbo Intruder**: Экспортируйте скрипты для высокоскоростных атак.
3. **Вручную**: Используйте «Copy as cURL» для тестирования из командной строки.

**В: В чём разница между «All» и конкретными типами атак?**

О: «All» генерирует всесторонние атаки по всем типам уязвимостей. Конкретные типы (например, «SQLi») сосредотачиваются только на данном классе уязвимостей для целенаправленного тестирования.

**В: Как эффективно тестировать конечные точки GraphQL?**

О: Трёхсторонний подход:
1. **Вкладка Fuzzer**: Выберите тип атаки «GraphQL» для 40+ полезных нагрузок, специфичных для GraphQL (introspection, batching, directive overloading, field suggestion).
2. **Вкладка Nuclei**: Запустите с `-tags graphql` для 29+ шаблонов, покрывающих неправильные конфигурации и обнаружение.
3. **Ручное тестирование**: Используйте «Copy as cURL» для ручного тестирования introspection, batching и атак на глубину.

Fuzzer автоматически обнаруживает конечные точки GraphQL и генерирует атаки для:
- Извлечения схемы через introspection.
- DoS через batching (array/alias) и атаки на глубину.
- Field suggestion для обнаружения схемы, если introspection отключён.
- Directive overloading (злоупотребление @skip, @include).
- DoS через циклические фрагменты.
- Неавторизованные мутации.

### Внешние инструменты

**В: Нужно ли устанавливать ApiHunter/Nuclei/HTTPX/Katana/FFUF/Kiterunner?**

О: Только если вы хотите использовать соответствующие вкладки. Основное расширение работает без них. Установка:
- ApiHunter: https://github.com/Teycir/ApiHunter (проприетарный инструмент — требует отдельной установки или локальной сборки в `~/Repos/ApiHunter`, затем сборка `target/release/apihunter`)
- Nuclei: https://github.com/projectdiscovery/nuclei
- HTTPX: https://github.com/projectdiscovery/httpx
- Katana: https://github.com/projectdiscovery/katana
- FFUF: https://github.com/ffuf/ffuf
- Kiterunner: https://github.com/assetnote/kiterunner

**В: Где должны быть установлены эти инструменты?**

О: Пути по умолчанию:
- `~/Repos/ApiHunter/target/release/apihunter`
- `~/go/bin/nuclei`
- `~/go/bin/httpx`
- `~/go/bin/katana`
- `~/go/bin/ffuf`
- `~/.local/bin/kr`
- В Windows стандартные пути: `C:\\Users\\<you>\\go\\bin\\*.exe`

Или настройте собственные пути на каждой вкладке. Теперь вкладки автоматически обнаруживают как Unix-стиль, так и Windows `*.exe` Go-бинарники при их наличии.

**В: Как работают пользовательские переопределения команд?**

О:
- Оставьте флажок `Enable Custom` снятым, чтобы использовать безопасные встроенные значения по умолчанию.
- Установите флажок `Enable Custom`, чтобы выполнять в точности то, что вы вводите в поле команды.
- Используйте `Preset Cmd...` для быстрой автозаполнения распространённых команд (по-прежнему требуется подтверждение, пока не установлен `Enable Custom`).
- Нажмите `?`, чтобы увидеть плейсхолдеры и примеры для каждой вкладки.
- Пользовательские команды выполняются с `cmd /c` в Windows и `bash/sh -lc` в Linux/macOS.
- Встроенные значения по умолчанию для HTTPX и Katana используют родные флаги списков файлов (`-l` / `-list`) для кроссплатформенного выполнения.

### Замечания по безопасности

- Режим пользовательских команд намеренно строгий и **требует явного включения** (должен быть установлен флажок `Enable Custom`).
- Введённые пользовательские команды проверяются на запрещённые фрагменты оболочки (например, конвейеры, перенаправление, синтаксис подстановки).
- В пользовательском режиме исполняемые файлы ограничены разрешённым списком для каждого инструмента (например, `nuclei`, `httpx`, `katana`, `waybackurls`/`gau`, `apihunter`, `subfinder`).
- Значения контекста плейсхолдеров очищаются перед рендерингом шаблона, а также доступны варианты в кавычках (`{targets_file_q}`, `{urls_file_q}` и т.д.) для более безопасной интерполяции путей.
- Если ваш рабочий процесс требует сложной логики оболочки за пределами этой политики, выполняйте такую команду вручную вне расширения.

**В: Почему HTTPX показывает ошибки о недопустимых параметрах?**

О:
- Убедитесь, что вы используете `httpx` от ProjectDiscovery, а не CLI-инструмент `httpx` для Python.
- Рекомендуемый путь: `~/go/bin/httpx`.
- Теперь расширение проверяет сигнатуры локального инструмента и показывает подсказку по исправлению при несоответствии.

**В: Как быстро заполнить заголовки Guest/User/Admin для Auth Replay?**

О:
- На вкладке `Auth Replay` нажмите `Extract` рядом с Guest/User/Admin.
- Откроется всплывающее окно с поиском по захваченным заголовкам-кандидатам.
- Отфильтруйте по тексту конечной точки, имени заголовка или фрагменту токена.
- Выберите один элемент и нажмите `OK`; поле будет заполнено в формате `Name: value`.

### Экспорт и интеграция

**В: Куда сохраняются экспортированные файлы?**

О: Все экспорты сохраняются в `~/burp_APIRecon/` с подкаталогами, содержащими временные метки. Точные пути можно найти в Activity Log.

**В: Как использовать экспорт контекста для ИИ?**

О:
1. (Опционально) Запустите `Passive Discovery` → `Run Invariants`.
2. (Опционально) На вкладке `Recon` нажмите `Refresh Invariants`.
3. На вкладке `Recon` нажмите `Export AI Bundle`.
4. Используйте APIPentesting для сканирования из этого экспорта:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan`
5. Передайте `Reports/.../priority.json` + `results.jsonl` в свой ИИ-интерфейс, используя APIPentesting `scripts/AI_TRIAGE_PROMPT.md`.
6. Используйте `ai_sequence_evidence_ledger.json`, `ai_golden_ticket_ledger.json` и `ai_state_transition_ledger.json`, чтобы определить приоритеты проверки.

**В: Можно ли импортировать ранее экспортированные данные?**

О: Да. `Import` принимает:
- `api_analysis.json` (экспорт BurpAPISecuritySuite).
- Excalibur `.har` экспорт (Excalibur — проприетарный инструмент: https://github.com/Teycir/Excalibur).
- Excalibur `-replay-studio.json` / `-cookies.json` / `-insights.json` sidecar-файлы (автоматически обнаруживаются из того же префикса сессии).
- `excalibur_bridge_bundle.json` (`schema: excalibur-burp-bridge/v1`).

Если обнаружены артефакты Excalibur, инструмент автоматически запускает `Refresh Invariants` после импорта, чтобы кэши Differential + Sequence + Golden + State + Token Lineage + Parity Drift были сразу готовы.

**В: Могу ли я отправлять захваченные запросы в Postman или Insomnia?**

О: Да. На вкладке Recon используйте:
- `Postman` для экспорта `postman_collection.json` (Collection v2.1).
- `Insomnia` для экспорта `insomnia_collection.json` (формат импорта Insomnia).
- Оба поддерживают выбор области: `All Endpoints`, `Filtered View` или `Current Host`.

### Устранение неполадок

**В: Расширение загружено, но не отображается на вкладках?**

О: Проверьте вкладку Burp's Extender → Extensions на наличие ошибок. Частые причины:
- Jython настроен неправильно.
- Ошибки синтаксиса Python 2.7 (расширение использует Jython/Python 2.7).
- Недостаточно памяти (увеличьте размер кучи Burp).

**В: Сообщение «No endpoints captured»?**

О: Убедитесь, что:
- Вы активно просматриваете сайты через прокси Burp.
- Auto-Capture включена.
- Цель отправляет HTTP-запросы (а не просто загружает статические файлы).
- Проверьте, не фильтруются ли конечные точки (изображения/шрифты автоматически отфильтровываются).

**В: Сканирование Nuclei/HTTPX зависает или истекает по времени?**

О:
- Проверьте, что инструмент установлен и путь указан верно.
- Проверьте сетевое подключение к целям.
- Крупные сканирования могут занимать несколько минут (максимальное время ожидания по умолчанию: 15 минут).
- Используйте **Target Bases...** с **Only Base+Derivatives**, чтобы ограничить область действия одной целью.
- Используйте кнопку **Stop** на той же вкладке для отмены запущенных внешних инструментов.
- Проверьте Activity Log для подробных сообщений об ошибках.

**В: Почему некоторые конечные точки помечены как «Critical» или «High»?**

О: Критичность определяется на основе:
- **Critical**: Отладочные/административные конечные точки, неаутентифицированные IDOR/BOLA.
- **High**: Аутентифицированные IDOR/BOLA, раскрытие конфиденциальных данных, слабое шифрование.
- **Medium**: Ответы с ошибками, отражённые параметры.
- **Info**: Стандартные конечные точки.

### Расширенное использование

**В: Как тестировать состояния гонки?**

О:
1. Сгенерируйте атаки фаззинга (вкладка Fuzzer).
2. Нажмите кнопку «Turbo Intruder».
3. Загрузите экспортированный скрипт `race_condition.py` в Turbo Intruder Burp.
4. Настройте на 50+ параллельных запросов.

**В: Можно ли настраивать полезные нагрузки атак?**

О: Да! Экспортируйте полезные нагрузки в JSON, измените их, затем:
- Используйте вручную в Burp Intruder.
- Передайте в ИИ для улучшения.
- Создайте собственные скрипты с библиотекой полезных нагрузок.

**В: Как сравнить две версии API?**

О:
1. Экспортируйте данные API из версии 1 («Export All»).
2. Очистите данные и захватите версию 2.
3. Экспортируйте версию 2.
4. Используйте вкладку Diff → Загрузите оба экспорта → Сравните.

**В: Какой наилучший рабочий процесс для охоты за багами?**

О:
1. Захватите аутентифицированный трафик (все роли пользователей).
2. Сначала просмотрите конечные точки с критической/высокой степенью серьёзности.
3. Сгенерируйте атаки «All» во Fuzzer.
4. Сосредоточьтесь на конечных точках BOLA/IDOR.
5. Используйте Version Scanner для поиска устаревших API.
6. Запустите Param Miner на ценных конечных точках.
7. Экспортируйте в Nuclei для автоматической проверки.

### Технические особенности

- **Чистая архитектура Jython**: Модульный дизайн с тестируемой основной логикой.
- **Модульное извлечение**: Тяжёлые рабочие процессы вынесены во вспомогательные модули (`heavy_runners.py`, `ai_prep_layer.py`, `behavior_analysis.py`).
- **Интеллектуальное обнаружение**: Выявление уязвимостей с учётом контекста.
- **Оптимизированная производительность**: Эффективно обрабатывает 500+ конечных точек.
- **Кроссплатформенность**: Работает в Windows, macOS, Linux.
- **Расширяемость**: Легко добавлять новые типы атак и полезные нагрузки.
- **Профессиональный интерфейс**: Цветовая маркировка серьёзности, интерфейс с вкладками, статистика в реальном времени.
- **Покрытие воспроизведения**: Включает тесты корпуса золотого воспроизведения для обнаружения инвариантов последовательностей + вывод журнала уверенности.

## 💼 Профессиональные услуги

Нужны собственные инструменты безопасности или решения для тестирования API? Я создаю готовые к эксплуатации приложения и инструменты безопасности.

### Избранные проекты

- **[ApiHunter](https://github.com/Teycir/ApiHunter)** — Инструмент для автоматической разведки и тестирования безопасности API с интеллектуальным обнаружением конечных точек.
- **[TimeSeal](https://timeseal.online)** ([GitHub](https://github.com/Teycir/Timeseal)) — Криптографическое хранилище с временной блокировкой и «механизмом мёртвой руки» с нулевым доверием.
- **[Ghost Chat](https://ghost-chat.pages.dev)** — Безопасный P2P-чат с WebRTC, без хранения на сервере, таймеры самоуничтожения.
- **[BurpCopyIssues](https://github.com/Teycir/BurpCopyIssues)** — Расширение Burp Suite для просмотра, копирования и экспорта результатов сканирования.
- **[BurpWpsScan](https://github.com/Teycir/BurpWpsScan)** — Сканер безопасности WordPress для Burp Suite с интеграцией WPScan API.
- **[Excalibur](https://github.com/Teycir/Excalibur)** — Инструментарий для обнаружения поверхности атаки API и работы с сессионными процессами для практических операций пентеста (проприетарный инструмент).
- **[APIPentesting](https://github.com/Teycir/APIPentesting)** — Внешнее сканирование и вспомогательный рабочий процесс для эксплуатации на основе Burp для охоты за багами в API.
- **Собственные инструменты безопасности** — Расширения Burp, фреймворки для тестирования API, скрипты автоматизации.

### Предоставляемые услуги

- 🔒 **Разработка инструментов безопасности** — Пользовательские расширения Burp, инструменты для пентеста, фреймворки автоматизации.
- 🚀 **Разработка веб-приложений** — Полноценная разработка с использованием современных технологий.
- 🔧 **Консалтинг по безопасности API** — Анализ архитектуры, оценка уязвимостей, рекомендации по устранению.
- 🤖 **Интеграция с ИИ** — Инструменты безопасности на основе LLM, автоматическая генерация полезных нагрузок, интеллектуальный фаззинг.

**Связаться**: [teycirbensoltane.tn](https://teycirbensoltane.tn) | Доступен для фриланс-проектов и консалтинга.

## Участие

### Автор

Разработано [Тейсиром Бен Солтаном](https://teycirbensoltane.tn)

### Лицензия

Лицензия MIT — Бесплатно для использования в авторизованном тестировании безопасности и исследовательских целях.

## Журнал изменений

См. [CHANGELOG.md](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/CHANGELOG.md) для полной истории релизов.
Скачать инструмент
  • 🚀 Экспорт и интеграция
  • Сравнение с аналогичными инструментами
    • Почему стоит выбрать BurpAPISecuritySuite?
  • Установка
  • Требования
  • Использование
    • Базовый рабочий процесс
    • Обзор вкладок
      • 1. Вкладка Scope
      • 2. Вкладка Recon
      • Вкладка Logger
      • 3. Вкладка Diff
      • 4. Вкладка Version Scanner
      • 5. Вкладка Param Miner
      • 6. Вкладка Fuzzer
      • 7. Вкладка Auth Replay
      • 8. Вкладка Passive Discovery
      • Вкладка Sensitive Data
      • 9. Вкладка ApiHunter
      • 10. Вкладка Nuclei
      • 11. Вкладка HTTPX
      • 12. Вкладка Katana
      • 13. Вкладка FFUF
      • 14. Вкладка Kiterunner
      • 15. Вкладка Wayback
      • 16. Вкладка SQLMap Verify
      • 17. Вкладка Dalfox Verify
      • 18. Вкладка API Assets
      • 19. Вкладка OpenAPI Drift
      • 20. Вкладка GraphQL
  • Возможности продвинутого фаззинга
    • Обнаруживаемые типы атак
    • Структура экспортируемых данных
  • Данные и экспорт
    • Что захватывается
    • Для каждой конечной точки
    • Анализ
  • Интеграция
    • Интеграция с LLM-запросами
    • Рабочий процесс с сопутствующим репозиторием (APIPentesting)
  • Примеры рабочих процессов
    • 1. Генерация полезных нагрузок с помощью ИИ
    • 2. Turbo Intruder: состояние гонки
    • 3. Burp Intruder с автоматическими позициями
    • Расположение выходных данных
    • Рекомендации
    • Этап разведки
    • Этап фаззинга
    • Интеграция с ИИ
    • Автоматизация
  • Техническая информация
    • Технические подробности
    • Ограничения
  • Варианты использования
  • Документация
  • Часто задаваемые вопросы
    • Общие вопросы
    • Производительность и ограничения
    • Фаззинг и атаки
    • Внешние инструменты
    • Замечания по безопасности
    • Экспорт и интеграция
    • Устранение неполадок
    • Продвинутое использование
    • Технические моменты
  • 💼 Профессиональные услуги
    • Избранные проекты
    • Предлагаемые услуги
  • Участие в разработке
    • Автор
    • Лицензия
  • Журнал изменений
  • ФункцияBurpAPISecuritySuiteBurp Scanner ProOWASP ZAPPostman
    ЦенаБесплатно$449/годБесплатноБесплатно/Платно
    Специализация по API✅ Да⚠️ Частично⚠️ Частично✅ Да
    Автозахват и нормализация✅ Да❌ Нет⚠️ Базовая❌ Нет
    Обнаружение BOLA/IDOR✅ Автоматическое⚠️ Вручную⚠️ Вручную❌ Нет
    Типы атак15 типов100+ (общие)50+ (общие)Ограниченный
    Полезные нагрузки для API108+ сфокусированных на APIОбщие вебОбщие вебБазовые
    Анализ JWT✅ Автоматический⚠️ Нужно расширение⚠️ Нужно расширение⚠️ Вручную
    Тестирование GraphQL✅ Встроенное❌ Нет⚠️ Ограниченное⚠️ Вручную
    Тестирование состояний гонки✅ Turbo Intruder✅ Turbo Intruder❌ Нет❌ Нет
    Интеграция с ИИ✅ Экспорт AI Bundle + LLM payloads❌ Нет❌ Нет❌ Нет
    Сканер версий✅ Встроенный❌ Нет❌ Нет❌ Нет
    Майнинг параметров✅ Встроенный⚠️ Нужно расширение❌ Нет❌ Нет
    Wayback Discovery✅ Встроенный❌ Нет❌ Нет❌ Нет
    Интеграция внешних инструментов✅ ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder, DNSX❌ Нет⚠️ Ограниченная⚠️ Ограниченная
    Техники обхода WAF✅ 20+ методов⚠️ Некоторые⚠️ Некоторые❌ Нет
    Форматы экспортаJSON, Intruder, Turbo, Nuclei, cURLXML, HTMLXML, HTML, JSONJSON, cURL
    Поддержка Burp Community✅ Да❌ Только ProN/AN/A
    Кривая обученияНизкаяСредняяСредняяНизкая
    Лучше всего подходит дляPentest API, bug bountyПолное тестирование веб-приложенийАвтоматизация DASTРазработка API
    Tag Rules...
    Save Regex
  • Header Sorting: Щелчок по заголовку для сортировки, Shift+щелчок для добавления второго ключа сортировки.
  • Right-Click Ops: Show Endpoint Detail, Send Selected To Repeater, Copy Selected Rows и массовый выбор.
  • auth -> object access -> state change
  • Proof Mode: Сгенерировать минимальные наборы пакетов для воспроизведения с ожидаемыми сигналами уязвимости/безопасности
  • Spec Guardrails: Вывести применяемые правила аутентификации/параметров/переходов на основе наблюдаемого поведения и отметить нарушения
  • Role Delta: Сравнить поведение на уровне ролей (гость/пользователь/администратор) и ранжировать подозрительный паритет для триажа BOLA/BFLA
  • Run / Stop / Clear: Запустить обнаружение, безопасно отменить и быстро сбросить вывод
  • Export / Copy: Сохранить результаты или скопировать текст отчёта
  • Export Ledger: Сохранить артефакты Differential + Sequence + Golden + State Matrix + Token Lineage в виде JSON-файлов
  • Advanced Exports: Также записывает JSON-артефакты abuse_chain_*, proof_mode_packet_sets, spec_guardrails_* и role_delta_*
  • Output: Сводка по серьёзности/категориям плюс основные результаты для триажа
  • Append Report / To AI: Использует тот же рабочий процесс, что и другие вкладки анализа, для отчётности сессии и триажа с помощью ИИ.
  • Auth Only
    Auth + Unauth
    auth-associated
    unauth-associated
    auth_detected
  • Auth Mode: Unauth Only, Auth Only, Auth + Unauth (по умолчанию). В двухпроходном режиме дедуплицированные базовые URL разделяются на списки целей auth-associated и unauth-associated; каждый проход выполняется по своему списку. Ассоциация аутентификации использует как заголовки аутентификации запросов, так и сигналы аутентификации, не являющиеся заголовками (auth_detected, маркеры токенов/куки/сессий в метаданных запроса).
  • Top Findings Min: Настраиваемый оператором порог Critical / High / Medium для контроля шума в сводке триажа
  • Use Custom Targets: Флажок для принудительного ввода ApiHunter из всплывающего окна Custom Targets... вместо фильтрованной области Recon
  • Custom Targets Popup: Многострочный редактор (макс. 20 записей, по одной на строку) со строгой санитацией и канонической нормализацией базового URL (scheme://host[:port]/), включая дедупликацию и отклонение недопустимых строк
  • Validation Enforcement: Когда Use Custom Targets включено, запуск завершается ошибкой, если содержимое всплывающего окна пусто, превышает лимит или содержит недопустимые строки URL
  • Always Filtered Source: Потребляет текущее фильтрованное представление Recon и генерирует дедуплицированные цели базовых хостов (scheme://host[:port]/) для ApiHunter
  • Run ApiHunter: Выполняет ApiHunter с использованием собственного поведения команд ApiHunter (Burp действует как тонкий запускатель + отрисовщик результатов)
  • Default Command Model: Burp не применяет дополнительные эвристики времени выполнения (нет сторожевых ограничений со стороны Burp или переопределений расширения конечных точек); флаги по умолчанию соответствуют настольным пресетам ApiHunter
  • Desktop Preset Parity:
    • Quick: --no-discovery, --max-endpoints 40, --concurrency 4, --timeout-secs 12, --retries 1, --delay-ms 0, и отключает тяжёлые сканеры (mass-assignment, oauth-oidc, rate-limit, cve-templates, websocket)
    • Balanced: --no-discovery, --max-endpoints 80, --concurrency 5, --timeout-secs 15, --retries 1, --delay-ms 50
    • Deep: --active-checks --response-diff-deep --no-discovery, --max-endpoints 0, --concurrency 6, --timeout-secs 20, --retries 2, --delay-ms 100, --waf-evasion, --per-host-clients, --adaptive-concurrency
  • Enable Custom: Выбрать для полного переопределения команды с заполнителями ({apihunter_path}, {targets_file}, {results_file})
  • Custom + Auth Note: В пользовательском режиме двухпроходный режим Auth + Unauth заблокирован; используйте Auth Only или Unauth Only, или отключите пользовательский режим для автоматического двухпроходного выполнения.
  • Preset Visibility: Выпадающий список пресетов всегда видим и заполнен шаблонами, эквивалентными настольным
  • Stop / PKill Tools: Безопасно отменить активные запуски или экстренно остановить внешние процессы сканера
  • Export Targets: Сохранить отфильтрованный/дедуплицированный список целей базовых хостов для автономного использования ApiHunter
  • Output: Сводка результатов parsed NDJSON с разбивкой по серьёзности/сканеру/времени выполнения, а также поверхностные ошибки запуска/парсинга/выполнения
  • Top Findings Signal Mode: Показывает результаты, возвращённые выводом команды ApiHunter (отсортированные по серьёзности с контекстом доказательств/исправлений)
  • Top Findings Display Filtering: Выбранный минимальный уровень серьёзности применяется к отрисовке Top Findings в Burp (Critical / High / Medium), в то время как статистика вывода сканера остаётся полной.
  • Cookie
  • Profile: Fast, Balanced, Deep — пресеты сканирования для обнаружения API
  • Run Nuclei: Запустить сканер Nuclei с обходом WAF
  • GraphQL Templates: 29+ шаблонов, специфичных для GraphQL, для обнаружения и эксплуатации
  • Target Bases...: Открыть многострочное всплывающее окно для определения явных базовых URL/хостов
  • Only Base+Derivatives: Ограничить сканирование областью всплывающего окна и производными того же базового домена
  • Enable Custom: Выбрать для переопределения команды по умолчанию своим шаблоном
  • Custom + Auth Note: В пользовательском режиме двухпроходный режим Auth + Unauth заблокирован; используйте Auth Only или Unauth Only, или отключите пользовательский режим для автоматического двухпроходного выполнения.
  • Preset Cmd + ? Help: Автозаполнение общих команд и показ справочной информации
  • Stop: Безопасно отменить активные сканирования
  • PKill Tools: Экстренное завершение для nuclei/httpx/katana/ffuf/kiterunner/waybackurls/gau/sqlmap/dalfox/subfinder/dnsx
  • Cross-Platform Kill: Использует taskkill в Windows и pkill (с запасным killall) в Linux/macOS
  • Export Targets: Сохранить список целей для внешнего сканирования
  • Features: Подмена заголовков, ограничение скорости, чёткое отображение ошибок
  • Target Bases...: Открыть многострочное всплывающее окно для определения явных базовых URL/хостов
  • Only Base+Derivatives: Ограничить сканирование областью всплывающего окна и производными того же базового домена
  • Run Kiterunner: Обнаружение маршрутов API в заданной области либо по определённым во всплывающем окне базовым URL, либо по текущему фильтрованному представлению Recon
  • Startup Summary: Печатает выбранный режим, источник целей и список URL целей перед началом сканирования
  • Always Filtered Source: Когда пользовательские цели отключены, Kiterunner потребляет текущее фильтрованное представление Recon, поэтому при запуске выбранный элемент управления Recon Filter Noise сжимает его набор целей по умолчанию
  • Runtime Boundaries: Kiterunner сканирует ранжированные цели базовых хостов вместо каждого URL из Recon и обеспечивает соблюдение профильных ограничений по хостам, бюджету маршрутов и времени выполнения, чтобы запуски не растягивались бесконечно
  • WAF-Evasion Defaults: Более низкая одновременность, задержка запросов, заголовки подмены forwarded-IP и элементы управления перенаправлением карантина
  • PKill Tools: Экстренное завершение процессов сканера
  • Export Results: Сохранить результаты обнаружения маршрутов
  • Send to Intruder: Экспортировать обнаруженные совпадения методов/путей в Burp Intruder
  • Манипуляции Content-Type
  • Контрабанда протоколов (CL.TE, TE.CL)
  • Path Traversal (Обход пути)

    • Полезные нагрузки обхода каталогов
    • Манипуляции закодированными путями
    • Инъекция нулевых байтов
  • SSRF (Подделка запросов на стороне сервера)

    • Нацеливание на внутренние IP
    • Доступ к метаданным облака
    • Перепривязка DNS
  • XXE (Внешние сущности XML)

    • Раскрытие файлов
    • SSRF через XXE
    • Отказ в обслуживании
  • Десериализация

    • Десериализация Java
    • Инъекция объектов PHP
    • Эксплуатация pickle Python