Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SILENTCHAIN — 面向 Burp Suite 的 AI 驱动漏洞扫描器扩展,支持多家提供商(Ollama、OpenAI、Claude、Gemini) | Kitploit
工具/GitHubGitHub/silentchainai/silentchain
静态分析漏洞扫描器动态分析 (沙盒)代码分析Web应用程序漏洞利用API安全测试Web安全渗透测试错误配置学习与教育AI 安全
GitHub
33087492个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
silentchainai/silentchain

SILENTCHAIN

面向 Burp Suite 的 AI 驱动漏洞扫描器扩展,支持多家提供商(Ollama、OpenAI、Claude、Gemini)

查看仓库网站
分享

SILENTCHAIN-AI-Intro.gif

SILENTCHAIN AI™ - 社区版

SILENTCHAIN Logo Burp Suite Java

🔗 ⛓️ 🔒

面向 Burp Suite 的 AI 驱动被动漏洞分析

智能 • 静默 • 自适应 • 全面

🚀 快速入门 • 📖 文档 • 🔧 配置 • 📊 基准测试 • ⬆️ 升级到专业版

Watch the Professional Demo


SILENTCHAINAI-professional-burp-findings1.PNG

SILENTCHAINAI-burp-findings1.PNG

注意: 这是社区版。包含高级功能的商业版和专业版需单独获取。

🌟 概述

SILENTCHAIN AI™ - 社区版 是一款 Burp Suite 扩展,将人工智能的强大能力引入 Web 应用程序安全测试。SILENTCHAIN 利用先进的 AI 模型,对 HTTP 流量执行智能被动分析,以识别 OWASP Top 10 漏洞、安全配置错误和潜在攻击向量。

为什么选择 SILENTCHAIN?

传统安全扫描器依赖预定义的签名和模式。SILENTCHAIN AI™ 则更进一步:

  • 🧠 AI 驱动分析:利用最先进的语言模型(Burp AI、Ollama、OpenAI、Claude、Gemini、Azure)进行智能漏洞检测
  • 🎯 上下文感知检测:理解应用逻辑和业务上下文,而非仅仅进行模式匹配
  • ⚡ 实时扫描:分析流经 Burp 代理的流量
  • 📊 专业报告:生成包含 CWE、OWASP 映射和修复建议的详细发现
  • 🔄 零误报:AI 验证减少噪音,聚焦真实漏洞
  • 🆓 社区版:免费的被动分析能力

✨ 功能特性

核心能力

🔍 被动 AI 分析

  • 通过 Burp 代理进行实时流量分析
  • OWASP Top 10 漏洞检测
  • 映射 CWE 的安全发现
  • 智能置信度评分

🎨 专业 UI

  • 现代化、直观的仪表盘
  • 带严重级别颜色编码的实时发现面板
  • 任务跟踪与管理
  • 集成控制台日志

🤖 多 AI 支持

  • Burp AI(默认;进程内、零配置;需 Burp Suite Professional)
  • Ollama(本地、免费、注重隐私)
  • OpenAI(GPT-4 / GPT-4o)
  • Claude(Anthropic)
  • Gemini(Google)
  • Azure OpenAI / Foundry

📋 智能报告

  • 详细的漏洞描述
  • 受影响参数识别
  • CWE 和 OWASP 映射
  • 修复建议
  • 安全资源的直接链接

🛡️ 数据隐私(DataSanitizer)

  • 默认启用 — 在敏感数据离开您的机器之前自动加以保护
  • 双向脱敏:敏感值在发送至云 AI 提供商前被替换为 [REDACTED_*] 占位符,随后在响应中恢复
  • 检测并脱敏以下内容:
    • API 密钥 — OpenAI(sk-)、GitHub(ghp_)、AWS(AKIA)、GitLab(glpat-)、Slack(xoxb-)
    • 授权头 — Bearer 令牌、Basic 认证
    • 凭据 — password/secret/token 字段、user:pass@host URI
    • 会话 Cookie — 会话 ID、CSRF 令牌、JWT、认证令牌
    • 电子邮件地址
    • IP 地址和主机名 — 目标基础设施详情
  • 对于 Ollama 完全跳过(仅本地,数据不会离开您的机器)
  • 高级用户可在设置中关闭

漏洞检测

SILENTCHAIN AI™ 可检测广泛的安全问题,包括:

类别漏洞
注入SQL 注入、NoSQL 注入、命令注入、LDAP 注入、XPath 注入
跨站脚本反射型 XSS、存储型 XSS、基于 DOM 的 XSS
身份验证失效的身份验证、会话管理问题、凭据泄露
访问控制IDOR、失效的授权、权限提升
加密弱加密、不安全的 SSL/TLS、敏感数据暴露
配置安全配置错误、默认凭据、调试模式已启用
XXEXML 外部实体攻击
反序列化不安全的反序列化
组件易受攻击的依赖项、过时的库

🚀 快速入门

前提条件

  • Burp Suite Professional 2025.2+(推荐 — 默认 Burp AI 提供商必需)或 Burp Suite Community(可与 Ollama 等外部提供商配合使用)
  • Java 21 运行时(随当前 Burp 版本捆绑提供)
  • 一个 AI 提供商(以下之一):
    • Burp AI(默认;零配置;需要 Burp Suite Professional 和有效的 Burp AI 订阅)
    • Ollama(免费、本地、注重隐私)
    • OpenAI API 密钥
    • Claude(Anthropic)API 密钥
    • Gemini(Google)API 密钥
    • Azure OpenAI / Foundry

安装

  1. 下载扩展

    • 从 GitHub Releases 获取最新的 silentchain-community-edition.jar(此链接始终提供最新的构建版本)。特定版本(silentchain-community-edition-X.Y.Z.jar)在 Releases 页面上提供。
  2. 在 Burp Suite 中加载

    • 转到 Extensions → Installed → Add
    • 将扩展类型设置为:Java
    • 选择下载的 .jar 文件并点击 Next
  3. 配置您的 AI 提供商

    • 打开 SILENTCHAIN Community 选项卡 → ⚙ Settings
    • 选择提供商 — Burp AI 无需任何配置即可使用。对于外部提供商,请设置 API URL / 密钥 / 模型,点击 Test Connection,然后 Save。
  4. 开始扫描

    • 在 Burp 中设置目标范围(Target → Scope)
    • 在 SILENTCHAIN Community 选项卡中启用被动分析(默认关闭),然后通过 Burp 代理浏览目标 — 或右键点击任意请求 → Analyze (SILENTCHAIN) 进行按需分析
    • 发现结果会显示在 SILENTCHAIN Community 选项卡中,并以原生 Burp Scanner 问题的形式呈现

系统要求

  • 跨平台:Windows、macOS、Linux
  • Burp Suite Community 或 Professional(使用 Burp AI 提供商需要 Professional + AI 订阅)
  • Java 21(随当前 Burp 版本捆绑提供)

🔧 配置

AI 提供商设置

选项 1:Burp AI(默认 — 零配置)

需要 Burp Suite Professional 和有效的 Burp AI 订阅。 无需 API URL 或密钥 — 分析通过 PortSwigger 的 Burp AI 服务在进程内运行,并消耗您账户中的 Burp AI 积分。

  • 提供商:Burp AI
  • API URL / 密钥 / 模型:(不需要)

选项 2:Ollama(推荐用于本地 / 私人使用)

免费、本地、无需 API 密钥

  1. 安装 Ollama:

    root@kitploit:~
    # macOS/Linux
    curl -fsSL https://ollama.ai/install.sh | sh
    
    # Windows
    # Download from https://ollama.ai/download
    
  2. 拉取模型:

    root@kitploit:~
    ollama pull deepseek-r1
    # or
    ollama pull llama3
    
  3. 配置 SILENTCHAIN:

    • 提供商:Ollama
    • API URL:http://localhost:11434
    • 模型:deepseek-r1:latest

选项 3:OpenAI

  1. 从 platform.openai.com 获取 API 密钥

  2. 配置 SILENTCHAIN:

    • 提供商:OpenAI
    • API URL:https://api.openai.com/v1
    • API 密钥:sk-...
    • 模型:gpt-4 或 gpt-3.5-turbo

选项 4:Claude(Anthropic)

  1. 从 console.anthropic.com 获取 API 密钥

  2. 配置 SILENTCHAIN:

    • 提供商:Claude
    • API URL:https://api.anthropic.com/v1
    • API 密钥:您的 Anthropic API 密钥
    • 模型:claude-3-5-sonnet-20241022

选项 5:Google Gemini

  1. 从 makersuite.google.com 获取 API 密钥

  2. 配置 SILENTCHAIN:

    • 提供商:Gemini
    • API URL:https://generativelanguage.googleapis.com/v1
    • API 密钥:您的 Google API 密钥
    • 模型:gemini-1.5-pro

设置参考

设置项描述默认值
AI 提供商要使用的 AI 服务Burp AI
被动分析自动分析范围内的代理流量Off(选择启用)
API URL提供商端点(外部提供商)(提供商默认)
API 密钥认证密钥(外部提供商)(空)
模型AI 模型名称(外部提供商)(提供商默认)
最大令牌数响应长度限制2048
脱敏器发送前对机密/PII 进行脱敏On
详细日志启用详细日志记录On

📖 文档

工作原理

  1. 流量拦截:SILENTCHAIN 通过 Burp 代理监控 HTTP 请求/响应
  2. 范围过滤:仅分析范围内的目标(在 Burp 的 Target Scope 中配置)
  3. AI 分析:将请求/响应数据发送给 AI 进行安全分析
  4. 漏洞检测:AI 基于 OWASP Top 10 模式识别安全问题
  5. 发现生成:创建包含严重级别、置信度和修复建议的详细报告
  6. 去重:防止同一 URL/参数组合产生重复发现

发现置信度级别

级别AI 置信度含义
确定90-100%高置信度,已证实的漏洞模式
可靠75-89%强烈迹象,很可能存在漏洞
初步50-74%潜在问题,需要人工验证

UI 组件

📊 统计面板

  • 总请求数:已分析的 HTTP 请求
  • 已分析:成功处理的数量
  • 已跳过(重复):防止了冗余分析
  • 已创建发现:发现的漏洞总数
  • 错误:分析失败次数

📋 活动任务

  • 显示当前正在处理的请求
  • 状态跟踪(排队中、分析中、已完成)
  • 耗时计时

🔍 发现面板

  • 所有检测到的漏洞
  • 基于严重级别的颜色编码:
    • 🔴 高 - 严重漏洞
    • 🟠 中 - 重要的安全问题
    • 🟡 低 - 次要漏洞
    • 🔵 信息 - 安全说明
  • 置信度级别
  • 发现时间戳

🖥️ 控制台

  • 实时日志记录
  • AI 连接状态
  • 分析进度
  • 错误消息

🎯 使用示例

基本工作流程

  1. 设置目标范围

    root@kitploit:~
    Burp → Target → Scope → Add
    Example: https://example.com/*
    
  2. 浏览应用程序

    • 将浏览器代理配置为 Burp(127.0.0.1:8080)
    • 浏览目标应用程序
    • SILENTCHAIN 在后台进行分析
  3. 查看发现

    • 查看 SILENTCHAIN → Findings 面板
    • 或 Target → Issue Activity(与 Burp 集成)

上下文菜单分析

右键点击以下位置的任意请求:

  • Proxy History
  • Site Map
  • Repeater

选择:SILENTCHAIN - Analyze Request

即使该 URL 之前已被扫描,此操作也会强制执行分析。

手动验证

  1. 在发现面板中选择一条发现
  2. 查看详细描述
  3. 检查受影响的参数
  4. 点击 CWE/OWASP 链接以获取更多信息
  5. 使用 Burp Repeater/Intruder 进行手动测试

🆚 社区版与专业版对比

功能社区版(免费)专业版
AI 驱动被动分析✅✅
OWASP Top 10 检测✅✅
多 AI 支持✅✅
专业 UI✅✅
CWE/OWASP 映射✅✅
去重✅✅
第二阶段主动验证❌✅
高级 Payload 库❌✅
WAF 检测与绕过❌✅
带外(OOB)测试❌✅
Burp Intruder 集成❌✅
自动模糊测试❌✅
优先支持❌✅

⬆️ 升级到专业版

SILENTCHAIN Professional 增加了主动验证能力:

  • 🎯 第二阶段验证:使用利用 payload 自动验证发现
  • 🛡️ WAF 检测:识别并适应 Web 应用防火墙
  • 📚 精选 Payload 库:经过实战检验的 OWASP payload
  • 🌐 OOB 测试:检测盲漏洞(SSRF、XXE 等)
  • 🔄 Burp Intruder 集成:自动配置模糊测试攻击
  • ⚡ 智能模糊测试:AI 生成的 payload 实现最大覆盖率

Watch the Professional Demo

观看实际效果 — 观看完整的 SILENTCHAIN Professional 演示,了解 AI 驱动的主动验证、WAF 绕过和自动化模糊测试的实际应用。

有关商业许可和专业版,请联系我们: [email protected]


🛠️ 故障排除

常见问题

“AI 连接测试失败”

解决方法:

  • 检查 AI 提供商是否正在运行(Ollama:ollama list)
  • 验证 API URL 是否正确
  • 对于云提供商,确认 API 密钥有效
  • 检查网络连通性

“未检测到发现”

解决方法:

  • 验证目标是否在范围内(Target → Scope)
  • 确保流量流经 Burp 代理
  • 检查控制台中的错误
  • 尝试手动分析(右键点击 → SILENTCHAIN - Analyze Request)

“扩展加载失败”

解决方法:

  • 确认加载 .jar 时将扩展类型设置为 Java
  • 验证 Burp Suite 为最新版本(使用 Burp AI 提供商需 2025.2+),并带有 Java 21 运行时
  • 查看 Extensions → Installed → (SILENTCHAIN Community) → Errors / Output
  • 如果文件可能已损坏,请重新下载 .jar

内存占用过高

解决方法:

  • 降低“最大令牌数”设置(Settings → AI Provider)
  • 定期清除已完成的任务
  • 使用更轻量的 AI 模型(例如,用 llama3 代替 deepseek-r1)

调试模式

启用详细日志记录:

  1. Settings → Advanced
  2. 勾选 Verbose Logging
  3. 查看控制台中的详细输出

🤝 贡献

本项目不接受外部贡献。详情请参阅 CONTRIBUTING.md。

报告 Bug

  1. 查看现有 issues
  2. 创建新 issue 时请包含:
    • Burp Suite 版本
    • SILENTCHAIN 版本
    • AI 提供商/模型
    • 复现步骤
    • 错误消息(来自控制台)

功能请求

使用 enhancement 标签创建 issue:

  • 描述该功能
  • 说明使用场景
  • 尽可能提供示例

📄 许可证

SILENTCHAIN AI™ CE 是源代码可见但专有的软件。使用本软件即表示您同意 LICENSE 文件中的条款。

PortSwigger BApp Store

PortSwigger Ltd. 被明确授权在 Burp Suite 和 BApp Store 中免费向用户重新分发、托管和捆绑本软件。未经书面许可,禁止所有其他形式的再分发。


⚖️ 负责任的使用

请勿将本软件用于未经授权的访问,或用于您不拥有、也无明确测试授权之外的系统活动。

数据处理与第三方 AI 披露

完整隐私声明请参阅 PRIVACY.md,包括按提供商列出的数据驻留表,以及扫描敏感目标时您的责任。

SILENTCHAIN 会分析 Burp Suite 拦截的 HTTP 请求和响应。根据您选择的 AI 提供商,这些数据可能会被传输到第三方云服务。

哪些提供商会看到您的数据

提供商数据目的地传输的数据
Ollama仅本地机器没有任何数据离开您的机器
OpenAIOpenAI, L.L.C. 服务器(api.openai.com)来自范围内目标的 HTTP 请求/响应内容
ClaudeAnthropic, PBC 服务器(api.anthropic.com)来自范围内目标的 HTTP 请求/响应内容
GeminiGoogle LLC 服务器(generativelanguage.googleapis.com)来自范围内目标的 HTTP 请求/响应内容
Azure OpenAI您的 Azure OpenAI / Foundry 资源来自范围内目标的 HTTP 请求/响应内容
Burp AIPortSwigger Burp AI(进程内)来自范围内目标的 HTTP 请求/响应内容

当选择云 AI 提供商时,SILENTCHAIN 会将每个范围内请求的 HTTP 请求方法、URL、请求头、请求体和响应数据发送到提供商的 API 进行分析。内置的 DataSanitizer(默认启用)会在传输前对 API 密钥、凭据、会话令牌和其他敏感模式进行脱敏,但无法保证从请求/响应体中移除所有敏感数据。

受监管数据的限制

请勿向云 AI 提供商提交受监管的数据。 这包括:

  • HIPAA 下的 PHI(受保护的健康信息)
  • PCI DSS 持卡人数据(信用卡号、CVV 等)
  • 受 GDPR 约束的 欧盟个人数据(第 13 条要求披露子处理方)
  • CCPA 涵盖的个人信息(Cal. Civ. Code 1798.100 et seq.)

如果您的目标应用程序处理上述任何类别的数据,您必须使用本地 AI 提供商(Ollama),或确保您与云提供商签订了适当的数据处理协议,并获得传输此类数据的法律授权。

无遥测

SILENTCHAIN 本身不会收集、存储或传输任何使用数据、遥测数据或分析数据。所有数据流都直接发生在您的 Burp Suite 实例与您选择的 AI 提供商之间。

最佳实践

  1. 在敏感或受监管环境中使用 Ollama(100% 本地、私密)
  2. 使用云提供商时启用 DataSanitizer(默认开启)
  3. 使用前查看 AI 提供商的数据留存和隐私政策
  4. 未经授权切勿测试生产系统
  5. 在外部共享之前对发现和日志进行脱敏

💬 支持与社区

获取帮助

  • 📚 文档:文档
  • 🐛 问题:GitHub Issues
  • ✉️ 邮箱:[email protected]

保持更新

  • ⭐ Star 本仓库
  • 👁️ Watch 以获取更新
  • 🐦 X(Twitter):@silentchainai

🙏 致谢

由以下人员构建:

  • @xer0dayz,来自 @Sn1perSecurity LLC

基于以下技术构建:

  • Burp Suite(由 PortSwigger 开发)
  • Ollama 用于本地 AI
  • OpenAI 用于 GPT 模型
  • Anthropic 用于 Claude
  • Google 用于 Gemini

受安全社区致力于让 Web 更安全的奉献精神所启发。


™️ 商标声明

“SILENTCHAIN AI™”、“SILENTCHAIN™”和 SILENTCHAIN AI 徽标是 SN1PERSECURITY LLC 的商标。禁止未经授权的使用。

法律声明

第三方商标归属请参阅 NOTICE。


🔗 ⛓️ 🔒

SILENTCHAIN AI™ - 面向现代 Web 的智能安全测试

网站 • 文档 • 专业版 • 专业版演示

版权所有 © 2026 SN1PERSECURITY LLC。保留所有权利。

下载工具