如果这个项目对你的工作有帮助,请支持持续的维护和新功能开发。
ETH 捐赠钱包
0x11282eE5726B3370c8B480e321b3B2aA13686582
扫描二维码或复制上面的钱包地址。
专业级的 Burp Suite 扩展,用于全面的 API 侦察、智能模糊测试和 AI 驱动的安全测试。
BurpAPISecuritySuite 将通常需要 10 多个独立扩展才能实现的功能整合到一个经过优化的扩展中。这一架构决策带来了显著的性能优势:
内存效率:同时运行多个 Burp 扩展会产生巨大的内存压力。每个扩展都维护自己的状态、UI 组件和事件监听器。一个包含多个选项卡的扩展可以有效共享资源,并降低整体内存占用。
降低 API 开销:Burp 的扩展 API 会处理来自每个已加载扩展的回调。使用 10+ 个扩展时,每个 HTTP 请求都会触发所有扩展的回调,产生乘数开销。一个扩展意味着一条回调链,显著减少 CPU 周期并提高响应速度。
共享上下文:集成的选项卡共享捕获的流量数据,避免重复处理。Recon 选项卡只捕获一次,其他所有选项卡(Fuzzer、Auth Replay、Passive Discovery 等)都在同一数据集上运行,无需重新解析请求。
启动更快:加载一个扩展比加载 10+ 个扩展快得多。Burp 只需初始化一次 UI 组件、注册回调和分配资源,而不是重复多次。
稳定性更好:扩展越少,潜在冲突、版本不匹配和兼容性问题就越少。单一代码库更易于测试、调试和维护。
这种设计理念优先考虑性能和用户体验,同时提供全面的 API 安全测试能力,而无需复杂的多扩展配置。






集成的补隙(gap-fill)+ 深度搜索运行器,经过校准以补充 Nuclei/HTTPX/Katana 的覆盖范围。
注意:ApiHunter 是一个采用 MIT 许可的开源工具,是 BurpAPISecuritySuite 的重要补充。它提供高级 API 侦察能力,可填补其他扫描器留下的空缺。安装和使用请参阅 https://github.com/Teycir/ApiHunter。








BurpAPISecuritySuite 是一套完整的 API 安全测试工具包,它:
/users/123 → /users/{id})subfinder + dnsx + httpx 扩展第一方范围BurpAPISecuritySuite.pyRecon 选项卡,查看捕获的端点和发现Passive Discovery 中,点击 Run Differential 进行无评分反事实检查,或点击 Run Invariants 运行完整的深度逻辑栈Recon 中,点击 Refresh Invariants 在导出前刷新 Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift 结果Recon 中,点击 Export AI Bundle 生成全选项卡 AI 上下文excalibur-burp-bridge/v1 bundle(Excalibur 是专有工具:https://github.com/Teycir/Excalibur)tool、method、host/path、status、len、type、tags)。Max Memory 时,修剪最旧的 Logger 行(默认 20,000 行)。on/off 模式)。Grep Values...、Tag Rules... 以及已保存的正则工作流(Save Regex + 已保存的过滤器)。Name: value 格式设置配置文件请求头Copy URL(s)(或右键单击 Copy Selected URL(s))复制完整 URLResult 列标题按严重性排序,或使用 Sort Severity 快速排序:CRITICAL -> HIGH -> MEDIUM -> OKAll 或按类别检查(API3、API4、API5、API6、API9、API10)All Endpoints、Filtered View 或当前主机范围auth -> object access -> state change)Selected Endpoint、Filtered View 或 All Endpoints。Proxy/Live Capture、Imported HAR/Replay,或同时扫描两者。All API Sensitive、Secrets & Tokens、PII & Financial、Credentials & Session、Infra/Internal Exposure。apihunter 二进制文件路径(默认自动检测会搜索运行时 PATH,然后通过 command -v 进行 shell 探测(bash -lc 和 bash -ic),并复制发现的绝对路径;没有静态回退候选)Run ApiHunter 时,套件会从 PATH 重新解析 apihunter(进程 + shell 探测),并在可用时自动将该字段更新为解析出的绝对二进制路径Quick (Desktop Preset)、Balanced (Desktop Preset)(默认)、Deep (Desktop Preset)Unauth Only、Auth Only、Auth + Unauth(默认)。在双遍模式下,去重后的基础 URL 被拆分为 和 目标列表;每一遍在各自的列表上运行。认证关联同时使用请求认证头和请求元数据中的非请求头认证信号(、令牌/Cookie/会话标记)。Unauth Only、Auth Only、Auth + Unauth(默认)。在双遍模式下,去重后的基础 URL 被拆分为 auth-associated 和 unauth-associated 目标列表;每一遍在各自的列表上运行。认证关联同时使用请求认证头和请求元数据中的非请求头认证信号(auth_detected、令牌/Cookie/会话标记)。认证上下文推导会捕获最可用的 Authorization 请求头、主要的类认证请求头(X-API-Key、Api-Key、ApiKey、X-Auth-Token、X-Access-Token),并从请求的 Cookie 请求头中推导 Cookie 对。Fast、、 API 发现扫描预设kr 二进制文件的路径.kite 文件或 Assetnote 别名,例如 apiroutes-260227:20000Fast、Balanced、Deep 路由扫描调优,默认选择 Balanced 以获得更广泛的首遍覆盖;Fast 保持更紧凑的 10 分钟上限以加快分类,Deep 则在更少的主机上投入最多 15 分钟进行更全面的扫描Custom Targets... 弹窗获取输入,而不是使用 Recon 筛选范围max 20 条,每行一条),带有严格的清洗和基础 URL 规范化(scheme://host[:port]/)sqlmap 的路径Fast、Balanced、Deep 命令调优预设dalfox 的路径Fast、Balanced、Deep 命令调优预设subfinder/dnsx/httpx 的 Fast、Balanced、Deep 阶段调优subfinder → dnsx → httpx 以发现存活的 API 资产BOLA(对象级授权失效)
IDOR(不安全的直接对象引用)
SQL 注入
XSS(跨站脚本)
NoSQL 注入
JWT 利用
GraphQL 滥用
SSTI(服务端模板注入)
竞态条件
业务逻辑
WAF 绕过
路径遍历
SSRF(服务端请求伪造)
XXE(XML 外部实体)
反序列化
{ "metadata": { "timestamp": "20240115_143022", "total_endpoints": 15, "total_requests": 47 }, "endpoints": [ { "endpoint": "GET:/api/users/{id}", "method": "GET", "normalized_path": "/api/users/{id}", "host": "api.example.com", "sample_count": 3, "parameters": { "url": ["id"], "body": [], "cookie": ["session"], "json": [] }, "auth_methods": ["Bearer Token"], "response_codes": [200, 404], "content_types": ["application/json"], "api_patterns": ["REST API", "JSON API", "CRUD: GET"], "sample_requests": [...] } ], "api_structure": { "api_types": ["REST API", "JSON API"], "http_methods": ["GET", "POST", "PUT", "DELETE"], "auth_methods": ["Bearer Token", "API Key"], "base_paths": ["/api/", "/v1/"] }, "security_observations": [ { "type": "Potential IDOR/BOLA", "severity": "Critical", "count": 5, "examples": ["GET:/api/users/{id}", "GET:/api/orders/{id}"], "recommendation": "Implement object-level authorization checks" }, { "type": "Unauthenticated Endpoints", "severity": "High", "count": 3, "examples": ["GET:/api/health", "GET:/api/version"] }, { "type": "Weak Encryption (Base64)", "severity": "High", "count": 2, "examples": [{"endpoint": "POST:/api/auth", "types": ["Base64"]}], "recommendation": "Use proper encryption (AES-256, TLS 1.3)" } ], "llm_prompt": "# API Red Team Extension Generation\n\n..." }
## 数据与导出
### 捕获内容
### 每个端点
- HTTP 方法与规范化路径
- 主机、协议、端口
- 查询字符串及所有参数类型(URL、body、cookie、JSON)
- 请求/响应标头
- 请求/响应体(截断至 20KB)
- 响应状态码
- 内容类型
- 检测到的认证方法
- API 模式(REST、GraphQL、SOAP 等)
### 分析
- API 结构概览(类型、方法、认证、基础路径)
- 安全观察(未认证端点、敏感数据)
- 端点分组与去重
- 每个端点的示例请求
## 集成
### LLM 提示词集成
导出内容包括面向 AI 的提示词与上下文,其优先级排列如下:
1. 敏感数据利用路径(跨账户/租户暴露)
2. 未授权状态变更(工作流/生命周期滥用)
3. 非明显的逻辑缺陷,优先于易重复的通用发现
4. 可复现的证据差异与缺失数据请求
主要 AI 产物:
- `ai_bundle.json`
- `ai_all_tabs_context.json`
- `ai_openai_request.json`
- `ai_anthropic_request.json`
- `ai_ollama_request.json`
### 配套仓库工作流(APIPentesting)
`BurpAPISecuritySuite` 与 `APIPentesting` 设计为配套使用:
1. 在 BurpAPISecuritySuite 中捕获并分析流量。
2. 在 `Recon` 中,点击 `Export AI Bundle`。
3. 在 APIPentesting 中运行:
- `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json <scan-name>`
4. 查看 `Reports/<scan-name>-<timestamp>/priority.json` 和 `results.jsonl`。
5. 将 `scripts/AI_TRIAGE_PROMPT.md`(来自 APIPentesting)与你的 AI UI 配合使用,进行敏感数据优先的分诊。
职责划分:
- BurpAPISecuritySuite:Burp 内捕获、富化、深度逻辑分析、AI/导出打包。
- APIPentesting:外部扫描编排、排序以及 AI 辅助的漏洞利用分诊。
## 工作流示例
### 1. AI 驱动的载荷生成```bash
# 1. Capture API traffic in Burp
# 2. (Optional) Run Passive Discovery → "Run Invariants"
# 3. (Optional) In Recon, click "Refresh Invariants"
# 4. In Recon, click "Export AI Bundle"
# 5. Run APIPentesting scan from the exported bundle:
# ./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan
# 6. Feed Reports/.../priority.json + results.jsonl to AI with
# scripts/AI_TRIAGE_PROMPT.md for sensitive-data-first exploit triage.
### 3. 使用自动位置的 Burp Intruder```bash
# 1. Generate fuzzing attacks
# 2. Click "Send to Intruder"
# 3. Burp Intruder opens with §markers§ pre-configured
# 4. Load payloads from exported payloads.json
# 5. Launch attack
~/burp_APIRecon/ ├── FullExport_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── HostExport_HOSTNAME_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── Payloads_TIMESTAMP/ │ └── payloads.json (idor, sqli, xss, nosqli, ssrf, xxe, ssti, deserialization, waf_bypass) ├── AI_Context_TIMESTAMP/ │ ├── ai_context.json │ ├── ai_bundle.json │ ├── ai_all_tabs_context.json │ ├── ai_vulnerability_context.json │ ├── ai_behavioral_analysis.json │ ├── ai_counterfactual_differential_findings.json │ ├── ai_counterfactual_differential_summary.json │ ├── ai_sequence_invariant_findings.json │ ├── ai_sequence_evidence_ledger.json │ ├── ai_golden_ticket_findings.json │ ├── ai_golden_ticket_ledger.json │ ├── ai_state_transition_findings.json │ ├── ai_state_transition_ledger.json │ ├── ai_token_lineage_findings.json │ ├── ai_token_lineage_ledger.json │ ├── ai_parity_drift_findings.json │ ├── ai_parity_drift_ledger.json │ ├── ai_openai_request.json │ ├── ai_anthropic_request.json │ └── ai_ollama_request.json ├── SequenceInvariant_Export_TIMESTAMP/ │ ├── counterfactual_differential_findings.json │ ├── counterfactual_differential_summary.json │ ├── sequence_invariant_findings.json │ ├── sequence_evidence_ledger.json │ ├── golden_ticket_findings.json │ ├── golden_ticket_ledger.json │ ├── state_transition_findings.json │ ├── state_transition_ledger.json │ ├── token_lineage_findings.json │ ├── token_lineage_ledger.json │ ├── parity_drift_findings.json │ └── parity_drift_ledger.json ├── TurboIntruder_TIMESTAMP/ │ ├── race_condition.py │ ├── bola_enum.py │ └── jwt_brute.py ├── VersionScan_Export_TIMESTAMP/ │ └── version_scan.txt ├── ParamMiner_Export_TIMESTAMP/ │ └── param_mining.txt └── NucleiTargets_TIMESTAMP/ └── targets.txt
### 最佳实践
### 侦察阶段
- **捕获已认证流量**:先登录以捕获受保护的端点
- **遍历所有功能**:点击整个应用以获取完整覆盖
- **使用多种角色**:以管理员、用户、访客身份捕获流量以检测 BOLA
- **查看统计信息**:在统计面板中检查严重/高/中危数量
### 模糊测试阶段
- **从“All”开始**:首先生成全面的攻击组合
- **聚焦高风险目标**:按严重性筛选关键端点
- **验证检测结果**:在发送到 Intruder 之前审查生成的攻击
- **批量测试**:使用 Turbo Intruder 进行竞态条件和高速枚举
### AI 集成
- **尽早导出上下文**:在初始捕获后生成 AI 上下文
- **导出前运行并刷新不变量**:在将数据发送到 AI 之前,添加最新的深层逻辑证据(差分 + 序列 + 黄金 + 状态矩阵 + 令牌谱系 + 奇偶漂移)
- **迭代载荷**:使用 AI 生成的载荷,进行测试,优化提示词
- **组合技术**:将 AI 载荷与内置载荷库合并
### 自动化
- **Nuclei 集成**:运行 Nuclei 进行快速漏洞验证
- **导出目标**:将目标列表用于 ffuf、wfuzz 或自定义脚本
- **CI/CD 集成**:自动化导出以进行回归测试
## 技术信息
### 技术细节
- **标准化**:用占位符替换数字 ID、UUID、ObjectID
- **去重**:按方法 + 标准化路径跟踪唯一端点
- **截断**:请求体限制为 20KB,每个端点样本数限制为 3
- **认证检测**:识别 Bearer、Basic、API 密钥、会话 Cookie
- **模式匹配**:基于正则表达式检测 REST、GraphQL、SOAP
### 局限性
- 不捕获 WebSocket 流量
- 二进制响应未完全分析
- 大型响应被截断(20KB 限制)
- 需要 Jython(Python 2.7 语法)
## 使用场景
- **API 渗透测试**:使用 108+ 攻击向量进行全面模糊测试
- **漏洞赏金猎捕**:自动化 BOLA/IDOR 检测与利用
- **安全研究**:高级攻击技术(竞态条件、JWT、GraphQL)
- **红队行动**:用于高速攻击的 Turbo Intruder 脚本
- **AI 辅助测试**:使用 ChatGPT/Claude 生成自定义载荷
- **CI/CD 安全**:导出目标以进行自动化回归测试
- **培训与教育**:通过真实示例学习 API 漏洞
## 文档
- [完整文档索引](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/DOCUMENTATION-INDEX.md)
- [架构概述](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/Architecture.md)
- [GraphQL 模糊测试验证](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/GRAPHQL_VALIDATION.md)
- [Logger++ 标签参考](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/loggerpp_tags.md)
## 常见问题
### 一般问题
**问:这支持 Burp Suite 社区版吗?**
答:支持!所有核心功能在社区版和专业版上均可使用。不过,某些高级 Burp 功能(如 Scanner 集成)需要专业版。
**问:为什么扩展没有捕获流量?**
答:请检查:
- 在 Recon 标签页中启用了自动捕获开关
- 您正在通过 Burp 的代理浏览
- 目标正在发送 HTTP/HTTPS 流量(不支持 WebSocket)
- 检查活动日志中是否有错误消息
**问:如何安装 Jython?**
答:从 https://www.jython.org/download 下载 Jython Standalone JAR,然后在 Burp 中:Extender → Options → Python Environment → Select File → 选择 jython-standalone-*.jar 文件。
### 性能与限制
**问:它可以处理多少个端点?**
答:扩展可高效处理 500+ 个端点,当达到限制(800)时自动轮换,较旧的端点会被自动移除。
**问:为什么响应会被截断为 20KB?**
答:为了防止大型响应导致内存问题,同时保留有用的分析上下文。当前默认的请求体捕获上限为 20KB。
**问:我可以增加每个端点的样本限制吗?**
答:可以,使用 Recon 标签页中的“Samples”下拉框(每个端点 1、3、5 或 10 个样本)。
### 模糊测试与攻击
**问:为什么我没有看到任何 BOLA/认证绕过攻击?**
答:这些攻击需要已认证的端点。请确保:
- 先登录应用程序
- 在已认证状态下捕获流量
- 查找带有 Bearer 令牌、API 密钥或会话 Cookie 的端点
**问:如何使用生成的攻击?**
答:三种方式:
1. **Burp Intruder**:点击“Send to Intruder”进行自动化测试
2. **Turbo Intruder**:导出脚本以进行高速攻击
3. **手动**:使用“Copy as cURL”进行命令行测试
**问:“All”和特定攻击类型有什么区别?**
答:“All”会生成覆盖所有漏洞类型的全面攻击。特定类型(例如“SQLi”)仅专注于该类漏洞,用于针对性测试。
**问:如何有效测试 GraphQL 端点?**
答:三管齐下的方法:
1. **Fuzzer 标签页**:选择“GraphQL”攻击类型以使用 40+ 个 GraphQL 特定载荷(内省、批量请求、指令重载、字段建议)
2. **Nuclei 标签页**:使用 `-tags graphql` 运行 29+ 个模板,涵盖错误配置与检测
3. **手动测试**:使用“Copy as cURL”手动测试内省、批量请求和深度攻击
Fuzzer 会自动检测 GraphQL 端点并生成以下攻击:
- 通过内省进行模式提取
- 通过批量请求(数组/别名)和深度攻击进行 DoS
- 在内省被禁用时,通过字段建议发现模式
- 指令重载(@skip、@include 滥用)
- 循环片段 DoS
- 未授权的变更操作
### 外部工具
**问:我需要安装 ApiHunter/Nuclei/HTTPX/Katana/FFUF/Kiterunner 吗?**
答:仅当您想使用这些特定标签页时才需要。核心扩展无需它们即可工作。安装来源:
- ApiHunter:https://github.com/Teycir/ApiHunter (专有工具 - 需要单独安装或在 `~/Repos/ApiHunter` 本地构建,然后构建 `target/release/apihunter`)
- Nuclei:https://github.com/projectdiscovery/nuclei
- HTTPX:https://github.com/projectdiscovery/httpx
- Katana:https://github.com/projectdiscovery/katana
- FFUF:https://github.com/ffuf/ffuf
- Kiterunner:https://github.com/assetnote/kiterunner
**问:我应该将这些工具安装在哪里?**
答:默认路径:
- `~/Repos/ApiHunter/target/release/apihunter`
- `~/go/bin/nuclei`
- `~/go/bin/httpx`
- `~/go/bin/katana`
- `~/go/bin/ffuf`
- `~/.local/bin/kr`
- 在 Windows 上,常见默认位置在 `C:\\Users\\<you>\\go\\bin\\*.exe` 下
或者在每个标签页中配置自定义路径。
标签页现在会自动检测 Unix 风格和 Windows `*.exe` 的 Go 二进制位置(如果存在)。
**问:自定义命令覆盖是如何工作的?**
答:
- 保持 `Enable Custom` 未选中,以使用安全的内置默认值。
- 选中 `Enable Custom` 以精确运行您在命令框中输入的内容。
- 使用 `Preset Cmd...` 快速自动填充常用命令(在选中 `Enable Custom` 之前仍是可选加入)。
- 点击 `?` 查看每个标签页的占位符和示例。
- 自定义命令在 Windows 上使用 `cmd /c` 运行,在 Linux/macOS 上使用 `bash/sh -lc` 运行。
- 内置的 HTTPX 和 Katana 默认值使用原生列表文件标志(`-l` / `-list`)以实现跨平台执行。
### 安全说明
- 自定义命令模式有意保持严格并采用**可选加入**(必须选中 `Enable Custom`)。
- 渲染后的自定义命令会针对禁止的 shell 片段进行验证(例如命令链/重定向/子 shell 语法)。
- 在自定义模式下,可执行文件受到按工具允许列表的限制(例如 `nuclei`、`httpx`、`katana`、`waybackurls`/`gau`、`apihunter`、`subfinder`)。
- 占位符上下文值在模板渲染前会被清理,并提供带引号的变体(`{targets_file_q}`、`{urls_file_q}` 等)以实现更安全的路径插值。
- 如果您的工作流需要此策略之外的复杂 shell 逻辑,请在扩展之外手动运行该命令。
**问:为什么 HTTPX 显示无效选项错误?**
答:
- 确保您使用的是 ProjectDiscovery 的 `httpx`,而不是 Python 的 `httpx` CLI 工具。
- 推荐路径:`~/go/bin/httpx`。
- 扩展现在会验证本地工具签名,并在不匹配时显示修复提示。
**问:如何快速填充 Auth Replay 的 Guest/User/Admin 标头?**
答:
- 在 `Auth Replay` 中,点击 Guest/User/Admin 旁边的 `Extract`。
- 会打开一个可搜索的弹出窗口,其中包含捕获的标头候选。
- 按端点文本、标头名称或令牌片段进行筛选。
- 选择一个项目并点击 `OK`;该字段将以 `Name: value` 格式填充。
### 导出与集成
**问:导出的文件保存在哪里?**
答:所有导出内容都会保存到 `~/burp_APIRecon/` 下带时间戳的子目录中。查看活动日志以获取确切路径。
**问:如何使用 AI 上下文导出?**
答:
1. (可选)运行 `Passive Discovery` → `Run Invariants`
2. (可选)在 `Recon` 标签页中,点击 `Refresh Invariants`
3. 在 `Recon` 标签页中,点击 `Export AI Bundle`
4. 使用 APIPentesting 从该导出进行扫描:
- `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan`
5. 使用 APIPentesting 的 `scripts/AI_TRIAGE_PROMPT.md`,将 `Reports/.../priority.json` + `results.jsonl` 提供给您的 AI UI
6. 使用 `ai_sequence_evidence_ledger.json`、`ai_golden_ticket_ledger.json` 和 `ai_state_transition_ledger.json` 来确定优先验证的内容
**问:我可以导入之前导出的数据吗?**
答:可以。`Import` 接受:
- `api_analysis.json` (BurpAPISecuritySuite 导出)
- Excalibur `.har` 导出(Excalibur 是一个专有工具:https://github.com/Teycir/Excalibur)
- Excalibur `-replay-studio.json` / `-cookies.json` / `-insights.json` 附属文件(从同一会话前缀自动发现)
- `excalibur_bridge_bundle.json` (`schema: excalibur-burp-bridge/v1`)
如果检测到 Excalibur 工件,工具会在导入后自动运行 `Refresh Invariants`,使差分 + 序列 + 黄金 + 状态 + 令牌谱系 + 奇偶漂移缓存立即可用。
**问:我可以将捕获的请求发送到 Postman 或 Insomnia 吗?**
答:可以。在 Recon 标签页中使用:
- `Postman` 导出 `postman_collection.json`(Collection v2.1)
- `Insomnia` 导出 `insomnia_collection.json`(Insomnia 导入格式)
- 两者都支持作用域选择:`All Endpoints`、`Filtered View` 或 `Current Host`。
### 故障排除
**问:扩展已加载但没有显示在标签页中?**
答:检查 Burp 的 Extender → Extensions 标签页中的错误。常见问题:
- Jython 未正确配置
- Python 2.7 语法错误(扩展使用 Jython/Python 2.7)
- 内存不足(增加 Burp 的堆大小)
**问:“No endpoints captured”消息?**
答:请确保:
- 您正在通过 Burp 代理主动浏览
- 自动捕获已启用
- 目标正在发出 HTTP 请求(而不仅仅是加载静态文件)
- 检查端点是否被过滤(图片/字体会被自动过滤)
**问:Nuclei/HTTPX 扫描卡住或超时?**
答:
- 检查工具是否已安装且路径是否正确
- 验证与目标的网络连接
- 大型扫描可能仍需要几分钟(默认最大超时:15 分钟)
- 使用 **Target Bases...** 配合 **Only Base+Derivatives** 以强制严格的单目标作用域
- 使用同一标签页中的 **Stop** 按钮取消正在运行的外部工具
- 查看活动日志以获取详细的错误消息
**问:为什么某些端点被标记为“Critical”或“High”?**
答:严重性基于:
- **严重**:调试/管理端点、未认证的 IDOR/BOLA
- **高危**:已认证的 IDOR/BOLA、敏感数据暴露、弱加密
- **中危**:错误响应、反射参数
- **信息**:标准端点
### 高级用法
**问:如何测试竞态条件?**
答:
1. 生成模糊测试攻击(Fuzzer 标签页)
2. 点击“Turbo Intruder”按钮
3. 在 Burp 的 Turbo Intruder 中加载导出的 `race_condition.py` 脚本
4. 配置 50+ 个并行请求
**问:我可以自定义攻击载荷吗?**
答:可以!将载荷导出为 JSON,修改它们,然后:
- 在 Burp Intruder 中手动使用
- 提供给 AI 进行增强
- 使用载荷库创建自定义脚本
**问:如何比较两个 API 版本?**
答:
1. 从版本 1 导出 API 数据(“Export All”)
2. 清除数据并捕获版本 2
3. 导出版本 2
4. 使用 Diff 标签页 → 加载两个导出 → 比较
**问:漏洞赏金猎捕的最佳工作流是什么?**
答:
1. 捕获已认证流量(所有用户角色)
2. 首先审查严重/高危端点
3. 在 Fuzzer 中生成“All”攻击
4. 专注于 BOLA/IDOR 端点
5. 使用 Version Scanner 查找遗留 API
6. 在高价值端点上运行 Param Miner
7. 导出到 Nuclei 进行自动化验证
### 技术亮点
- **简洁的 Jython 架构**:模块化设计,核心逻辑可测试
- **模块化提取**:将繁重的工作流提取到辅助模块中(`heavy_runners.py`、`ai_prep_layer.py`、`behavior_analysis.py`)
- **智能检测**:上下文感知的漏洞识别
- **性能优化**:高效处理 500+ 个端点
- **跨平台**:支持 Windows、macOS、Linux
- **可扩展**:易于添加新的攻击类型和载荷
- **专业 UI**:颜色编码的严重性、标签式界面、实时统计
- **重放覆盖**:包含黄金重放语料库测试,用于序列不变量检测和置信度台账输出
## 💼 专业服务
需要自定义安全工具或 API 测试解决方案?我构建生产级应用程序和安全工具。
### 精选项目
- **[ApiHunter](https://github.com/Teycir/ApiHunter)** - 自动化 API 侦察与安全测试工具,具备智能端点发现功能
- **[TimeSeal](https://timeseal.online)**([GitHub](https://github.com/Teycir/Timeseal))- 采用零信任加密的加密时间锁定保险库和死亡开关
- **[Ghost Chat](https://ghost-chat.pages.dev)** - 基于 WebRTC 的安全 P2P 聊天,无服务器存储,支持自毁计时器
- **[BurpCopyIssues](https://github.com/Teycir/BurpCopyIssues)** - 用于浏览、复制和导出扫描结果的 Burp Suite 扩展
- **[BurpWpsScan](https://github.com/Teycir/BurpWpsScan)** - 集成 WPScan API 的 Burp Suite WordPress 安全扫描器
- **[Excalibur](https://github.com/Teycir/Excalibur)** - 用于实际渗透测试操作的 API 攻击面发现和会话工作流工具(专有工具)
- **[APIPentesting](https://github.com/Teycir/APIPentesting)** - 面向 API 漏洞赏金猎捕的 Burp 优先外部扫描与漏洞利用分类配套工作流
- **自定义安全工具** - Burp 扩展、API 测试框架、自动化脚本
### 提供的服务
- 🔒 **安全工具开发** - 自定义 Burp 扩展、渗透测试工具、自动化框架
- 🚀 **Web 应用程序开发** - 使用现代技术的全栈开发
- 🔧 **API 安全咨询** - 架构审查、漏洞评估、修复指导
- 🤖 **AI 集成** - 由 LLM 驱动的安全工具、自动化载荷生成、智能模糊测试
**联系我们**:[teycirbensoltane.tn](https://teycirbensoltane.tn) | 可承接自由职业项目和咨询服务
## 贡献
### 作者
由 [Teycir Ben Soltane](https://teycirbensoltane.tn) 开发
### 许可证
MIT 许可证 - 可自由用于授权的安全测试和研究目的。
## 更新日志
查看 [CHANGELOG.md](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/CHANGELOG.md) 获取完整的发布历史。
| 功能 | BurpAPISecuritySuite | Burp Scanner Pro | OWASP ZAP | Postman |
|---|
| 价格 | 免费 | 449美元/年 | 免费 | 免费/付费 |
| API 专项聚焦 | ✅ 是 | ⚠️ 部分 | ⚠️ 部分 | ✅ 是 |
| 自动捕获与归一化 | ✅ 是 | ❌ 否 | ⚠️ 基础 | ❌ 否 |
| BOLA/IDOR 检测 | ✅ 自动化 | ⚠️ 手动 | ⚠️ 手动 | ❌ 否 |
| 攻击类型 | 15 种 | 100+(通用) | 50+(通用) | 有限 |
| API Payload | 108+ 专注 API | 通用 Web | 通用 Web | 基础 |
| JWT 分析 | ✅ 自动 | ⚠️ 需要扩展 | ⚠️ 需要扩展 | ⚠️ 手动 |
| GraphQL 测试 | ✅ 内置 | ❌ 否 | ⚠️ 有限 | ⚠️ 手动 |
| 竞态条件测试 | ✅ Turbo Intruder | ✅ Turbo Intruder | ❌ 否 | ❌ 否 |
| AI 集成 | ✅ 导出 AI Bundle + LLM payload | ❌ 否 | ❌ 否 | ❌ 否 |
| 版本扫描器 | ✅ 内置 | ❌ 否 | ❌ 否 | ❌ 否 |
| 参数挖掘 | ✅ 内置 | ⚠️ 需要扩展 | ❌ 否 | ❌ 否 |
| Wayback 发现 | ✅ 内置 | ❌ 否 | ❌ 否 | ❌ 否 |
| 外部工具集成 | ✅ ApiHunter、Nuclei、SQLMap、Dalfox、HTTPX、Katana、FFUF、Subfinder、DNSX | ❌ 否 | ⚠️ 有限 | ⚠️ 有限 |
| WAF 绕过技术 | ✅ 20+ 种方法 | ⚠️ 部分 | ⚠️ 部分 | ❌ 否 |
| 导出格式 | JSON、Intruder、Turbo、Nuclei、cURL | XML、HTML | XML、HTML、JSON | JSON、cURL |
| Burp 社区版支持 | ✅ 是 | ❌ 仅 Pro | N/A | N/A |
| 学习曲线 | 低 | 中 | 中 | 低 |
| 最适合 | API 渗透测试、漏洞赏金 | 完整 Web 应用测试 | DAST 自动化 | API 开发 |
Show Endpoint Detail、Send Selected To Repeater、Copy Selected Rows 以及批量选择。abuse_chain_*、proof_mode_packet_sets、spec_guardrails_* 和 role_delta_* JSON 产物auth-associatedunauth-associatedauth_detectedUnauth Only、Auth Only、Auth + Unauth(默认)。在双遍模式下,去重后的基础 URL 被拆分为 auth-associated 和 unauth-associated 目标列表;每一遍在各自的列表上运行。认证关联同时使用请求认证头和请求元数据中的非请求头认证信号(auth_detected、令牌/Cookie/会话标记)。Critical / High / Medium 阈值,用于控制摘要分类噪声Custom Targets... 弹窗获取输入,而不是使用 Recon 筛选范围max 20 条,每行一条),带有严格的清洗和基础 URL 规范化(scheme://host[:port]/),包括去重和无效行拒绝Use Custom Targets 后,如果弹窗内容为空、超出限制或包含无效 URL 行,运行将快速失败scheme://host[:port]/)Quick:--no-discovery、--max-endpoints 40、--concurrency 4、--timeout-secs 12、--retries 1、--delay-ms 0,并禁用重型扫描器(mass-assignment、oauth-oidc、rate-limit、cve-templates、websocket)Balanced:--no-discovery、--max-endpoints 80、--concurrency 5、--timeout-secs 15、--retries 1、--delay-ms 50Deep:--active-checks --response-diff-deep --no-discovery、--max-endpoints 0、--concurrency 6、--timeout-secs 20、--retries 2、--delay-ms 100、--waf-evasion、--per-host-clients、--adaptive-concurrency{apihunter_path}、{targets_file}、{results_file})进行完整命令覆盖Auth + Unauth 双遍执行被阻止;请使用 Auth Only 或 Unauth Only,或禁用自定义模式以自动执行双遍。Critical / High / Medium),而扫描器输出统计保持完整。BalancedDeepAuth + Unauth 双遍执行被阻止;请使用 Auth Only 或 Unauth Only,或禁用自定义模式以自动执行双遍。nuclei/httpx/katana/ffuf/kiterunner/waybackurls/gau/sqlmap/dalfox/subfinder/dnsxtaskkill,在 Linux/macOS 上使用 pkill(回退到 killall)Filter Noise 控件会压缩其默认目标集