Teycir/BurpAPISecuritySuite

Burp Suite extension for API security testing with 15 attack types, 108+ payloads, intelligent fuzzing, BOLA/IDOR detection, AI integration, and automated reconnaissance. Supports REST/GraphQL/SOAP APIs with Nuclei, Turbo Intruder, and external tool integration. OWASP API Top 10 coverage.

何を解決するか

BurpAPISecuritySuite は、10以上の別々の拡張機能の機能を統合した包括的な API セキュリティテストツールキットです。REST、GraphQL、SOAP API のキャプチャ、正規化、ファズィングを自動化し、特に OWASP API Top 10 をターゲットにすることで、API のリコンナイサンスと脆弱性発見の複雑さに対処します。

どう動くか

この拡張機能は Burp Suite に直接統合され、HTTP トラフィックを自動的にキャプチャし、類似するエンドポイントをグループ化して正規化します。異なるテストフェーズに対応する専用タブを提供します:

  • リコンナイサンス:パラメータ、ヘッダー、認証方法を自動抽出し、JWT などのパターンを検出します。
  • ファズィング:15種類の攻撃タイプ(BOLA や IDOR を含む)にわたる108以上の攻撃ベクトルと、WAF回避技術を備えています。
  • 発見:Nuclei、Katana、HTTPX、FFUF などの外部ツールと統合し、攻撃表面を拡大します。
  • AI 統合:API コンテキストとリクエストペイロードを含む構造化された「AI バンドル」をエクスポートし、LLM(ChatGPT や Claude など)に供給してトリージやペイロード計画を実行できます。

対象ユーザー

Burp Suite(Professional または Community Edition)を使用して現代の API を保護する API ペネトレーションテスト担当者、バグバウンティハンター、セキュリティ研究者向けに設計されています。

主な特徴

  • 統合アーキテクチャ:複数のツールを1つの拡張機能に統合することで、メモリ使用量と CPU オーバーヘッドを削減します。
  • AI 対応エクスポート:LLM によるセキュリティ分析に最適化された構造化データを生成します。
  • 深層論理テスト:反事実差分とトークンの継承分析を含み、セッションローテーションや認証のギャップを発見します。
  • 広範なツール統合:SQLMap、Dalfox、ApiHunter などの外部バイナリとシームレスに接続します。
  • 自動 Burp 統合:Burp Intruder 用の攻撃位置を自動設定し、Turbo Intruder 用の即時実行可能な Python スクリプトを生成します。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト