Teycir/BurpAPISecuritySuite

Burp Suite extension for API security testing with 15 attack types, 108+ payloads, intelligent fuzzing, BOLA/IDOR detection, AI integration, and automated reconnaissance. Supports REST/GraphQL/SOAP APIs with Nuclei, Turbo Intruder, and external tool integration. OWASP API Top 10 coverage.

해결하는 문제

BurpAPISecuritySuite는 10개 이상의 별도 확장 기능의 기능을 하나의 Burp Suite 확장으로 통합한 포괄적인 API 보안 테스팅 툴킷입니다. REST, GraphQL, SOAP API의 캡처, 정규화, 퍼징을 자동화하여 OWASP API Top 10을 특히 타겟으로 삼아 API 리콘나이산스와 취약점 탐지의 복잡성을 해결합니다.

작동 방식

이 확장 기능은 Burp Suite에 직접 통합되어 HTTP 트래픽을 자동으로 캡처하고 유사한 엔드포인트를 그룹화하여 정규화합니다. 다양한 테스트 단계를 위한 전용 탭을 제공합니다:

  • 리콘나이산스: 파라미터, 헤더, 인증 방식을 자동으로 추출하고 JWT와 같은 패턴을 탐지합니다.
  • 퍼징: BOLA 및 IDOR를 포함한 15개의 공격 유형에 걸쳐 108개 이상의 공격 벡터와 WAF 회피 기술을 사용합니다.
  • 발견: Nuclei, Katana, HTTPX, FFUF와 같은 외부 도구와 통합하여 공격 표면을 확장합니다.
  • AI 통합: API 컨텍스트와 요청 페이로드를 포함한 구조화된 "AI 번들"을 내보내어 LLM(예: ChatGPT 또는 Claude)에 공급하여 우선순위 정하기 및 페이로드 계획을 수행할 수 있습니다.

대상 사용자

Burp Suite(Professional 또는 Community Edition)를 사용하여 현대 API를 보호하는 API 펜테스트 전문가, 버그 바운티 헌터, 보안 연구자에게 적합합니다.

주요 특징

  • 통합 아키텍처: 여러 도구를 하나의 확장 기능으로 통합하여 메모리 부담과 CPU 오버헤드를 줄입니다.
  • AI 준비된 내보내기: LLM 기반 보안 분석에 최적화된 구조화된 데이터를 생성합니다.
  • 심층 논리 테스트: 반사적 차이와 토큰 계보 분석을 포함하여 세션 회전 및 인증의 구멍을 탐지합니다.
  • 광범위한 도구 통합: SQLMap, Dalfox, ApiHunter 등의 외부 바이너리와 원활하게 연결됩니다.
  • 자동 Burp 통합: Burp Intruder용 공격 위치를 자동 설정하고 Turbo Intruder용 즉시 사용 가능한 Python 스크립트를 생성합니다.

관련

  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트