Teycir/BurpAPISecuritySuite
Burp Suite extension for API security testing with 15 attack types, 108+ payloads, intelligent fuzzing, BOLA/IDOR detection, AI integration, and automated reconnaissance. Supports REST/GraphQL/SOAP APIs with Nuclei, Turbo Intruder, and external tool integration. OWASP API Top 10 coverage.
解决的问题
BurpAPISecuritySuite 是一个全面的 API 安全测试工具包,将超过 10 个独立扩展的功能整合到一个 Burp Suite 扩展中。它通过自动化捕获、标准化和模糊测试 REST、GraphQL 和 SOAP API,特别针对 OWASP API Top 10,解决了 API 探测和漏洞发现的复杂性。
如何工作
该扩展直接集成到 Burp Suite 中,自动捕获并标准化 HTTP 流量,将相似的端点分组。它提供了一系列针对不同测试阶段的专用标签页:
- 探测:自动提取参数、头信息和认证方式,同时检测 JWT 等模式。
- 模糊测试:采用 15 种攻击类型(包括 BOLA 和 IDOR)的 108+ 攻击向量,并具备 WAF 绕过技术。
- 发现:与 Nuclei、Katana、HTTPX 和 FFUF 等外部工具集成,扩展攻击面。
- AI 集成:导出包含 API 上下文和请求载荷的结构化「AI 包」,可输入到 LLM(如 ChatGPT 或 Claude)中用于优先级排序和载荷规划。
适用人群
专为使用 Burp Suite(专业版或社区版)保护现代 API 的 API 渗透测试人员、漏洞赏金猎人和安全研究人员设计。
主要亮点
- 整合架构:通过将多个工具合并为一个扩展,减少内存压力和 CPU 开销。
- AI 就绪导出:生成专为 LLM 驱动的安全分析设计的结构化数据。
- 深度逻辑测试:包含反事实差异和令牌谱系分析,用于发现会话轮换和认证中的漏洞。
- 广泛工具集成:无缝连接 SQLMap、Dalfox 和 ApiHunter 等外部二进制文件。
- 自动 Burp 集成:自动配置 Burp Intruder 的攻击位置,并生成可立即使用的 Turbo Intruder Python 脚本。
相关
- 项目
- 项目
- 项目
- 项目
- 项目