Teycir/BurpAPISecuritySuite

Burp Suite extension for API security testing with 15 attack types, 108+ payloads, intelligent fuzzing, BOLA/IDOR detection, AI integration, and automated reconnaissance. Supports REST/GraphQL/SOAP APIs with Nuclei, Turbo Intruder, and external tool integration. OWASP API Top 10 coverage.

解決的問題

BurpAPISecuritySuite 是一個全面的 API 安全測試工具包,將超過 10 個獨立擴展的功能整合至單一 Burp Suite 擴展中。它透過自動化捕捉、標準化與模糊測試 REST、GraphQL 及 SOAP API,特別針對 OWASP API Top 10,解決了 API 探測與漏洞發現的複雜性。

如何運作

此擴展直接整合至 Burp Suite,自動捕捉並標準化 HTTP 流量,將相似的端點分組。提供一系列專用標籤頁,針對不同測試階段:

  • 探測:自動提取參數、標頭與驗證方式,同時偵測 JWT 等模式。
  • 模糊測試:採用 15 種攻擊類型(包含 BOLA 與 IDOR)的 108+ 攻擊向量,並具備 WAF 繞過技術。
  • 發現:整合 Nuclei、Katana、HTTPX 與 FFUF 等外部工具,擴展攻擊面。
  • AI 整合:導出包含 API 上下文與請求載荷的結構化「AI 套件」,可輸入至 LLM(如 ChatGPT 或 Claude)中進行優先排序與載荷規劃。

適用對象

專為使用 Burp Suite(專業版或社群版)保護現代 API 的 API 渗透測試人員、漏洞賞金獵人與安全研究人員設計。

主要亮點

  • 整合架構:將多個工具合併為單一擴展,減少記憶體壓力與 CPU 開銷。
  • AI 就緒導出:產生專為 LLM 驅動的安全分析設計的結構化資料。
  • 深度邏輯測試:包含反事實差異與權杖譜系分析,用以發現會話輪換與驗證中的漏洞。
  • 廣泛工具整合:與 SQLMap、Dalfox、ApiHunter 等外部二進位檔無縫連接。
  • 自動 Burp 整合:自動設定 Burp Intruder 的攻擊位置,並產生可立即使用的 Turbo Intruder Python 程式碼。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案