ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

BurpGPT 实战指南:让 AI 做 Burp Suite 的定制化被动漏洞扫描

BurpGPT 实战指南:让 AI 做 Burp Suite 的定制化被动漏洞扫描 BurpGPT 实战指南让 AI 做 Burp Suite 的定制化被动漏洞扫描【免费下载链接】burpgptA Burp Suite extension that integrates OpenAIs GPT to perform an additional passive scan for discovering highly bespoke vulnerabilities and enables running traffic-based analysis of any type.项目地址: https://gitcode.com/gh_mirrors/bu/burpgptBurpGPT 是一款 Burp Suite 扩展把请求/响应流量交给 OpenAI GPT 模型分析在被动扫描器内完成被动漏洞扫描与任意类型的流量分析适合希望在内置扫描规则之外做定制化漏洞分析的渗透测试与安全工程师。规则型扫描难覆盖什么内置被动扫描依赖固定规则对已知模式覆盖得不错但定制化问题——某个加密库是否存在特定 CVE、生物认证流程是否安全、SPA 框架特有问题——很难写成规则。BurpGPT 把流量交给 GPT 模型解读分析重点由你写的提示词决定结果以 Informational 级别的 GPT-generated insights 条目出现在 Issues 列表中供人工分诊充当一位随叫随到的 AI 安全助手。BurpGPT 是什么基于 Montoya API 的 Burp Suite 扩展加载时注册一个被动扫描检查每条流量经 GPTClient.java 发送到 OpenAI API返回文本再由 MyScanCheck.java 写回为审计问题。能力说明被动扫描检查每条流量经 GPT 分析生成 AI 发现占位符提示词{REQUEST}、{RESPONSE_BODY} 等 9 个占位符动态注入流量模型选择内置 davinci、ada、babbage、curie 可切换Token 预算max prompt size 控制发送的提示词长度准备清单环境与依赖Burp Suite 专业版或社区版版本 2023.3.2 及以上更低版本会报 NoSuchMethodErrorJDK 11 及以上JAVA_HOME 指向 JDK 安装目录有效的 OpenAI API 密钥流量会发往 OpenAI API有数据保密要求的场景慎用Gradle 无需单独安装项目自带 gradlew 脚本 安装走查取代码、构建 JAR、载入 Burp取代码执行git clone https://gitcode.com/gh_mirrors/bu/burpgpt得到包含 lib 子工程与 gradlew 脚本的项目目录。构建扩展 JAR进入项目目录执行./gradlew shadowJar成功后lib/build/libs目录会生成burpgpt-all扩展 JAR。载入 BurpExtensions 选项卡点击 Add选择该 JAR加载后菜单栏出现 BurpGPT 菜单Event Log 打印 Passive scan check registered。⚙️ Burp GPT 扩展配置API 密钥、模型与提示词打开 BurpGPT 菜单的 Settings 面板四项均需填写后才可点 ApplyAPI key填自己的密钥。原因所有调用凭此密钥Event Log 出现 401/429 基本是密钥错误或触发限流。Model在 davinci、ada、babbage、curie 中选默认 davinci。原因不同模型成本与输出风格不同默认结果偏泛时可换模型对比。Maximum prompt size默认 1024。原因限制发送的提示词长度防止超出模型 token 上限被截断{IS_TRUNCATED_PROMPT} 会标记是否发生了截断。Prompt定义分析重点并用占位符注入真实流量。原因{REQUEST}、{URL}、{REQUEST_BODY}、{RESPONSE} 等按每条请求动态替换同一段提示词可复用于全部流量纯文字写法则拿不到流量内容。实战建议提示词按目标应用调整把 GPT 发现当线索而非结论条目为 Informational 级、Tentative 置信度需逐条复核并与内置扫描结果交叉去重。特定框架或 CVE 场景提示词中加入框架名、CVE 编号并引用 {REQUEST_HEADERS}、{RESPONSE_BODY}通用场景用内置的 OWASP Top 10 风格默认提示词即可。分工使用已知问题交给内置扫描器BurpGPT 处理定制维度如特定加密库、生物认证、函数间数据交换通信报错先看 Event Log。调大 max prompt size 能携带更多流量上下文但 token 消耗同步上升按预算权衡。❓ 常见问题构建失败与无响应排查构建失败确认 JDK 11 及以上、JAVA_HOME 已配置重跑./gradlew shadowJar依赖由 Gradle 自动下载网络受限时需配置镜像。扩展加载后没有菜单确认 Burp Suite 为 2023.3.2 及以上版本并确认加载的是lib/build/libs里的burpgpt-allJAR 而非源码目录。扫描后没有 AI 结果查 Event Log 有无 401/429 报错确认 Settings 四项已填并点击 Apply提示词未用占位符时模型看不到流量内容。写在最后BurpGPT 把流量分析从固定规则变成可自行编写的提示词。建议先用默认配置跑通全流程再按目标应用逐条调整提示词由于流量会经 OpenAI API 转发涉及敏感数据的评估请先确认合规边界。【免费下载链接】burpgptA Burp Suite extension that integrates OpenAIs GPT to perform an additional passive scan for discovering highly bespoke vulnerabilities and enables running traffic-based analysis of any type.项目地址: https://gitcode.com/gh_mirrors/bu/burpgpt创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表