TGViewer
AP Security AP Security @ap_security · 3.98K subscribers
Post #1055 252
#tools #pentest

BurpAPISecuritySuite ✍️

BurpAPISecuritySuite — open-source расширение для Burp Suite, которое объединяет анализ API-трафика, разведку, фаззинг и интеграции со внешними сканерами. Автор позиционирует его как «комбайн» вместо 10+ отдельных расширений: трафик захватывается и нормализуется один раз, а все вкладки используют общую модель API.

📍Автоматически собирает HTTP-трафик и группирует однотипные маршруты: например, /users/123 и /users/456 сводятся к /users/{id}.
📍Распознаёт REST, GraphQL, SOAP, JSON/XML API, извлекает параметры, заголовки, методы аутентификации, JWT и структуры запросов/ответов.
📍Ищет потенциальные проблемы из OWASP API Top 10: BOLA/IDOR, неавторизованные методы, утечки PII (Personally Identifiable Information), ошибки авторизации и слабые механизмы защиты.
📍Формирует кампании фаззинга для 15 классов атак, включая SQLi, XSS, NoSQLi, SSRF, XXE, SSTI, JWT, GraphQL-abuse, race condition и ошибки бизнес-логики; заявлена библиотека из 108+ API-ориентированных payload’ов.
📍Сравнивает API между выгрузками, ищет изменения endpoint’ов, скрытые параметры, старые версии API и рассинхронизацию между наблюдаемым трафиком и OpenAPI/Swagger-спецификацией.

Для сложных сценариев есть экспорт в Burp Intruder с автоматически расставленными позициями, генерация скриптов для Turbo Intruder и выгрузка AI Bundle для ChatGPT, Claude или Ollama. В AI-экспорт могут попасть запросы и ответы, поэтому перед отправкой во внешнюю LLM стоит удалить токены, cookies, PII и другие секреты.

📕 Расширение работает с Burp Suite Community и Professional. Для установки нужен Jython Standalone JAR: в Burp откройте Extender → Extensions → Add → Python и выберите файл BurpAPISecuritySuite.py.Использовать инструмент следует только для API, владельцем которых вы являетесь или на тестирование которых получили явное разрешение.
GitHub GitHub - Teycir/BurpAPISecuritySuite: Burp Suite extension for API security testing with 15 attack types, 108+ payloads, intelligent… Burp Suite extension for API security testing with 15 attack types, 108+ payloads, intelligent fuzzing, BOLA/IDOR detection, AI integration, and automated reconnaissance. Supports REST/GraphQL/SOAP...
  • 🆒 3
  • 👏 1
More from @ap_security
  1. Oct 5, 2026#infosec Ректор Бауманки посоветовал не отдавать детей в ИТ 🧩 Программирование больше не…
  2. Oct 3, 2026Post #1054
  3. Oct 2, 2026#pentest Telegram Desktop под атакой прокси: деанонимизация, утечка секретов и RCE с права…
  4. Sep 30, 2026#news Глава Минцифры Максут Шадаев призвал вендоров NGFW искать деньги у заказчиков, а не…
  5. Sep 30, 2026#soc DFIR Companion: AI-помощник для форензик-расследований 🔍 DFIR Companion — локальный…
  6. Sep 28, 2026#news ГРЧЦ поручил операторам проверить роутеры латвийской компании MikroTik 🔗 Главный ра…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →