#tools #pentest
BurpAPISecuritySuite ✍️
BurpAPISecuritySuite — open-source расширение для Burp Suite, которое объединяет анализ API-трафика, разведку, фаззинг и интеграции со внешними сканерами. Автор позиционирует его как «комбайн» вместо 10+ отдельных расширений: трафик захватывается и нормализуется один раз, а все вкладки используют общую модель API.
📍Автоматически собирает HTTP-трафик и группирует однотипные маршруты: например, /users/123 и /users/456 сводятся к /users/{id}.
📍Распознаёт REST, GraphQL, SOAP, JSON/XML API, извлекает параметры, заголовки, методы аутентификации, JWT и структуры запросов/ответов.
📍Ищет потенциальные проблемы из OWASP API Top 10: BOLA/IDOR, неавторизованные методы, утечки PII (Personally Identifiable Information), ошибки авторизации и слабые механизмы защиты.
📍Формирует кампании фаззинга для 15 классов атак, включая SQLi, XSS, NoSQLi, SSRF, XXE, SSTI, JWT, GraphQL-abuse, race condition и ошибки бизнес-логики; заявлена библиотека из 108+ API-ориентированных payload’ов.
📍Сравнивает API между выгрузками, ищет изменения endpoint’ов, скрытые параметры, старые версии API и рассинхронизацию между наблюдаемым трафиком и OpenAPI/Swagger-спецификацией.
Для сложных сценариев есть экспорт в Burp Intruder с автоматически расставленными позициями, генерация скриптов для Turbo Intruder и выгрузка AI Bundle для ChatGPT, Claude или Ollama. В AI-экспорт могут попасть запросы и ответы, поэтому перед отправкой во внешнюю LLM стоит удалить токены, cookies, PII и другие секреты.
📕 Расширение работает с Burp Suite Community и Professional. Для установки нужен Jython Standalone JAR: в Burp откройте Extender → Extensions → Add → Python и выберите файл BurpAPISecuritySuite.py.Использовать инструмент следует только для API, владельцем которых вы являетесь или на тестирование которых получили явное разрешение.
Post #1055
252