ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

BurpGPT:把 GPT 塞进 Burp Suite 被动扫描的 3 个姿势

BurpGPT:把 GPT 塞进 Burp Suite 被动扫描的 3 个姿势 BurpGPT把 GPT 塞进 Burp Suite 被动扫描的 3 个姿势【免费下载链接】burpgptA Burp Suite extension that integrates OpenAIs GPT to perform an additional passive scan for discovering highly bespoke vulnerabilities and enables running traffic-based analysis of any type.项目地址: https://gitcode.com/gh_mirrors/bu/burpgpt你盯着 Burp Suite 的被动扫描报告一堆 Informational 发现翻完就忘真正有价值的线索藏在几十条请求的 header 和 body 里得一条条人肉比对。BurpGPT 就是为这种场景做的它是一个 Burp Suite 扩展把流量中的每条请求发给指定的 OpenAI GPT 模型分析再把结论以扫描发现的形式挂回 Burp 的 issue 列表。专业版、社区版都能装。 BurpGPT 怎么装3 分钟跑起来环境上只需要 JDK 11 和 Burp Suite 2023.3.2 及以上版本版本问题后面踩坑区会细说。你只需做这几件事克隆源码到本地git clone https://gitcode.com/gh_mirrors/bu/burpgpt进入 burpgpt 目录后在终端执行下面的命令Gradle 会自动拉取依赖无需手动配置任何第三方库./gradlew shadowJar构建完成后扩展 jarburpgpt-all会出现在 lib/build/libs 目录下。打开 Burp 的 Extender 页点 Add 选中这个 jar 即可加载。装好之后在 BurpGPT 菜单里进 Settings 面板填入你的 OpenAI API key、选一个模型、设置最大提示长度、写好提示词点 Apply——被动扫描器就开始接管流量分析了。GPT 被动扫描能帮你查什么它注册的是一个被动扫描检查项所以不需要你发起主动攻击正常跑流量就有结果。当你测的目标用了某个特定加密库、而你正盯着一条已知 CVE 时它会把你写好的专项提示词套进每条流量的请求和响应里逐条分析命中疑似问题就生成一条附带分析依据的 Informational 发现。当你要复盘一段生物识别或令牌认证的完整交互、人工比对太费时它会把这条链路的请求头、响应体都喂给 GPT输出一段结构化的分析报告直接显示在 Burp 的 issue 详情里。当你手头有一批说不清严重性的 Informational 发现、想快速过一遍时它会带着使用的模型、提示词和参数重新生成一份报告方便你人工复核时知道结论是怎么来的。底层实现不复杂GPTClient.java 负责和 OpenAI API 的通信扫描结果则被解析成 Burp 原生的 AuditIssue 渲染进 UI。提示词怎么调让 GPT 按你的业务读流量Settings 里的提示词编辑器支持一套占位符系统{REQUEST}、{URL}、{METHOD}、{REQUEST_HEADERS}、{REQUEST_BODY}、{RESPONSE} 这些字段会按当前扫描的请求动态填充你只填关心的占位符就能控制分析范围。如果你发现扫描结果全是注意注入风险这类通用建议可以试试把提示词收窄到具体业务写清楚目标框架、涉及的认证流程、要盯的组件再配上 {REQUEST_BODY} 和 {RESPONSE_BODY}让模型只对这一段流量负责。如果你发现分析结果被截断、结论虎头蛇尾可以试试调大 Maximum Prompt Size。这个参数控制发给 OpenAI 的提示上限GPT-3 系列模型上下文一般在 2048 token 左右别盲目拉满够覆盖请求响应即可。如果你发现小模型的输出深度不够可以试试在 Model 下拉框里换更强的模型做关键端点平时跑量用便宜型号成本和质量各取所需。⚠️ 踩坑记录这几个报错先对一下加载扩展直接抛 java.lang.NoSuchMethodError → 原因是 Burp Suite 低于 2023.3.2升级到 2023.3.2 或更新版本即可。所有发现都是 Informational 级别、还夹带误报 → 这是设计如此GPT 报告定位是 AI 建议必须人工 triage 后才能写进报告。还没开始扫就先犹豫要不要用 → 这个扩展会把真实流量发往 OpenAI 分析敏感目标或合规场景请先评估数据外发再决定要不要对那个目标启用。下次你盯着被动扫描报告发呆的时候GPT 读流量产出的结论会直接躺在 Issues 列表里等你复核——你只需要判断哪些发现是真的。【免费下载链接】burpgptA Burp Suite extension that integrates OpenAIs GPT to perform an additional passive scan for discovering highly bespoke vulnerabilities and enables running traffic-based analysis of any type.项目地址: https://gitcode.com/gh_mirrors/bu/burpgpt创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表