
BurpGPT 完整配置指南把 GPT 接入 Burp 被動掃描只需 4 個字段【免費下載鏈接】burpgptA Burp Suite extension that integrates OpenAIs GPT to perform an additional passive scan for discovering highly bespoke vulnerabilities and enables running traffic-based analysis of any type.項目地址: https://gitcode.com/gh_mirrors/bu/burpgptBurpGPT 是一個 Burp Suite 擴展它把每一條被動掃描命中的 HTTP 請求與響應(yīng)交給 OpenAI 模型分析并把結(jié)果以 Issue 形式寫回 Burp。適合需要 AI 輔助審查流量、又不想手寫規(guī)則的安全測試人員。什么情況下你會用到它被動掃描掃出的 Issue 數(shù)量有限而流量里大量看著可疑、規(guī)則又抓不到的交互會被放過。BurpGPT 的用途是把這類原始流量逐條交給 GPT 過目讓分析范圍從規(guī)則命中項擴大到全部流量。構(gòu)建前的 4 個硬性前提Burp Suite 專業(yè)版或社區(qū)版版本不低于 2023.3.2低版本會因 Montoya API 差異拋出 NoSuchMethodErrorJDK 11 及以上且 JAVA_HOME 指向 JDK 安裝目錄Gradle 6.9直接使用項目自帶的 gradlew 可跳過此項一個有效的 OpenAI API key首次配置時必填從克隆到可加載的 JAR 兩條命令完成拉取與打包git clone https://gitcode.com/gh_mirrors/bu/burpgpt cd burpgpt ./gradlew shadowJar產(chǎn)物是lib/build/libs目錄下的burpgpt-allJAR依賴已由 Gradle 打入其中無需額外放置第三方包。加載進 Burp從選項卡到 Apply 按鈕打開 Extensions 選項卡 → 點擊 Add → 選擇文件 → 選中剛才生成的 JAR → 點擊 Next 完成加載。安裝成功后菜單欄出現(xiàn) BurpGPT 菜單項點擊并選擇 Settings。 設(shè)置對話框默認停在 OpenAI API 視圖按順序填 4 個字段API key粘貼你的 OpenAI 密鑰Model下拉框提供 davinci、ada、babbage、curie 四個內(nèi)置選項Maximum prompt size默認 1024控制發(fā)送給 OpenAI 的 Prompt 上限超出部分會被截斷Prompt編輯分析提示詞支持占位符動態(tài)注入請求/響應(yīng)內(nèi)容四個字段全部通過校驗后點擊 Apply 生效任一字段為空會被彈窗攔截。一條流量如何變成一條 Issue場景常規(guī)漏洞面普查。默認 Prompt 已寫好 OWASP Top 10 方向的分析指令并用{REQUEST}、{RESPONSE}兩個占位符占住請求與響應(yīng)位置。被動掃描器每經(jīng)過一條請求/響應(yīng)對掃描檢查邏輯MyScanChecklib/src/main/java/burp/MyScanCheck.java都會觸發(fā)一次分析調(diào)用GPT 的回答被包裝成一條 Information 級別、標題為 GPT-generated insights 的 Issue 出現(xiàn)在 Issues 列表中其 Background 字段附帶了本次使用的模型、Prompt 長度與完整 Prompt方便事后核對結(jié)論依據(jù)。場景盯住某個組件的某個 CVE。把 Prompt 改成只針對目標庫名與 CVE 編號的指令用占位符只注入相關(guān)的請求頭、響應(yīng)體片段讓模型聚焦而不是泛泛而談。占位符共 10 個{URL}、{METHOD}、{REQUEST_HEADERS}、{REQUEST_BODY}、{RESPONSE_HEADERS}、{RESPONSE_BODY}、{IS_TRUNCATED_PROMPT}等完整清單可在設(shè)置對話框的 Placeholder reference 視圖中查看。例如排查某加密庫漏洞時Analyse {REQUEST_HEADERS} and {RESPONSE_BODY} for vulnerabilities in the {CRYPTO_LIB} library (CVE-{CVE_NUMBER}). Report findings only.占位符替換發(fā)生在GPTRequest組裝階段隨后由 GPT 通信模塊GPTClientlib/src/main/java/burpgpt/http/GPTClient.java以 Bearer 方式攜帶你的密鑰向 OpenAI completions 接口發(fā)起 POST超時統(tǒng)一設(shè)為 60 秒401密鑰錯誤、429配額超限等失敗會寫入 Burp 的 Event Log可在輸出面板直接定位問題。三個避坑細節(jié)流量會明文發(fā)送到 OpenAI安全敏感目標請先脫敏或改用公開測試環(huán)境GPT 輸出可能含誤報所有 Issue 均為 Information 級仍需人工 triage模型下拉框固定為 4 個 completions 系列模型不要在其中尋找 gpt-4配置完成后挑一個低敏感度目標跑一輪被動掃描對照第一條 GPT-generated insights 回頭調(diào)整你的 Prompt。【免費下載鏈接】burpgptA Burp Suite extension that integrates OpenAIs GPT to perform an additional passive scan for discovering highly bespoke vulnerabilities and enables running traffic-based analysis of any type.項目地址: https://gitcode.com/gh_mirrors/bu/burpgpt創(chuàng)作聲明:本文部分內(nèi)容由AI輔助生成(AIGC),僅供參考