Обсудить проект

Burp Suite 2026: расширения, которые реально ускоряют работу

09.09.2026

Слушай, экстеншены — это не про «накопить полку плагинов и хвастаться», это про то, сколько часов ты не потратишь на рутину. В мае 2026 PortSwigger провёл целый Extensibility Month с голосованием комьюнити — более 200 номинаций на 46 расширений. Разберём, что реально жжёт, а что просто занимает место в BApp Store.

Burp обзавёлся мозгами

Начиная с релиза 2025.2.3 в Burp Professional встроен Burp AI — не отдельный плагин, а нативный слой прямо в Repeater. Что он реально делает:

  • Explore Issue — берёт находку сканера и сам доводит эксплуатацию до конца, как живой пентестер: пробует эксплойты, ищет смежные векторы, пишет саммари.
  • Explainer — выделяешь кусок запроса/ответа, жмёшь кнопку, получаешь объяснение незнакомой технологии прямо в интерфейсе, не уходя гуглить.
  • AI-powered recorded logins — сам генерирует последовательность логина для сложных auth-флоу, экономит нервы на macros.
  • Broken Access Control false positive reduction — фильтрует шум сканера ещё до того, как он долетит до тебя.

Тебе дают 10 000 бесплатных AI-кредитов (≈5$) на старт, дальше кредиты списываются за каждый запрос к модели. Отключить всё это можно в настройках, если параноишь по поводу утечки данных клиента через LLM — и это правильная паранойя, кстати.

Победители 2026: что реально голосовало комьюнити

Вот выжимка по категориям Burp Extension Awards 2026 — не мои хотелки, а реальные голоса пентестеров:

Recon & DiscoveryBackslash Powered Scanner победил за философию «ищи не известные баги, а аномальное поведение», которое вскрывает и известные, и 0day-инъекции. JS Miner собрал самые сочные отзывы: люди тащат оттуда захардкоженные креды и PII прямо из JS-бандлов.

Auth & Access ControlJWT Editor взял приз за то, что не гонит тебя на сторонние сайты декодить токены — всё в одной вкладке с авто-обнаружением JWT. Auth Analyzer хвалят за возможность гонять access-control тесты сразу с несколькими юзерами параллельно.

Workflow & Manipulation — тут разгром: Highlighter And Extractor собрал 18 голосов, больше всех в конкурсе. Работает как умный фильтр трафика — регексами сам подсвечивает и вытаскивает нужные данные, «как будто у тебя есть вторая пара глаз». Hackvertor взяли за авто-пересчёт HMAC-подписей и таймстампов на лету — атаковать подписанные API стало тривиально.

API & Specialist Testing — здесь топ по номинациям: Postman Burp Importer и Burp AI Agent (по 17 голосов), следом CSTC и Modular HTTP Manipulator (16), Intigriti Quick Scope (13). Отдельно шортлист включает InQL (GraphQL scanner) и ByteBanter — LLM-payload-generator для Intruder, который умеет атаковать сами LLM-приложения.

Классика, которая не стареет

Награды наградами, но база остаётся базой. Вот вечнозелёный костяк, который стоит в арсенале почти у каждого:

  • Param Miner — эвристикой находит скрытые параметры, которые никто не документировал.
  • 403 Bypasser — автоматизирует обход access control через header-трюки, не надо руками перебирать X-Forwarded-For.
  • Turbo Intruder — когда обычный Intruder тормозит на больших нагрузках, берёшь этот и получаешь массовый параллелизм.
  • Collaborator Everywhere — раскидывает Collaborator-пейлоады по всем параметрам сразу, ловит blind SSRF и blind XSS, которые иначе пролетают мимо.
  • Autorize — автоматизирует брутфорс ролей и эндпоинтов для проверки authorization-логики, лучший друг против IDOR.
  • GraphQL Raider и InQL — если цель на GraphQL, без этого дуэта делать нечего.

Лайфхаки по установке и связке

Ставится всё стандартно: Extensions → BApp Store → выбрал → Install, никакой магии. Но пара трюков, которые реально экономят время:

  • Комбинируй JS Miner + JS Link Finder сразу после первого краула — за 5 минут получишь карту скрытых эндпоинтов SPA-приложения ещё до ручного тестирования.
  • Hackvertor + Swapper (авто-обновление токенов/CSRF на лету) — связка для атаки на API с подписанными запросами, руками пересчитывать HMAC на каждый реквест — это уже не пентест, а каторга.
  • Если пишешь свои экстеншены — глянь тренд 2026: тестеры гоняют Claude Code в связке с реальным инстансом Burp через тестовый харнесс, который компилирует, грузит и фиксит расширение в цикле, пока оно не заработает. Годный подход для кастомных Bambda-скриптов под конкретного клиента.
  • Если параноишь насчёт NDA клиента — Burp AI можно выключить точечно, а сторонние AI-экстеншены (ByteBanter и подобные) не ставить на проекты с чувствительными данными.