BurpSqueezer 将大型 HTTP 流量包压缩为紧凑的 markdown 报告供 AI 处理,压缩率达 1/745 倍,解决 LLM 文件大小限制问题,支持 API 和业务逻辑分析。
大家好。我做了一款工具,能帮助许多 Web 和 API 渗透测试人员解决将 AI 整合到工作流中的问题。
BurpSqueezer 是一个实用程序,可以让用户将工作中所需的 HTTP 流量(可能占用数十甚至数百兆字节)"压缩"成一份小巧的 .md 报告,专门用于 AI 处理。
我没有在代码中硬编码任何东西。(好吧,几乎没有——但只是用于自动过滤掉不必要的流量,比如 CDN 请求之类。)所有逻辑都基于通用方法,不仅能"过滤掉"不必要的流量,还能建立端点之间的关联(在测试 API 或业务逻辑时特别有用)。
报告本身的压缩率极高。在普通模式下测试时,我把工作 dump 从 26.7 MB 压缩到了 35 KB(结果是原始 dump 的 1/745)。不同模式可能产生不同结果,但共同点是几乎任何神经网络都能读取和理解它们。(说真的。当我尝试把原始流量 dump 上传到 OpenCode 时,由于文件大小限制根本传不上去。)
不过有一些重要的限制需要注意。
BurpSqueezer 主要针对大型 HTTP 数据集,尤其是 API 和具有有意义业务逻辑的应用。如果给它的 dump 相对较小或结构简单——比如一个后端逻辑很少、流量大多为静态或重复的网站——结果可能会用处不大。分析可以提取的关系和结构可能根本不够多。
它也不是一款 autonomous pentesting 工具。它不会发送请求或攻击目标。它接收你已经捕获并授权分析的流量,处理后生成一份更紧凑的表示形式,然后可以交给 LLM 做进一步分析。
我做这个工具是因为想让 AI 能够处理真实的 Burp 流量,而不必把几十兆字节的原始 XML 丢给它,让它从零开始理解一切。
这个项目是开源的,非常希望从事 Burp、API 安全、业务逻辑或 AI 辅助渗透测试的朋友们能试试,告诉我哪里做得好、哪里不好、输出可以在哪些方面改进。
GitHub: vaginskii/BurpSqueezer