文章总结: 本文介绍了一款名为APIAuto-Tester的BurpSuite插件,能够自动解析OpenAPI/Swagger文档并批量发送请求进行API测试。该插件支持自动识别2.0/3.0版本的JSON/YAML格式文档,智能生成参数并发送请求,将测试时间从小时级压缩到分钟级。文章详细介绍了插件的核心功能、使用步骤、界面布局、参数生成规则以及高级自定义方法,并提供了源码结构和编译指南,是API安全测试的实用工具。
综合评分: 90
文章分类: 安全工具,WEB安全,渗透测试,应用安全,漏洞分析
接口测试摸鱼神器:Burp 自动扫完,我只负责点右键 → Send to Repeater
菜狗
只会看监控的实习生
2025年11月27日 08:00
广东
🚀 BurpSuite 神级插件:API Auto-Tester
一键吞噬 OpenAPI/Swagger → 自动发包 → 实时漏洞初筛,测试时间从 小时级 压缩到 分钟级!
🌟 核心技术速览
| 能力 | 传统手动测试 | API Auto-Tester |
| — | — | — |
| 文档解析 | 肉眼+复制 | 自动识别 2.0/3.0 JSON/YAML |
| 接口遍历 | 挨个 Repeater | 并发 GET+POST,智能生成参数 |
| 结果整理 | Excel 人肉 | 可排序表格,一键丢进 Repeater |
| 误操作风险 | 易触发 PUT/DELETE | 默认过滤写操作,只读更安全 |
⚡ 3 步极速体验
- 粘贴 OpenAPI 文档地址 → https://target.com/swagger.json
- 填写 实际 Host → https://api.target.com
- 点击 开始测试 → 坐等结果表格自动刷新!
📊 界面全景(浅色模式)
| 区域 | 功能说明 |
| — | — |
| ① 文档地址栏 | 支持 OpenAPI 2.0/3.0 在线 JSON/YAML |
| ② Host 地址栏 | 可带端口,自动替换文档里的 baseUrl |
| ③ 批量请求头 | 自定义 Header,勾选即时生效 |
| ④ 实时表格 | 状态码、响应时间、预览报文,支持多列排序 |
| ⑤ 进度条 | 当前接口/总接口 + 预估剩余时间 |
🎯 智能参数生成秘籍
- 路径参数 → string=test | integer=1 | boolean=true
- 查询参数 → 数组格式 codes[]=v1&codes[]=v2 自动识别
- Body 构造 → 依据 JSON Schema 生成嵌套对象+数组示例
- 并发速率 → 默认 500 ms 间隔,可在源码 Thread.sleep() 随心改
📈 结果表格玩法
| 列名 | 排序规则 | 快捷操作 |
| — | — | — |
| URL | 字符串 | 右键→Copy URL |
| 状态码 | 数字升/降 | 200 在前,500 亮红 |
| 响应时间 | 数字 | 一键找出慢 API |
| 响应预览 | 字符串 | 双击查看完整报文 |
🔧 高阶玩家彩蛋
| 需求 | 修改位置 | 代码片段 |
| — | — | — |
| 自定义间隔 | ApiTesterPanel.java | Thread.sleep(300); |
| 硬编码 Token | ApiRequester.java | connection.setRequestProperty("Authorization","Bearer xxx"); |
| 走代理抓包 | ApiRequester.java | new Proxy(Proxy.Type.HTTP, new InetSocketAddress("127.0.0.1",8080)) |
🛠️ 开发与编译
| 条目 | 要求 |
| — | — |
| JDK | 11+ |
| Maven | 3.6+ |
| BurpSuite | Professional / Community 均可 |
# 一键编译
mvn clean package
# 生成文件:target/api-tester-1.0.0.jar
📦 源码结构一览
src/main/java/burp/
├── BurpExtender.java # 插件入口
├── ApiTesterPanel.java # UI 与调度
├── OpenApiParser.java # Swagger/OpenAPI 解析引擎
├── ApiRequester.java # HTTP 发包器(可插代理)
├── ApiEndpoint.java # 接口实体类
└── ApiTestResult.java # 结果实体类
关注回复BurpSuite API获取
低价证书请联系Me~,新建了一个交流群,后台回复进群即可
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:只会看监控的实习生 菜狗《接口测试摸鱼神器:Burp 自动扫完,我只负责点右键 → Send to Repeater》