Zurp 为 Burp 扩展 GraphQL 与多账户安全测试
Facebook 孵化器开源 Zurp,为 Burp Suite 增加 GraphQL 检查、请求标识符标注和隔离账户 CSRF 重放能力,并提供三个 MCP 服务。该工具面向授权安全测试场景,测试账户与分析服务存...
Facebook 孵化器在 GitHub 上开源了 Zurp,一个为 Burp Suite 扩展安全测试能力的项目。该扩展主要针对 GraphQL 和多账户场景,补齐 Burp 原生功能在这两类测试需求上的空白。项目地址为 github.com/facebookincubator/Zurp。
Zurp 提供请求中的标识符标注,帮助测试人员在流量中追踪请求之间的关联。GraphQL 检查用于识别该 API 风格下的潜在问题,隔离账户的 CSRF 重放则让测试者可以在不同账户上下文之间安全地重放跨站请求,而不必担心请求在账户间交叉污染。
除了 Burp 内的功能,Zurp 还提供三个 MCP(Model Context Protocol)服务。这意味着安全检查能力可以接入支持 MCP 的外部工具链,适合在自动化安全测试流程中整合使用。不过,目前项目尚未披露三个服务的具体功能、交互协议或部署方式。
该工具面向授权范围内的安全测试,但并非安装了就能用于任意目标。测试账户和分析服务存在额外资格限制,使用者需要先确认自己是否满足条件。具体资格获取流程目前未在项目说明中公开。
从工程角度看,多账户测试场景天然需要权限隔离。如果请求标注、CSRF 重放或分析结果在不同账户之间发生交叉,可能导致测试数据污染或误判。因此,在部署 Zurp 时保留账户级隔离,并在自动化流程中加入人工核验环节,是控制误用和误报风险的关键步骤。