AI ishonchi va ma'lumotlarni qayta ishlash
Ushbu sahifa Burp AT va Burp AI sizning testlaringizni qanday xavfsiz saqlashi, AI imkoniyatlaridan foydalanganda nazoratni qanday qo'lda ushlab turishingiz va PortSwigger siz yuborgan ma'lumotlarni qanday qayta ishlashi haqidagi keng tarqalgan savollarga javob beradi.
Burp AT ham, Burp AI ham bir xil PortSwigger AI infratuzilmasida ishlaydi. Birinchi bo'lim ikkalasiga ham tegishli jihatlarni qamrab oladi. Undan keyingi ikki bo'lim har bir mahsulot bo'yicha aniq ma'lumot beradi.
Umumiy infratuzilma va ma'lumotlar
Burp ma'lumotlaringizni qanday yuboradi va qayta ishlaydi?
Siz AI imkoniyatidan foydalanganingizda, Burp ma'lumotlaringizni PortSwigger'ning AI infratuzilmasiga yuboradi, u esa AI provayderi bilan aloqani boshqaradi:
- Request: Ma'lumotlaringiz, masalan, HTTP so'rovi yoki zaiflik tavsifi, PortSwigger'ning AI infratuzilmasiga yuboriladi. Burp Suite Professional'da bu sizning desktop mijozingizdan yuboriladi. Burp Suite DAST'da esa u tekshiruvni bajarish uchun maxsus yaratilgan alohida skanerlash resursidan yuboriladi.
- Authentication: PortSwigger litsenziyangizni tekshiradi. AI xizmatiga faqat litsenziyaga ega foydalanuvchilar kira oladi.
- Task processing: So'rovingizni bajarish uchun vaqtinchalik qayta ishlash agenti yaratiladi. U vazifa tugagach darhol o'chiriladi va hech qachon boshqa so'rovlar yoki foydalanuvchilar uchun qayta ishlatilmaydi.
- Provider transmission: Agent ma'lumotlaringizni AI provayderiga uzatadi.
- Provider processing: AI provayderi ma'lumotlaringizni qayta ishlaydi va Burp'ga javob qaytaradi. Qayta ishlash tugagach, u sizning ma'lumotlaringizning hech birini saqlab qolmaydi.
- Storage: PortSwigger nosozliklarni bartaraf etish, audit va hisob-kitob maqsadida so'rovingizni (prompt), AI javobini va tegishli metama'lumotlarni saqlaydi.
Burp, PortSwigger va AI provayderlari o'rtasidagi barcha aloqa TLS 1.2 yoki undan yangi versiyasi yordamida shifrlanadi.
AI provayderlari mening ma'lumotlarimni saqlab qoladimi yoki ular asosida o'qitish olib boradimi?
Yo'q. AI provayderlarimiz bilan tuzilgan shartnomalarimiz ularga ma'lumotlaringizni kuzatishni, saqlashni yoki model o'qitish uchun ishlatishni taqiqlaydi. So'rov qayta ishlanayotgan vaqtda ma'lumotlaringiz provayder infratuzilmasidan o'tadi, biroq so'rov yakunlangach provayder uni saqlab qolmaydi va shartnomalarimiz har qanday ikkilamchi foydalanishni taqiqlaydi.
PortSwigger mening ma'lumotlarimdan o'z AI'sini yaxshilash uchun foydalanadimi?
PortSwigger o'zining AI imkoniyatlarini yaxshilash va muammolarni aniqlash uchun anonimlashtirilgan ma'lumotlardan foydalanish huquqini o'zida saqlab qoladi.
Qaysi AI modellari ishlatiladi va men tanlay olamanmi?
Hozircha yo'q. PortSwigger keng ko'lamli xavfsizlik testlash vazifalarida eng yaxshi natijaga erishish uchun ko'p modelli yondashuvdan foydalanadi va har bir vazifa uchun modelni keng qamrovli unumdorlik testlari asosida tanlaydi, ya'ni har bir imkoniyatni eng aniq va ishonchli natija beradigan modelga moslashtiradi. Hozirda biz OpenAI va Anthropic modellaridan foydalanamiz.
Biz faqat qat'iy maxfiylik standartlarimizga javob beradigan modellardan va ma'lumotlaringiz o'qitish uchun ishlatilmasligini kafolatlay oladigan provayderlardan foydalanamiz. Infratuzilmamiz ushbu modellarga ulanishni boshqaradi, shu sababli biz modellarni baholaganimizdan keyin ularning versiyalarini yangilay olamiz. Bu yangilanishlar avtomatik tarzda amalga oshadi va sizga Burp'ni yangilamasdan turib joriy AI versiyalaridan foydalanish imkonini beradi.
Ma'lumotlar qayerda qayta ishlanadi?
PortSwigger'ning AI infratuzilmasi AWS'da US-East (Virginia) va EU-West (Ireland) regionlarida ishlaydi. AI provayderlarimiz so'rovlarni AQSh ma'lumot markazlarida qayta ishlaydi. US va EU regionlari o'rtasidagi marshrutlash kechikish (latency) asosida avtomatik boshqariladi. Hozircha siz muayyan geografik joylashuvni tanlay olmaysiz.
AI infratuzilmasini qanday xavfsizlik nazorati himoya qiladi?
AI infratuzilmamiz keng tarqalgan hujum turlaridan, jumladan prompt injection va ma'lumotlarni sizdirish (data exfiltration) hujumlaridan himoyaga ega. Aniq nazorat vositalari orasida server va mijoz tomonidagi kirish ma'lumotlarini tekshirish, so'rovlar sonini cheklash (rate limiting) hamda token asosidagi autentifikatsiya bor.
AI provayderi bilan bog'liq xavfsizlik hodisasi yuz bersa nima bo'ladi?
Bunday holatda PortSwigger o'zining ISO 27001 talablariga muvofiq hodisalarga javob berish jarayoni va tegishli provayder bilan tuzilgan shartnomaviy majburiyatlari asosida harakat qiladi. AI'dan foydalanish tekshiruvlarimizni qo'llab-quvvatlash uchun ichki tarzda jurnalga yozib boriladi.
Uzilish yuz bersa nima bo'ladi?
AI imkoniyatlarini ishlab turishi uchun biz zaxira (failover) tizimlarini ishlatamiz. Agar so'rovga xizmat ko'rsatayotgan infratuzilma ishlamay qolsa, so'rovlar xizmatni uzluksiz saqlash maqsadida avtomatik ravishda boshqa infratuzilmaga yo'naltiriladi.
Burp'ning AI'si PortSwigger'ning muvofiqlik hujjatlari va Data Processing Agreement bilan qamrab olinganmi?
Ha. PortSwigger'ning AI'si PortSwigger'ning ISO 27001 sertifikati bilan qamrab olingan va PortSwigger'ning Data Processing Agreement hujjati siz nomingizdan qayta ishlanadigan barcha shaxsiy ma'lumotlarni qamrab oladi. To'liq ma'lumot uchun PortSwigger Trust Center sahifasiga qarang.
Burp AT
Ushbu bo'lim inson boshqaruvidagi pentestga agentli AI'ni olib kiradigan Burp AT'ga xos ishonch va xavfsizlik savollarini qamrab oladi.
Burp AT avtomatik ishlaydimi?
Yo'q. Burp AT faqat siz uni ochib, unga maqsad bergan paytdagina ishlaydi. Aks holda u hech qanday harakat qilmaydi va PortSwigger'ga yoki AI provayderlarimizga hech qanday ma'lumot yubormaydi. Ishga tushgach esa u siz belgilagan avtonomiya darajalari doirasida ishlaydi va o'zi mustaqil bajarishiga ruxsat bermagan har qanday amal uchun tasdiqni kutib to'xtaydi.
Burp AT mening tasdig'imsiz harakat qila oladimi?
Ha, lekin faqat siz shunday sozlasangiz. Har bir vosita tasdiqsiz nimalar qila olishi ustidan to'liq nazorat sizda. Vosita chaqiruvi tasdiq talab qilganda, Burp AT to'xtaydi va sizning qaroringizni kutadi. Qo'shimcha ma'lumot uchun Avtonomiyani sozlash sahifasiga qarang.
Burp AT qamrovdan tashqaridagi nishonlarni testlay oladimi?
Burp AT siz belgilagan qamrov (scope) doirasida ishlaydi va harakat qilishdan oldin nishon qamrov ichida ekanini tekshiradi.
Agar ruxsat bersangiz, Burp AT o'zining Add to scope va Remove from scope vositalari yordamida qamrovni o'zi o'zgartira oladi. Siz ularni Settings > Tools bo'limida alohida-alohida cheklashingiz yoki o'chirishingiz mumkin. Har bir vosita nimalarni qila olishi va qila olmasligi haqida batafsil ma'lumot uchun Avtonomiyani sozlash sahifasiga qarang.
Ushbu qamrov tekshiruvi Burp AT'ning o'z vosita amallariga tegishli. Uning skript vositalari orqali ishga tushiradigan maxsus kodi esa so'rovlarni to'g'ridan-to'g'ri, jumladan siz belgilagan qamrovdan tashqaridagi nishonlarga ham yuborishi mumkin. Buning oldini olish kerak bo'lsa, Settings > Tools bo'limida skript vositalarini o'chirib qo'ying.
Burp AT ishlab turgan (production) nishonning ishini buzishi mumkinmi?
Burp AT nishoningizga siz qo'lda test qilganingizda yuboradigan so'rovlarning aynan o'shanday turlarini yuboradi - u saytga Burp vositalari allaqachon qila oladigan darajadan ortiq ta'sir ko'rsata olmaydi. U faqat siz belgilagan qamrov doirasida harakat qiladi va bu qamrov AI tomonidan emas, Burp'ning o'z vositalari tomonidan qat'iy qo'llanadi; yuqori ta'sirga ega amallar esa doimo sizning tasdig'ingizni talab qiladi.
Nozik nishon ustida qat'iy nazorat kerak bo'lsa, tegishli vositalarni Ask holatiga qo'ying yoki vazifadagi har bir so'rov uchun tasdiqni talab qiling - shunda siz ko'rib chiqmaguningizcha hech narsa yuborilmaydi. Qo'shimcha ma'lumot uchun Avtonomiyani sozlash sahifasiga qarang.
Burp AT'ni vazifa o'rtasida to'xtata olamanmi?
Ha. Burp AT ishlab turganda uni darhol to'xtatish uchun Stop tugmasini bosing.
Burp AT'ni o'chirib qo'ya olamanmi?
Ha. Burp'ning barcha AI imkoniyatlarini o'chirish uchun Settings > AI bo'limiga o'ting va Disable AI features ni tanlang. Bu Burp AT ham kiritilgan holda barcha AI aloqasini to'xtatadi va Burp bo'ylab AI parametrlarini kulrang (faol emas) holatga keltiradi.
Burp AT'ni butunlay o'chirmasdan turib uning imkoniyatlarini cheklash uchun buning o'rniga har bir vosita uchun avtonomiya darajasini belgilang. Qo'shimcha ma'lumot uchun Avtonomiyani sozlash sahifasiga qarang.
Bir loyihadagi ma'lumot boshqasiga sizib o'tishi mumkinmi?
Yo'q. Har bir vazifa siz ishlayotgan Burp loyihasiga bog'langan. Burp AT faqat o'sha loyihadagi ma'lumotlarni ko'radi va ular ustida harakat qiladi, shu sababli bir loyihadagi ish boshqasiga ko'rinmaydi.
Burp AT qanday ma'lumot yuboradi?
Burp AT siz test qilishni topshirgan nishonlarga xuddi siz qo'lda test qilganingizdek so'rovlar yuboradi. Bu trafikning barchasi Logger'da qayd etiladi va sizga to'liq ko'rinadi. Shuningdek, u Burp AT ko'targan har bir muammoga (issue) biriktiriladi, shunda siz aynan nima yuz berganini ko'rishingiz va har qanday topilmani qayta takrorlashingiz mumkin.
Burp AT nozik ma'lumotlarni yuboradimi?
Yuborishi mumkin. Burp AT siz ruxsat bergan nishonlarga so'rovlar yuboradi. Nimani test qilayotganingizga qarab, bunga nozik ma'lumotlar ham kirishi mumkin va u ularni avtomatik yashirmaydi (redaksiya qilmaydi). Uning vosita avtonomiyasi modeli Burp AT tasdiqsiz aynan nimalar qila olishini sozlash imkonini beradi. Qo'lda nazoratning yuqoriroq darajasi kerak bo'lsa, ochiq vazifadagi barcha so'rovlar uchun tasdiqni talab qilish qilib sozlashingiz mumkin. Qo'shimcha ma'lumot uchun Avtonomiyani sozlash sahifasiga qarang.
Burp AI
Ushbu bo'lim Burp Suite Professional va Burp Suite DAST tarkibiga o'rnatilgan yordamchi AI vositalari to'plami bo'lgan Burp AI'ga xos ishonch va xavfsizlik savollarini qamrab oladi.
Burp AI avtomatik ishlaydimi?
Yo'q. Burp AI ishlashi uchun avvalo aniq sozlash talab qilinadi:
- Burp Suite Professional: imkoniyat faqat siz undan faol foydalanganingizda ishlaydi. Fon rejimida PortSwigger'ga yoki AI provayderlarimizga hech qanday ma'lumot yuborilmaydi.
- Burp Suite DAST: AI imkoniyatlari sukut bo'yicha mavjud emas. Ular UI'da paydo bo'lishi uchun administrator ularni sizning o'rnatmangiz uchun yoqishi kerak. Yoqilgandan keyin ular faqat siz sozlagan saytlarga nisbatan ishlaydi.
Burp AI'ni o'chirib qo'ya olamanmi?
Ha, Burp Suite Professional'da ham, Burp Suite DAST'da ham:
- Burp Suite Professional: Settings > AI bo'limiga o'ting va Disable AI features ni tanlang. Shundan so'ng Burp PortSwigger'ning AI infratuzilmasiga kira olmaydi va AI bilan bog'liq barcha imkoniyatlar UI'da kulrang holatga o'tadi.
- Burp Suite DAST: kirish huquqi tashkilot darajasida administrator tomonidan boshqariladi. Settings > Burp AI bo'limiga o'ting va Enable Burp AI ni yoqing yoki o'chiring. Ushbu sozlamani o'zgartirish uchun sizga Enable/Disable Burp AI for the installation ruxsati kerak bo'ladi. O'chirilganda AI imkoniyatlari UI'dan olib tashlanadi va avvalgi skanerlashlardan olingan har qanday AI natijalari yashiriladi.
Burp AI imkoniyatini vazifa o'rtasida to'xtata olamanmi?
Ha, Burp Suite Professional'da ham, Burp Suite DAST'da ham:
- Burp Suite Professional: Explore Issue yoki Repeater vazifalari kabi ko'p bosqichli jarayonlar uchun bajarilishni Tasks panelidan istalgan vaqtda pauza qiling yoki to'xtating.
- Burp Suite DAST: AI bilan kuchaytirilgan skanerlashni to'xtatish uchun skanerlashni bekor qiling.
Qaysi nishonlar tahlil qilinishini boshqara olamanmi?
Ha. Burp AI'ni muayyan xostlar va URL'lar bilan cheklash uchun Burp'ning qamrov sozlamalaridan foydalanishingiz mumkin. DAST'da siz, shuningdek, har bir sayt uchun alohida qaysi jiddiylik (severity) va ishonchlilik (confidence) kombinatsiyalari tekshirilishini ham boshqarishingiz mumkin.
- Burp Suite Professional'dagi qamrov uchun Target scope sahifasiga qarang.
- Burp Suite DAST'dagi qamrov uchun AI bilan kuchaytirilgan skanerlashni sozlash sahifasiga qarang.
Burp AI nozik ma'lumotlarni yuboradimi?
Yuborishi mumkin. Burp AI AI provayderlariga yuboriladigan ma'lumotlarni avtomatik ravishda yashirmaydi yoki niqoblamaydi. Siz foydalanadigan imkoniyatlar va test qilayotgan trafikka qarab, bunga nozik ma'lumotlar ham kirishi mumkin.
Istisno sifatida, AI tomonidan yaratilgan yozib olingan loginlar (recorded logins) PortSwigger'ga yoki AI provayderlariga yuborilishidan oldin haqiqiy foydalanuvchi nomlari va parollarni o'rin egallovchi qiymatlar bilan almashtiradi. Bu qo'lda yozib olingan loginlardagi bilan bir xil xatti-harakat.
Har bir Burp AI imkoniyati nima yuboradi?
Barcha Burp AI imkoniyatlari bir xil infratuzilmadan foydalanadi, biroq yuboriladigan ma'lumotlar imkoniyatga qarab farq qiladi:
- Explainer: belgilangan matn yoki kod parchasi hamda kontekst turi (masalan,
REQUEST_HEADERSyokiRESPONSE_BODY). - Explore Issue / AI-enhanced scanning: muammo topilgan to'liq HTTP so'rov va javob juftligi, jumladan sarlavhalar; muammo nomi, nishon URL'i va kiritish nuqtasi (insertion point); hamda faqat Burp Suite DAST'da manba skanerlash ID'si va sayt ID'si.
- Burp AI in Repeater: vazifani ishga tushirgan Repeater yorlig'idagi to'liq HTTP so'rov va javob juftligi, jumladan sarlavhalar; sizning so'rovingiz (prompt); va yorliqqa biriktirilgan har qanday izohlar.
- False positive analysis: zaiflik topilmasining ekran tasviri hamda tegishli HTTP so'rovi va javobi.
- Broken access control: kirishni tekshirish paytida qaytarilgan sahifa mazmunining skrinshoti.
- Recorded logins: sahifa matni, interaktiv elementlarning HTML atributlari va sahifaning ekran tasviri.
Burp AI diqqatini xavfsizlik testlashda qanday ushlab turadi?
Burp AI AI'ning diqqatini xavfsizlik testlashda ushlab turish uchun tuzilmali so'rovlardan (structured prompts) foydalanadi, bu esa gallyutsinatsiya yoki kutilmagan harakatlar xavfini kamaytiradi. Shuningdek, AI vazifa davomida bajara oladigan qadamlar soniga o'rnatilgan cheklovlar ham bor.
Burp Suite DAST'da AI bilan kuchaytirilgan skanerlash qo'shimcha himoya mexanizmlariga ega bo'lib, ular buzg'unchi HTTP metodlarini (masalan, DELETE va PUT) hamda ma'lumot yo'qolishiga olib kelishi mumkin bo'lgan SQL amallarini bloklaydi. Ular avtomatik ishlaydi va foydalanuvchilar tomonidan o'chirilishi mumkin emas.
PortSwigger qanday ma'lumotlarni saqlaydi?
PortSwigger nosozliklarni bartaraf etish, audit, hisob-kitob va hisob boshqaruvini qo'llab-quvvatlash uchun so'rovlaringizni (prompt), AI javoblarini va tegishli metama'lumotlarni saqlaydi. Bunga siz kontekst sifatida qo'shgan har qanday ma'lumot (masalan, belgilangan HTTP sarlavhalari yoki kod parchalari); vazifa metama'lumotlari, masalan qaysi imkoniyat ishlatilgani, muammo tafsilotlari va nishon URL'lari; so'rov boshlangan vaqt belgisi; litsenziya tafsilotlaringiz; hamda token soni, kredit sarfi va so'rovlar soni kiradi.
Saqlanadigan barcha ma'lumotlar AES-256 yordamida shifrlanadi. Ularga faqat vakolatli PortSwigger xodimlari va faqat nosozliklarni bartaraf etish yoki muammoni hal qilish uchun zarur bo'lgandagina kira oladi. Kirish huquqi rollarga asoslangan ruxsatlar orqali boshqariladi va ma'lumotlaringiz bilan har bir ichki muomala alohida jurnalga yoziladi.
Ma'lumotlarim qancha muddat saqlanadi?
Saqlash muddati ma'lumot turiga bog'liq:
- Suhbat va audit ma'lumotlari (so'rovlaringiz, AI javoblari va tegishli vazifa tafsilotlari yozuvi) nosozliklarni bartaraf etish va uzoq muddatli imkoniyatlarni ishlab chiqishni qo'llab-quvvatlash uchun muddatsiz saqlanadi.
- Operatsion jurnallar, masalan xatolik va infratuzilma jurnallari, 31 kundan keyin o'chiriladi.
- Hisob identifikatorlari 7 kunlik faolliksizlikdan keyin o'chiriladi.