首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >Yakit,一款更适合中国网络安全工程师的安全测试平台

Yakit,一款更适合中国网络安全工程师的安全测试平台

原创
作者头像
用户12755485
发布2026-09-11 12:42:02
发布2026-09-11 12:42:02
730
举报

写在前面

Burp Suite 是 Web 安全领域无可争议的经典,这一点没人否认。

但是,有些时候经典不是最合适的。

比如:

1、费用。Yakit能白嫖,Burp一年大几千,不是说咱们不想付,而是缓付、慢付、看情况付……况且,刚入门的时候,真心是能节约就节约

2、环境。Burp毕竟是国外的,国内的某些系统不对外,不合适。

3、语言习惯。不是所有人英语都好,中文环境就很重要。

这谁都看得懂
这谁都看得懂

有人说Yakit是Burp Suite的“国产平替”,我觉得不算,也许一开始是这样,但是现在来看,Yakit比Burp要友好得多。

一、Yakit工具介绍

Yakit是万径安全的Yaklang团队基于Yak语言开源的一款完全国产的交互式安全测试平台。完全开源,支持团队交互,覆盖全流程需求。


二、插件多,满足各种需求

有一千多款插件,工作起来快速又高效,支持自定义插件开发


三、新手友好,教程清晰易懂

新手接触最难的就是怎么才能更快的上手,Yakit内置教学教程,非常轻松从学→用


四、国密支持:国内政企环境的刚需

这是 Yakit 最容易被低估、但对国内从业者最实用的一个特性。

现在越来越多政务系统、金融系统、国企内网采用国密算法(SM2/SM3/SM4)做 HTTPS 通信。Burp Suite 这类国外工具不支持国密证书解密,面对国密流量只能干瞪眼,要么找专门的国密代理工具,要么干脆放弃抓包。

Yakit 在 MITM 模块中原生支持国密算法,不需要额外插件,不需要复杂配置,安装证书后直接就能拦截和解密国密 HTTPS 流量。

对于经常做政企项目、等保测评、金融行业安全测试的工程师来说,能快速上手,且好用


五、一站式集成:不用在十个工具之间来回切

传统安全测试的工具链是什么样的?

Burp 抓包 → Nmap 扫端口 → dirsearch 扫目录 → CyberChef 编解码 → 单独的反连平台做 OOB → 另开一个弱口令爆破工具 → 再切到 DVWA 练手……

数据在不同工具之间倒来倒去,上下文频繁丢失,光是环境配置就能耗掉半天。

Yakit 的思路是"All-in-One",把这些能力全部集成到一个平台里:

功能

Yakit 内置模块

传统对应工具

抓包改包

MITM 交互式劫持

Burp Proxy

请求重放/批量测试

Web Fuzzer

Repeater + Intruder

端口扫描

端口扫描模块

Nmap

目录扫描

目录扫描模块

dirsearch

弱口令检测

弱口令模块

Hydra 等

编解码

Codec 模块

CyberChef

反连验证(OOB)

反连平台

Burp Collaborator / DNSLog

漏洞靶场

Vulinbox

DVWA / 自建靶场

静态代码分析

IRify(SAST)

单独的代码审计工具

一个平台搞定,流量从抓包到重放到模糊测试无缝流转,上下文不丢,流程更顺。


六、脚本化能力:Yaklang 的降维打击

这是 Yakit 和 Burp 最本质的区别。

Burp 的自动化路径是:GUI 操作 + BApp 扩展 + Montoya API 写 Java/Python 扩展。门槛高、迭代慢,多数测试人员止步于现成扩展。

Yakit 的底层是 Yaklang——国际上首个为网络安全而生的领域特定语言(DSL)。它具备 Golang 的高并发能力、Python 一样的简单语法、脚本语言的快速分发特性,而且原生内置了端口扫描、指纹识别、PoC 框架、MITM 劫持等安全能力。

这意味着什么?

当 GUI 覆盖不了你的需求——比如私有加密协议、动态签名接口、非标流量处理——你写的是正式的 Yak 程序,通过热加载直接挂进 MITM 或 Web Fuzzer:

代码语言:txt
复制
// beforeRequest 钩子:请求发送前自动加签名
mirrorHTTPFlow = func(flow) {
    // 提取请求参数,计算签名,注入 Header
    sign = crypto.HMAC_SHA256(flow.GetBody(), "secret_key")
    flow.GetRequest().Headers["X-Sign"] = sign
    return flow
}

配合 Web Fuzzer 的 Fuzztag 语法,批量测试的表达能力远超 Intruder 的 Payload 配置界面:

代码语言:txt
复制
{{int(1-100)}}              // 整数遍历
{{file(dict.txt)}}          // 字典导入
{{base64({{file(dict.txt)}})}}  // 嵌套:字典内容批量Base64编码
{{yaklang(...)}}            // 嵌入Yak脚本动态生成载荷

这个维度可以概括为:Burp 是"带扩展接口的 GUI 工具",Yakit 是"带 GUI 的安全编程语言运行时"。


七、部署与协作:单机工具 vs 引擎分离架构

Burp 是典型的桌面单机工具,团队协作与集中管理依赖 Enterprise 版的付费能力。

Yakit 采用引擎分离架构:客户端(GUI)与 Yak 引擎(gRPC 服务器)分离,支持两种模式:

  • 本地模式:默认启动一个随机端口的 yak grpc 服务器,单机零配置即用
  • 远程模式:yak grpc 可以部署在任何平台、任何网络位置——远端 VPS、内网服务器、云端主机,团队成员通过客户端远程连接,共享项目数据

渗透测试团队"引擎放 VPS、成员就地连接"是常见玩法,成本几乎为零。

Yakit 还创新性地加入了 Bridge 模式,可将内网通过反弹模式映射到公网,不需要额外安装 frp 之类的端口转发工具,在一个 GUI 界面下就能执行内网横向移动操作。


迁移指南:30 分钟完成核心工作流切换

从 Burp 迁到 Yakit,概念映射清楚后非常快:

Burp 操作

Yakit 对应

说明

代理抓包

MITM 模块

浏览器代理指向 Yakit(默认 127.0.0.1:8083),信任根证书

Repeater 重放

Web Fuzzer

流量列表右键发送 Web Fuzzer,单条重放与批量测试一体

Intruder 爆破

Web Fuzzer + Fuzztag

学 30 分钟 Fuzztag 语法,替代 Payload 配置

BApp 扩展

插件商店

常用功能在插件商店一键安装,找不到的用 Yak 热加载自己写

Collaborator

反连平台

内置 DNSLog/ICMP/TCP 多协议回连,单端口复用

建议渐进式迁移:两个工具共存,注意错开监听端口即可。用一个授权项目完整跑一遍 Yakit 流程,就能判断它是否适合你的工作流。


FAQ

Q:Yakit 能打开 Burp 导出的流量文件吗?

A:Yakit 的 MITM 历史与 Web Fuzzer 支持常见数据包格式的导入导出,历史流量可导出为数据包文件再处理;具体格式支持以官方手册为准。

Q:Burp 的 Scanner 自动扫描,Yakit 有对应能力吗?

A:Yakit 的路线是把扫描能力做成"被动插件 + 可编程规则":MITM 流量自动触发被动插件,验证逻辑可用 Yak/YAML PoC 定制,误报可控性反而更好。

Q:两个都装会不会冲突?

A:不会。两者都是本地代理工具,注意错开监听端口即可。渐进式迁移期间共存很常见。

Q:英文环境/境外项目还需要留 Burp 吗?

A:按需。工具服务于场景,本文结论针对国内绝大多数测试场景:Yakit 已可覆盖日常核心工作流,且成本为零。

Q:Yakit 的插件好写吗?

A:插件核心代码全部用 Yak 实现,安全能力开箱即用,几十行代码就是一个可分发、可组合的插件,还能通过插件商店一键分发。相比 Burp 扩展需要 Java/Python 工程能力,门槛低了一个量级。


结语

Burp Suite 与 Yakit 的对比,本质是"上一代 GUI 工具典范"与"新一代语言级安全平台"的对比。

经典值得尊重,但从技术趋势和自身情况来说,我觉得Yakit更加适合中国网络安全工程师。

⚠️ 免责声明

  1. 本工具仅面向合法授权的企业安全建设行为与个人学习行为。如需测试工具可用性,请自行搭建靶机环境。
  2. 使用本工具进行检测时,应确保行为符合当地法律法规,并已取得足够授权。请勿对非授权目标进行扫描。
  3. 禁止对本软件实施逆向工程、反编译、植入后门、传播恶意软件等行为。
  4. 如在使用过程中存在任何非法行为,需自行承担相应后果。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 写在前面
  • 一、Yakit工具介绍
  • 二、插件多,满足各种需求
  • 三、新手友好,教程清晰易懂
  • 四、国密支持:国内政企环境的刚需
  • 五、一站式集成:不用在十个工具之间来回切
  • 六、脚本化能力:Yaklang 的降维打击
  • 七、部署与协作:单机工具 vs 引擎分离架构
  • 迁移指南:30 分钟完成核心工作流切换
  • FAQ
  • 结语
  • ⚠️ 免责声明
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档