Doyensec lança Session Switcher para alternar sessões no Burp Suite com um clique
Aprofundamento CEVIU
Aprofundamento
A Doyensec lançou oficialmente o Session Switcher em 17 de junho de 2026, como uma extensão Java para o Burp Suite v2025.5 ou superior. Diferente de soluções manuais ou scripts personalizados, ela integra nativamente uma aba 'Sessions' no editor de requisições, visível em Repeater, Intruder e requisições interceptadas pelo Proxy, permitindo salvar conjuntos nomeados de cookies e headers (como Authorization, X-User, ou JWTs) com um clique. A ferramenta extrai automaticamente esses dados de qualquer requisição selecionada, sem necessidade de edição manual ou parsing externo.
O destaque técnico está nas regras de atualização automática: ao configurar uma regra, por exemplo, monitorar requisições com o cabeçalho X-User: alice, a extensão atualiza a sessão 'alice' sempre que novos cookies ou tokens forem detectados no tráfego do Proxy, espelhando fielmente o estado do navegador. Isso resolve um gargalo real em testes de autorização: sessões expiradas que geram falsos negativos em IDOR ou escalada vertical, sem depender de refresh manual ou de terceiros como o Burp's Autorize.
Por que isso importa
Testes de autorização são críticos e repetitivos, mas historicamente frágeis: um cookie copiado errado, um header esquecido ou um JWT expirado entre requisições pode invalidar todo um cenário de teste, especialmente em aplicações com múltiplos tenants, perfis de usuário granulares ou autenticação baseada em claims dinâmicas. O Session Switcher elimina essa camada de erro humano, reduzindo tempo gasto em tarefas operacionais e aumentando a confiabilidade dos achados. Não é só conveniência: é uma melhoria direta na precisão de relatórios de segurança para clientes finais e auditorias de compliance.
Além disso, sua arquitetura centrada no projeto do Burp (sessões salvas no arquivo .burp) garante portabilidade entre equipes e reprodutibilidade em pentests colaborativos, algo que extensões baseadas em memória RAM ou configurações locais não oferecem.
Impacto para desenvolvedores
Para desenvolvedores de segurança e engenheiros de QA com foco em testes de API e web, o Session Switcher reduz a curva de aprendizado para testes avançados de autorização. Não exige conhecimento de Python ou Java para automatizar trocas de contexto, basta definir regras visuais no painel de configurações. A filtragem por domínio evita poluição de sessões em projetos com múltiplas aplicações, e a interface integrada evita janelas flutuantes ou dependências externas como Postman + scripts.
Os planos futuros da Doyensec, como Auto Inject e macro-based refresh, indicam movimento claro para transformar a extensão em uma camada de orquestração de identidade dentro do fluxo do Burp, não apenas um facilitador pontual. Enquanto isso, a versão atual já funciona offline, sem dependência de API remota ou conta de usuário, mantendo o controle total sobre os dados de sessão no ambiente local do pentester.
Perguntas frequentes
O que é o Session Switcher?
O Session Switcher é uma extensão Java para o Burp Suite, lançada pela Doyensec em 17 de junho de 2026. Ele adiciona uma aba 'Sessions' no editor de requisições para armazenar e alternar rapidamente entre conjuntos nomeados de cookies e headers, como tokens JWT ou cabeçalhos de tenant, com um único clique, otimizando testes de autorização.
Como instalar o Session Switcher no Burp Suite?
Baixe o arquivo .jar mais recente da página de releases da Doyensec e carregue-o como uma extensão Java no Burp Suite (Extender > Extensions > Add). A extensão requer Burp Suite v2025.5 ou posterior. Ela ainda não está disponível na PortSwigger BApp Store, pois a submissão feita em 29 de abril de 2026 ainda está em análise.
O Session Switcher atualiza sessões automaticamente?
Sim, através de regras de atualização ('Auto Update Rules'). Você pode configurar regras para monitorar tráfego do Proxy, por exemplo, requisições com um cabeçalho específico como X-User, e manter sessões atualizadas automaticamente quando cookies ou tokens mudam no navegador, sem intervenção manual.
Quais são os próximos recursos planejados para o Session Switcher?
A Doyensec mencionou três funcionalidades em fase de concepção: Auto Inject (aplicar sessões automaticamente em requisições do Proxy), rastreamento inteligente de sessões (detectar login ou token refresh sem regras manuais) e atualização via macro (enviar requisição pré-configurada para renovar tokens). Nenhuma dessas foi implementada ou lançada até hoje.
Fontes
- blog.doyensec.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 01 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

