العودة إلى التحديثات
New releaseJul 29, 2026

burp-ai-agent v0.9.1

إضافة لـ Burp Suite تضيف أدوات MCP مدمجة، تحليل بمساعدة الذكاء الاصطناعي، أدوات تحكم في الخصوصية، مسح سلبي ونشط والمزيد.

مشاركة

Custom AI Agent

الجسر بين Burp Suite والذكاء الاصطناعي الحديث.

ملاحظة حول الاسم: يُنشر هذا الامتداد باسم Custom AI Agent (سابقًا Burp AI Agent). أُعيدت تسميته للامتثال لمتطلبات تسمية متجر BApp Store من PortSwigger ولتجنب الالتباس مع مزود Burp AI المدمج في Burp Suite. يحتفظ مستودع GitHub (github.com/six2dez/burp-ai-agent)، وموقع التوثيق (burp-ai-agent.six2dez.com)، ودليل الإعدادات (~/.burp-ai-agent/) بمعرّف burp-ai-agent للاستمرارية.

لقطة شاشة لـ Custom AI Agent

Custom AI Agent هو امتداد لـ Burp Suite يدمج الذكاء الاصطناعي في سير عملك الأمني. استخدم النماذج المحلية أو مزودي السحابة، واربط وكلاء الذكاء الاصطناعي الخارجيين عبر MCP، ودع الماسحات السلبية/النشطة تكتشف الثغرات بينما تركز أنت على الاختبار اليدوي.

ما الجديد في الإصدار v0.9.0

  • دعم أصلي لـ Anthropic كخلفية (CAP-01) — اتصال مباشر بواجهة Anthropic Messages API عبر نقل HTTP الخاص بـ Burp؛ تظهر جميع الحركة في سجل الوكيل (Proxy history).
  • تشفير الأسرار في وضع السكون AES-256-GCM (SEC-01) — تُشفَّر جميع مفاتيح API والرموز المخزنة بمفتاح خاص بكل تثبيت باستخدام javax.crypto. المفتاح الرئيسي موجود في Burp Preferences بجوار النص المشفر، لذا يوفر هذا حماية من الفحص العرضي لملف التفضيلات، وليس من مهاجم محلي — انظر ملاحظات الخصوصية والأمان.
  • إخفاء هوية المضيف الحقيقي عبر HKDF (PRIV-01) — يستخدم وضع STRICT الآن استخراج/توسيع HMAC-SHA256 حقيقيًا (وليس SHA-256 مع إضافة ملح) لإخفاء هوية المضيف.
  • تنقيح نص الطلب/الاستجابة + أنماط مخصصة (PRIV-02) — تشمل خطوط معالجة التنقيح حقول النص وأنماط regex القابلة لتهيئة المستخدم والتي تم التحقق منها ضد هجمات ReDoS.
  • خط تحذير قبل إرسال الأسرار (PRIV-03) — يصدر تحذيرًا قبل مغادرة القيم عالية الاعتلاج (high-entropy) لـ Burp؛ ويتم تسجيل إجراءات القائمة المسموحة في سجل التدقيق.
  • خوادم MCP الخارجية (CAP-02) — الاتصال بخوادم MCP خارجية/مخصصة (SSE أو stdio) بحيث يمكن لوكلاء الذكاء الاصطناعي استدعاء أدواتهم إلى جانب أدوات Burp المدمجة.
  • قيود ميزانية الرموز لكل جلسة (CAP-04) — يحدّ BudgetGuard إنفاق الماسح السلبي بحالات WARN/CAP/OFF؛ ويتوقف الماسح السلبي تلقائيًا عند الحد الأقصى الصلب.

أبرز المزايا

  • 12 خلفية للذكاء الاصطناعي — Burp AI (مدمج)، Anthropic، Ollama، LM Studio، NVIDIA NIM، Perplexity، Generic OpenAI-compatible، Gemini CLI، Claude CLI، Codex CLI، OpenCode CLI، Copilot CLI.
  • 59 أداة MCP — اسمح لـ Claude Desktop (أو أي عميل MCP) بقيادة Burp بشكل مستقل (8 أدوات ذكاء اصطناعي أصلية للامتداد في إصدار المتجر، وكل 59 أداة في الإصدار الكامل).
  • وصول MCP محدد النطاق — يمكنك اختياريًا حصر كل أداة MCP بمضيفيك داخل النطاق (in-scope)، بحيث لا يمكن للعملاء الخارجيين الوصول إلى أهداف خارج النطاق عبر Burp.
  • 62 فئة ثغرات — ماسحات ذكاء اصطناعي سلبية ونشطة تغطي الحقن والمصادقة والتشفير والمزيد. يعمل الماسح السلبي كـ PassiveScanCheck في Burp (Burp Pro).
  • التثبيت من Releases — حمّل ملف JAR من Releases. غير متوفر في BApp Store: الطلب مفتوح منذ يناير 2026.
  • واجهة متوافقة مع المظهر — ينسّق نظام تصميم داخلي لوحة الإعدادات ويعيد تطبيق المظهر تلقائيًا مع مفتاح Burp الفاتح/الداكن.
  • مهارة Burp Scan — استخدم مساعد ترميز الذكاء الاصطناعي المفضل لديك (Claude Code، Gemini CLI، Codex، إلخ) كماسح عبر MCP.
  • 3 أوضاع خصوصية — STRICT / BALANCED / OFF. احذف البيانات الحساسة قبل مغادرتها Burp.
  • مكتبة أوامر مخصصة — احفظ أوامر حرة الصياغة لكل سياق (طلب HTTP أو مشكلة ماسح)؛ وشغّلها من قائمة النقر بزر الماوس الأيمن أو اكتب أوامر ارتجالية عبر Custom….
  • تسجيل التدقيق — ملفات JSONL مع تجزئة نزاهة SHA-256 للامتثال؛ كل إطلاق يُوسم بـ promptSource / contextKind لإعادة الإنتاجية.

البدء السريع

1. التثبيت

حمّل أحدث ملف JAR من Releases، أو ابنِ من المصدر (Java 21):

git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent

# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar

# Store build (BApp Store submission) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar

2. التحميل إلى Burp

  1. افتح Burp Suite (Community أو Professional).
  2. انتقل إلى Extensions > Installed > Add.
  3. اختر Java كنوع الامتداد وحدد ملف .jar.

يسجّل الامتداد في Burp باسم Custom AI Agent (الاسم في قائمة الامتدادات وتبويب Suite) لتمييزه عن مزود Burp AI المدمج في Burp.

تحميل الامتداد

3. ملفات تعريف الوكلاء

يُثبّت الامتداد تلقائيًا ملفات التعريف المرفقة في ~/.burp-ai-agent/AGENTS/ عند أول تشغيل. أضف ملفات *.md إضافية في ذلك الدليل لإضافة ملفات تعريف مخصصة.

4. تهيئة خلفية

افتح تبويب AI Agent وانتقل إلى Settings. اختر خلفية:

الخلفيةالنوعالإعداد
Burp AI (built-in)داخل العمليةاستخدم ذكاء Burp Suite Pro المدمج عند توفره؛ لا يتطلب إعدادًا إضافيًا.
OllamaHTTP محليثبّت Ollama، وشغّل ollama serve، واسحب نموذجًا (ollama pull llama3.1).
LM StudioHTTP محليثبّت LM Studio، وحمّل نموذجًا، وابدأ الخادم.
NVIDIA NIMHTTPاستخدم نقطة النهاية الافتراضية https://integrate.api.nvidia.com، وعيّن مفتاح NVIDIA API، واختر نموذجًا مثل moonshotai/kimi-k2.5.
PerplexityHTTPاستخدم نقطة النهاية الافتراضية https://api.perplexity.ai، وعيّن مفتاح API بصيغة pplx-...، واختر نموذجًا مثل sonar أو sonar-pro أو sonar-reasoning.
Generic OpenAI-compatibleHTTPقدّم عنوان URL أساسيًا ونموذجًا لأي مزود متوافق مع OpenAI.
Gemini CLICLI سحابيثبّت gemini، وشغّل gemini auth login.
Claude CLICLI سحابيثبّت claude، وعيّن ANTHROPIC_API_KEY أو شغّل claude login.
Codex CLICLI سحابيثبّت codex، وعيّن OPENAI_API_KEY.
OpenCode CLICLI سحابيثبّت opencode، وهيّئ بيانات اعتماد المزود.
Copilot CLICLI سحابيثبّت copilot وسجّل الدخول بحساب GitHub الخاص بك.
AnthropicAPI سحابيأدخل مفتاح Anthropic API في الإعدادات. يمرّ حركة API عبر وكيل Burp. انظر docs/anthropic-backend.md.

بالنسبة إلى NVIDIA NIM، تتوقع الخلفية نفس تدفق chat-completions الذي تستخدمه نقطة النهاية المستضافة من NVIDIA. الإعداد العامل هو:

Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <your nvapi token>

اترك العناوين الإضافية فارغة ما لم تتطلبها بوابتك. يرسل الامتداد الطلبات إلى /v1/chat/completions ويستخدم رمز الحامل المُهيأ تلقائيًا.

5. تشغيل أول تحليل

  1. تصفح هدفًا عبر Burp Proxy.
  2. انقر بزر الماوس الأيمن على أي طلب في Proxy > HTTP History.
  3. اختر Extensions > Custom AI Agent > Analyze this request.
  4. تُفتح جلسة محادثة مع تحليل الذكاء الاصطناعي.

قائمة السياق

6. الاتصال بـ Claude Desktop عبر MCP (اختياري)

فعّل خادم MCP في Settings > MCP Server وأضف هذا إلى إعداد Claude Desktop لديك:

الفئات