العودة إلى التحديثات
New releaseJul 30, 2026

burp-ai-agent v0.9.2

إضافة لـ Burp Suite تضيف أدوات MCP مدمجة، تحليل بمساعدة الذكاء الاصطناعي، أدوات تحكم في الخصوصية، مسح سلبي ونشط والمزيد.

مشاركة

وكيل الذكاء الاصطناعي المخصص (Custom AI Agent)

الجسر بين Burp Suite والذكاء الاصطناعي الحديث.

ملاحظة حول الاسم: هذا الامتداد منشور باسم وكيل الذكاء الاصطناعي المخصص (كان سابقاً وكيل Burp AI). تمت إعادة تسميته للامتثال لمتطلبات التسمية لمتجر BApp Store التابع لشركة PortSwigger ولتجنب الالتباس مع مزود Burp AI المدمج في Burp Suite. مستودع GitHub (github.com/six2dez/burp-ai-agent) وموقع التوثيق (burp-ai-agent.six2dez.com) ودليل الإعدادات (~/.burp-ai-agent/) يحتفظون بمعرّف burp-ai-agent للاستمرارية.

لقطة شاشة وكيل الذكاء الاصطناعي المخصص

وكيل الذكاء الاصطناعي المخصص هو امتداد لـ Burp Suite يدمج الذكاء الاصطناعي في سير عمل الأمان الخاص بك. استخدم النماذج المحلية أو موفري السحابة، واربط وكلاء الذكاء الاصطناعي الخارجيين عبر MCP، ودع الماسحات الضوئية السلبية/النشطة تجد الثغرات الأمنية بينما تركز أنت على الاختبار اليدوي.

ما الجديد في الإصدار v0.9.0

  • خلفية Anthropic أصلية (CAP-01) — واجهة برمجة تطبيقات الرسائل المباشرة من Anthropic عبر ناقل HTTP الخاص بـ Burp؛ تظهر جميع حركة المرور في سجل الوكيل.
  • تشفير AES-256-GCM للأسرار عند التخزين (SEC-01) — يتم تشفير جميع مفاتيح API والرموز المخزنة بمفتاح خاص بكل تثبيت باستخدام javax.crypto؛ لا نصوص عادية في التفضيلات.
  • إخفاء هوية المضيف الحقيقي باستخدام HKDF (PRIV-01) — يستخدم وضع STRICT الآن استخراج/توسيع HMAC-SHA256 حقيقي (ليس SHA-256 مع إضافة ملح) لإخفاء هوية المضيف.
  • تنقية نص الطلب/الاستجابة + أنماط مخصصة (PRIV-02) — يغطي خط أنابيب التنقية حقول النص وأنماط regex القابلة للتكوين من قبل المستخدم والتي تم التحقق منها ضد هجمات ReDoS.
  • مشغل سري للأسرار قبل الإرسال (PRIV-03) — يحذر قبل مغادرة القيم عالية الإنتروبيا لـ Burp؛ يتم تسجيل إجراءات القائمة البيضاء في سجل التدقيق.
  • خوادم MCP خارجية (CAP-02) — الاتصال بخوادم MCP خارجية/مخصصة (SSE أو stdio) بحيث يمكن لوكلاء الذكاء الاصطناعي استدعاء أدواتهم إلى جانب أدوات Burp المضمنة.
  • ضوابط ميزانية الرموز لكل جلسة (CAP-04) — يقوم BudgetGuard بتحديد إنفاق الماسح الضوئي السلبي مع حالات WARN/CAP/OFF؛ يتوقف الماسح الضوئي السلبي تلقائياً عند الحد الأقصى الصارم.

أبرز الميزات

  • 11 خلفية ذكاء اصطناعي — Burp AI (مدمج)، Ollama، LM Studio، NVIDIA NIM، Perplexity، متوافق مع OpenAI العام، Gemini CLI، Claude CLI، Codex CLI، OpenCode CLI، Copilot CLI.
  • 59 أداة MCP — دع Claude Desktop (أو أي عميل MCP) يقود Burp بشكل مستقل (8 أدوات ذكاء اصطناعي أصلية للامتداد في إصدار BApp Store، وكل 59 في الإصدار الكامل).
  • الوصول المحدود إلى MCP — اختيارياً، قصر كل أداة MCP على مضيفاتك ضمن النطاق، بحيث لا يمكن لعملاء الذكاء الاصطناعي الخارجيين الوصول إلى أهداف خارج النطاق عبر Burp.
  • 62 فئة ثغرة أمنية — ماسحات ذكاء اصطناعي سلبية ونشطة عبر الحقن، والمصادقة، والتشفير، والمزيد. يعمل الماسح الضوئي السلبي كـ PassiveScanCheck (Burp Pro).
  • متوفر في متجر BApp Store — قم بتثبيت وكيل الذكاء الاصطناعي المخصص مباشرة من متجر BApp Store في Burp، أو احصل على الإصدار الكامل من الإصدارات.
  • واجهة مستخدم مدركة للمظهر — نظام تصميم داخلي ينسق لوحة الإعدادات ويعيد تنسيقها تلقائياً مع مفتاح الضوء/الظلام في Burp.
  • مهارة فحص Burp — استخدم مساعد ترميز الذكاء الاصطناعي المفضل لديك (Claude Code، Gemini CLI، Codex، إلخ) كماسح ضوئي عبر MCP.
  • 3 أوضاع خصوصية — STRICT / BALANCED / OFF. قم بتنقية البيانات الحساسة قبل مغادرتها Burp.
  • مكتبة أوامر مخصصة — احفظ أوامر النص الحر لكل سياق (طلب HTTP أو مشكلة ماسح ضوئي)؛ أطلقها من قائمة النقر بالزر الأيمن أو اكتب أوامر مرتجلة عبر Custom….
  • تسجيل التدقيق — JSONL مع تجزئة SHA-256 للسلامة للامتثال؛ كل إطلاق يتم طابعه بـ promptSource / contextKind لإمكانية التكرار.

بداية سريعة

1. التثبيت

قم بتثبيت وكيل الذكاء الاصطناعي المخصص من متجر BApp Store في Burp، أو قم بتنزيل أحدث JAR من الإصدارات، أو قم بالبناء من المصدر (Java 21):

git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent

# بناء كامل (افتراضي، إصدارات GitHub) — جميع أدوات MCP الـ 59
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# الإخراج: build/libs/Custom-AI-Agent-full-<version>.jar

# بناء المتجر (متجر BApp Store) — 8 أدوات MCP أصلية للامتداد فقط
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# الإخراج: build/libs/Custom-AI-Agent-<version>.jar

2. التحميل في Burp

  1. افتح Burp Suite (Community أو Professional).
  2. اذهب إلى Extensions > Installed > Add.
  3. اختر Java كنوع الامتداد واختر ملف .jar.

يسجل الامتداد في Burp باسم وكيل الذكاء الاصطناعي المخصص (الاسم في قائمة الامتدادات وعلامة تبويب السويت) لتمييزه عن مزود Burp AI المدمج في Burp.

تحميل الامتداد

3. ملفات تعريف الوكيل (Agent Profiles)

يقوم الامتداد بتثبيت ملفات التعريف المجمعة تلقائياً في ~/.burp-ai-agent/AGENTS/ عند التشغيل الأول. قم بإسقاط ملفات *.md إضافية في هذا الدليل لإضافة ملفات تعريف مخصصة.

4. تكوين خلفية

افتح علامة التبويب AI Agent واذهب إلى Settings. اختر خلفية:

الخلفيةالنوعالإعداد
Burp AI (مدمج)داخل العمليةاستخدم الذكاء الاصطناعي المدمج في Burp Suite Pro عند توفره؛ لا حاجة لتكوين إضافي.
OllamaHTTP محليقم بتثبيت Ollama، وشغّل ollama serve، واسحب نموذجاً (ollama pull llama3.1).
LM StudioHTTP محليقم بتثبيت LM Studio، وحمّل نموذجاً، وابدأ الخادم.
NVIDIA NIMHTTPاستخدم نقطة النهاية الافتراضية https://integrate.api.nvidia.com، وعيّن مفتاح API الخاص بـ NVIDIA، واختر نموذجاً مثل moonshotai/kimi-k2.5.
PerplexityHTTPاستخدم نقطة النهاية الافتراضية https://api.perplexity.ai، وعيّن مفتاح API الخاص بك pplx-...، واختر نموذجاً مثل sonar أو sonar-pro أو sonar-reasoning.
متوافق مع OpenAI العامHTTPقدم عنوان URL أساسي ونموذج لأي مزود متوافق مع OpenAI.
Gemini CLICLI سحابيقم بتثبيت gemini، وشغّل gemini auth login.
Claude CLICLI سحابيقم بتثبيت claude، وعيّن ANTHROPIC_API_KEY أو شغّل claude login.
Codex CLICLI سحابيقم بتثبيت codex، وعيّن OPENAI_API_KEY.
OpenCode CLICLI سحابيقم بتثبيت opencode، وقم بتكوين بيانات اعتماد المزود.
Copilot CLICLI سحابيقم بتثبيت copilot وسجل الدخول باستخدام حساب GitHub الخاص بك.
AnthropicAPI سحابيأدخل مفتاح Anthropic API الخاص بك في الإعدادات. يتم توجيه حركة مرور API عبر وكيل Burp. انظر docs/anthropic-backend.md.

بالنسبة لـ NVIDIA NIM، تتوقع الخلفية نفس تدفق أسلوب chat-completions مثل نقطة النهاية المستضافة من NVIDIA. تكوين عملي هو:

الخلفية: NVIDIA NIM
عنوان URL الأساسي: https://integrate.api.nvidia.com
النموذج: moonshotai/kimi-k2.5
مفتاح API: <رمز nvapi الخاص بك>

اترك الرؤوس الإضافية فارغة ما لم تكن بوابتك تتطلبها. يرسل الامتداد الطلبات إلى /v1/chat/completions ويستخدم رمز الحامل المكوّن تلقائياً.

5. تشغيل أول تحليل لك

  1. تصفح هدفاً عبر وكيل Burp.
  2. انقر بزر الماوس الأيمن على أي طلب في Proxy > HTTP History.
  3. اختر Extensions > Custom AI Agent > Analyze this request.
  4. تفتح جلسة دردشة مع تحليل الذكاء الاصطناعي.

قائمة السياق

6. ربط Claude Desktop عبر MCP (اختياري)

قم بتمكين خادم MCP في Settings > MCP Server وأضف هذا إلى إعدادات Claude Desktop الخاصة بك:

macOS: ~/Library/Application Support/Claude/claude_desktop_config.json Windows: %APPDATA%\Claude\claude_desktop_config.json

{
  "mcpServers": {
    "burp-ai-agent": {
      "command": "npx",
      "args": [
        "-y",
        "supergateway",
        "--sse",
        "http://127.0.0.1:9876/sse"
      ]
    }
  }
}

يتطلب Node.js 18+. إذا قمت بتمكين الوصول الخارجي، يجب على عميل MCP إرسال Authorization: Bearer <token> في كل طلب.

يمكنك أيضاً تسجيل خوادم MCP خارجية أو مخصصة في Settings > MCP > External Servers (نقل SSE أو stdio). يتم تخزين رموز مصادقة الخادم الخارجي مشفرة عند التخزين. انظر docs/external-mcp-servers.md للحصول على تفاصيل الإعداد وملاحظات الأمان.

مهارة فحص Burp (المسح عبر الذكاء الاصطناعي في الطرفية)

تتيح لك مهارة burp-scan استخدام أي مساعد ترميز ذكاء اصطناعي (Claude Code، Gemini CLI، Codex، إلخ) كماسح Burp من محطة الأوامر الخاصة بك. بدلاً من الذكاء الاصطناعي المدمج في البرنامج المساعد، يصبح ذكاءك الاصطناعي في الطرفية هو محرك التفكير بينما يوفر Burp الأدوات عبر MCP.

ما تحتويه

  • مرجع أداة MCP (حتى جميع الأدوات الـ 59 في الإصدار الكامل) منظم حسب إجراء المسح
  • بروتوكول التحليل السلبي (تحليل حركة المرور دون إرسال طلبات)
  • مكتبة حمولات الاختبار النشط (أكثر من 200 حمولة لـ 62 فئة ثغرة مع أنماط الكشف)
  • سير عمل المسح من البداية إلى النهاية (النطاق -> سلبي -> نشط -> خارج النطاق -> تقرير)
  • بروتوكول إنشاء المشكلات مع تعيين الخطورة/الثقة

التثبيت لـ Claude Code

انسخ المهارة إلى دليل مهارات Claude Code الخاص بك:

# عالمي (متوفر في جميع المشاريع)
cp -r skills/burp-scan ~/.claude/skills/burp-scan

# أو خاص بالمشروع
cp -r skills/burp-scan .claude/skills/burp-scan

ثم استخدم /burp-scan في Claude Code أو دعه يتم تشغيله تلقائياً عندما تذكر مسح Burp.

التثبيت لمساعدي الذكاء الاصطناعي الآخرين

المهارة هي ملف Markdown مستقل في skills/burp-scan/SKILL.md. يمكنك استخدامها مع أي مساعد ذكاء اصطناعي يدعم الأوامر النظامية أو ملفات السياق:

  • Gemini CLI / Codex / OpenCode: أضف كملف سياق أو الصق في الأمر النظامي الخاص بك
  • عملاء MCP مخصصون: قم بتضمين محتوى المهارة كسياق نظام إلى جانب اتصال MCP الخاص بك
  • أي LLM: الملف مكتفي بذاته — أطعمه كسياق إلى جانب تعريفات أداة MCP الخاصة بك

مثال على الاستخدام

أنت: اتصل بـ Burp MCP على localhost:9876 وافحص سجل الوكيل بحثاً عن ثغرات IDOR

الذكاء الاصطناعي: [يستخدم proxy_http_history لسحب حركة المرور]
    [يحدد نقاط النهاية ذات المعرفات الرقمية]
    [يرسل http1_request مع حمولات ID+1, ID-1]
    [يقارن الاستجابات لبيانات مستخدم مختلفة]
    [ينشئ issue_create لـ IDOR المؤكدة]

المهارة والماسح الضوئي المدمج في البرنامج المساعد متكاملان: يدير البرنامج المساعد المسح الخلفي التلقائي، بينما تتيح المهارة المسح التفاعلي الموجه من المحلل من محطة الأوامر الخاصة بك.

التوثيق

التوثيق الكامل متاح على burp-ai-agent.six2dez.com.

أدلة تشغيلية

ملاحظات الخصوصية والأمان

  • يتم تشفير جميع مفاتيح API والرموز المخزنة (Anthropic، رمز حامل MCP، كلمة مرور مخزن TLS، إلخ) عند التخزين باستخدام AES-256-GCM باستخدام مفتاح رئيسي خاص بكل تثبيت.
  • وضع الخصوصية STRICT يخفي هوية المضيفين باستخدام HKDF حقيقي (استخراج/توسيع HMAC-SHA256). وضع BALANCED ينقي ملفات تعريف الارتباط والرموز ورؤوس المصادقة. وضع OFF يرسل حركة المرور كما هي.
  • يتم تغليف مخرجات خادم MCP الخارجي بعلامة حدود الثقة قبل إدخالها في أمر الذكاء الاصطناعي، مما يمنع حقن الأوامر من استجابات الخادم غير الموثوقة.

الإعدادات ذات إصدار للمخطط داخلياً (settings.schema.version) ويتم ترحيلها بشكل مضاف عند التحميل للترقيات الآمنة.

المتطلبات

  • Burp Suite Community أو Professional (2023.12+)
  • Java 21 (مضمن مع Burp الحديث لوقت التشغيل؛ مطلوب بشكل منفصل للبناء من المصدر)
  • خلفية ذكاء اصطناعي واحدة على الأقل مهيأة (انظر الجدول أعلاه)

الرخصة

هذا المشروع مرخص بموجب رخصة MIT.

إخلاء مسؤولية

استخدام وكيل الذكاء الاصطناعي المخصص لمهاجمة أهداف دون موافقة مسبقة غير قانوني. من مسؤولية المستخدم الامتثال لجميع القوانين المعمول بها. يخلي المطورون مسؤوليتهم عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة. استخدمها بمسؤولية.

المساهمة

المشكلات وطلبات السحب مرحب بها. انظر CONTRIBUTING.md لإعداد التطوير والإرشادات، أو وثائق المطور للحصول على تفاصيل الهندسة المعمارية.

الفئات