
إضافة لـ Burp Suite تضيف أدوات MCP مدمجة، تحليل بمساعدة الذكاء الاصطناعي، أدوات تحكم في الخصوصية، مسح سلبي ونشط والمزيد.
الجسر بين Burp Suite والذكاء الاصطناعي الحديث.
ملاحظة حول الاسم: يُنشر هذا الامتداد باسم Custom AI Agent (سابقًا Burp AI Agent). أُعيدت تسميته للامتثال لمتطلبات تسمية متجر BApp Store من PortSwigger ولتجنب الالتباس مع مزود Burp AI المدمج في Burp Suite. يحتفظ مستودع GitHub (
github.com/six2dez/burp-ai-agent)، وموقع التوثيق (burp-ai-agent.six2dez.com)، ودليل الإعدادات (~/.burp-ai-agent/) بمعرّفburp-ai-agentللاستمرارية.

Custom AI Agent هو امتداد لـ Burp Suite يدمج الذكاء الاصطناعي في سير عملك الأمني. استخدم النماذج المحلية أو مزودي السحابة، واربط وكلاء الذكاء الاصطناعي الخارجيين عبر MCP، ودع الماسحات السلبية/النشطة تكتشف الثغرات بينما تركز أنت على الاختبار اليدوي.
javax.crypto. المفتاح الرئيسي موجود في Burp Preferences بجوار النص المشفر، لذا يوفر هذا حماية من الفحص العرضي لملف التفضيلات، وليس من مهاجم محلي — انظر ملاحظات الخصوصية والأمان.BudgetGuard إنفاق الماسح السلبي بحالات WARN/CAP/OFF؛ ويتوقف الماسح السلبي تلقائيًا عند الحد الأقصى الصلب.PassiveScanCheck في Burp (Burp Pro).Custom….promptSource / contextKind لإعادة الإنتاجية.حمّل أحدث ملف JAR من Releases، أو ابنِ من المصدر (Java 21):
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar
# Store build (BApp Store submission) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar
.jar.يسجّل الامتداد في Burp باسم Custom AI Agent (الاسم في قائمة الامتدادات وتبويب Suite) لتمييزه عن مزود Burp AI المدمج في Burp.

يُثبّت الامتداد تلقائيًا ملفات التعريف المرفقة في ~/.burp-ai-agent/AGENTS/ عند أول تشغيل. أضف ملفات *.md إضافية في ذلك الدليل لإضافة ملفات تعريف مخصصة.
افتح تبويب AI Agent وانتقل إلى Settings. اختر خلفية:
| الخلفية | النوع | الإعداد |
|---|---|---|
| Burp AI (built-in) | داخل العملية | استخدم ذكاء Burp Suite Pro المدمج عند توفره؛ لا يتطلب إعدادًا إضافيًا. |
| Ollama | HTTP محلي | ثبّت Ollama، وشغّل ollama serve، واسحب نموذجًا (ollama pull llama3.1). |
| LM Studio | HTTP محلي | ثبّت LM Studio، وحمّل نموذجًا، وابدأ الخادم. |
| NVIDIA NIM | HTTP | استخدم نقطة النهاية الافتراضية https://integrate.api.nvidia.com، وعيّن مفتاح NVIDIA API، واختر نموذجًا مثل moonshotai/kimi-k2.5. |
| Perplexity | HTTP | استخدم نقطة النهاية الافتراضية https://api.perplexity.ai، وعيّن مفتاح API بصيغة pplx-...، واختر نموذجًا مثل sonar أو sonar-pro أو sonar-reasoning. |
| Generic OpenAI-compatible | HTTP | قدّم عنوان URL أساسيًا ونموذجًا لأي مزود متوافق مع OpenAI. |
| Gemini CLI | CLI سحابي | ثبّت gemini، وشغّل gemini auth login. |
| Claude CLI | CLI سحابي | ثبّت claude، وعيّن ANTHROPIC_API_KEY أو شغّل claude login. |
| Codex CLI | CLI سحابي | ثبّت codex، وعيّن OPENAI_API_KEY. |
| OpenCode CLI | CLI سحابي | ثبّت opencode، وهيّئ بيانات اعتماد المزود. |
بالنسبة إلى NVIDIA NIM، تتوقع الخلفية نفس تدفق chat-completions الذي تستخدمه نقطة النهاية المستضافة من NVIDIA. الإعداد العامل هو:
Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <your nvapi token>
اترك العناوين الإضافية فارغة ما لم تتطلبها بوابتك. يرسل الامتداد الطلبات إلى /v1/chat/completions ويستخدم رمز الحامل المُهيأ تلقائيًا.

فعّل خادم MCP في Settings > MCP Server وأضف هذا إلى إعداد Claude Desktop لديك:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json
Windows: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"burp-ai-agent": {
"command": "npx",
"args": [
"-y",
"supergateway",
"--sse",
"http://127.0.0.1:9876/sse"
]
}
}
}
يتطلب Node.js 18+. إذا فعّلت External Access، يجب على عميل MCP إرسال
Authorization: Bearer <token>في كل طلب.
يمكنك أيضًا تسجيل خوادم MCP خارجية أو مخصصة في Settings > MCP > External Servers (نقل SSE أو stdio). تُخزَّن رموز مصادقة الخادم الخارجي مشفرة في وضع السكون، مع الملاحظة التحذيرية الموضحة في ملاحظات الخصوصية والأمان. انظر docs/external-mcp-servers.md لتفاصيل الإعداد وملاحظات الأمان.
تتيح لك مهارة burp-scan استخدام أي مساعد ترميز بالذكاء الاصطناعي (Claude Code، Gemini CLI، Codex، إلخ) كماسح Burp من الطرفية. بدلًا من الذكاء الاصطناعي المدمج في الإضافة، يصبح ذكاء طرفيتك هو محرك الاستدلال بينما يوفر Burp الأدوات عبر MCP.
انسخ المهارة إلى دليل مهارات Claude Code لديك:
# Global (available in all projects)
cp -r skills/burp-scan ~/.claude/skills/burp-scan
# Or project-specific
cp -r skills/burp-scan .claude/skills/burp-scan
ثم استخدم /burp-scan في Claude Code أو اتركه يُفعَّل تلقائيًا عندما تذكر فحص Burp.
المهارة ملف Markdown مستقل في skills/burp-scan/SKILL.md. يمكنك استخدامه مع أي مساعد ذكاء اصطناعي يدعم أوامر النظام prompt أو ملفات السياق:
You: Connect to Burp MCP at localhost:9876 and scan the proxy history for IDOR vulnerabilities
AI: [Uses proxy_http_history to pull traffic]
[Identifies endpoints with numeric IDs]
[Sends http1_request with ID+1, ID-1 payloads]
[Compares responses for different user data]
[Creates issue_create for confirmed IDOR]
المهارة والماسح المدمج في الإضافة متكاملان: تعمل الإضافة على الفحص الآلي في الخلفية، بينما تتيح المهارة فحصًا تفاعليًا موجَّهًا من المحلل من طرفيتك.
التوثيق الكامل متاح في burp-ai-agent.six2dez.com.
SecretCipher). يُخزَّن ذلك المفتاح الرئيسي نفسه في Burp Preferences بترميز Base64، بجوار النص المشفر الذي يحميه (التفضيل secret.master.key.v1). أي شخص يمكنه قراءة Burp Preferences يمكنه بالتالي أيضًا قراءة المفتاح وفك تشفير الأسرار. وهو لا يحمي من مهاجم محلي أو عملية خبيثة تعمل باسم مستخدمك؛ تعامل معه كإخفاء ضد الفحص العرضي لملف تفضيلات أو مشروع مُصدَّر. إذا كان يجب أن ينجو أي اعتماد من نموذج التهديد هذا، فاحتفظ به في مخزن أسرار مخصص والصقه في كل جلسة.ext: تؤكد دائمًا في كل استدعاء. يظهر القرار كبطاقة داخل نص المحادثة وليس كنافذة حوار مشروطة، ويُسجَّل كل قرار — حدث تدقيق بالإضافة إلى سطر في تبويب Output في Burp، نظرًا لأن تسجيل التدقيق معطَّل افتراضيًا. الرفض يعيد للنموذج نتيجة محايدة "غير مصرح به، لا تُعد المحاولة" بدلًا من خطأ. هذا المستوى مستقل عن مفتاح Unsafe Mode: يحدد Unsafe Mode ما إذا كانت الأداة قد تُنفَّذ إطلاقًا، بينما يحدد المستوى ما إذا كان النموذج قد يشغّلها دون سؤال. الأساس المنطقي للتصميم: DECISIONS.md ADR-15. دليل المشغل: docs/ui-safety-guide.md.الإعدادات ذات نسق إصدارات داخليًا (settings.schema.version) وتُرحَّل إضافيًا عند التحميل لضمان ترقيات آمنة.
هذا المشروع مرخّص بموجب MIT License.
استخدام Custom AI Agent لمهاجمة أهداف دون موافقة مسبقة غير قانوني. تقع على عاتق المستخدم مسؤولية الالتزام بجميع القوانين المعمول بها. لا يتحمل المطوّرون أي مسؤولية عن إساءة الاستخدام أو الأضرار الناجمة عن هذه الأداة. استخدمها بمسؤولية.
نرحب بالمشكلات (Issues) وطلبات السحب (pull requests). انظر CONTRIBUTING.md لإعداد التطوير والإرشادات، أو وثائق المطوّرين لتفاصيل البنية.
| Copilot CLI | CLI سحابي | ثبّت copilot وسجّل الدخول بحساب GitHub الخاص بك. |
| Anthropic | API سحابي | أدخل مفتاح Anthropic API في الإعدادات. يمرّ حركة API عبر وكيل Burp. انظر docs/anthropic-backend.md. |