Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
BurpIA — Burp Suite-Erweiterung, die passive Schwachstellenerkennung mittels künstlicher Intelligenz integriert. | Kitploit
Tools/GitHubGitHub/dragonjar/burpia
DefensivwerkzeugeWeb-SchwachstellenscannerSchwachstellenanalyseDynamische Code-Analyse (DAST)Webanwendungs-ExploitationAPI-SicherheitstestsWebsicherheitPenetrationstestsDienstprogramme & FrameworksKI-Sicherheit
1836vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
dragonjar/burpia

BurpIA

Burp Suite-Erweiterung, die passive Schwachstellenerkennung mittels künstlicher Intelligenz integriert.

Repository anzeigen
Teilen

BurpIA

BurpIA Logo

License: MIT Version Burp Suite Author Español

BurpIA verwandelt Burp Suite in eine KI-gestützte Umgebung für Web-Sicherheitstests. Es analysiert echten HTTP-Verkehr mit LLMs (über 12 Anbieter oder lokale Modelle), validiert Funde mit autonomen CLI-Agenten über Burp MCP und hält jedes Ergebnis nachvollziehbar — funktioniert mit Burp Suite Community und Professional.

🎯 Was BurpIA macht

Diese Erweiterung verwandelt passiven HTTP-Verkehr in verwertbare Sicherheitsfunde. Sie kann:

  • Verkehr mit LLMs analysieren: automatischer passiver Scan oder manuelle Analyse über das Kontextmenü, unter Verwendung echter Belege (request + response).
  • Request-Flows analysieren: kontextuelle Analyse von 2–4 zusammenhängenden Requests als einzelner Flow, ideal für Zustands- und Logiklücken.
  • Mit CLI-Agenten validieren: Funde oder Flows an autonome Agenten senden (Factory Droid, Claude Code, Antigravity, Open Code, Grok, Codex), die über Burp Suite MCP für tiefgehende manuelle Validierung integriert sind.
  • Schnell triagieren: Funde direkt aus der zentralisierten Ergebnistabelle an Burp Repeater senden oder in den Burp-Projekt-Issues speichern.
  • Funde intelligent verwalten: Priorisierung nach Schweregrad/Konfidenz, Text- und Schweregradfilter, CSV/JSON-Export.
  • Die Kontrolle behalten: Request-Deduplizierung (SHA-256, TTL 15 Min., LRU 10k), konfigurierbare Nebenläufigkeit (1–10), Filterung statischer Ressourcen, zweisprachige UI (Spanisch/Englisch), natives Dark/Light-Theme.

Wichtig: KI-Funde sind Hinweise, keine Urteile. Validieren Sie immer, bevor Sie Bericht erstatten — falsch-positive Ergebnisse sind möglich.

📦 Installation

  1. Laden Sie BurpIA-1.7.0.jar von der Releases-Seite herunter.
  2. In Burp Suite: Tab Extensions → Add → die JAR-Datei auswählen.
  3. Konfigurieren Sie Ihren Anbieter im BurpIA-Tab: LLM Provider, API Key (falls zutreffend), Model, Language.
  4. Verwenden Sie Test Connection, um den Endpunkt zu validieren, bevor Sie Verkehr erfassen.

⚙️ Voraussetzungen

AnforderungDetail
Burp SuiteCommunity oder Professional
BetriebssystemmacOS, Linux oder Windows
Java17+ (mitgelieferte JRE in nativen Burp-Installern funktioniert)
LLM-ZugangAPI-Schlüssel für einen Cloud-Anbieter, lokales Ollama oder LM Studio
CLI-Agent (optional)Einer von: droid, claude, agy, opencode, grok, codex
UI-SpracheSpanisch oder Englisch (in den Einstellungen umschaltbar)

🚀 Schnellstart (3 Minuten)

  1. Laden Sie die Erweiterung (siehe Installation).
  2. Wählen Sie Ihren LLM Provider und geben Sie den API Key ein.
  3. Klicken Sie auf Test Connection, um Endpunkt und Modell zu validieren.
  4. Surfen Sie durch den Burp Proxy — Funde erscheinen im BurpIA-Tab, während der Verkehr analysiert wird.
  5. Rechtsklick auf eine beliebige Anfrage → Analyze request with BurpIA (oder 🤖 Analyze with {Agent} für die Agenten-Validierung).

🔄 Funktionsweise

Passiver Ablauf

  1. BurpIA fängt einen HTTP-Austausch ab.
  2. Es prüft den Scope, wendet Filter an und dedupliziert.
  3. Die Aufgabe wird in die Analyse-Warteschlange eingereiht.
  4. Der Prompt wird durch Einfügen von request und response erstellt.
  5. Die KI-Antwort wird geparst und die Funde werden normalisiert.
  6. Die Ergebnistabelle, die Statistiken und (falls aktiviert) die Burp Issues werden aktualisiert.

Manueller Ablauf

  1. Wählen Sie eine oder mehrere Anfragen (2–4 für die Flow-Analyse) in einem beliebigen Burp-Tab aus.
  2. Rechtsklick:
    • 1 Anfrage: Analyze request with BurpIA oder 🤖 Analyze with {Agent}.
    • 2–4 Anfragen: 🔍 Analyze this flow oder 🤖 Analyze this flow with {Agent}.
  3. Der Fund erscheint in der Tabelle, um bearbeitet, exportiert oder an Repeater gesendet zu werden.

🔌 Unterstützte LLM-Anbieter

AnbieterHinweise
OllamaLokale Modelle: Qwen 3.8, Llama 4, Gemma 4, DeepSeek v4, Phi-4, etc.
Ollama CloudCloud-Modelle unter ollama.com — erfordert API-Schlüssel
OpenAIGPT-5.6 (+ Luna/Sol/Terra/Cyber-Varianten)
ClaudeAnthropic: Fable 5.1, Opus 5, Sonnet 5
GeminiGoogle: 3.8 Flash (GA), 3.7/3.6 Flash, 2.5 Pro
Moonshot (Kimi)K3, K2.7 und früher
Z.ai / MinimaxGLM 5.3 und MiniMax H3
DeepSeekv4-pro, v4-flash — OpenAI-kompatible API
xAI Grokgrok-4.6, grok-4.5 — OpenAI-kompatible API
Sakana Fugufugu, fugu-ultra
LM StudioLokaler Server, OpenAI-kompatibel
CustomBis zu 3 Profile für jede OpenAI-kompatible API

🤖 CLI-Agenten

Autonome Validierungsagenten, integriert mit Burp Suite MCP:

AgentBinaryAnleitung
Factory DroiddroidEN · ES
Claude CodeclaudeEN · ES
Antigravity CLIagyEN · ES
Open CodeopencodeEN · ES
Grok CLIgrokEN · ES
Codex CLIcodexEN · ES

🧠 Benutzerdefinierte Prompt-Token

  • {REQUEST} / {RESPONSE}: normalisierte HTTP-Anfrage/-Antwort.
  • {REQUEST_1}…{REQUEST_N} / {RESPONSE_1}…{RESPONSE_N}: N-tes Element eines Flows.
  • {OUTPUT_LANGUAGE}: erwartete Ausgabesprache für Fundbeschreibungen.

Wenn Sie diese Token weglassen, fügt BurpIA automatisch einen Sicherheitsblock (Fallback) hinzu, um minimalen Kontext beizubehalten und die konfigurierte Sprache durchzusetzen.

🚀 Anwendungsbeispiel

Benutzerdefinierter Prompt, der auf einen Authentifizierungs-Flow abzielt (2 Anfragen als eine analysiert):

You are a web security auditor. Focus ONLY on authentication and session logic.

Request 1 (login):
{REQUEST_1}
Response 1:
{RESPONSE_1}

Request 2 (password change):
{REQUEST_2}
Response 2:
{RESPONSE_2}

Report findings in {OUTPUT_LANGUAGE} with severity, confidence, and remediation.

Typischer von BurpIA erzeugter Fund (in der Ergebnistabelle dargestellt):

Title:    Password change endpoint accepts old password indefinitely
Severity: High · Confidence: Certain
Endpoint: POST /api/v2/account/password  (200 OK)
Evidence: The password-change flow succeeded using the pre-login session
          token, indicating missing re-authentication and no rotation of
          existing sessions.
Remedy:   Require current-password verification and invalidate all active
          sessions after a successful change.
Tool herunterladen