
Burp Suite-Erweiterung, die passive Schwachstellenerkennung mittels künstlicher Intelligenz integriert.
BurpIA verwandelt Burp Suite in eine KI-gestützte Umgebung für Web-Sicherheitstests. Es analysiert echten HTTP-Verkehr mit LLMs (über 12 Anbieter oder lokale Modelle), validiert Funde mit autonomen CLI-Agenten über Burp MCP und hält jedes Ergebnis nachvollziehbar — funktioniert mit Burp Suite Community und Professional.
Diese Erweiterung verwandelt passiven HTTP-Verkehr in verwertbare Sicherheitsfunde. Sie kann:
request + response).Wichtig: KI-Funde sind Hinweise, keine Urteile. Validieren Sie immer, bevor Sie Bericht erstatten — falsch-positive Ergebnisse sind möglich.
BurpIA-1.7.0.jar von der Releases-Seite herunter.Extensions → Add → die JAR-Datei auswählen.| Anforderung | Detail |
|---|---|
| Burp Suite | Community oder Professional |
| Betriebssystem | macOS, Linux oder Windows |
| Java | 17+ (mitgelieferte JRE in nativen Burp-Installern funktioniert) |
| LLM-Zugang | API-Schlüssel für einen Cloud-Anbieter, lokales Ollama oder LM Studio |
| CLI-Agent (optional) | Einer von: droid, claude, agy, opencode, grok, codex |
| UI-Sprache | Spanisch oder Englisch (in den Einstellungen umschaltbar) |
Analyze request with BurpIA (oder 🤖 Analyze with {Agent} für die Agenten-Validierung).request und response erstellt.Analyze request with BurpIA oder 🤖 Analyze with {Agent}.🔍 Analyze this flow oder 🤖 Analyze this flow with {Agent}.| Anbieter | Hinweise |
|---|---|
| Ollama | Lokale Modelle: Qwen 3.8, Llama 4, Gemma 4, DeepSeek v4, Phi-4, etc. |
| Ollama Cloud | Cloud-Modelle unter ollama.com — erfordert API-Schlüssel |
| OpenAI | GPT-5.6 (+ Luna/Sol/Terra/Cyber-Varianten) |
| Claude | Anthropic: Fable 5.1, Opus 5, Sonnet 5 |
| Gemini | Google: 3.8 Flash (GA), 3.7/3.6 Flash, 2.5 Pro |
| Moonshot (Kimi) | K3, K2.7 und früher |
| Z.ai / Minimax | GLM 5.3 und MiniMax H3 |
| DeepSeek | v4-pro, v4-flash — OpenAI-kompatible API |
| xAI Grok | grok-4.6, grok-4.5 — OpenAI-kompatible API |
| Sakana Fugu | fugu, fugu-ultra |
| LM Studio | Lokaler Server, OpenAI-kompatibel |
| Custom | Bis zu 3 Profile für jede OpenAI-kompatible API |
Autonome Validierungsagenten, integriert mit Burp Suite MCP:
| Agent | Binary | Anleitung |
|---|---|---|
| Factory Droid | droid | EN · ES |
| Claude Code | claude | EN · ES |
| Antigravity CLI | agy | EN · ES |
| Open Code | opencode | EN · ES |
| Grok CLI | grok | EN · ES |
| Codex CLI | codex | EN · ES |
{REQUEST} / {RESPONSE}: normalisierte HTTP-Anfrage/-Antwort.{REQUEST_1}…{REQUEST_N} / {RESPONSE_1}…{RESPONSE_N}: N-tes Element eines Flows.{OUTPUT_LANGUAGE}: erwartete Ausgabesprache für Fundbeschreibungen.Wenn Sie diese Token weglassen, fügt BurpIA automatisch einen Sicherheitsblock (Fallback) hinzu, um minimalen Kontext beizubehalten und die konfigurierte Sprache durchzusetzen.
Benutzerdefinierter Prompt, der auf einen Authentifizierungs-Flow abzielt (2 Anfragen als eine analysiert):
You are a web security auditor. Focus ONLY on authentication and session logic.
Request 1 (login):
{REQUEST_1}
Response 1:
{RESPONSE_1}
Request 2 (password change):
{REQUEST_2}
Response 2:
{RESPONSE_2}
Report findings in {OUTPUT_LANGUAGE} with severity, confidence, and remediation.
Typischer von BurpIA erzeugter Fund (in der Ergebnistabelle dargestellt):
Title: Password change endpoint accepts old password indefinitely
Severity: High · Confidence: Certain
Endpoint: POST /api/v2/account/password (200 OK)
Evidence: The password-change flow succeeded using the pre-login session
token, indicating missing re-authentication and no rotation of
existing sessions.
Remedy: Require current-password verification and invalidate all active
sessions after a successful change.