Custom AI Agent
Die Brücke zwischen Burp Suite und moderner KI.
Hinweis zum Namen: Diese Erweiterung wird als Custom AI Agent veröffentlicht (ehemals Burp AI Agent). Sie wurde umbenannt, um den Namensanforderungen des PortSwigger BApp Store zu entsprechen und Verwechslungen mit dem integrierten Burp AI-Provider von Burp Suite zu vermeiden. Das GitHub-Repository (github.com/six2dez/burp-ai-agent), die Dokumentationsseite (burp-ai-agent.six2dez.com) und das Konfigurationsverzeichnis (~/.burp-ai-agent/) behalten die Kennung burp-ai-agent zur Kontinuität bei.

Custom AI Agent ist eine Erweiterung für Burp Suite, die KI in Ihren Sicherheits-Workflow integriert. Nutzen Sie lokale Modelle oder Cloud-Provider, verbinden Sie externe KI-Agenten über MCP und lassen Sie passive/aktive Scanner Schwachstellen finden, während Sie sich auf manuelle Tests konzentrieren.
Was ist neu in v0.9.0
- Natives Anthropic-Backend (CAP-01) — direkte Anthropic-Messages-API über Burps HTTP-Transport; der gesamte Datenverkehr erscheint im Proxy-Verlauf.
- AES-256-GCM-Geheimnisse im Ruhezustand (SEC-01) — alle gespeicherten API-Schlüssel und Token werden mit einem pro Installation vergebenen Schlüssel unter Verwendung von
javax.crypto verschlüsselt. Der Hauptschlüssel liegt in den Burp-Einstellungen neben dem Chiffrat, sodass dies gegen das beiläufige Einsehen einer Einstellungsdatei schützt, nicht jedoch gegen einen lokalen Angreifer — siehe Hinweise zu Datenschutz und Sicherheit.
- Echte HKDF-Host-Anonymisierung (PRIV-01) — der STRICT-Modus verwendet nun echte HMAC-SHA256-Extrakt/Expand (nicht gesalzenes SHA-256) für die Host-Anonymisierung.
- Redaktion von Anforderungs-/Antwort-Textkörpern + benutzerdefinierte Muster (PRIV-02) — die Redaktions-Pipeline umfasst Textkörperfelder und benutzerkonfigurierbare Regex-Muster, die gegen ReDoS validiert werden.
- Pre-Send-Tripwire für Geheimnisse (PRIV-03) — warnt, bevor Werte mit hoher Entropie Burp verlassen; Allowlist-Aktionen werden im Audit-Log protokolliert.
- Externe MCP-Server (CAP-02) — Verbinden Sie sich mit externen/benutzerdefinierten MCP-Servern (SSE oder stdio), damit KI-Agenten deren Tools neben den integrierten Burp-Tools aufrufen können.
- Token-Budget-Schutzmechanismen pro Sitzung (CAP-04) —
BudgetGuard begrenzt die Ausgaben des passiven Scanners mit den Zuständen WARN/CAP/OFF; der passive Scanner pausiert automatisch beim harten Limit.
Highlights
- 12 KI-Backends — Burp AI (integriert), Anthropic, Ollama, LM Studio, NVIDIA NIM, Perplexity, generisch OpenAI-kompatibel, Gemini CLI, Claude CLI, Codex CLI, OpenCode CLI, Copilot CLI.
- 59 MCP-Tools — Lassen Sie Claude Desktop (oder einen beliebigen MCP-Client) Burp autonom steuern (8 erweiterungsnative KI-Tools im Store-Build, alle 59 im vollständigen Build).
- Scope-begrenzter MCP-Zugriff — Begrenzen Sie optional jedes MCP-Tool auf Ihre In-Scope-Hosts, damit externe KI-Clients über Burp keine Out-of-Scope-Ziele erreichen können.
- 62 Schwachstellenklassen — Passive und aktive KI-Scanner für Injection, Authentifizierung, Kryptografie und mehr. Der passive Scanner läuft als Burp-
PassiveScanCheck (Burp Pro).
- Installation über Releases — Laden Sie das JAR von Releases herunter. Nicht im BApp Store: Die Einreichung ist seit Januar 2026 offen.
- Theme-bewusste Benutzeroberfläche — Ein internes Designsystem gestaltet das Einstellungsfenster und passt das Theme automatisch an Burps Hell/Dunkel-Umschalter an.
- Burp-Scan-Skill — Verwenden Sie Ihren bevorzugten KI-Codierungsassistenten (Claude Code, Gemini CLI, Codex usw.) über MCP als Scanner.
- 3 Datenschutzmodi — STRICT / BALANCED / OFF. Redigieren Sie sensible Daten, bevor sie Burp verlassen.
- Benutzerdefinierte Prompt-Bibliothek — Speichern Sie frei formulierte Prompts pro Kontext (HTTP-Anforderung oder Scanner-Befund); starten Sie sie über das Kontextmenü oder geben Sie Ad-hoc-Prompts über
Custom… ein.
- Audit-Protokollierung — JSONL mit SHA-256-Integritäts-Hashing für Compliance; jeder Start wird zur Reproduzierbarkeit mit
promptSource / contextKind markiert.
Schnellstart
1. Installation
Laden Sie das neueste JAR von Releases herunter oder erstellen Sie es aus dem Quellcode (Java 21):
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar
# Store build (BApp Store submission) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar
2. In Burp laden
- Öffnen Sie Burp Suite (Community oder Professional).
- Gehen Sie zu Erweiterungen > Installiert > Hinzufügen.
- Wählen Sie Java als Erweiterungstyp und die
.jar-Datei aus.
Die Erweiterung registriert sich in Burp als Custom AI Agent (der Name in der Erweiterungsliste und im Suite-Tab), um sie vom integrierten Burp AI-Provider von Burp Suite zu unterscheiden.

3. Agent-Profile
Die Erweiterung installiert beim ersten Start automatisch die gebündelten Profile in ~/.burp-ai-agent/AGENTS/.
Legen Sie zusätzliche *.md-Dateien in diesem Verzeichnis ab, um benutzerdefinierte Profile hinzuzufügen.
4. Ein Backend konfigurieren
Öffnen Sie den Tab AI Agent und gehen Sie zu Einstellungen. Wählen Sie ein Backend: