Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
burp-ai-agent — Burp Suite Erweiterung, die integriertes MCP-Tooling, KI-gestützte Analyse, Datenschutzkontrollen, passives und aktives Scannen und mehr hinzufügt | Kitploit
Tools/GitHubGitHub/six2dez/burp-ai-agent
SchwachstellenscannerExploit-FrameworksAPI-SicherheitstestsWebsicherheitPenetrationstestsPrivatsphäreKI-Sicherheit
GitHubsix2dez/burp-ai-agent

burp-ai-agent

Burp Suite Erweiterung, die integriertes MCP-Tooling, KI-gestützte Analyse, Datenschutzkontrollen, passives und aktives Scannen und mehr hinzufügt

Repository anzeigen
1.4k207vor 21 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Custom AI Agent

Die Brücke zwischen Burp Suite und moderner KI.

Hinweis zum Namen: Diese Erweiterung wird als Custom AI Agent veröffentlicht (früher Burp AI Agent). Sie wurde umbenannt, um den Namensanforderungen des BApp Stores von PortSwigger zu entsprechen und Verwechslungen mit dem in Burp Suite integrierten Burp AI Anbieter zu vermeiden. Das GitHub-Repository (github.com/six2dez/burp-ai-agent), die Dokumentationsseite (burp-ai-agent.six2dez.com) und das Konfigurationsverzeichnis (~/.burp-ai-agent/) behalten die Kennung burp-ai-agent aus Gründen der Kontinuität.

Custom AI Agent Screenshot

Custom AI Agent ist eine Erweiterung für Burp Suite, die KI in Ihren Sicherheitsworkflow integriert. Nutzen Sie lokale Modelle oder Cloud-Anbieter, verbinden Sie externe KI-Agenten über MCP und lassen Sie passive/aktive Scanner Schwachstellen finden, während Sie sich auf manuelle Tests konzentrieren.

Neuerungen in v0.9.0

  • Natives Anthropic Backend (CAP-01) — Direkte Anthropic Messages API über Burps HTTP-Transport; der gesamte Datenverkehr erscheint im Proxy-Verlauf.
  • AES-256-GCM Secrets at Rest (SEC-01) — Alle gespeicherten API-Schlüssel und Token werden mit einem pro Installation einmaligen Schlüssel unter Verwendung von javax.crypto verschlüsselt; kein Klartext in den Einstellungen.
  • Echte HKDF-Host-Anonymisierung (PRIV-01) — Der STRICT-Modus verwendet nun echte HMAC-SHA256-Extract/Expand (nicht gesalzenes SHA-256) für die Host-Anonymisierung.
  • Request/Response-Body-Redaktion + benutzerdefinierte Muster (PRIV-02) — Die Redaktionspipeline deckt Body-Felder und benutzerkonfigurierbare Regex-Muster ab, die gegen ReDoS validiert werden.
  • Pre-Send-Secret-Tripwire (PRIV-03) — Warnt, bevor Werte mit hoher Entropie Burp verlassen; Allowlist-Aktionen werden im Audit-Log protokolliert.
  • Externe MCP-Server (CAP-02) — Verbinden Sie sich mit externen/benutzerdefinierten MCP-Servern (SSE oder stdio), sodass KI-Agenten ihre Tools zusammen mit Burps integrierten Tools aufrufen können.
  • Pro-Sitzung-Token-Budget-Schutzmaßnahmen (CAP-04) — BudgetGuard begrenzt die Ausgaben des passiven Scanners mit den Zuständen WARN/CAP/OFF; der passive Scanner pausiert automatisch bei der harten Grenze.

Highlights

  • 11 KI-Backends — Burp AI (integriert), Ollama, LM Studio, NVIDIA NIM, Perplexity, Generisch OpenAI-kompatibel, Gemini CLI, Claude CLI, Codex CLI, OpenCode CLI, Copilot CLI.
  • 59 MCP-Tools — Lassen Sie Claude Desktop (oder einen beliebigen MCP-Client) Burp autonom steuern (8 erweiterungseigene KI-Tools im BApp Store-Build, alle 59 im vollständigen Build).
  • Eingeschränkter MCP-Zugriff — Beschränken Sie optional jedes MCP-Tool auf Ihre In-Scope-Hosts, sodass externe KI-Clients durch Burp keine Out-of-Scope-Ziele erreichen können.
  • 62 Schwachstellenklassen — Passive und Aktive KI-Scanner für Injection, Authentifizierung, Kryptografie und mehr. Der passive Scanner läuft als Burp PassiveScanCheck (Burp Pro).
  • Verfügbar im BApp Store — Installieren Sie Custom AI Agent direkt aus dem BApp Store von Burp oder holen Sie sich den vollständigen Build aus den Releases.
  • Theme-bewusste Benutzeroberfläche — Ein internes Designsystem gestaltet das Einstellungsfeld und passt sich automatisch an Burps Hell/Dunkel-Umschalter an.
  • Burp Scan Skill — Verwenden Sie Ihren bevorzugten KI-Codierungsassistenten (Claude Code, Gemini CLI, Codex usw.) als Scanner über MCP.
  • 3 Datenschutzmodi — STRICT / BALANCED / OFF. Redigieren Sie vertrauliche Daten, bevor sie Burp verlassen.
  • Benutzerdefinierte Prompt-Bibliothek — Speichern Sie Freiform-Prompts pro Kontext (HTTP-Anfrage oder Scanner-Problem); starten Sie sie über das Rechtsklick-Menü oder geben Sie Ad-hoc-Prompts über Custom… ein.
  • Audit-Logging — JSONL mit SHA-256-Integritäts-Hashing für Compliance; jeder Start wird mit promptSource / contextKind für Reproduzierbarkeit gestempelt.

Schnellstart

1. Installieren

Installieren Sie Custom AI Agent aus dem BApp Store von Burp, laden Sie das neueste JAR von Releases herunter oder bauen Sie aus dem Quellcode (Java 21):

root@kitploit:~
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent

# Vollständiger Build (Standard, GitHub-Releases) — alle 59 MCP-Tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Ausgabe: build/libs/Custom-AI-Agent-full-<version>.jar

# Store-Build (BApp Store) — nur 8 erweiterungseigene AI-MCP-Tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Ausgabe: build/libs/Custom-AI-Agent-<version>.jar

2. In Burp laden

  1. Öffnen Sie Burp Suite (Community oder Professional).
  2. Gehen Sie zu Extensions > Installed > Add.
  3. Wählen Sie Java als Erweiterungstyp und wählen Sie die .jar-Datei aus.

Die Erweiterung registriert sich in Burp als Custom AI Agent (der Name in der Erweiterungsliste und im Suite-Tab), um sie von Burps integriertem Burp AI-Anbieter zu unterscheiden.

Load Extension

3. Agentenprofile

Die Erweiterung installiert automatisch die gebündelten Profile beim ersten Start in ~/.burp-ai-agent/AGENTS/. Legen Sie zusätzliche *.md-Dateien in dieses Verzeichnis, um benutzerdefinierte Profile hinzuzufügen.

4. Backend konfigurieren

Öffnen Sie den AI Agent-Tab und gehen Sie zu Settings. Wählen Sie ein Backend:

Für NVIDIA NIM erwartet das Backend denselben Chat-Completions-Stil wie der gehostete NVIDIA-Endpunkt. Eine funktionierende Konfiguration ist:

root@kitploit:~
Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <Ihr nvapi-Token>

Lassen Sie zusätzliche Header leer, es sei denn, Ihr Gateway erfordert sie. Die Erweiterung sendet Anfragen an /v1/chat/completions und verwendet automatisch das konfigurierte Bearer-Token.

5. Führen Sie Ihre erste Analyse durch

  1. Durchsuchen Sie ein Ziel über Burp Proxy.
  2. Klicken Sie mit der rechten Maustaste auf eine beliebige Anfrage in Proxy > HTTP History.
  3. Wählen Sie Extensions > Custom AI Agent > Analyze this request.
  4. Eine Chat-Sitzung mit der KI-Analyse wird geöffnet.

Context Menu

6. Claude Desktop über MCP verbinden (Optional)

Aktivieren Sie den MCP-Server in Settings > MCP Server und fügen Sie dies zu Ihrer Claude Desktop-Konfiguration hinzu:

macOS: ~/Library/Application Support/Claude/claude_desktop_config.json Windows: %APPDATA%\Claude\claude_desktop_config.json

root@kitploit:~
{
  "mcpServers": {
    "burp-ai-agent": {
      "command": "npx",
      "args": [
        "-y",
        "supergateway",
        "--sse",
        "http://127.0.0.1:9876/sse"
      ]
    }
  }
}

Erfordert Node.js 18+. Wenn Sie External Access aktivieren, muss der MCP-Client bei jeder Anfrage Authorization: Bearer <token> senden.

Sie können auch externe oder benutzerdefinierte MCP-Server in Settings > MCP > External Servers registrieren (SSE- oder stdio-Transporte). Authentifizierungstoken für externe Server werden verschlüsselt gespeichert. Siehe docs/external-mcp-servers.md für Einrichtungsdetails und Sicherheitshinweise.

Burp Scan Skill (Terminal-KI-Scanning)

Der burp-scan-Skill ermöglicht es Ihnen, jeden KI-Codierungsassistenten (Claude Code, Gemini CLI, Codex usw.) als Burp-Scanner von Ihrem Terminal aus zu verwenden. Anstelle der integrierten KI des Plugins wird Ihre Terminal-KI zur Reasoning-Engine, während Burp die Tools über MCP bereitstellt.

Was er enthält

  • MCP-Tool-Referenz (bis zu allen 59 Tools im vollständigen Build) organisiert nach Scan-Aktion
  • Passiv-Analyseprotokoll (Verkehrsanalyse ohne Senden von Anfragen)
  • Aktive Test-Payload-Bibliothek (200+ Payloads für 62 Schwachstellenklassen mit Erkennungsmustern)
  • End-to-End-Scan-Workflow (Scope -> passiv -> aktiv -> OOB -> Bericht)
  • Issue-Erstellungsprotokoll mit Schweregrad/Vertrauenswürdigkeits-Mapping

Für Claude Code installieren

Kopieren Sie den Skill in Ihr Claude Code Skills-Verzeichnis:

root@kitploit:~
# Global (in allen Projekten verfügbar)
cp -r skills/burp-scan ~/.claude/skills/burp-scan

# Oder projektspezifisch
cp -r skills/burp-scan .claude/skills/burp-scan

Verwenden Sie dann /burp-scan in Claude Code oder lassen Sie es automatisch auslösen, wenn Sie Burp-Scanning erwähnen.

Für andere KI-Assistenten installieren

Der Skill ist eine eigenständige Markdown-Datei unter skills/burp-scan/SKILL.md. Sie können ihn mit jedem KI-Assistenten verwenden, der System-Prompts oder Kontextdateien unterstützt:

  • Gemini CLI / Codex / OpenCode: Als Kontextdatei hinzufügen oder in Ihren System-Prompt einfügen
  • Benutzerdefinierte MCP-Clients: Fügen Sie den Skill-Inhalt als Systemkontext zusammen mit Ihren MCP-Tool-Definitionen hinzu
  • Jedes LLM: Die Datei ist in sich geschlossen — übergeben Sie sie als Kontext zusammen mit Ihren MCP-Tool-Definitionen

Anwendungsbeispiel

root@kitploit:~
Sie: Stelle eine Verbindung zum Burp MCP unter localhost:9876 her und scanne den Proxy-Verlauf auf IDOR-Schwachstellen

KI: [Nutz proxy_http_history, um Datenverkehr abzurufen]
    [Identifiziert Endpunkte mit numerischen IDs]
    [Sendet http1_request mit ID+1, ID-1 Payloads]
    [Vergleicht Antworten auf verschiedene Benutzerdaten]
    [Erstellt issue_create für bestätigte IDOR]

Der Skill und der integrierte Scanner des Plugins ergänzen sich: Das Plugin führt automatisiertes Hintergrund-Scanning durch, während der Skill interaktives, analystengeführtes Scanning von Ihrem Terminal aus ermöglicht.

Dokumentation

Die vollständige Dokumentation ist verfügbar unter burp-ai-agent.six2dez.com.

  • Installation
  • Schnellstart
  • UI-Rundgang
  • Agentenprofile
  • Passiver Scanner
  • Aktiver Scanner
  • MCP-Übersicht
  • Datenschutzmodi
  • Einstellungsreferenz
  • Fehlerbehebung
  • Burp Scan Skill

Operator-Playbooks

  • MCP-Härtung
  • UI-Sicherheitsleitfaden
  • Backend-Fehlerbehebung
  • Anthropic-Backend-Setup
  • Externe MCP-Server

Datenschutz- und Sicherheitshinweise

  • Alle gespeicherten API-Schlüssel und Token (Anthropic, MCP-Bearer-Token, TLS-Keystore-Passwort usw.) werden mit AES-256-GCM unter Verwendung eines pro Installation einmaligen Masterschlüssels verschlüsselt gespeichert.
  • Der STRICT-Datenschutzmodus anonymisiert Hosts mit echter HKDF (HMAC-SHA256 extract/expand). Der BALANCED-Modus redigiert Cookies, Token und Auth-Header. Der OFF-Modus sendet Datenverkehr unverändert.
  • Ausgaben externer MCP-Server werden mit einer Vertrauensgrenzen-Markierung versehen, bevor sie in den KI-Prompt gelangen, um Prompt-Injection durch nicht vertrauenswürdige Serverantworten zu verhindern.

Die Einstellungen sind intern versionsverwaltet (settings.schema.version) und werden beim Laden additiv migriert, um sichere Updates zu gewährleisten.

Anforderungen

  • Burp Suite Community oder Professional (2023.12+)
  • Java 21 (für die Laufzeit in modernem Burp enthalten; für das Bauen aus dem Quellcode separat erforderlich)
  • Mindestens ein konfiguriertes KI-Backend (siehe Tabelle oben)

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert.

Haftungsausschluss

Die Verwendung von Custom AI Agent zum Angreifen von Zielen ohne vorherige Zustimmung ist illegal. Es liegt in der Verantwortung des Benutzers, alle geltenden Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden. Verwenden Sie es verantwortungsbewusst.

Mitwirken

Issues und Pull-Requests sind willkommen. Siehe CONTRIBUTING.md für Entwicklungssetup und Richtlinien oder die Entwicklerdokumentation für Architekturdetails.

Tool herunterladen
BackendTypEinrichtung
Burp AI (integriert)In-ProzessVerwenden Sie die integrierte KI von Burp Suite Pro, falls verfügbar; keine zusätzliche Konfiguration erforderlich.
OllamaLokal HTTPInstallieren Sie Ollama, führen Sie ollama serve aus, laden Sie ein Modell (ollama pull llama3.1).
LM StudioLokal HTTPInstallieren Sie LM Studio, laden Sie ein Modell, starten Sie den Server.
NVIDIA NIMHTTPVerwenden Sie den Standard-Endpunkt https://integrate.api.nvidia.com, setzen Sie Ihren NVIDIA-API-Schlüssel und wählen Sie ein Modell wie moonshotai/kimi-k2.5.
PerplexityHTTPVerwenden Sie den Standard-Endpunkt https://api.perplexity.ai, setzen Sie Ihren pplx-...-API-Schlüssel und wählen Sie ein Modell wie sonar, sonar-pro oder sonar-reasoning.
Generisch OpenAI-kompatibelHTTPGeben Sie eine Basis-URL und ein Modell für jeden OpenAI-kompatiblen Anbieter an.
Gemini CLICloud CLIInstallieren Sie gemini, führen Sie gemini auth login aus.
Claude CLICloud CLIInstallieren Sie claude, setzen Sie ANTHROPIC_API_KEY oder führen Sie claude login aus.
Codex CLICloud CLIInstallieren Sie codex, setzen Sie OPENAI_API_KEY.
OpenCode CLICloud CLIInstallieren Sie opencode, konfigurieren Sie die Anbieteranmeldeinformationen.
Copilot CLICloud CLIInstallieren Sie copilot und melden Sie sich mit Ihrem GitHub-Konto an.
AnthropicCloud APIGeben Sie Ihren Anthropic-API-Schlüssel in den Einstellungen ein. Der API-Verkehr wird über Burps Proxy geleitet. Siehe docs/anthropic-backend.md.