
Burp Suite Erweiterung, die integriertes MCP-Tooling, KI-gestützte Analyse, Datenschutzkontrollen, passives und aktives Scannen und mehr hinzufügt
Die Brücke zwischen Burp Suite und moderner KI.
Hinweis zum Namen: Diese Erweiterung wird als Custom AI Agent veröffentlicht (früher Burp AI Agent). Sie wurde umbenannt, um den Namensanforderungen des BApp Stores von PortSwigger zu entsprechen und Verwechslungen mit dem in Burp Suite integrierten Burp AI Anbieter zu vermeiden. Das GitHub-Repository (
github.com/six2dez/burp-ai-agent), die Dokumentationsseite (burp-ai-agent.six2dez.com) und das Konfigurationsverzeichnis (~/.burp-ai-agent/) behalten die Kennungburp-ai-agentaus Gründen der Kontinuität.

Custom AI Agent ist eine Erweiterung für Burp Suite, die KI in Ihren Sicherheitsworkflow integriert. Nutzen Sie lokale Modelle oder Cloud-Anbieter, verbinden Sie externe KI-Agenten über MCP und lassen Sie passive/aktive Scanner Schwachstellen finden, während Sie sich auf manuelle Tests konzentrieren.
javax.crypto verschlüsselt; kein Klartext in den Einstellungen.BudgetGuard begrenzt die Ausgaben des passiven Scanners mit den Zuständen WARN/CAP/OFF; der passive Scanner pausiert automatisch bei der harten Grenze.PassiveScanCheck (Burp Pro).Custom… ein.promptSource / contextKind für Reproduzierbarkeit gestempelt.Installieren Sie Custom AI Agent aus dem BApp Store von Burp, laden Sie das neueste JAR von Releases herunter oder bauen Sie aus dem Quellcode (Java 21):
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Vollständiger Build (Standard, GitHub-Releases) — alle 59 MCP-Tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Ausgabe: build/libs/Custom-AI-Agent-full-<version>.jar
# Store-Build (BApp Store) — nur 8 erweiterungseigene AI-MCP-Tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Ausgabe: build/libs/Custom-AI-Agent-<version>.jar
.jar-Datei aus.Die Erweiterung registriert sich in Burp als Custom AI Agent (der Name in der Erweiterungsliste und im Suite-Tab), um sie von Burps integriertem Burp AI-Anbieter zu unterscheiden.

Die Erweiterung installiert automatisch die gebündelten Profile beim ersten Start in ~/.burp-ai-agent/AGENTS/.
Legen Sie zusätzliche *.md-Dateien in dieses Verzeichnis, um benutzerdefinierte Profile hinzuzufügen.
Öffnen Sie den AI Agent-Tab und gehen Sie zu Settings. Wählen Sie ein Backend:
Für NVIDIA NIM erwartet das Backend denselben Chat-Completions-Stil wie der gehostete NVIDIA-Endpunkt. Eine funktionierende Konfiguration ist:
Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <Ihr nvapi-Token>
Lassen Sie zusätzliche Header leer, es sei denn, Ihr Gateway erfordert sie. Die Erweiterung sendet Anfragen an /v1/chat/completions und verwendet automatisch das konfigurierte Bearer-Token.

Aktivieren Sie den MCP-Server in Settings > MCP Server und fügen Sie dies zu Ihrer Claude Desktop-Konfiguration hinzu:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json
Windows: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"burp-ai-agent": {
"command": "npx",
"args": [
"-y",
"supergateway",
"--sse",
"http://127.0.0.1:9876/sse"
]
}
}
}
Erfordert Node.js 18+. Wenn Sie External Access aktivieren, muss der MCP-Client bei jeder Anfrage
Authorization: Bearer <token>senden.
Sie können auch externe oder benutzerdefinierte MCP-Server in Settings > MCP > External Servers registrieren (SSE- oder stdio-Transporte). Authentifizierungstoken für externe Server werden verschlüsselt gespeichert. Siehe docs/external-mcp-servers.md für Einrichtungsdetails und Sicherheitshinweise.
Der burp-scan-Skill ermöglicht es Ihnen, jeden KI-Codierungsassistenten (Claude Code, Gemini CLI, Codex usw.) als Burp-Scanner von Ihrem Terminal aus zu verwenden. Anstelle der integrierten KI des Plugins wird Ihre Terminal-KI zur Reasoning-Engine, während Burp die Tools über MCP bereitstellt.
Kopieren Sie den Skill in Ihr Claude Code Skills-Verzeichnis:
# Global (in allen Projekten verfügbar)
cp -r skills/burp-scan ~/.claude/skills/burp-scan
# Oder projektspezifisch
cp -r skills/burp-scan .claude/skills/burp-scan
Verwenden Sie dann /burp-scan in Claude Code oder lassen Sie es automatisch auslösen, wenn Sie Burp-Scanning erwähnen.
Der Skill ist eine eigenständige Markdown-Datei unter skills/burp-scan/SKILL.md. Sie können ihn mit jedem KI-Assistenten verwenden, der System-Prompts oder Kontextdateien unterstützt:
Sie: Stelle eine Verbindung zum Burp MCP unter localhost:9876 her und scanne den Proxy-Verlauf auf IDOR-Schwachstellen
KI: [Nutz proxy_http_history, um Datenverkehr abzurufen]
[Identifiziert Endpunkte mit numerischen IDs]
[Sendet http1_request mit ID+1, ID-1 Payloads]
[Vergleicht Antworten auf verschiedene Benutzerdaten]
[Erstellt issue_create für bestätigte IDOR]
Der Skill und der integrierte Scanner des Plugins ergänzen sich: Das Plugin führt automatisiertes Hintergrund-Scanning durch, während der Skill interaktives, analystengeführtes Scanning von Ihrem Terminal aus ermöglicht.
Die vollständige Dokumentation ist verfügbar unter burp-ai-agent.six2dez.com.
Die Einstellungen sind intern versionsverwaltet (settings.schema.version) und werden beim Laden additiv migriert, um sichere Updates zu gewährleisten.
Dieses Projekt ist unter der MIT-Lizenz lizenziert.
Die Verwendung von Custom AI Agent zum Angreifen von Zielen ohne vorherige Zustimmung ist illegal. Es liegt in der Verantwortung des Benutzers, alle geltenden Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden. Verwenden Sie es verantwortungsbewusst.
Issues und Pull-Requests sind willkommen. Siehe CONTRIBUTING.md für Entwicklungssetup und Richtlinien oder die Entwicklerdokumentation für Architekturdetails.
| Backend | Typ | Einrichtung |
|---|
| Burp AI (integriert) | In-Prozess | Verwenden Sie die integrierte KI von Burp Suite Pro, falls verfügbar; keine zusätzliche Konfiguration erforderlich. |
| Ollama | Lokal HTTP | Installieren Sie Ollama, führen Sie ollama serve aus, laden Sie ein Modell (ollama pull llama3.1). |
| LM Studio | Lokal HTTP | Installieren Sie LM Studio, laden Sie ein Modell, starten Sie den Server. |
| NVIDIA NIM | HTTP | Verwenden Sie den Standard-Endpunkt https://integrate.api.nvidia.com, setzen Sie Ihren NVIDIA-API-Schlüssel und wählen Sie ein Modell wie moonshotai/kimi-k2.5. |
| Perplexity | HTTP | Verwenden Sie den Standard-Endpunkt https://api.perplexity.ai, setzen Sie Ihren pplx-...-API-Schlüssel und wählen Sie ein Modell wie sonar, sonar-pro oder sonar-reasoning. |
| Generisch OpenAI-kompatibel | HTTP | Geben Sie eine Basis-URL und ein Modell für jeden OpenAI-kompatiblen Anbieter an. |
| Gemini CLI | Cloud CLI | Installieren Sie gemini, führen Sie gemini auth login aus. |
| Claude CLI | Cloud CLI | Installieren Sie claude, setzen Sie ANTHROPIC_API_KEY oder führen Sie claude login aus. |
| Codex CLI | Cloud CLI | Installieren Sie codex, setzen Sie OPENAI_API_KEY. |
| OpenCode CLI | Cloud CLI | Installieren Sie opencode, konfigurieren Sie die Anbieteranmeldeinformationen. |
| Copilot CLI | Cloud CLI | Installieren Sie copilot und melden Sie sich mit Ihrem GitHub-Konto an. |
| Anthropic | Cloud API | Geben Sie Ihren Anthropic-API-Schlüssel in den Einstellungen ein. Der API-Verkehr wird über Burps Proxy geleitet. Siehe docs/anthropic-backend.md. |