Extensión de Burp Suite que incorpora detección pasiva de vulnerabilidades mediante inteligencia artificial.
BurpIA convierte Burp Suite en un entorno de testing web asistido por IA. Analiza tráfico HTTP real con LLMs (más de 12 proveedores o modelos locales), valida hallazgos con agentes CLI autónomos sobre Burp MCP y mantiene cada resultado trazable — funciona en Burp Suite Community y Professional.
Esta extensión convierte tráfico HTTP pasivo en hallazgos de seguridad accionables. Puede:
request + response).Importante: los hallazgos de IA son indicios, no veredictos. Siempre valida antes de reportar — hay posibles falsos positivos.
BurpIA-1.7.0.jar desde la página de releases.Extensiones → Add → selecciona el archivo JAR.| Requisito | Detalle |
|---|---|
| Burp Suite | Community o Professional |
| Sistema operativo | macOS, Linux o Windows |
| Java | 17+ (el JRE incluido en los instaladores nativos de Burp funciona) |
| Acceso a LLM | API key de un proveedor cloud, Ollama local, o LM Studio |
| Agente CLI (opcional) | Uno de: droid, claude, agy, opencode, grok, codex |
| Idioma de la interfaz | Español o inglés (intercambiable en ajustes) |
Analizar solicitud con BurpIA (o 🤖 Analizar con {Agente} para validación con agente).request y response.Analizar solicitud con BurpIA o 🤖 Analizar con {Agente}.🔍 Analizar este flujo o 🤖 Analizar este flujo con {Agente}.| Proveedor | Notas |
|---|---|
| Ollama | Modelos locales: Qwen 3.8, Llama 4, Gemma 4, DeepSeek v4, Phi-4, etc. |
| Ollama Cloud | Modelos cloud en ollama.com — requiere API key |
| OpenAI | GPT-5.6 (+ variantes Luna/Sol/Terra/Cyber) |
| Claude | Anthropic: Fable 5.1, Opus 5, Sonnet 5 |
| Gemini | Google: 3.8 Flash (GA), 3.7/3.6 Flash, 2.5 Pro |
| Moonshot (Kimi) | K3, K2.7 y anteriores |
| Z.ai / Minimax | GLM 5.3 y MiniMax H3 |
| DeepSeek | v4-pro, v4-flash — API compatible con OpenAI |
| xAI Grok | grok-4.6, grok-4.5 — API compatible con OpenAI |
| Sakana Fugu | fugu, fugu-ultra |
| LM Studio | Servidor local, compatible con OpenAI |
| Personalizado | Hasta 3 perfiles para cualquier API compatible con OpenAI |
Agentes de validación autónomos integrados con Burp Suite MCP:
| Agente | Binario | Guía |
|---|---|---|
| Factory Droid | droid | ES · EN |
| Claude Code | claude | ES · EN |
| Antigravity CLI | agy | ES · EN |
| Open Code | opencode | ES · EN |
| Grok CLI | grok | ES · EN |
| Codex CLI | codex | ES · EN |
{REQUEST} / {RESPONSE}: request/response HTTP normalizada.{REQUEST_1}…{REQUEST_N} / {RESPONSE_1}…{RESPONSE_N}: elemento N-ésimo del flujo.{OUTPUT_LANGUAGE}: idioma esperado para la descripción del hallazgo.Si omites estos tokens, BurpIA agrega automáticamente un bloque de seguridad (fallback) para mantener el contexto mínimo y forzar el idioma configurado.
Prompt personalizado para un flujo de autenticación (2 peticiones analizadas como una sola):
Eres un auditor de seguridad web. Céntrate SOLO en lógica de autenticación y sesión.
Petición 1 (login):
{REQUEST_1}
Respuesta 1:
{RESPONSE_1}
Petición 2 (cambio de contraseña):
{REQUEST_2}
Respuesta 2:
{RESPONSE_2}
Reporta los hallazgos en {OUTPUT_LANGUAGE} con severidad, confianza y remediación.
Hallazgo típico producido por BurpIA (tal como se ve en la tabla de resultados):
Título: El endpoint de cambio de contraseña acepta la contraseña antigua indefinidamente
Severidad: Alta · Confianza: Cierta
Endpoint: POST /api/v2/account/password (200 OK)
Evidencia: El flujo de cambio de contraseña se completó usando el token de
sesión pre-login, lo que indica ausencia de re-autenticación y de
rotación de sesiones activas.
Remedio: Exigir verificación de la contraseña actual e invalidar todas las
sesiones activas tras un cambio exitoso.