Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
BurpIA — Extensión de Burp Suite que incorpora detección pasiva de vulnerabilidades mediante inteligencia artificial. | Kitploit
Herramientas/GitHubGitHub/dragonjar/burpia
Herramientas DefensivasEscáneres de Vulnerabilidades WebAnálisis de VulnerabilidadesAnálisis Dinámico de Código (DAST)Explotación de Aplicaciones WebPruebas de Seguridad de APIsSeguridad WebPruebas de PenetraciónUtilidades y FrameworksSeguridad de IA
1836hace 1 mesAún no revisado
GitHub
dragonjar/burpia

BurpIA

Extensión de Burp Suite que incorpora detección pasiva de vulnerabilidades mediante inteligencia artificial.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

BurpIA

BurpIA Logo

Licencia: MIT Versión Burp Suite Autor English

BurpIA convierte Burp Suite en un entorno de testing web asistido por IA. Analiza tráfico HTTP real con LLMs (más de 12 proveedores o modelos locales), valida hallazgos con agentes CLI autónomos sobre Burp MCP y mantiene cada resultado trazable — funciona en Burp Suite Community y Professional.

🎯 Qué hace BurpIA

Esta extensión convierte tráfico HTTP pasivo en hallazgos de seguridad accionables. Puede:

  • Analizar tráfico con LLMs: escaneo pasivo automático o análisis manual vía menú contextual, sobre evidencia real (request + response).
  • Analizar flujos de peticiones: análisis contextual de 2 a 4 peticiones relacionadas como un único flujo, ideal para vulnerabilidades de estado y lógica.
  • Validar con agentes CLI: envía hallazgos o flujos a agentes autónomos (Factory Droid, Claude Code, Antigravity, Open Code, Grok, Codex) integrados con Burp Suite MCP para validación manual profunda.
  • Triage a alta velocidad: envía hallazgos directamente a Burp Repeater desde la tabla centralizada de resultados, o guárdalos en los Issues del proyecto de Burp.
  • Gestionar hallazgos inteligentemente: priorización por severidad/confianza, filtros por texto y severidad, exportación CSV/JSON.
  • Mantener el control: deduplicación de peticiones (SHA-256, TTL 15 min, LRU 10k), concurrencia configurable (1–10), filtrado de recursos estáticos, interfaz bilingüe (español/inglés) y tema nativo Dark/Light.

Importante: los hallazgos de IA son indicios, no veredictos. Siempre valida antes de reportar — hay posibles falsos positivos.

📦 Instalación

  1. Descarga BurpIA-1.7.0.jar desde la página de releases.
  2. En Burp Suite: pestaña Extensiones → Add → selecciona el archivo JAR.
  3. Configura tu proveedor en la pestaña de BurpIA: Proveedor LLM, API Key (si aplica), Modelo, Idioma.
  4. Usa Probar conexión para validar el endpoint antes de capturar tráfico.

⚙️ Requisitos previos

RequisitoDetalle
Burp SuiteCommunity o Professional
Sistema operativomacOS, Linux o Windows
Java17+ (el JRE incluido en los instaladores nativos de Burp funciona)
Acceso a LLMAPI key de un proveedor cloud, Ollama local, o LM Studio
Agente CLI (opcional)Uno de: droid, claude, agy, opencode, grok, codex
Idioma de la interfazEspañol o inglés (intercambiable en ajustes)

🚀 Inicio rápido (3 minutos)

  1. Carga la extensión (ver Instalación).
  2. Selecciona tu Proveedor LLM e introduce la API Key.
  3. Pulsa Probar conexión para validar endpoint y modelo.
  4. Navega por el Proxy de Burp — los hallazgos aparecen en la pestaña de BurpIA a medida que se analiza el tráfico.
  5. Clic derecho en cualquier petición → Analizar solicitud con BurpIA (o 🤖 Analizar con {Agente} para validación con agente).

🔄 Cómo funciona

Flujo pasivo

  1. BurpIA intercepta un intercambio HTTP.
  2. Verifica el Scope, aplica filtros y deduplica.
  3. La tarea se encola en el gestor de análisis.
  4. Se construye el prompt inyectando request y response.
  5. Se parsea la respuesta de la IA y se normalizan los hallazgos.
  6. Se actualizan la tabla de resultados, las estadísticas y (si está activado) los Issues de Burp.

Flujo manual

  1. Selecciona una o más peticiones (2–4 para análisis de flujo) en cualquier pestaña de Burp.
  2. Clic derecho:
    • 1 petición: Analizar solicitud con BurpIA o 🤖 Analizar con {Agente}.
    • 2–4 peticiones: 🔍 Analizar este flujo o 🤖 Analizar este flujo con {Agente}.
  3. El hallazgo aparece en la tabla para editarlo, exportarlo o enviarlo a Repeater.

🔌 Proveedores LLM soportados

ProveedorNotas
OllamaModelos locales: Qwen 3.8, Llama 4, Gemma 4, DeepSeek v4, Phi-4, etc.
Ollama CloudModelos cloud en ollama.com — requiere API key
OpenAIGPT-5.6 (+ variantes Luna/Sol/Terra/Cyber)
ClaudeAnthropic: Fable 5.1, Opus 5, Sonnet 5
GeminiGoogle: 3.8 Flash (GA), 3.7/3.6 Flash, 2.5 Pro
Moonshot (Kimi)K3, K2.7 y anteriores
Z.ai / MinimaxGLM 5.3 y MiniMax H3
DeepSeekv4-pro, v4-flash — API compatible con OpenAI
xAI Grokgrok-4.6, grok-4.5 — API compatible con OpenAI
Sakana Fugufugu, fugu-ultra
LM StudioServidor local, compatible con OpenAI
PersonalizadoHasta 3 perfiles para cualquier API compatible con OpenAI

🤖 Agentes CLI

Agentes de validación autónomos integrados con Burp Suite MCP:

AgenteBinarioGuía
Factory DroiddroidES · EN
Claude CodeclaudeES · EN
Antigravity CLIagyES · EN
Open CodeopencodeES · EN
Grok CLIgrokES · EN
Codex CLIcodexES · EN

🧠 Tokens de prompt personalizado

  • {REQUEST} / {RESPONSE}: request/response HTTP normalizada.
  • {REQUEST_1}…{REQUEST_N} / {RESPONSE_1}…{RESPONSE_N}: elemento N-ésimo del flujo.
  • {OUTPUT_LANGUAGE}: idioma esperado para la descripción del hallazgo.

Si omites estos tokens, BurpIA agrega automáticamente un bloque de seguridad (fallback) para mantener el contexto mínimo y forzar el idioma configurado.

🚀 Ejemplo de uso

Prompt personalizado para un flujo de autenticación (2 peticiones analizadas como una sola):

Eres un auditor de seguridad web. Céntrate SOLO en lógica de autenticación y sesión.

Petición 1 (login):
{REQUEST_1}
Respuesta 1:
{RESPONSE_1}

Petición 2 (cambio de contraseña):
{REQUEST_2}
Respuesta 2:
{RESPONSE_2}

Reporta los hallazgos en {OUTPUT_LANGUAGE} con severidad, confianza y remediación.

Hallazgo típico producido por BurpIA (tal como se ve en la tabla de resultados):

Título:    El endpoint de cambio de contraseña acepta la contraseña antigua indefinidamente
Severidad: Alta · Confianza: Cierta
Endpoint:  POST /api/v2/account/password  (200 OK)
Evidencia: El flujo de cambio de contraseña se completó usando el token de
           sesión pre-login, lo que indica ausencia de re-autenticación y de
           rotación de sesiones activas.
Remedio:   Exigir verificación de la contraseña actual e invalidar todas las
           sesiones activas tras un cambio exitoso.
Descargar herramienta