
Extensión de Burp Suite que añade herramientas MCP integradas, análisis asistido por IA, controles de privacidad, escaneo pasivo y activo y más
El puente entre Burp Suite y la IA moderna.
Nota sobre el nombre: esta extensión se publica como Custom AI Agent (anteriormente Burp AI Agent). Se renombró para cumplir con los requisitos de nombres de la BApp Store de PortSwigger y para evitar confusiones con el proveedor Burp AI integrado de Burp Suite. El repositorio de GitHub (
github.com/six2dez/burp-ai-agent), el sitio de documentación (burp-ai-agent.six2dez.com) y el directorio de configuración (~/.burp-ai-agent/) conservan el identificadorburp-ai-agentpara mantener la continuidad.

Custom AI Agent es una extensión para Burp Suite que integra IA en tu flujo de trabajo de seguridad. Usa modelos locales o proveedores en la nube, conecta agentes de IA externos mediante MCP y deja que los escáneres pasivos/activos encuentren vulnerabilidades mientras te centras en las pruebas manuales.
javax.crypto. La clave maestra reside en las Preferencias de Burp junto al texto cifrado, por lo que esto protege contra la inspección casual de un archivo de preferencias, no contra un atacante local — consulta Notas de privacidad y seguridad.BudgetGuard limita el gasto del escáner pasivo con estados WARN/CAP/OFF; el escáner pasivo se pausa automáticamente al alcanzar el tope máximo.PassiveScanCheck de Burp (Burp Pro).Custom….promptSource / contextKind para su reproducibilidad.Descarga el JAR más reciente desde Releases, o compílalo desde el código fuente (Java 21):
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar
# Store build (BApp Store submission) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar
.jar.La extensión se registra en Burp como Custom AI Agent (el nombre en la lista de Extensiones y en la pestaña de Suite) para distinguirla del proveedor Burp AI integrado de Burp Suite.

La extensión instala automáticamente los perfiles incluidos en ~/.burp-ai-agent/AGENTS/ en la primera ejecución.
Coloca archivos *.md adicionales en ese directorio para añadir perfiles personalizados.
Abre la pestaña AI Agent y ve a Settings. Elige un backend:
| Backend | Tipo | Configuración |
|---|---|---|
| Burp AI (integrado) | En el mismo proceso | Usa la IA integrada de Burp Suite Pro cuando esté disponible; no se requiere configuración adicional. |
| Ollama | HTTP local | Instala Ollama, ejecuta ollama serve, descarga un modelo (ollama pull llama3.1). |
| LM Studio | HTTP local | Instala LM Studio, carga un modelo, inicia el servidor. |
| NVIDIA NIM | HTTP | Usa el endpoint predeterminado https://integrate.api.nvidia.com, establece tu clave API de NVIDIA y elige un modelo como moonshotai/kimi-k2.5. |
| Perplexity | HTTP | Usa el endpoint predeterminado https://api.perplexity.ai, establece tu clave API pplx-... y elige un modelo como sonar, sonar-pro o sonar-reasoning. |
| Compatible genérico con OpenAI | HTTP | Proporciona una URL base y un modelo para cualquier proveedor compatible con OpenAI. |
| Gemini CLI | CLI en la nube | Instala gemini, ejecuta gemini auth login. |
| Claude CLI | CLI en la nube | Instala claude, establece ANTHROPIC_API_KEY o ejecuta claude login. |
| Codex CLI | CLI en la nube | Instala codex, establece OPENAI_API_KEY. |
| OpenCode CLI |
Para NVIDIA NIM, el backend espera el mismo flujo de estilo chat-completions que el endpoint alojado de NVIDIA. Una configuración que funciona es:
Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <your nvapi token>
Deja los encabezados adicionales vacíos a menos que tu puerta de enlace los requiera. La extensión envía peticiones a /v1/chat/completions y usa el token bearer configurado automáticamente.

Habilita el servidor MCP en Settings > MCP Server y añade esto a la configuración de tu Claude Desktop:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json
Windows: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"burp-ai-agent": {
"command": "npx",
"args": [
"-y",
"supergateway",
"--sse",
"http://127.0.0.1:9876/sse"
]
}
}
}
Requiere Node.js 18+. Si habilitas External Access, el cliente MCP debe enviar
Authorization: Bearer <token>en cada petición.
También puedes registrar servidores MCP externos o personalizados en Settings > MCP > External Servers (transportes SSE o stdio). Los tokens de autenticación de los servidores externos se almacenan cifrados en reposo, con la salvedad descrita en Notas de privacidad y seguridad. Consulta docs/external-mcp-servers.md para obtener detalles de configuración y notas de seguridad.
La skill burp-scan te permite usar cualquier asistente de codificación con IA (Claude Code, Gemini CLI, Codex, etc.) como escáner de Burp desde tu terminal. En lugar de la IA integrada del plugin, la IA de tu terminal se convierte en el motor de razonamiento mientras Burp proporciona las herramientas a través de MCP.
Copia la skill a tu directorio de skills de Claude Code:
# Global (available in all projects)
cp -r skills/burp-scan ~/.claude/skills/burp-scan
# Or project-specific
cp -r skills/burp-scan .claude/skills/burp-scan
Luego usa /burp-scan en Claude Code o deja que se active automáticamente cuando menciones el escaneo de Burp.
La skill es un archivo Markdown independiente en skills/burp-scan/SKILL.md. Puedes usarla con cualquier asistente de IA que admita prompts de sistema o archivos de contexto:
You: Connect to Burp MCP at localhost:9876 and scan the proxy history for IDOR vulnerabilities
AI: [Uses proxy_http_history to pull traffic]
[Identifies endpoints with numeric IDs]
[Sends http1_request with ID+1, ID-1 payloads]
[Compares responses for different user data]
[Creates issue_create for confirmed IDOR]
La skill y el escáner integrado del plugin son complementarios: el plugin ejecuta escaneos automatizados en segundo plano, mientras que la skill permite un escaneo interactivo guiado por el analista desde tu terminal.
La documentación completa está disponible en burp-ai-agent.six2dez.com.
SecretCipher). Esa clave maestra se almacena en las Preferencias de Burp, codificada en Base64, junto al texto cifrado que protege (preferencia secret.master.key.v1). Por lo tanto, cualquiera que pueda leer tus Preferencias de Burp también puede leer la clave y descifrar los secretos. No protege contra un atacante local ni contra un proceso malicioso que se ejecute con tu usuario; trátalo como ofuscación contra la inspección casual de un archivo de preferencias o de un proyecto exportado. Si una credencial debe sobrevivir a ese modelo de amenazas, guárdala en un almacén de secretos dedicado y pégala en cada sesión.ext: siempre confirman cada llamada. La decisión aparece como una tarjeta en línea en la transcripción del chat en lugar de un diálogo modal, y cada decisión se registra — un evento de auditoría más una línea en la pestaña Output de Burp, ya que el registro de auditoría está desactivado por defecto. Denegar devuelve al modelo un resultado neutral de "no autorizado, no reintentar" en lugar de un error. Este nivel es independiente del interruptor Unsafe Mode: Unsafe Mode determina si una herramienta puede alguna vez ejecutarse; el nivel determina si el modelo puede ejecutarla sin preguntar. Justificación del diseño: DECISIONS.md ADR-15. Manual del operador: docs/ui-safety-guide.md.La configuración tiene versiones de esquema internas (settings.schema.version) y se migra de forma aditiva al cargar para realizar actualizaciones seguras.
Este proyecto se distribuye bajo la Licencia MIT.
El uso de Custom AI Agent para atacar objetivos sin consentimiento previo es ilegal. Es responsabilidad del usuario cumplir todas las leyes aplicables. Los desarrolladores no asumen ninguna responsabilidad por el mal uso o los daños causados por esta herramienta. Úsala de forma responsable.
Las issues y las pull requests son bienvenidas. Consulta CONTRIBUTING.md para la configuración de desarrollo y las directrices, o los Documentos para desarrolladores para conocer los detalles de la arquitectura.
| CLI en la nube |
Instala opencode, configura las credenciales del proveedor. |
| Copilot CLI | CLI en la nube | Instala copilot e inicia sesión con tu cuenta de GitHub. |
| Anthropic | API en la nube | Introduce tu clave API de Anthropic en Settings. El tráfico de la API se enruta a través del proxy de Burp. Consulta docs/anthropic-backend.md. |