Extension de Burp Suite qui intègre la détection passive de vulnérabilités par intelligence artificielle.
BurpIA transforme Burp Suite en un environnement de test de sécurité web assisté par IA. Il analyse le trafic HTTP réel avec des LLM (plus de 12 fournisseurs ou modèles locaux), valide les résultats avec des agents CLI autonomes via Burp MCP, et garde chaque résultat traçable — fonctionne sur Burp Suite Community et Professional.
Cette extension transforme le trafic HTTP passif en résultats de sécurité exploitables. Elle peut :
request + response).Important : les résultats de l'IA sont des indices, pas des verdicts. Validez toujours avant de rapporter — les faux positifs sont possibles.
BurpIA-1.7.0.jar depuis la page releases.Extensions → Add → sélectionnez le fichier JAR.| Exigence | Détail |
|---|---|
| Burp Suite | Community ou Professional |
| Système d'exploitation | macOS, Linux ou Windows |
| Java | 17+ (le JRE fourni dans les installateurs natifs de Burp fonctionne) |
| Accès LLM | clé API pour un fournisseur cloud, Ollama local ou LM Studio |
| Agent CLI (optionnel) | L'un de : droid, claude, agy, opencode, grok, codex |
| Langue de l'interface | Espagnol ou anglais (modifiable dans les paramètres) |
Analyze request with BurpIA (ou 🤖 Analyze with {Agent} pour la validation par agent).request et response.Analyze request with BurpIA ou 🤖 Analyze with {Agent}.🔍 Analyze this flow ou 🤖 Analyze this flow with {Agent}.| Fournisseur | Notes |
|---|---|
| Ollama | Modèles locaux : Qwen 3.8, Llama 4, Gemma 4, DeepSeek v4, Phi-4, etc. |
| Ollama Cloud | Modèles cloud sur ollama.com — nécessite une clé API |
| OpenAI | GPT-5.6 (+ variantes Luna/Sol/Terra/Cyber) |
| Claude | Anthropic : Fable 5.1, Opus 5, Sonnet 5 |
| Gemini | Google : 3.8 Flash (GA), 3.7/3.6 Flash, 2.5 Pro |
| Moonshot (Kimi) | K3, K2.7 et antérieurs |
| Z.ai / Minimax | GLM 5.3 et MiniMax H3 |
| DeepSeek | v4-pro, v4-flash — API compatible OpenAI |
| xAI Grok | grok-4.6, grok-4.5 — API compatible OpenAI |
| Sakana Fugu | fugu, fugu-ultra |
| LM Studio | Serveur local, compatible OpenAI |
| Custom | Jusqu'à 3 profils pour toute API compatible OpenAI |
Agents de validation autonomes intégrés à Burp Suite MCP :
| Agent | Binaire | Guide |
|---|---|---|
| Factory Droid | droid | EN · ES |
| Claude Code | claude | EN · ES |
| Antigravity CLI | agy | EN · ES |
| Open Code | opencode | EN · ES |
| Grok CLI | grok | EN · ES |
| Codex CLI | codex | EN · ES |
{REQUEST} / {RESPONSE} : requête/réponse HTTP normalisée.{REQUEST_1}…{REQUEST_N} / {RESPONSE_1}…{RESPONSE_N} : Nième élément d'un flux.{OUTPUT_LANGUAGE} : langue de sortie attendue pour les descriptions des résultats.Si vous omettez ces jetons, BurpIA ajoute automatiquement un bloc de sécurité (fallback) pour conserver un contexte minimal et imposer la langue configurée.
Prompt personnalisé ciblant un flux d'authentification (2 requêtes analysées comme une seule) :
You are a web security auditor. Focus ONLY on authentication and session logic.
Request 1 (login):
{REQUEST_1}
Response 1:
{RESPONSE_1}
Request 2 (password change):
{REQUEST_2}
Response 2:
{RESPONSE_2}
Report findings in {OUTPUT_LANGUAGE} with severity, confidence, and remediation.
Résultat typique produit par BurpIA (affiché dans le tableau des résultats) :