
Extension Burp Suite qui ajoute des outils MCP intégrés, une analyse assistée par IA, des contrôles de confidentialité, un scan passif et actif, et plus encore.
The bridge between Burp Suite and modern AI.
Note sur le nom : Cette extension est publiée sous le nom Custom AI Agent (anciennement Burp AI Agent). Elle a été renommée pour se conformer aux exigences de nommage du BApp Store de PortSwigger et pour éviter toute confusion avec le fournisseur Burp AI intégré à Burp Suite. Le dépôt GitHub (
github.com/six2dez/burp-ai-agent), le site de documentation (burp-ai-agent.six2dez.com) et le répertoire de configuration (~/.burp-ai-agent/) conservent l'identifiantburp-ai-agentpour assurer la continuité.

Custom AI Agent est une extension pour Burp Suite qui intègre l'IA dans votre workflow de sécurité. Utilisez des modèles locaux ou des fournisseurs cloud, connectez des agents IA externes via MCP, et laissez les scanners passifs/actifs trouver des vulnérabilités pendant que vous vous concentrez sur les tests manuels.
javax.crypto ; aucun texte en clair dans les préférences.BudgetGuard plafonne la dépense du scanner passif avec les états WARN/CAP/OFF ; le scanner passif se met en pause automatiquement au plafond dur.PassiveScanCheck Burp (Burp Pro).Personnalisé….promptSource / contextKind pour la reproductibilité.Installez Custom AI Agent depuis le BApp Store de Burp, téléchargez le dernier JAR depuis Releases, ou compilez depuis les sources (Java 21) :
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar
# Store build (BApp Store) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar
.jar.L'extension s'enregistre dans Burp sous le nom Custom AI Agent (le nom dans la liste des Extensions et l'onglet Suite) pour la distinguer du fournisseur Burp AI intégré de Burp.

L'extension installe automatiquement les profils fournis dans ~/.burp-ai-agent/AGENTS/ au premier lancement.
Déposez des fichiers *.md supplémentaires dans ce répertoire pour ajouter des profils personnalisés.
Ouvrez l'onglet Agent IA et allez dans Paramètres. Choisissez un backend :
Pour NVIDIA NIM, le backend attend le même flux de style chat-completions que le point de terminaison hébergé par NVIDIA. Une configuration fonctionnelle est :
Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <your nvapi token>
Laissez les en-têtes supplémentaires vides sauf si votre passerelle les exige. L'extension envoie les requêtes à /v1/chat/completions et utilise automatiquement le jeton bearer configuré.

Activez le serveur MCP dans Paramètres > Serveur MCP et ajoutez ceci à la configuration de Claude Desktop :
macOS : ~/Library/Application Support/Claude/claude_desktop_config.json
Windows : %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"burp-ai-agent": {
"command": "npx",
"args": [
"-y",
"supergateway",
"--sse",
"http://127.0.0.1:9876/sse"
]
}
}
}
Nécessite Node.js 18+. Si vous activez l'Accès externe, le client MCP doit envoyer
Authorization: Bearer <token>à chaque requête.
Vous pouvez également enregistrer des serveurs MCP externes ou personnalisés dans Paramètres > MCP > Serveurs externes (transports SSE ou stdio). Les jetons d'authentification des serveurs externes sont stockés chiffrés au repos. Voir docs/external-mcp-servers.md pour les détails de configuration et les notes de sécurité.
La compétence burp-scan vous permet d'utiliser n'importe quel assistant de codage IA (Claude Code, Gemini CLI, Codex, etc.) comme scanner Burp depuis votre terminal. Au lieu de l'IA intégrée du plugin, l'IA de votre terminal devient le moteur de raisonnement tandis que Burp fournit les outils via MCP.
Copiez la compétence dans votre répertoire de compétences Claude Code :
# Global (disponible dans tous les projets)
cp -r skills/burp-scan ~/.claude/skills/burp-scan
# Ou spécifique au projet
cp -r skills/burp-scan .claude/skills/burp-scan
Utilisez ensuite /burp-scan dans Claude Code ou laissez-le se déclencher automatiquement lorsque vous mentionnez le scan Burp.
La compétence est un fichier Markdown autonome dans skills/burp-scan/SKILL.md. Vous pouvez l'utiliser avec n'importe quel assistant IA prenant en charge les prompts système ou les fichiers de contexte :
You: Connect to Burp MCP at localhost:9876 and scan the proxy history for IDOR vulnerabilities
AI: [Uses proxy_http_history to pull traffic]
[Identifies endpoints with numeric IDs]
[Sends http1_request with ID+1, ID-1 payloads]
[Compares responses for different user data]
[Creates issue_create for confirmed IDOR]
La compétence et le scanner intégré du plugin sont complémentaires : le plugin effectue un scan automatisé en arrière-plan, tandis que la compétence permet un scan interactif guidé par l'analyste depuis votre terminal.
La documentation complète est disponible sur burp-ai-agent.six2dez.com.
Les paramètres sont versionnés en interne par schéma (settings.schema.version) et migrés de manière additive au chargement pour des mises à niveau sûres.
Ce projet est sous licence MIT.
L'utilisation de Custom AI Agent pour attaquer des cibles sans consentement préalable est illégale. Il est de la responsabilité de l'utilisateur de respecter toutes les lois applicables. Les développeurs déclinent toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil. Utilisez-le de manière responsable.
Les issues et pull requests sont les bienvenus. Voir CONTRIBUTING.md pour la configuration de développement et les directives, ou la Documentation développeur pour les détails d'architecture.
| Backend | Type | Configuration |
|---|
| Burp AI (intégré) | Intégré | Utilisez l'IA intégrée de Burp Suite Pro lorsqu'elle est disponible ; aucune configuration supplémentaire requise. |
| Ollama | HTTP local | Installez Ollama, exécutez ollama serve, tirez un modèle (ollama pull llama3.1). |
| LM Studio | HTTP local | Installez LM Studio, chargez un modèle, démarrez le serveur. |
| NVIDIA NIM | HTTP | Utilisez le point de terminaison par défaut https://integrate.api.nvidia.com, définissez votre clé API NVIDIA et choisissez un modèle tel que moonshotai/kimi-k2.5. |
| Perplexity | HTTP | Utilisez le point de terminaison par défaut https://api.perplexity.ai, définissez votre clé API pplx-... et choisissez un modèle tel que sonar, sonar-pro, ou sonar-reasoning. |
| OpenAI-compatible générique | HTTP | Fournissez une URL de base et un modèle pour tout fournisseur compatible OpenAI. |
| Gemini CLI | CLI cloud | Installez gemini, exécutez gemini auth login. |
| Claude CLI | CLI cloud | Installez claude, définissez ANTHROPIC_API_KEY ou exécutez claude login. |
| Codex CLI | CLI cloud | Installez codex, définissez OPENAI_API_KEY. |
| OpenCode CLI | CLI cloud | Installez opencode, configurez les identifiants du fournisseur. |
| Copilot CLI | CLI cloud | Installez copilot et connectez-vous avec votre compte GitHub. |
| Anthropic | API cloud | Entrez votre clé API Anthropic dans les paramètres. Le trafic API transite par le proxy de Burp. Voir docs/anthropic-backend.md. |