अपडेट पर वापस जाएँ
New releaseJul 29, 2026

burp-ai-agent v0.9.1

Burp Suite एक्सटेंशन जो अंतर्निहित MCP टूलिंग, AI-सहायित विश्लेषण, गोपनीयता नियंत्रण, निष्क्रिय और सक्रिय स्कैनिंग और अधिक जोड़ता है

साझा करें

कस्टम AI एजेंट

Burp Suite और आधुनिक AI के बीच का सेतु।

नाम पर एक नोट: यह एक्सटेंशन कस्टम AI एजेंट के रूप में प्रकाशित है (पूर्व में Burp AI Agent)। इसका नाम PortSwigger की BApp Store नामकरण आवश्यकताओं का पालन करने और Burp Suite के अंतर्निहित Burp AI प्रदाता के साथ भ्रम से बचने के लिए बदला गया था। GitHub रिपॉज़िटरी (github.com/six2dez/burp-ai-agent), दस्तावेज़ीकरण साइट (burp-ai-agent.six2dez.com), और कॉन्फ़िगरेशन निर्देशिका (~/.burp-ai-agent/) निरंतरता के लिए burp-ai-agent पहचानकर्ता बनाए रखते हैं।

कस्टम AI एजेंट स्क्रीनशॉट

कस्टम AI एजेंट Burp Suite के लिए एक एक्सटेंशन है जो AI को आपके सुरक्षा कार्यप्रवाह में एकीकृत करता है। स्थानीय मॉडल या क्लाउड प्रदाताओं का उपयोग करें, MCP के माध्यम से बाहरी AI एजेंटों को कनेक्ट करें, और पैसिव/एक्टिव स्कैनर को कमज़ोरियाँ खोजने दें, जबकि आप मैन्युअल टेस्टिंग पर ध्यान केंद्रित करें।

v0.9.0 में नया क्या है

  • नेटिव Anthropic बैकएंड (CAP-01) — Burp के HTTP ट्रांसपोर्ट के माध्यम से सीधे Anthropic Messages API; सभी ट्रैफ़िक Proxy इतिहास में दिखाई देता है।
  • AES-256-GCM सीक्रेट्स एट रेस्ट (SEC-01) — सभी संग्रहीत API कुंजियाँ और टोकन javax.crypto का उपयोग करके प्रति-इंस्टॉल कुंजी के साथ एन्क्रिप्ट किए जाते हैं। मास्टर कुंजी सिफरटेक्स्ट के साथ Burp Preferences में रहती है, इसलिए यह प्रेफरेंसेज़ फ़ाइल की आकस्मिक जाँच से बचाता है, स्थानीय हमलावर से नहीं — देखें गोपनीयता और सुरक्षा नोट्स।
  • वास्तविक HKDF होस्ट अनामीकरण (PRIV-01) — STRICT मोड अब होस्ट अनामीकरण के लिए वास्तविक HMAC-SHA256 extract/expand (साल्टेड SHA-256 नहीं) का उपयोग करता है।
  • अनुरोध/प्रतिक्रिया बॉडी रिडक्शन + कस्टम पैटर्न (PRIV-02) — रिडक्शन पाइपलाइन बॉडी फ़ील्ड्स और उपयोगकर्ता-कॉन्फ़िगर करने योग्य regex पैटर्न को कवर करती है, जिन्हें ReDoS के विरुद्ध मान्य किया गया है।
  • प्री-सेंड सीक्रेट ट्रिपवायर (PRIV-03) — उच्च-एंट्रॉपी मान Burp से बाहर जाने से पहले चेतावनी देता है; अनुमत-सूची क्रियाएँ ऑडिट-लॉग की जाती हैं।
  • बाहरी MCP सर्वर (CAP-02) — बाहरी/कस्टम MCP सर्वर (SSE या stdio) से कनेक्ट करें ताकि AI एजेंट Burp के अंतर्निहित टूल्स के साथ अपने टूल्स को कॉल कर सकें।
  • प्रति-सत्र टोकन-बजट गार्डरेल (CAP-04) — BudgetGuard WARN/CAP/OFF स्थितियों के साथ पैसिव-स्कैनर खर्च को सीमित करता है; हार्ड कैप पर पैसिव स्कैनर स्वचालित रूप से रुक जाता है।

मुख्य विशेषताएँ

  • 12 AI बैकएंड — Burp AI (अंतर्निहित), Anthropic, Ollama, LM Studio, NVIDIA NIM, Perplexity, Generic OpenAI-compatible, Gemini CLI, Claude CLI, Codex CLI, OpenCode CLI, Copilot CLI।
  • 59 MCP टूल — Claude Desktop (या कोई भी MCP क्लाइंट) को Burp को स्वायत्त रूप से चलाने दें (स्टोर बिल्ड में 8 एक्सटेंशन-नेटिव AI टूल, फुल बिल्ड में सभी 59)।
  • स्कोप्ड MCP एक्सेस — वैकल्पिक रूप से प्रत्येक MCP टूल को आपके इन-स्कोप होस्ट तक सीमित करें, ताकि बाहरी AI क्लाइंट Burp के माध्यम से आउट-ऑफ-स्कोप लक्ष्यों तक न पहुँच सकें।
  • 62 भेद्यता वर्ग — इंजेक्शन, ऑथ, क्रिप्टो और अधिक में पैसिव और एक्टिव AI स्कैनर। पैसिव स्कैनर Burp PassiveScanCheck (Burp Pro) के रूप में चलता है।
  • Releases से इंस्टॉल करें — Releases से JAR डाउनलोड करें। BApp Store पर नहीं: सबमिशन जनवरी 2026 से खुला है।
  • थीम-अवेयर UI — एक आंतरिक डिज़ाइन सिस्टम सेटिंग्स पैनल को स्टाइल करता है और Burp के लाइट/डार्क स्विच के साथ स्वचालित रूप से री-थीम करता है।
  • Burp Scan स्किल — MCP के माध्यम से अपने पसंदीदा AI कोडिंग असिस्टेंट (Claude Code, Gemini CLI, Codex, आदि) को स्कैनर के रूप में उपयोग करें।
  • 3 गोपनीयता मोड — STRICT / BALANCED / OFF। संवेदनशील डेटा को Burp से बाहर जाने से पहले रिडैक्ट करें।
  • कस्टम प्रॉम्प्ट लाइब्रेरी — प्रति संदर्भ (HTTP अनुरोध या स्कैनर इश्यू) फ्री-फॉर्म प्रॉम्प्ट सहेजें; उन्हें राइट-क्लिक मेनू से लॉन्च करें या Custom… के माध्यम से तदर्थ वाले टाइप करें।
  • ऑडिट लॉगिंग — अनुपालन के लिए SHA-256 इंटीग्रिटी हैशिंग के साथ JSONL; पुनरुत्पादनक्षमता के लिए हर लॉन्च पर promptSource / contextKind स्टैम्प किया जाता है।

त्वरित आरंभ

1. इंस्टॉल करें

Releases से नवीनतम JAR डाउनलोड करें, या स्रोत से बिल्ड करें (Java 21):

git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent

# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar

# Store build (BApp Store submission) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar

2. Burp में लोड करें

  1. Burp Suite (कम्युनिटी या प्रोफेशनल) खोलें।
  2. Extensions > Installed > Add पर जाएँ।
  3. एक्सटेंशन प्रकार के रूप में Java चुनें और .jar फ़ाइल चुनें।

एक्सटेंशन Burp में कस्टम AI एजेंट के रूप में पंजीकृत होता है (एक्सटेंशन्स सूची और Suite टैब में नाम) ताकि इसे Burp के अंतर्निहित Burp AI प्रदाता से अलग किया जा सके।

एक्सटेंशन लोड करें

3. एजेंट प्रोफ़ाइल

एक्सटेंशन पहली बार चलने पर बंडल की गई प्रोफ़ाइलों को ~/.burp-ai-agent/AGENTS/ में स्वचालित रूप से इंस्टॉल करता है। कस्टम प्रोफ़ाइल जोड़ने के लिए उस निर्देशिका में अतिरिक्त *.md फ़ाइलें डालें।

4. बैकएंड कॉन्फ़िगर करें

AI Agent टैब खोलें और Settings पर जाएँ। एक बैकएंड चुनें:

बैकएंडप्रकारसेटअप
Burp AI (अंतर्निहित)इन-प्रोसेसउपलब्ध होने पर Burp Suite Pro के अंतर्निहित AI का उपयोग करें; कोई अतिरिक्त कॉन्फ़िगरेशन आवश्यक नहीं है।
Ollamaस्थानीय HTTPOllama इंस्टॉल करें, ollama serve चलाएँ, एक मॉडल पुल करें (ollama pull llama3.1)।
LM Studioस्थानीय HTTPLM Studio इंस्टॉल करें, एक मॉडल लोड करें, सर्वर शुरू करें।
NVIDIA NIMHTTPडिफ़ॉल्ट https://integrate.api.nvidia.com एंडपॉइंट का उपयोग करें, अपनी NVIDIA API कुंजी सेट करें, और moonshotai/kimi-k2.5 जैसा मॉडल चुनें।
PerplexityHTTPडिफ़ॉल्ट https://api.perplexity.ai एंडपॉइंट का उपयोग करें, अपनी pplx-... API कुंजी सेट करें, और sonar, sonar-pro, या sonar-reasoning जैसा मॉडल चुनें।
Generic OpenAI-compatibleHTTPकिसी भी OpenAI-संगत प्रदाता के लिए बेस URL और मॉडल प्रदान करें।
Gemini CLIक्लाउड CLIgemini इंस्टॉल करें, gemini auth login चलाएँ।
Claude CLIक्लाउड CLIclaude इंस्टॉल करें, ANTHROPIC_API_KEY सेट करें या claude login चलाएँ।
Codex CLIक्लाउड CLIcodex इंस्टॉल करें, OPENAI_API_KEY सेट करें।
OpenCode CLIक्लाउड CLIopencode इंस्टॉल करें, प्रदाता क्रेडेंशियल कॉन्फ़िगर करें।
Copilot CLIक्लाउड CLIcopilot इंस्टॉल करें और अपने GitHub खाते से साइन इन करें।
Anthropicक्लाउड APISettings में अपनी Anthropic API कुंजी दर्ज करें। API ट्रैफ़िक Burp के प्रॉक्सी के माध्यम से जाता है। देखें docs/anthropic-backend.md।

NVIDIA NIM के लिए, बैकएंड NVIDIA होस्टेड एंडपॉइंट के समान chat-completions शैली प्रवाह की अपेक्षा करता है। एक कार्यशील कॉन्फ़िगरेशन है:

Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <your nvapi token>

अतिरिक्त हेडर खाली छोड़ें जब तक कि आपका गेटवे उन्हें आवश्यक न समझे। एक्सटेंशन /v1/chat/completions पर अनुरोध भेजता है और कॉन्फ़िगर किए गए बियरर टोकन का स्वचालित रूप से उपयोग करता है।

5. अपना पहला विश्लेषण चलाएँ

श्रेणियाँ