अपडेट पर वापस जाएँ
New releaseJul 30, 2026

burp-ai-agent v0.9.2

Burp Suite एक्सटेंशन जो अंतर्निहित MCP टूलिंग, AI-सहायित विश्लेषण, गोपनीयता नियंत्रण, निष्क्रिय और सक्रिय स्कैनिंग और अधिक जोड़ता है

साझा करें

कस्टम AI एजेंट

बर्प सूट और आधुनिक AI के बीच का पुल.

नाम पर एक नोट: यह एक्सटेंशन कस्टम AI एजेंट (पूर्व में Burp AI Agent) के रूप में प्रकाशित है। इसे PortSwigger के BApp Store नामकरण आवश्यकताओं का पालन करने और बर्प सूट के बिल्ट-इन Burp AI प्रदाता के साथ भ्रम से बचने के लिए नाम बदला गया था। GitHub रिपॉजिटरी (github.com/six2dez/burp-ai-agent), दस्तावेज़ीकरण साइट (burp-ai-agent.six2dez.com), और कॉन्फ़िगरेशन निर्देशिका (~/.burp-ai-agent/) निरंतरता के लिए burp-ai-agent पहचानकर्ता बनाए रखते हैं।

Custom AI Agent Screenshot

Custom AI Agent बर्प सूट के लिए एक एक्सटेंशन है जो आपके सुरक्षा कार्यप्रवाह में AI को एकीकृत करता है। स्थानीय मॉडल या क्लाउड प्रदाताओं का उपयोग करें, MCP के माध्यम से बाहरी AI एजेंटों को कनेक्ट करें, और निष्क्रिय/सक्रिय स्कैनर को कमजोरियां खोजने दें, जबकि आप मैन्युअल परीक्षण पर ध्यान केंद्रित करें।

v0.9.0 में नया क्या है

  • नेटिव Anthropic बैकएंड (CAP-01) — बर्प के HTTP ट्रांसपोर्ट के माध्यम से सीधा Anthropic Messages API; सभी ट्रैफ़िक प्रॉक्सी हिस्ट्री में दिखाई देता है।
  • AES-256-GCM रहस्य विश्राम पर (SEC-01) — सभी संग्रहीत API कुंजियाँ और टोकन प्रति-इंस्टॉल कुंजी का उपयोग करके javax.crypto के साथ एन्क्रिप्ट किए जाते हैं; प्राथमिकताओं में कोई सादा पाठ नहीं।
  • वास्तविक HKDF होस्ट अनामीकरण (PRIV-01) — STRICT मोड अब होस्ट अनामीकरण के लिए वास्तविक HMAC-SHA256 एक्सट्रैक्ट/एक्सपैंड (नमकीन SHA-256 नहीं) का उपयोग करता है।
  • अनुरोध/प्रतिक्रिया बॉडी रिडक्शन + कस्टम पैटर्न (PRIV-02) — रिडक्शन पाइपलाइन बॉडी फ़ील्ड और ReDoS के विरुद्ध मान्य उपयोगकर्ता-कॉन्फ़िगरेबल रीजेक्स पैटर्न को कवर करती है।
  • प्री-सेंड सीक्रेट ट्रिपवायर (PRIV-03) — उच्च एंट्रॉपी मानों के बर्प छोड़ने से पहले चेतावनी देता है; अनुमत सूची क्रियाएं ऑडिट-लॉग की जाती हैं।
  • बाहरी MCP सर्वर (CAP-02) — बाहरी/कस्टम MCP सर्वर (SSE या stdio) से कनेक्ट करें ताकि AI एजेंट बर्प के बिल्ट-इन टूल के साथ अपने टूल कॉल कर सकें।
  • प्रति-सत्र टोकन-बजट गार्डरेल (CAP-04) — BudgetGuard WARN/CAP/OFF अवस्थाओं के साथ निष्क्रिय स्कैनर खर्च को सीमित करता है; निष्क्रिय स्कैनर हार्ड कैप पर स्वचालित रूप से रुक जाता है।

मुख्य विशेषताएं

  • 11 AI बैकएंड — Burp AI (बिल्ट-इन), Ollama, LM Studio, NVIDIA NIM, Perplexity, जेनेरिक OpenAI-संगत, Gemini CLI, Claude CLI, Codex CLI, OpenCode CLI, Copilot CLI.
  • 59 MCP टूल — क्लाउड डेस्कटॉप (या कोई MCP क्लाइंट) को बर्प को स्वायत्त रूप से चलाने दें (BApp Store बिल्ड में 8 एक्सटेंशन-नेटिव AI टूल, पूर्ण बिल्ड में सभी 59)।
  • स्कोप्ड MCP एक्सेस — वैकल्पिक रूप से प्रत्येक MCP टूल को आपके इन-स्कोप होस्ट तक सीमित करें, ताकि बाहरी AI क्लाइंट बर्प के माध्यम से आउट-ऑफ-स्कोप लक्ष्यों तक न पहुंच सकें।
  • 62 भेद्यता वर्ग — इंजेक्शन, प्रमाणीकरण, क्रिप्टो और अधिक पर निष्क्रिय और सक्रिय AI स्कैनर। निष्क्रिय स्कैनर बर्प के PassiveScanCheck (Burp Pro) के रूप में चलता है।
  • BApp Store पर उपलब्ध — बर्प के BApp Store से सीधे Custom AI Agent इंस्टॉल करें, या Releases से पूर्ण बिल्ड प्राप्त करें।
  • थीम-अवेयर UI — एक आंतरिक डिज़ाइन सिस्टम सेटिंग पैनल को स्टाइल करता है और बर्प के लाइट/डार्क स्विच के साथ स्वचालित रूप से री-थीम करता है।
  • Burp Scan Skill — अपने पसंदीदा AI कोडिंग सहायक (Claude Code, Gemini CLI, Codex, आदि) का उपयोग MCP के माध्यम से स्कैनर के रूप में करें।
  • 3 गोपनीयता मोड — STRICT / BALANCED / OFF. संवेदनशील डेटा को बर्प छोड़ने से पहले रिडक्ट करें।
  • कस्टम प्रॉम्प्ट लाइब्रेरी — प्रति संदर्भ (HTTP अनुरोध या स्कैनर समस्या) मुक्त-रूप प्रॉम्प्ट सहेजें; उन्हें राइट-क्लिक मेनू से लॉन्च करें या Custom… के माध्यम से तदर्थ टाइप करें।
  • ऑडिट लॉगिंग — SHA-256 अखंडता हैशिंग के साथ JSONL अनुपालन के लिए; पुनरुत्पादन क्षमता के लिए प्रत्येक लॉन्च promptSource/contextKind से चिह्नित।

त्वरित आरंभ

1. इंस्टॉल करें

बर्प के BApp Store से Custom AI Agent इंस्टॉल करें, Releases से नवीनतम JAR डाउनलोड करें, या स्रोत से (Java 21) बिल्ड करें:

git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent

# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar

# Store build (BApp Store) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar

2. बर्प में लोड करें

  1. बर्प सूट (समुदाय या पेशेवर) खोलें।
  2. एक्सटेंशन > इंस्टॉल किए गए > जोड़ें पर जाएं।
  3. एक्सटेंशन प्रकार के रूप में Java चुनें और .jar फ़ाइल चुनें।

एक्सटेंशन बर्प में Custom AI Agent के रूप में पंजीकृत होता है (एक्सटेंशन सूची और सूट टैब में नाम), इसे बर्प के बिल्ट-इन Burp AI प्रदाता से अलग करने के लिए।

Load Extension

3. एजेंट प्रोफाइल

एक्सटेंशन पहली बार चलने पर बंडल प्रोफाइल को ~/.burp-ai-agent/AGENTS/ में स्वचालित रूप से स्थापित करता है। कस्टम प्रोफाइल जोड़ने के लिए उस निर्देशिका में अतिरिक्त *.md फ़ाइलें ड्रॉप करें।

4. एक बैकएंड कॉन्फ़िगर करें

AI Agent टैब खोलें और सेटिंग्स पर जाएं। एक बैकएंड चुनें:

बैकएंडप्रकारसेटअप
Burp AI (बिल्ट-इन)इन-प्रोसेसजब उपलब्ध हो तो Burp Suite Pro के बिल्ट-इन AI का उपयोग करें; कोई अतिरिक्त कॉन्फ़िगरेशन आवश्यक नहीं।
Ollamaस्थानीय HTTPOllama स्थापित करें, ollama serve चलाएं, एक मॉडल खींचें (ollama pull llama3.1).
LM Studioस्थानीय HTTPLM Studio स्थापित करें, एक मॉडल लोड करें, सर्वर प्रारंभ करें।
NVIDIA NIMHTTPडिफ़ॉल्ट https://integrate.api.nvidia.com एंडपॉइंट का उपयोग करें, अपनी NVIDIA API कुंजी सेट करें, और moonshotai/kimi-k2.5 जैसा मॉडल चुनें।
PerplexityHTTPडिफ़ॉल्ट https://api.perplexity.ai एंडपॉइंट का उपयोग करें, अपनी pplx-... API कुंजी सेट करें, और sonar, sonar-pro, या sonar-reasoning जैसा मॉडल चुनें।
जेनेरिक OpenAI-संगतHTTPकिसी भी OpenAI-संगत प्रदाता के लिए बेस URL और मॉडल प्रदान करें।
Gemini CLIक्लाउड CLIgemini स्थापित करें, gemini auth login चलाएं।
Claude CLIक्लाउड CLIclaude स्थापित करें, ANTHROPIC_API_KEY सेट करें या claude login चलाएं।
Codex CLIक्लाउड CLIcodex स्थापित करें, OPENAI_API_KEY सेट करें।
OpenCode CLIक्लाउड CLIopencode स्थापित करें, प्रदाता क्रेडेंशियल कॉन्फ़िगर करें।
Copilot CLIक्लाउड CLIcopilot स्थापित करें और अपने GitHub खाते से साइन इन करें।
Anthropicक्लाउड APIसेटिंग्स में अपनी Anthropic API कुंजी दर्ज करें। API ट्रैफ़िक बर्प के प्रॉक्सी के माध्यम से रूट होता है। docs/anthropic-backend.md देखें।

NVIDIA NIM के लिए, बैकएंड उसी चैट-कम्प्लीशन स्टाइल फ़्लो की अपेक्षा करता है जैसे NVIDIA होस्टेड एंडपॉइंट। एक काम करने वाला कॉन्फ़िगरेशन है:

बैकएंड: NVIDIA NIM
बेस URL: https://integrate.api.nvidia.com
मॉडल: moonshotai/kimi-k2.5
API कुंजी: <your nvapi token>

जब तक आपके गेटवे को उनकी आवश्यकता न हो, अतिरिक्त हेडर खाली छोड़ दें। एक्सटेंशन /v1/chat/completions पर अनुरोध भेजता है और कॉन्फ़िगर किए गए बियरर टोकन का स्वचालित रूप से उपयोग करता है।

5. अपना पहला विश्लेषण चलाएं

  1. बर्प प्रॉक्सी के माध्यम से एक लक्ष्य ब्राउज़ करें।
  2. प्रॉक्सी > HTTP इतिहास में किसी भी अनुरोध पर राइट-क्लिक करें।
  3. एक्सटेंशन > कस्टम AI एजेंट > इस अनुरोध का विश्लेषण करें चुनें।
  4. AI विश्लेषण के साथ एक चैट सत्र खुलता है।

Context Menu

6. MCP के माध्यम से क्लाउड डेस्कटॉप कनेक्ट करें (वैकल्पिक)

सेटिंग्स > MCP सर्वर में MCP सर्वर सक्षम करें और इसे अपने क्लाउड डेस्कटॉप कॉन्फ़िगरेशन में जोड़ें:

macOS: ~/Library/Application Support/Claude/claude_desktop_config.json Windows: %APPDATA%\Claude\claude_desktop_config.json

{
  "mcpServers": {
    "burp-ai-agent": {
      "command": "npx",
      "args": [
        "-y",
        "supergateway",
        "--sse",
        "http://127.0.0.1:9876/sse"
      ]
    }
  }
}

Node.js 18+ आवश्यक है। यदि आप बाहरी एक्सेस सक्षम करते हैं, तो MCP क्लाइंट को प्रत्येक अनुरोध पर Authorization: Bearer <token> भेजना होगा।

आप सेटिंग्स > MCP > बाहरी सर्वर (SSE या stdio ट्रांसपोर्ट) में बाहरी या कस्टम MCP सर्वर भी पंजीकृत कर सकते हैं। बाहरी सर्वर प्रमाणीकरण टोकन विश्राम पर एन्क्रिप्टेड संग्रहीत किए जाते हैं। सेटअप विवरण और सुरक्षा नोट्स के लिए docs/external-mcp-servers.md देखें।

Burp Scan Skill (टर्मिनल AI स्कैनिंग)

burp-scan कौशल आपको किसी भी AI कोडिंग सहायक (Claude Code, Gemini CLI, Codex, आदि) को अपने टर्मिनल से बर्प स्कैनर के रूप में उपयोग करने देता है। प्लगइन के बिल्ट-इन AI के बजाय, आपका टर्मिनल AI तर्क इंजन बन जाता है जबकि बर्प MCP के माध्यम से टूल प्रदान करता है।

इसमें क्या है

  • MCP टूल संदर्भ (पूर्ण बिल्ड में सभी 59 टूल तक) स्कैनिंग क्रिया द्वारा व्यवस्थित
  • निष्क्रिय विश्लेषण प्रोटोकॉल (अनुरोध भेजे बिना ट्रैफ़िक विश्लेषण)
  • सक्रिय परीक्षण पेलोड लाइब्रेरी (62 भेद्यता वर्गों के लिए 200+ पेलोड डिटेक्शन पैटर्न के साथ)
  • एंड-टू-एंड स्कैनिंग वर्कफ़्लो (स्कोप -> निष्क्रिय -> सक्रिय -> OOB -> रिपोर्ट)
  • गंभीरता/विश्वास मैपिंग के साथ समस्या निर्माण प्रोटोकॉल

क्लाउड कोड के लिए इंस्टॉल करें

कौशल को अपने क्लाउड कोड कौशल निर्देशिका में कॉपी करें:

# Global (available in all projects)
cp -r skills/burp-scan ~/.claude/skills/burp-scan

# Or project-specific
cp -r skills/burp-scan .claude/skills/burp-scan

फिर क्लाउड कोड में /burp-scan का उपयोग करें या इसे स्वचालित रूप से ट्रिगर होने दें जब आप बर्प स्कैनिंग का उल्लेख करते हैं।

अन्य AI सहायकों के लिए इंस्टॉल करें

कौशल एक स्वतंत्र मार्कडाउन फ़ाइल है skills/burp-scan/SKILL.md पर। आप इसे किसी भी AI सहायक के साथ उपयोग कर सकते हैं जो सिस्टम प्रॉम्प्ट या संदर्भ फ़ाइलों का समर्थन करता है:

  • Gemini CLI / Codex / OpenCode: संदर्भ फ़ाइल के रूप में जोड़ें या अपने सिस्टम प्रॉम्प्ट में पेस्ट करें
  • कस्टम MCP क्लाइंट: अपने MCP कनेक्शन के साथ-साथ कौशल सामग्री को सिस्टम संदर्भ के रूप में शामिल करें
  • कोई भी LLM: फ़ाइल स्व-निहित है — इसे अपने MCP टूल परिभाषाओं के साथ संदर्भ के रूप में फ़ीड करें

उपयोग उदाहरण

आप: localhost:9876 पर Burp MCP से कनेक्ट करें और IDOR भेद्यता के लिए प्रॉक्सी इतिहास स्कैन करें

AI: [ट्रैफ़िक खींचने के लिए proxy_http_history का उपयोग करता है]
    [संख्यात्मक आईडी वाले एंडपॉइंट की पहचान करता है]
    [ID+1, ID-1 पेलोड के साथ http1_request भेजता है]
    [विभिन्न उपयोगकर्ता डेटा के लिए प्रतिक्रियाओं की तुलना करता है]
    [पुष्टि IDOR के लिए issue_create बनाता है]

कौशल और प्लगइन का बिल्ट-इन स्कैनर पूरक हैं: प्लगइन स्वचालित पृष्ठभूमि स्कैनिंग चलाता है, जबकि कौशल आपके टर्मिनल से इंटरैक्टिव, विश्लेषक-निर्देशित स्कैनिंग सक्षम करता है।

दस्तावेज़ीकरण

पूर्ण दस्तावेज़ीकरण burp-ai-agent.six2dez.com पर उपलब्ध है।

ऑपरेटर प्लेबुक

गोपनीयता और सुरक्षा नोट्स

  • सभी संग्रहीत API कुंजियाँ और टोकन (Anthropic, MCP बियरर टोकन, TLS कीस्टोर पासवर्ड, आदि) प्रति-इंस्टॉल मास्टर कुंजी का उपयोग करके AES-256-GCM के साथ विश्राम पर एन्क्रिप्ट किए जाते हैं।
  • STRICT गोपनीयता मोड वास्तविक HKDF (HMAC-SHA256 एक्सट्रैक्ट/एक्सपैंड) का उपयोग करके होस्ट को अनामीकृत करता है। BALANCED मोड कुकीज़, टोकन और प्रमाणीकरण हेडर को रिडक्ट करता है। OFF मोड ट्रैफ़िक को जैसा है वैसे भेजता है।
  • बाहरी MCP सर्वर आउटपुट को AI प्रॉम्प्ट में प्रवेश करने से पहले एक विश्वास-सीमा मार्कर में लपेटा जाता है, अविश्वसनीय सर्वर प्रतिक्रियाओं से प्रॉम्प्ट इंजेक्शन को रोकता है।

सेटिंग्स आंतरिक रूप से स्कीमा-संस्करणित हैं (settings.schema.version) और सुरक्षित उन्नयन के लिए लोड पर योगात्मक रूप से स्थानांतरित की जाती हैं।

आवश्यकताएं

  • Burp Suite समुदाय या पेशेवर (2023.12+)
  • Java 21 (रनटाइम के लिए आधुनिक बर्प के साथ बंडल; स्रोत से बिल्ड करने के लिए अलग से आवश्यक)
  • कम से कम एक AI बैकएंड कॉन्फ़िगर (उपरोक्त तालिका देखें)

लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है।

अस्वीकरण

Custom AI Agent का उपयोग पूर्व सहमति के बिना लक्ष्यों पर हमला करने के लिए करना अवैध है। सभी लागू कानूनों का पालन करना उपयोगकर्ता की जिम्मेदारी है। डेवलपर्स इस टूल के दुरुपयोग या इससे होने वाली क्षति के लिए कोई देयता नहीं मानते हैं। जिम्मेदारी से उपयोग करें।

योगदान

मुद्दे और पुल अनुरोध स्वागत हैं। विकास सेटअप और दिशानिर्देशों के लिए CONTRIBUTING.md देखें, या आर्किटेक्चर विवरण के लिए डेवलपर दस्तावेज़ देखें।

श्रेणियाँ