
burp-ai-agent v1.0.0
Burp Suite एक्सटेंशन जो अंतर्निहित MCP टूलिंग, AI-सहायित विश्लेषण, गोपनीयता नियंत्रण, निष्क्रिय और सक्रिय स्कैनिंग और अधिक जोड़ता है
कस्टम AI एजेंट
Burp Suite और आधुनिक AI के बीच का सेतु।
नाम पर एक नोट: यह एक्सटेंशन कस्टम AI एजेंट के रूप में प्रकाशित है (पूर्व में Burp AI Agent)। इसका नाम PortSwigger की BApp Store नामकरण आवश्यकताओं का पालन करने और Burp Suite के अंतर्निहित Burp AI प्रदाता के साथ भ्रम से बचने के लिए बदला गया था। GitHub रिपॉज़िटरी (
github.com/six2dez/burp-ai-agent), दस्तावेज़ीकरण साइट (burp-ai-agent.six2dez.com), और कॉन्फ़िगरेशन निर्देशिका (~/.burp-ai-agent/) निरंतरता के लिएburp-ai-agentपहचानकर्ता बनाए रखते हैं।

कस्टम AI एजेंट Burp Suite के लिए एक एक्सटेंशन है जो AI को आपके सुरक्षा कार्यप्रवाह में एकीकृत करता है। स्थानीय मॉडल या क्लाउड प्रदाताओं का उपयोग करें, MCP के माध्यम से बाहरी AI एजेंटों को कनेक्ट करें, और पैसिव/एक्टिव स्कैनर को कमज़ोरियाँ खोजने दें, जबकि आप मैन्युअल टेस्टिंग पर ध्यान केंद्रित करें।
v0.9.0 में नया क्या है
- नेटिव Anthropic बैकएंड (CAP-01) — Burp के HTTP ट्रांसपोर्ट के माध्यम से सीधे Anthropic Messages API; सभी ट्रैफ़िक Proxy इतिहास में दिखाई देता है।
- AES-256-GCM सीक्रेट्स एट रेस्ट (SEC-01) — सभी संग्रहीत API कुंजियाँ और टोकन
javax.cryptoका उपयोग करके प्रति-इंस्टॉल कुंजी के साथ एन्क्रिप्ट किए जाते हैं। मास्टर कुंजी सिफरटेक्स्ट के साथ Burp Preferences में रहती है, इसलिए यह प्रेफरेंसेज़ फ़ाइल की आकस्मिक जाँच से बचाता है, स्थानीय हमलावर से नहीं — देखें गोपनीयता और सुरक्षा नोट्स। - वास्तविक HKDF होस्ट अनामीकरण (PRIV-01) — STRICT मोड अब होस्ट अनामीकरण के लिए वास्तविक HMAC-SHA256 extract/expand (साल्टेड SHA-256 नहीं) का उपयोग करता है।
- अनुरोध/प्रतिक्रिया बॉडी रिडक्शन + कस्टम पैटर्न (PRIV-02) — रिडक्शन पाइपलाइन बॉडी फ़ील्ड्स और उपयोगकर्ता-कॉन्फ़िगर करने योग्य regex पैटर्न को कवर करती है, जिन्हें ReDoS के विरुद्ध मान्य किया गया है।
- प्री-सेंड सीक्रेट ट्रिपवायर (PRIV-03) — उच्च-एंट्रॉपी मान Burp से बाहर जाने से पहले चेतावनी देता है; अनुमत-सूची क्रियाएँ ऑडिट-लॉग की जाती हैं।
- बाहरी MCP सर्वर (CAP-02) — बाहरी/कस्टम MCP सर्वर (SSE या stdio) से कनेक्ट करें ताकि AI एजेंट Burp के अंतर्निहित टूल्स के साथ अपने टूल्स को कॉल कर सकें।
- प्रति-सत्र टोकन-बजट गार्डरेल (CAP-04) —
BudgetGuardWARN/CAP/OFF स्थितियों के साथ पैसिव-स्कैनर खर्च को सीमित करता है; हार्ड कैप पर पैसिव स्कैनर स्वचालित रूप से रुक जाता है।
मुख्य विशेषताएँ
- 12 AI बैकएंड — Burp AI (अंतर्निहित), Anthropic, Ollama, LM Studio, NVIDIA NIM, Perplexity, Generic OpenAI-compatible, Gemini CLI, Claude CLI, Codex CLI, OpenCode CLI, Copilot CLI।
- 59 MCP टूल — Claude Desktop (या कोई भी MCP क्लाइंट) को Burp को स्वायत्त रूप से चलाने दें (स्टोर बिल्ड में 8 एक्सटेंशन-नेटिव AI टूल, फुल बिल्ड में सभी 59)।
- स्कोप्ड MCP एक्सेस — वैकल्पिक रूप से प्रत्येक MCP टूल को आपके इन-स्कोप होस्ट तक सीमित करें, ताकि बाहरी AI क्लाइंट Burp के माध्यम से आउट-ऑफ-स्कोप लक्ष्यों तक न पहुँच सकें।
- 62 भेद्यता वर्ग — इंजेक्शन, ऑथ, क्रिप्टो और अधिक में पैसिव और एक्टिव AI स्कैनर। पैसिव स्कैनर Burp
PassiveScanCheck(Burp Pro) के रूप में चलता है। - Releases से इंस्टॉल करें — Releases से JAR डाउनलोड करें। BApp Store पर नहीं: सबमिशन जनवरी 2026 से खुला है।
- थीम-अवेयर UI — एक आंतरिक डिज़ाइन सिस्टम सेटिंग्स पैनल को स्टाइल करता है और Burp के लाइट/डार्क स्विच के साथ स्वचालित रूप से री-थीम करता है।
- Burp Scan स्किल — MCP के माध्यम से अपने पसंदीदा AI कोडिंग असिस्टेंट (Claude Code, Gemini CLI, Codex, आदि) को स्कैनर के रूप में उपयोग करें।
- 3 गोपनीयता मोड — STRICT / BALANCED / OFF। संवेदनशील डेटा को Burp से बाहर जाने से पहले रिडैक्ट करें।
- कस्टम प्रॉम्प्ट लाइब्रेरी — प्रति संदर्भ (HTTP अनुरोध या स्कैनर इश्यू) फ्री-फॉर्म प्रॉम्प्ट सहेजें; उन्हें राइट-क्लिक मेनू से लॉन्च करें या
Custom…के माध्यम से तदर्थ वाले टाइप करें। - ऑडिट लॉगिंग — अनुपालन के लिए SHA-256 इंटीग्रिटी हैशिंग के साथ JSONL; पुनरुत्पादनक्षमता के लिए हर लॉन्च पर
promptSource/contextKindस्टैम्प किया जाता है।
त्वरित आरंभ
1. इंस्टॉल करें
Releases से नवीनतम JAR डाउनलोड करें, या स्रोत से बिल्ड करें (Java 21):
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar
# Store build (BApp Store submission) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar
2. Burp में लोड करें
- Burp Suite (कम्युनिटी या प्रोफेशनल) खोलें।
- Extensions > Installed > Add पर जाएँ।
- एक्सटेंशन प्रकार के रूप में Java चुनें और
.jarफ़ाइल चुनें।
एक्सटेंशन Burp में कस्टम AI एजेंट के रूप में पंजीकृत होता है (एक्सटेंशन्स सूची और Suite टैब में नाम) ताकि इसे Burp के अंतर्निहित Burp AI प्रदाता से अलग किया जा सके।

3. एजेंट प्रोफ़ाइल
एक्सटेंशन पहली बार चलने पर बंडल की गई प्रोफ़ाइलों को ~/.burp-ai-agent/AGENTS/ में स्वचालित रूप से इंस्टॉल करता है।
कस्टम प्रोफ़ाइल जोड़ने के लिए उस निर्देशिका में अतिरिक्त *.md फ़ाइलें डालें।
4. बैकएंड कॉन्फ़िगर करें
AI Agent टैब खोलें और Settings पर जाएँ। एक बैकएंड चुनें:
| बैकएंड | प्रकार | सेटअप |
|---|---|---|
| Burp AI (अंतर्निहित) | इन-प्रोसेस | उपलब्ध होने पर Burp Suite Pro के अंतर्निहित AI का उपयोग करें; कोई अतिरिक्त कॉन्फ़िगरेशन आवश्यक नहीं है। |
| Ollama | स्थानीय HTTP | Ollama इंस्टॉल करें, ollama serve चलाएँ, एक मॉडल पुल करें (ollama pull llama3.1)। |
| LM Studio | स्थानीय HTTP | LM Studio इंस्टॉल करें, एक मॉडल लोड करें, सर्वर शुरू करें। |
| NVIDIA NIM | HTTP | डिफ़ॉल्ट https://integrate.api.nvidia.com एंडपॉइंट का उपयोग करें, अपनी NVIDIA API कुंजी सेट करें, और moonshotai/kimi-k2.5 जैसा मॉडल चुनें। |
| Perplexity | HTTP | डिफ़ॉल्ट https://api.perplexity.ai एंडपॉइंट का उपयोग करें, अपनी pplx-... API कुंजी सेट करें, और sonar, sonar-pro, या sonar-reasoning जैसा मॉडल चुनें। |
| Generic OpenAI-compatible | HTTP | किसी भी OpenAI-संगत प्रदाता के लिए बेस URL और मॉडल प्रदान करें। |
| Gemini CLI | क्लाउड CLI | gemini इंस्टॉल करें, gemini auth login चलाएँ। |
| Claude CLI | क्लाउड CLI | claude इंस्टॉल करें, ANTHROPIC_API_KEY सेट करें या claude login चलाएँ। |
| Codex CLI | क्लाउड CLI | codex इंस्टॉल करें, OPENAI_API_KEY सेट करें। |
| OpenCode CLI | क्लाउड CLI | opencode इंस्टॉल करें, प्रदाता क्रेडेंशियल कॉन्फ़िगर करें। |
| Copilot CLI | क्लाउड CLI | copilot इंस्टॉल करें और अपने GitHub खाते से साइन इन करें। |
| Anthropic | क्लाउड API | Settings में अपनी Anthropic API कुंजी दर्ज करें। API ट्रैफ़िक Burp के प्रॉक्सी के माध्यम से जाता है। देखें docs/anthropic-backend.md। |
NVIDIA NIM के लिए, बैकएंड NVIDIA होस्टेड एंडपॉइंट के समान chat-completions शैली प्रवाह की अपेक्षा करता है। एक कार्यशील कॉन्फ़िगरेशन है:
Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <your nvapi token>
अतिरिक्त हेडर खाली छोड़ें जब तक कि आपका गेटवे उन्हें आवश्यक न समझे। एक्सटेंशन /v1/chat/completions पर अनुरोध भेजता है और कॉन्फ़िगर किए गए बियरर टोकन का स्वचालित रूप से उपयोग करता है।
5. अपना पहला विश्लेषण चलाएँ
- Burp Proxy के माध्यम से एक लक्ष्य ब्राउज़ करें।
- Proxy > HTTP History में किसी भी अनुरोध पर राइट-क्लिक करें।
- Extensions > Custom AI Agent > Analyze this request चुनें।
- AI विश्लेषण के साथ एक चैट सत्र खुलता है।

6. MCP के माध्यम से Claude Desktop कनेक्ट करें (वैकल्पिक)
Settings > MCP Server में MCP सर्वर सक्षम करें और इसे अपने Claude Desktop कॉन्फ़िग में जोड़ें:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json
Windows: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"burp-ai-agent": {
"command": "npx",
"args": [
"-y",
"supergateway",
"--sse",
"http://127.0.0.1:9876/sse"
]
}
}
}
Node.js 18+ आवश्यक है। यदि आप External Access सक्षम करते हैं, तो MCP क्लाइंट को हर अनुरोध पर
Authorization: Bearer <token>भेजना होगा।
आप Settings > MCP > External Servers (SSE या stdio ट्रांसपोर्ट) में बाहरी या कस्टम MCP सर्वर भी पंजीकृत कर सकते हैं। बाहरी सर्वर ऑथ टोकन आराम की स्थिति में एन्क्रिप्टेड संग्रहीत होते हैं, गोपनीयता और सुरक्षा नोट्स में वर्णित चेतावनी के साथ। सेटअप विवरण और सुरक्षा नोट्स के लिए docs/external-mcp-servers.md देखें।
Burp Scan स्किल (टर्मिनल AI स्कैनिंग)
burp-scan स्किल आपको अपने टर्मिनल से किसी भी AI कोडिंग असिस्टेंट (Claude Code, Gemini CLI, Codex, आदि) को Burp स्कैनर के रूप में उपयोग करने देती है। प्लगइन के अंतर्निहित AI के बजाय, आपका टर्मिनल AI रीज़निंग इंजन बन जाता है जबकि Burp MCP के माध्यम से टूल प्रदान करता है।
इसमें क्या है
- स्कैनिंग क्रिया द्वारा व्यवस्थित MCP टूल संदर्भ (फुल बिल्ड में सभी 59 टूल तक)
- पैसिव विश्लेषण प्रोटोकॉल (अनुरोध भेजे बिना ट्रैफ़िक विश्लेषण)
- एक्टिव टेस्टिंग पेलोड लाइब्रेरी (डिटेक्शन पैटर्न के साथ 62 भेद्यता वर्गों के लिए 200+ पेलोड)
- एंड-टू-एंड स्कैनिंग कार्यप्रवाह (स्कोप -> पैसिव -> एक्टिव -> OOB -> रिपोर्ट)
- गंभीरता/विश्वास मैपिंग के साथ इश्यू निर्माण प्रोटोकॉल
Claude Code के लिए इंस्टॉल करें
स्किल को अपनी Claude Code स्किल्स निर्देशिका में कॉपी करें:
# Global (available in all projects)
cp -r skills/burp-scan ~/.claude/skills/burp-scan
# Or project-specific
cp -r skills/burp-scan .claude/skills/burp-scan
फिर Claude Code में /burp-scan का उपयोग करें या जब आप Burp स्कैनिंग का उल्लेख करें तो इसे स्वचालित रूप से ट्रिगर होने दें।
अन्य AI असिस्टेंट के लिए इंस्टॉल करें
स्किल skills/burp-scan/SKILL.md पर एक स्टैंडअलोन Markdown फ़ाइल है। आप इसे किसी भी AI असिस्टेंट के साथ उपयोग कर सकते हैं जो सिस्टम प्रॉम्प्ट या कॉन्टेक्स्ट फ़ाइलों का समर्थन करता है:
- Gemini CLI / Codex / OpenCode: कॉन्टेक्स्ट फ़ाइल के रूप में जोड़ें या अपने सिस्टम प्रॉम्प्ट में पेस्ट करें
- कस्टम MCP क्लाइंट: अपने MCP कनेक्शन के साथ स्किल सामग्री को सिस्टम कॉन्टेक्स्ट के रूप में शामिल करें
- कोई भी LLM: फ़ाइल स्व-निहित है — इसे अपने MCP टूल परिभाषाओं के साथ कॉन्टेक्स्ट के रूप में फीड करें
उपयोग उदाहरण
You: Connect to Burp MCP at localhost:9876 and scan the proxy history for IDOR vulnerabilities
AI: [Uses proxy_http_history to pull traffic]
[Identifies endpoints with numeric IDs]
[Sends http1_request with ID+1, ID-1 payloads]
[Compares responses for different user data]
[Creates issue_create for confirmed IDOR]
स्किल और प्लगइन का अंतर्निहित स्कैनर पूरक हैं: प्लगइन स्वचालित पृष्ठभूमि स्कैनिंग चलाता है, जबकि स्किल आपके टर्मिनल से इंटरैक्टिव, विश्लेषक-निर्देशित स्कैनिंग सक्षम करती है।
दस्तावेज़ीकरण
पूर्ण दस्तावेज़ीकरण burp-ai-agent.six2dez.com पर उपलब्ध है।
- इंस्टॉलेशन
- त्वरित आरंभ
- UI टूर
- एजेंट प्रोफ़ाइल
- पैसिव स्कैनर
- एक्टिव स्कैनर
- MCP अवलोकन
- गोपनीयता मोड
- सेटिंग्स संदर्भ
- समस्या निवारण
- Burp Scan स्किल
ऑपरेटर प्लेबुक
गोपनीयता और सुरक्षा नोट्स
- आराम की स्थिति में सीक्रेट्स — एन्क्रिप्शन क्या करता है और क्या नहीं। सभी संग्रहीत API कुंजियाँ और टोकन (Anthropic, MCP बियरर टोकन, TLS कीस्टोर पासवर्ड, आदि) प्रति-इंस्टॉल रैंडम मास्टर कुंजी (
SecretCipher) का उपयोग करके AES-256-GCM के साथ एन्क्रिप्ट किए जाते हैं। वह मास्टर कुंजी स्वयं Burp Preferences में, Base64-एन्कोडेड, उस सिफरटेक्स्ट के पास संग्रहीत होती है जिसकी वह रक्षा करती है (प्रेफरेंसsecret.master.key.v1)। इसलिए जो कोई भी आपकी Burp Preferences पढ़ सकता है, वह कुंजी भी पढ़ सकता है और सीक्रेट्स को डिक्रिप्ट कर सकता है। यह स्थानीय हमलावर या आपके उपयोगकर्ता के रूप में चलने वाली दुर्भावनापूर्ण प्रक्रिया से नहीं बचाता है; इसे प्रेफरेंसेज़ फ़ाइल या निर्यातित प्रोजेक्ट की आकस्मिक जाँच के विरुद्ध अस्पष्टीकरण (obfuscation) मानें। यदि किसी क्रेडेंशियल को उस खतरे के मॉडल से बचना है, तो उसे एक समर्पित सीक्रेट स्टोर में रखें और प्रति सत्र पेस्ट करें। - मॉडल-उत्सर्जित टूल कॉल के लिए आपकी मंज़ूरी आवश्यक है। एक्सटेंशन द्वारा मॉडल आउटपुट से निकाला गया टूल कॉल आपके निर्णय तक Burp पर निष्पादित नहीं होता है। प्रत्येक टूल एक आवश्यक सुरक्षा टियर रखता है: स्वचालित रूप से चलाएँ (केवल-पढ़ने योग्य और सीमित आउटपुट), Approve for session विकल्प के साथ पुष्टि करें, या प्रत्येक कॉल पर पुष्टि करें। कैटलॉग द्वारा पहचाना न गया टूल नाम हर बार-पुष्टि करें में हल होता है, कभी स्वचालित में नहीं, और बाहरी
ext:-नेमस्पेस वाले टूल हमेशा हर कॉल की पुष्टि करते हैं। निर्णय मोडल डायलॉग के बजाय चैट ट्रांसक्रिप्ट में इनलाइन कार्ड के रूप में दिखाई देता है, और प्रत्येक निर्णय दर्ज किया जाता है — एक ऑडिट इवेंट और Burp के Output टैब में एक पंक्ति, क्योंकि ऑडिट लॉगिंग डिफ़ॉल्ट रूप से बंद है। अस्वीकार करने पर मॉडल को त्रुटि के बजाय तटस्थ "अधिकृत नहीं, पुनः प्रयास न करें" परिणाम लौटता है। यह टियर Unsafe Mode स्विच से स्वतंत्र है: Unsafe Mode नियंत्रित करता है कि कोई टूल कभी चल सकता है या नहीं, टियर नियंत्रित करता है कि मॉडल उसे बिना पूछे चला सकता है या नहीं। डिज़ाइन तर्क:DECISIONS.mdADR-15। ऑपरेटर रनबुक: docs/ui-safety-guide.md। - STRICT गोपनीयता मोड वास्तविक HKDF (HMAC-SHA256 extract/expand) का उपयोग करके होस्ट को अनामीकृत करता है। BALANCED मोड कुकीज़, टोकन और ऑथ हेडर को रिडैक्ट करता है। OFF मोड ट्रैफ़िक को यथावत भेजता है।
- बाहरी MCP सर्वर आउटपुट AI प्रॉम्प्ट में प्रवेश करने से पहले ट्रस्ट-बाउंड्री मार्कर में लपेटे जाते हैं, जो अविश्वसनीय सर्वर प्रतिक्रियाओं से प्रॉम्प्ट इंजेक्शन को रोकता है।
सेटिंग्स आंतरिक रूप से स्कीमा-संस्करणित हैं (settings.schema.version) और सुरक्षित अपग्रेड के लिए लोड पर योगात्मक रूप से माइग्रेट की जाती हैं।
आवश्यकताएँ
- Burp Suite कम्युनिटी या प्रोफेशनल (2023.12+)
- Java 21 (रनटाइम के लिए आधुनिक Burp के साथ बंडल; स्रोत से बिल्डिंग के लिए अलग से आवश्यक)
- कम से कम एक AI बैकएंड कॉन्फ़िगर किया गया (ऊपर दी गई तालिका देखें)
लाइसेंस
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है।
अस्वीकरण
पूर्व सहमति के बिना लक्ष्यों पर हमला करने के लिए कस्टम AI एजेंट का उपयोग अवैध है। सभी लागू कानूनों का पालन करना उपयोगकर्ता की ज़िम्मेदारी है। डेवलपर्स इस टूल के दुरुपयोग या इससे होने वाली क्षति के लिए कोई दायित्व नहीं मानते हैं। जिम्मेदारी से उपयोग करें।
योगदान
इश्यू और पुल रिक्वेस्ट का स्वागत है। विकास सेटअप और दिशानिर्देशों के लिए CONTRIBUTING.md देखें, या आर्किटेक्चर विवरण के लिए डेवलपर दस्तावेज़ देखें।