
Burp Suite एक्सटेंशन जो अंतर्निहित MCP टूलिंग, AI-सहायित विश्लेषण, गोपनीयता नियंत्रण, निष्क्रिय और सक्रिय स्कैनिंग और अधिक जोड़ता है
Burp Suite और आधुनिक AI के बीच का सेतु।
नाम पर एक नोट: यह एक्सटेंशन कस्टम AI एजेंट के रूप में प्रकाशित है (पूर्व में Burp AI Agent)। इसका नाम PortSwigger की BApp Store नामकरण आवश्यकताओं का पालन करने और Burp Suite के अंतर्निहित Burp AI प्रदाता के साथ भ्रम से बचने के लिए बदला गया था। GitHub रिपॉज़िटरी (
github.com/six2dez/burp-ai-agent), दस्तावेज़ीकरण साइट (burp-ai-agent.six2dez.com), और कॉन्फ़िगरेशन निर्देशिका (~/.burp-ai-agent/) निरंतरता के लिएburp-ai-agentपहचानकर्ता बनाए रखते हैं।

कस्टम AI एजेंट Burp Suite के लिए एक एक्सटेंशन है जो AI को आपके सुरक्षा कार्यप्रवाह में एकीकृत करता है। स्थानीय मॉडल या क्लाउड प्रदाताओं का उपयोग करें, MCP के माध्यम से बाहरी AI एजेंटों को कनेक्ट करें, और पैसिव/एक्टिव स्कैनर को कमज़ोरियाँ खोजने दें, जबकि आप मैन्युअल टेस्टिंग पर ध्यान केंद्रित करें।
javax.crypto का उपयोग करके प्रति-इंस्टॉल कुंजी के साथ एन्क्रिप्ट किए जाते हैं। मास्टर कुंजी सिफरटेक्स्ट के साथ Burp Preferences में रहती है, इसलिए यह प्रेफरेंसेज़ फ़ाइल की आकस्मिक जाँच से बचाता है, स्थानीय हमलावर से नहीं — देखें गोपनीयता और सुरक्षा नोट्स।BudgetGuard WARN/CAP/OFF स्थितियों के साथ पैसिव-स्कैनर खर्च को सीमित करता है; हार्ड कैप पर पैसिव स्कैनर स्वचालित रूप से रुक जाता है।PassiveScanCheck (Burp Pro) के रूप में चलता है।Custom… के माध्यम से तदर्थ वाले टाइप करें।promptSource / contextKind स्टैम्प किया जाता है।Releases से नवीनतम JAR डाउनलोड करें, या स्रोत से बिल्ड करें (Java 21):
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar
# Store build (BApp Store submission) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar
.jar फ़ाइल चुनें।एक्सटेंशन Burp में कस्टम AI एजेंट के रूप में पंजीकृत होता है (एक्सटेंशन्स सूची और Suite टैब में नाम) ताकि इसे Burp के अंतर्निहित Burp AI प्रदाता से अलग किया जा सके।

एक्सटेंशन पहली बार चलने पर बंडल की गई प्रोफ़ाइलों को ~/.burp-ai-agent/AGENTS/ में स्वचालित रूप से इंस्टॉल करता है।
कस्टम प्रोफ़ाइल जोड़ने के लिए उस निर्देशिका में अतिरिक्त *.md फ़ाइलें डालें।
AI Agent टैब खोलें और Settings पर जाएँ। एक बैकएंड चुनें:
| बैकएंड | प्रकार | सेटअप |
|---|---|---|
| Burp AI (अंतर्निहित) | इन-प्रोसेस | उपलब्ध होने पर Burp Suite Pro के अंतर्निहित AI का उपयोग करें; कोई अतिरिक्त कॉन्फ़िगरेशन आवश्यक नहीं है। |
| Ollama | स्थानीय HTTP | Ollama इंस्टॉल करें, ollama serve चलाएँ, एक मॉडल पुल करें (ollama pull llama3.1)। |
| LM Studio | स्थानीय HTTP | LM Studio इंस्टॉल करें, एक मॉडल लोड करें, सर्वर शुरू करें। |
| NVIDIA NIM | HTTP | डिफ़ॉल्ट https://integrate.api.nvidia.com एंडपॉइंट का उपयोग करें, अपनी NVIDIA API कुंजी सेट करें, और moonshotai/kimi-k2.5 जैसा मॉडल चुनें। |
| Perplexity | HTTP | डिफ़ॉल्ट https://api.perplexity.ai एंडपॉइंट का उपयोग करें, अपनी pplx-... API कुंजी सेट करें, और sonar, sonar-pro, या sonar-reasoning जैसा मॉडल चुनें। |
| Generic OpenAI-compatible | HTTP | किसी भी OpenAI-संगत प्रदाता के लिए बेस URL और मॉडल प्रदान करें। |
| Gemini CLI | क्लाउड CLI | gemini इंस्टॉल करें, gemini auth login चलाएँ। |
| Claude CLI | क्लाउड CLI | claude इंस्टॉल करें, ANTHROPIC_API_KEY सेट करें या claude login चलाएँ। |
| Codex CLI | क्लाउड CLI | codex इंस्टॉल करें, OPENAI_API_KEY सेट करें। |
| OpenCode CLI |
NVIDIA NIM के लिए, बैकएंड NVIDIA होस्टेड एंडपॉइंट के समान chat-completions शैली प्रवाह की अपेक्षा करता है। एक कार्यशील कॉन्फ़िगरेशन है:
Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <your nvapi token>
अतिरिक्त हेडर खाली छोड़ें जब तक कि आपका गेटवे उन्हें आवश्यक न समझे। एक्सटेंशन /v1/chat/completions पर अनुरोध भेजता है और कॉन्फ़िगर किए गए बियरर टोकन का स्वचालित रूप से उपयोग करता है।

Settings > MCP Server में MCP सर्वर सक्षम करें और इसे अपने Claude Desktop कॉन्फ़िग में जोड़ें:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json
Windows: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"burp-ai-agent": {
"command": "npx",
"args": [
"-y",
"supergateway",
"--sse",
"http://127.0.0.1:9876/sse"
]
}
}
}
Node.js 18+ आवश्यक है। यदि आप External Access सक्षम करते हैं, तो MCP क्लाइंट को हर अनुरोध पर
Authorization: Bearer <token>भेजना होगा।
आप Settings > MCP > External Servers (SSE या stdio ट्रांसपोर्ट) में बाहरी या कस्टम MCP सर्वर भी पंजीकृत कर सकते हैं। बाहरी सर्वर ऑथ टोकन आराम की स्थिति में एन्क्रिप्टेड संग्रहीत होते हैं, गोपनीयता और सुरक्षा नोट्स में वर्णित चेतावनी के साथ। सेटअप विवरण और सुरक्षा नोट्स के लिए docs/external-mcp-servers.md देखें।
burp-scan स्किल आपको अपने टर्मिनल से किसी भी AI कोडिंग असिस्टेंट (Claude Code, Gemini CLI, Codex, आदि) को Burp स्कैनर के रूप में उपयोग करने देती है। प्लगइन के अंतर्निहित AI के बजाय, आपका टर्मिनल AI रीज़निंग इंजन बन जाता है जबकि Burp MCP के माध्यम से टूल प्रदान करता है।
स्किल को अपनी Claude Code स्किल्स निर्देशिका में कॉपी करें:
# Global (available in all projects)
cp -r skills/burp-scan ~/.claude/skills/burp-scan
# Or project-specific
cp -r skills/burp-scan .claude/skills/burp-scan
फिर Claude Code में /burp-scan का उपयोग करें या जब आप Burp स्कैनिंग का उल्लेख करें तो इसे स्वचालित रूप से ट्रिगर होने दें।
स्किल skills/burp-scan/SKILL.md पर एक स्टैंडअलोन Markdown फ़ाइल है। आप इसे किसी भी AI असिस्टेंट के साथ उपयोग कर सकते हैं जो सिस्टम प्रॉम्प्ट या कॉन्टेक्स्ट फ़ाइलों का समर्थन करता है:
You: Connect to Burp MCP at localhost:9876 and scan the proxy history for IDOR vulnerabilities
AI: [Uses proxy_http_history to pull traffic]
[Identifies endpoints with numeric IDs]
[Sends http1_request with ID+1, ID-1 payloads]
[Compares responses for different user data]
[Creates issue_create for confirmed IDOR]
स्किल और प्लगइन का अंतर्निहित स्कैनर पूरक हैं: प्लगइन स्वचालित पृष्ठभूमि स्कैनिंग चलाता है, जबकि स्किल आपके टर्मिनल से इंटरैक्टिव, विश्लेषक-निर्देशित स्कैनिंग सक्षम करती है।
पूर्ण दस्तावेज़ीकरण burp-ai-agent.six2dez.com पर उपलब्ध है।
SecretCipher) का उपयोग करके AES-256-GCM के साथ एन्क्रिप्ट किए जाते हैं। वह मास्टर कुंजी स्वयं Burp Preferences में, Base64-एन्कोडेड, उस सिफरटेक्स्ट के पास संग्रहीत होती है जिसकी वह रक्षा करती है (प्रेफरेंस secret.master.key.v1)। इसलिए जो कोई भी आपकी Burp Preferences पढ़ सकता है, वह कुंजी भी पढ़ सकता है और सीक्रेट्स को डिक्रिप्ट कर सकता है। यह स्थानीय हमलावर या आपके उपयोगकर्ता के रूप में चलने वाली दुर्भावनापूर्ण प्रक्रिया से नहीं बचाता है; इसे प्रेफरेंसेज़ फ़ाइल या निर्यातित प्रोजेक्ट की आकस्मिक जाँच के विरुद्ध अस्पष्टीकरण (obfuscation) मानें। यदि किसी क्रेडेंशियल को उस खतरे के मॉडल से बचना है, तो उसे एक समर्पित सीक्रेट स्टोर में रखें और प्रति सत्र पेस्ट करें।ext:-नेमस्पेस वाले टूल हमेशा हर कॉल की पुष्टि करते हैं। निर्णय मोडल डायलॉग के बजाय चैट ट्रांसक्रिप्ट में इनलाइन कार्ड के रूप में दिखाई देता है, और प्रत्येक निर्णय दर्ज किया जाता है — एक ऑडिट इवेंट और Burp के Output टैब में एक पंक्ति, क्योंकि ऑडिट लॉगिंग डिफ़ॉल्ट रूप से बंद है। अस्वीकार करने पर मॉडल को त्रुटि के बजाय तटस्थ "अधिकृत नहीं, पुनः प्रयास न करें" परिणाम लौटता है। यह टियर Unsafe Mode स्विच से स्वतंत्र है: Unsafe Mode नियंत्रित करता है कि कोई टूल कभी चल सकता है या नहीं, टियर नियंत्रित करता है कि मॉडल उसे बिना पूछे चला सकता है या नहीं। डिज़ाइन तर्क: DECISIONS.md ADR-15। ऑपरेटर रनबुक: docs/ui-safety-guide.md।सेटिंग्स आंतरिक रूप से स्कीमा-संस्करणित हैं (settings.schema.version) और सुरक्षित अपग्रेड के लिए लोड पर योगात्मक रूप से माइग्रेट की जाती हैं।
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है।
पूर्व सहमति के बिना लक्ष्यों पर हमला करने के लिए कस्टम AI एजेंट का उपयोग अवैध है। सभी लागू कानूनों का पालन करना उपयोगकर्ता की ज़िम्मेदारी है। डेवलपर्स इस टूल के दुरुपयोग या इससे होने वाली क्षति के लिए कोई दायित्व नहीं मानते हैं। जिम्मेदारी से उपयोग करें।
इश्यू और पुल रिक्वेस्ट का स्वागत है। विकास सेटअप और दिशानिर्देशों के लिए CONTRIBUTING.md देखें, या आर्किटेक्चर विवरण के लिए डेवलपर दस्तावेज़ देखें।
| क्लाउड CLI |
opencode इंस्टॉल करें, प्रदाता क्रेडेंशियल कॉन्फ़िगर करें। |
| Copilot CLI | क्लाउड CLI | copilot इंस्टॉल करें और अपने GitHub खाते से साइन इन करें। |
| Anthropic | क्लाउड API | Settings में अपनी Anthropic API कुंजी दर्ज करें। API ट्रैफ़िक Burp के प्रॉक्सी के माध्यम से जाता है। देखें docs/anthropic-backend.md। |