
Estensione di Burp Suite che aggiunge strumenti MCP integrati, analisi assistita dall'IA, controlli sulla privacy, scansione passiva e attiva e altro ancora.
Il ponte tra Burp Suite e l'IA moderna.
Nota sul nome: Questa estensione è pubblicata come Custom AI Agent (precedentemente Burp AI Agent). È stata rinominata per rispettare i requisiti di denominazione del BApp Store di PortSwigger e per evitare confusione con il provider Burp AI integrato di Burp Suite. Il repository GitHub (
github.com/six2dez/burp-ai-agent), il sito di documentazione (burp-ai-agent.six2dez.com) e la directory di configurazione (~/.burp-ai-agent/) mantengono l'identificatoreburp-ai-agentper continuità.

Custom AI Agent è un'estensione per Burp Suite che integra l'IA nel tuo flusso di lavoro di sicurezza. Utilizza modelli locali o provider cloud, collega agenti AI esterni tramite MCP e lascia che gli scanner passivi/attivi trovino vulnerabilità mentre ti concentri sui test manuali.
javax.crypto; nessun testo in chiaro nelle preferenze.BudgetGuard limita la spesa dello scanner passivo con stati WARN/CAP/OFF; lo scanner passivo si mette in pausa automaticamente al limite massimo.PassiveScanCheck di Burp (Burp Pro).Custom….promptSource / contextKind per riproducibilità.Installa Custom AI Agent dal BApp Store di Burp, scarica l'ultimo JAR dalle Release, oppure compila dai sorgenti (Java 21):
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Build completa (default, release GitHub) — tutti e 59 gli strumenti MCP
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar
# Build per Store (BApp Store) — solo 8 strumenti MCP IA nativi dell'estensione
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar
.jar.L'estensione si registra in Burp come Custom AI Agent (il nome nell'elenco delle estensioni e nella scheda Suite) per distinguerla dal provider Burp AI integrato.

L'estensione installa automaticamente i profili inclusi in ~/.burp-ai-agent/AGENTS/ al primo avvio.
Aggiungi altri file *.md in quella directory per inserire profili personalizzati.
Apri la scheda AI Agent e vai su Settings. Scegli un backend:
Per NVIDIA NIM, il backend prevede lo stesso flusso di chat-completions dell'endpoint NVIDIA ospitato. Una configurazione funzionante è:
Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <tuo token nvapi>
Lascia vuoti gli header aggiuntivi a meno che il tuo gateway non li richieda. L'estensione invia richieste a /v1/chat/completions e utilizza automaticamente il bearer token configurato.

Abilita il server MCP in Settings > MCP Server e aggiungi questo alla configurazione di Claude Desktop:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json
Windows: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"burp-ai-agent": {
"command": "npx",
"args": [
"-y",
"supergateway",
"--sse",
"http://127.0.0.1:9876/sse"
]
}
}
}
Richiede Node.js 18+. Se abiliti External Access, il client MCP deve inviare
Authorization: Bearer <token>su ogni richiesta.
Puoi anche registrare server MCP esterni o personalizzati in Settings > MCP > External Servers (trasporti SSE o stdio). I token di autenticazione dei server esterni sono memorizzati crittografati a riposo. Vedi docs/external-mcp-servers.md per dettagli di configurazione e note sulla sicurezza.
La skill burp-scan ti permette di usare qualsiasi assistente di codifica AI (Claude Code, Gemini CLI, Codex, ecc.) come scanner Burp dal tuo terminale. Invece dell'IA integrata del plugin, la tua IA terminale diventa il motore di ragionamento mentre Burp fornisce gli strumenti tramite MCP.
Copia la skill nella directory delle skills di Claude Code:
# Globale (disponibile in tutti i progetti)
cp -r skills/burp-scan ~/.claude/skills/burp-scan
# Oppure specifica per progetto
cp -r skills/burp-scan .claude/skills/burp-scan
Poi usa /burp-scan in Claude Code o lascia che si attivi automaticamente quando menzioni la scansione Burp.
La skill è un file Markdown autonomo in skills/burp-scan/SKILL.md. Puoi usarla con qualsiasi assistente AI che supporti prompt di sistema o file di contesto:
Tu: Connettiti a Burp MCP su localhost:9876 e scansiona la cronologia del proxy per vulnerabilità IDOR
AI: [Usa proxy_http_history per ottenere il traffico]
[Identifica endpoint con ID numerici]
[Invia http1_request con payload ID+1, ID-1]
[Confronta le risposte per dati utente differenti]
[Crea issue_create per IDOR confermato]
La skill e lo scanner integrato del plugin sono complementari: il plugin esegue scansioni di fondo automatiche, mentre la skill permette scansioni interattive guidate dall'analista dal tuo terminale.
La documentazione completa è disponibile su burp-ai-agent.six2dez.com.
Le impostazioni sono versionate internamente tramite schema (settings.schema.version) e migrate in modo additivo al caricamento per aggiornamenti sicuri.
Questo progetto è concesso in licenza con la MIT License.
L'utilizzo di Custom AI Agent per attaccare target senza previo consenso è illegale. È responsabilità dell'utente rispettare tutte le leggi applicabili. Gli sviluppatori non si assumono alcuna responsabilità per uso improprio o danni causati da questo strumento. Utilizza responsabilmente.
Segnalazioni di problemi e pull request sono benvenuti. Vedi CONTRIBUTING.md per la configurazione dello sviluppo e le linee guida, oppure la Documentazione per sviluppatori per dettagli sull'architettura.
| Backend | Tipo | Configurazione |
|---|
| Burp AI (built-in) | In-process | Usa l'IA integrata di Burp Suite Pro quando disponibile; nessuna configurazione aggiuntiva richiesta. |
| Ollama | HTTP Locale | Installa Ollama, esegui ollama serve, scarica un modello (ollama pull llama3.1). |
| LM Studio | HTTP Locale | Installa LM Studio, carica un modello, avvia il server. |
| NVIDIA NIM | HTTP | Usa l'endpoint predefinito https://integrate.api.nvidia.com, imposta la tua chiave API NVIDIA e scegli un modello come moonshotai/kimi-k2.5. |
| Perplexity | HTTP | Usa l'endpoint predefinito https://api.perplexity.ai, imposta la tua chiave API pplx-... e scegli un modello come sonar, sonar-pro o sonar-reasoning. |
| Generic OpenAI-compatible | HTTP | Fornisci un URL base e un modello per qualsiasi provider compatibile con OpenAI. |
| Gemini CLI | Cloud CLI | Installa gemini, esegui gemini auth login. |
| Claude CLI | Cloud CLI | Installa claude, imposta ANTHROPIC_API_KEY o esegui claude login. |
| Codex CLI | Cloud CLI | Installa codex, imposta OPENAI_API_KEY. |
| OpenCode CLI | Cloud CLI | Installa opencode, configura le credenziali del provider. |
| Copilot CLI | Cloud CLI | Installa copilot e accedi con il tuo account GitHub. |
| Anthropic | Cloud API | Inserisci la tua chiave API Anthropic in Settings. Il traffico API passa attraverso il proxy di Burp. Vedi docs/anthropic-backend.md. |