
Burp Suite 拡張機能で、組み込みの MCP ツール、AI 支援分析、プライバシー制御、パッシブスキャンおよびアクティブスキャンなどを追加します。
Burp Suiteと最新のAIをつなぐ架け橋。
名称についての注記: この拡張機能はCustom AI Agent(旧称 Burp AI Agent)として公開されています。PortSwiggerのBApp Storeの命名要件に準拠し、Burp Suiteに組み込まれているBurp AIプロバイダーとの混同を避けるために改名されました。GitHubリポジトリ(
github.com/six2dez/burp-ai-agent)、ドキュメントサイト(burp-ai-agent.six2dez.com)、設定ディレクトリ(~/.burp-ai-agent/)は、継続性のためにburp-ai-agentという識別子を維持しています。

Custom AI Agentは、AIをセキュリティワークフローに統合するBurp Suite用の拡張機能です。ローカルモデルやクラウドプロバイダーを利用し、MCPを介して外部AIエージェントを接続し、パッシブ/アクティブスキャナーで脆弱性を発見させながら、手動テストに集中できます。
javax.cryptoを使用してインストールごとのキーで暗号化されます。マスターキーは暗号文と並んでBurp Preferencesに保存されるため、これは設定ファイルを流し見することへの防御であり、ローカル攻撃者に対する防御ではありません — Privacy and Security Notesを参照してください。BudgetGuardはWARN/CAP/OFF状態でパッシブスキャナーの消費を制限します。パッシブスキャナーはハードキャップに達すると自動的に一時停止します。PassiveScanCheck(Burp Pro)として動作します。Custom…からアドホックなプロンプトを入力します。promptSource / contextKindが刻印されます。最新のJARをReleasesからダウンロードするか、ソースからビルドします(Java 21):
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar
# Store build (BApp Store submission) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar
.jarファイルを選びます。この拡張機能は、Burpの組み込みBurp AIプロバイダーと区別するため、BurpではCustom AI Agent(ExtensionsリストとSuiteタブに表示される名前)として登録されます。

この拡張機能は、初回実行時にバンドルされたプロファイルを~/.burp-ai-agent/AGENTS/に自動インストールします。
カスタムプロファイルを追加するには、そのディレクトリに追加の*.mdファイルを配置します。
AI Agentタブを開き、Settingsに移動します。バックエンドを選択します:
| バックエンド | タイプ | セットアップ |
|---|---|---|
| Burp AI(組み込み) | インプロセス | 利用可能な場合はBurp Suite Proの組み込みAIを使用します。追加設定は不要です。 |
| Ollama | ローカルHTTP | Ollamaをインストールし、ollama serveを実行して、モデルをプルします(ollama pull llama3.1)。 |
| LM Studio | ローカルHTTP | LM Studioをインストールし、モデルを読み込んで、サーバーを起動します。 |
| NVIDIA NIM | HTTP | デフォルトのhttps://integrate.api.nvidia.comエンドポイントを使用し、NVIDIA APIキーを設定して、moonshotai/kimi-k2.5などのモデルを選択します。 |
| Perplexity | HTTP | デフォルトのhttps://api.perplexity.aiエンドポイントを使用し、pplx-... APIキーを設定して、sonar、sonar-pro、sonar-reasoningなどのモデルを選択します。 |
| 汎用OpenAI互換 | HTTP | OpenAI互換プロバイダー向けにベースURLとモデルを指定します。 |
| Gemini CLI | クラウドCLI | geminiをインストールし、gemini auth loginを実行します。 |
| Claude CLI | クラウドCLI | claudeをインストールし、ANTHROPIC_API_KEYを設定するか、claude loginを実行します。 |
| Codex CLI | クラウドCLI | codexをインストールし、OPENAI_API_KEYを設定します。 |
| OpenCode CLI | クラウドCLI | opencodeをインストールし、プロバイダーの認証情報を設定します。 |
| Copilot CLI | クラウドCLI | copilotをインストールし、GitHubアカウントでサインインします。 |
| Anthropic | クラウドAPI | SettingsでAnthropic APIキーを入力します。APIトラフィックはBurpのプロキシを経由します。docs/anthropic-backend.mdを参照してください。 |
NVIDIA NIMの場合、バックエンドはNVIDIAのホスト型エンドポイントと同じchat-completionsスタイルのフローを想定しています。動作する設定例は次のとおりです:
Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <your nvapi token>
ゲートウェイが要求しない限り、追加のヘッダーは空のままにします。拡張機能は/v1/chat/completionsにリクエストを送信し、設定されたベアラートークンを自動的に使用します。

Settings > MCP ServerでMCPサーバーを有効にし、これをClaude Desktopの設定に追加します:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json
Windows: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"burp-ai-agent": {
"command": "npx",
"args": [
"-y",
"supergateway",
"--sse",
"http://127.0.0.1:9876/sse"
]
}
}
}
Node.js 18以降が必要です。External Accessを有効にする場合、MCPクライアントはすべてのリクエストで
Authorization: Bearer <token>を送信する必要があります。
また、Settings > MCP > External Servers(SSEまたはstdioトランスポート)で外部またはカスタムのMCPサーバーを登録することもできます。外部サーバーの認証トークンは保存時に暗号化されますが、Privacy and Security Notesで説明されている注意事項が適用されます。セットアップの詳細とセキュリティ上の注意については、docs/external-mcp-servers.mdを参照してください。
burp-scanスキルを使用すると、ターミナルから任意のAIコーディングアシスタント(Claude Code、Gemini CLI、Codexなど)をBurpスキャナーとして使用できます。プラグインの組み込みAIの代わりに、ターミナルのAIが推論エンジンとなり、BurpはMCP経由でツールを提供します。
スキルをClaude Codeのスキルディレクトリにコピーします:
# Global (available in all projects)
cp -r skills/burp-scan ~/.claude/skills/burp-scan
# Or project-specific
cp -r skills/burp-scan .claude/skills/burp-scan
その後、Claude Codeで/burp-scanを使用するか、Burpスキャンについて言及したときに自動的にトリガーさせます。