
내장 MCP 도구, AI 지원 분석, 개인정보 보호 제어, 수동 및 능동 스캔 등을 추가하는 Burp Suite 확장 기능
Burp Suite와 최신 AI를 연결하는 다리.
이름에 관한 참고사항: 이 확장 프로그램은 Custom AI Agent (이전 명칭 Burp AI Agent)로 게시됩니다. PortSwigger의 BApp Store 명명 요구 사항을 준수하고 Burp Suite의 내장 Burp AI 제공자와의 혼동을 피하기 위해 이름이 변경되었습니다. GitHub 저장소 (
github.com/six2dez/burp-ai-agent), 문서 사이트 (burp-ai-agent.six2dez.com), 구성 디렉터리 (~/.burp-ai-agent/)는 연속성을 위해burp-ai-agent식별자를 유지합니다.

Custom AI Agent는 보안 워크플로에 AI를 통합하는 Burp Suite 확장 프로그램입니다. 로컬 모델이나 클라우드 제공자를 사용하고, MCP를 통해 외부 AI 에이전트에 연결하며, 수동 테스트에 집중하는 동안 수동/능동 스캐너가 취약점을 찾도록 하세요.
javax.crypto를 사용하여 설치별 키로 암호화됩니다; 환경설정에 평문이 없습니다.BudgetGuard는 WARN/CAP/OFF 상태로 수동 스캐너 지출을 제한합니다; 수동 스캐너는 하드 캡에서 자동으로 일시 중지됩니다.PassiveScanCheck(Burp Pro)로 실행됩니다.Custom…을 통해 임시로 입력합니다.promptSource / contextKind가 기록됩니다.Burp의 BApp Store에서 Custom AI Agent를 설치하거나, 릴리스에서 최신 JAR을 다운로드하거나, 소스에서 빌드하세요 (Java 21):
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar
# Store build (BApp Store) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar
.jar 파일을 선택합니다.확장 프로그램은 Burp에 Custom AI Agent로 등록됩니다(확장 목록 및 Suite 탭의 이름). Burp의 내장 Burp AI 제공자와 구별하기 위함입니다.

확장 프로그램은 첫 실행 시 번들 프로필을 ~/.burp-ai-agent/AGENTS/에 자동 설치합니다. 사용자 정의 프로필을 추가하려면 해당 디렉터리에 추가 *.md 파일을 넣으세요.
AI Agent 탭을 열고 설정으로 이동합니다. 백엔드를 선택하세요:
NVIDIA NIM의 경우 백엔드는 NVIDIA 호스팅 엔드포인트와 동일한 채팅 완료 스타일 흐름을 기대합니다. 작동하는 구성은 다음과 같습니다:
Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <your nvapi token>
게이트웨이에서 필요하지 않으면 추가 헤더를 비워 둡니다. 확장 프로그램은 /v1/chat/completions로 요청을 보내고 구성된 Bearer 토큰을 자동으로 사용합니다.

설정 > MCP 서버에서 MCP 서버를 활성화하고 Claude Desktop 구성에 다음을 추가하세요:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json
Windows: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"burp-ai-agent": {
"command": "npx",
"args": [
"-y",
"supergateway",
"--sse",
"http://127.0.0.1:9876/sse"
]
}
}
}
Node.js 18+ 필요. 외부 액세스를 활성화하면 MCP 클라이언트는 모든 요청에
Authorization: Bearer <token>을 보내야 합니다.
설정 > MCP > 외부 서버에서 외부 또는 사용자 정의 MCP 서버(SSE 또는 stdio 전송)를 등록할 수도 있습니다. 외부 서버 인증 토큰은 저장 시 암호화되어 보관됩니다. 설정 세부 사항 및 보안 참고 사항은 docs/external-mcp-servers.md를 참조하세요.
burp-scan 스킬을 사용하면 터미널에서 모든 AI 코딩 어시스턴트(Claude Code, Gemini CLI, Codex 등)를 Burp 스캐너로 사용할 수 있습니다. 플러그인의 내장 AI 대신 터미널 AI가 추론 엔진이 되고 Burp은 MCP를 통해 도구를 제공합니다.
스킬을 Claude Code 스킬 디렉터리에 복사하세요:
# Global (available in all projects)
cp -r skills/burp-scan ~/.claude/skills/burp-scan
# Or project-specific
cp -r skills/burp-scan .claude/skills/burp-scan
그런 다음 Claude Code에서 /burp-scan을 사용하거나 Burp 스캐닝을 언급할 때 자동으로 트리거되도록 합니다.
스킬은 skills/burp-scan/SKILL.md의 독립형 Markdown 파일입니다. 시스템 프롬프트나 컨텍스트 파일을 지원하는 모든 AI 어시스턴트와 함께 사용할 수 있습니다:
You: Connect to Burp MCP at localhost:9876 and scan the proxy history for IDOR vulnerabilities
AI: [Uses proxy_http_history to pull traffic]
[Identifies endpoints with numeric IDs]
[Sends http1_request with ID+1, ID-1 payloads]
[Compares responses for different user data]
[Creates issue_create for confirmed IDOR]
스킬과 플러그인의 내장 스캐너는 상호 보완적입니다: 플러그인은 자동화된 백그라운드 스캔을 실행하는 반면, 스킬은 터미널에서 대화형 분석가 주도 스캔을 가능하게 합니다.
전체 문서는 **burp-ai-agent.six2dez.com**에서 확인할 수 있습니다.
설정은 내부적으로 스키마 버전이 지정되며(settings.schema.version) 안전한 업그레이드를 위해 로드 시 추가적으로 마이그레이션됩니다.
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다.
사전 동의 없이 대상을 공격하기 위해 Custom AI Agent를 사용하는 것은 불법입니다. 해당 법률을 준수하는 것은 사용자의 책임입니다. 개발자는 이 도구로 인한 오용이나 손해에 대해 책임을 지지 않습니다. 책임감 있게 사용하세요.
이슈 및 풀 리퀘스트를 환영합니다. 개발 설정 및 가이드라인은 CONTRIBUTING.md를, 아키텍처 세부 사항은 개발자 문서를 참조하세요.
| 백엔드 | 유형 | 설정 |
|---|
| Burp AI (내장) | 프로세스 내 | 사용 가능할 때 Burp Suite Pro의 내장 AI 사용; 추가 구성 불필요. |
| Ollama | 로컬 HTTP | Ollama 설치, ollama serve 실행, 모델 가져오기 (ollama pull llama3.1). |
| LM Studio | 로컬 HTTP | LM Studio 설치, 모델 로드, 서버 시작. |
| NVIDIA NIM | HTTP | 기본 https://integrate.api.nvidia.com 엔드포인트 사용, NVIDIA API 키 설정, moonshotai/kimi-k2.5와 같은 모델 선택. |
| Perplexity | HTTP | 기본 https://api.perplexity.ai 엔드포인트 사용, pplx-... API 키 설정, sonar, sonar-pro 또는 sonar-reasoning과 같은 모델 선택. |
| Generic OpenAI 호환 | HTTP | 모든 OpenAI 호환 제공자에 대한 기본 URL 및 모델 제공. |
| Gemini CLI | 클라우드 CLI | gemini 설치, gemini auth login 실행. |
| Claude CLI | 클라우드 CLI | claude 설치, ANTHROPIC_API_KEY 설정 또는 claude login 실행. |
| Codex CLI | 클라우드 CLI | codex 설치, OPENAI_API_KEY 설정. |
| OpenCode CLI | 클라우드 CLI | opencode 설치, 제공자 자격 증명 구성. |
| Copilot CLI | 클라우드 CLI | copilot 설치 및 GitHub 계정으로 로그인. |
| Anthropic | 클라우드 API | 설정에 Anthropic API 키 입력. API 트래픽은 Burp의 프록시를 통해 라우팅됩니다. docs/anthropic-backend.md 참조. |