
burp-ai-agent v0.9.1
Extensão do Burp Suite que adiciona ferramentas MCP integradas, análise assistida por IA, controles de privacidade, varredura passiva e ativa e mais
Custom AI Agent
A ponte entre o Burp Suite e a IA moderna.
Nota sobre o nome: Esta extensão é publicada como Custom AI Agent (anteriormente Burp AI Agent). Ela foi renomeada para cumprir os requisitos de nomenclatura da BApp Store da PortSwigger e para evitar confusão com o provedor Burp AI integrado do Burp Suite. O repositório GitHub (
github.com/six2dez/burp-ai-agent), o site de documentação (burp-ai-agent.six2dez.com) e o diretório de configuração (~/.burp-ai-agent/) mantêm o identificadorburp-ai-agentpara continuidade.

Custom AI Agent é uma extensão para o Burp Suite que integra IA ao seu fluxo de trabalho de segurança. Use modelos locais ou provedores em nuvem, conecte agentes de IA externos via MCP e deixe os scanners passivos/ativos encontrarem vulnerabilidades enquanto você se concentra nos testes manuais.
Novidades na v0.9.0
- Backend nativo Anthropic (CAP-01) — API Messages direta do Anthropic via transporte HTTP do Burp; todo o tráfego aparece no histórico do Proxy.
- Segredos em repouso com AES-256-GCM (SEC-01) — todas as chaves de API e tokens armazenados são criptografados com uma chave por instalação usando
javax.crypto. A chave mestra fica nas Preferências do Burp junto com o texto cifrado, portanto isso protege contra inspeção casual de um arquivo de preferências, e não contra um atacante local — consulte Notas de privacidade e segurança. - Anonimização de host com HKDF real (PRIV-01) — o modo STRICT agora usa HMAC-SHA256 extract/expand genuíno (não SHA-256 com sal) para anonimização de hosts.
- Redação de corpo de solicitação/resposta + padrões personalizados (PRIV-02) — o pipeline de redação cobre campos do corpo e padrões regex configuráveis pelo usuário, validados contra ReDoS.
- Alarme de segredos pré-envio (PRIV-03) — avisa antes que valores de alta entropia saiam do Burp; ações na lista de permissões são registradas no log de auditoria.
- Servidores MCP externos (CAP-02) — conecte-se a servidores MCP externos/personalizados (SSE ou stdio) para que agentes de IA possam chamar suas ferramentas junto com as ferramentas integradas do Burp.
- Limites de orçamento de tokens por sessão (CAP-04) — o
BudgetGuardlimita os gastos do scanner passivo com estados WARN/CAP/OFF; o scanner passivo pausa automaticamente no limite rígido.
Destaques
- 12 backends de IA — Burp AI (integrado), Anthropic, Ollama, LM Studio, NVIDIA NIM, Perplexity, OpenAI-compatível genérico, Gemini CLI, Claude CLI, Codex CLI, OpenCode CLI, Copilot CLI.
- 59 ferramentas MCP — deixe o Claude Desktop (ou qualquer cliente MCP) controlar o Burp de forma autônoma (8 ferramentas de IA nativas da extensão na build da loja, todas as 59 na build completa).
- Acesso MCP com escopo — opcionalmente confina todas as ferramentas MCP aos seus hosts no escopo, para que clientes de IA externos não alcancem alvos fora do escopo através do Burp.
- 62 classes de vulnerabilidade — scanners de IA passivos e ativos cobrindo injeção, autenticação, criptografia e muito mais. O scanner passivo é executado como um
PassiveScanCheckdo Burp (Burp Pro). - Instalação pelos Releases — baixe o JAR em Releases. Não está na BApp Store: a submissão está aberta desde janeiro de 2026.
- UI consciente do tema — um sistema de design interno estiliza o painel de configurações e reaplica o tema automaticamente com o alternador claro/escuro do Burp.
- Habilidade Burp Scan — use seu assistente de codificação de IA preferido (Claude Code, Gemini CLI, Codex, etc.) como scanner via MCP.
- 3 modos de privacidade — STRICT / BALANCED / OFF. Redija dados sensíveis antes que saiam do Burp.
- Biblioteca de prompts personalizados — salve prompts de forma livre por contexto (solicitação HTTP ou problema do scanner); execute-os pelo menu de contexto ou digite prompts ad-hoc via
Custom…. - Log de auditoria — JSONL com hash de integridade SHA-256 para conformidade; cada execução é marcada com
promptSource/contextKindpara reprodutibilidade.
Início rápido
1. Instalação
Baixe o JAR mais recente em Releases, ou compile a partir do código-fonte (Java 21):
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar
# Store build (BApp Store submission) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar
2. Carregar no Burp
- Abra o Burp Suite (Community ou Professional).
- Vá em Extensions > Installed > Add.
- Selecione Java como tipo de extensão e escolha o arquivo
.jar.
A extensão é registrada no Burp como Custom AI Agent (o nome na lista de Extensions e na aba do Suite) para diferenciá-la do provedor Burp AI integrado do Burp.

3. Perfis de agente
A extensão instala automaticamente os perfis incluídos em ~/.burp-ai-agent/AGENTS/ na primeira execução.
Adicione outros arquivos *.md nesse diretório para criar perfis personalizados.
4. Configurar um backend
Abra a aba AI Agent e vá em Settings. Escolha um backend:
| Backend | Tipo | Configuração |
|---|---|---|
| Burp AI (integrado) | Em processo | Use o AI integrado do Burp Suite Pro quando disponível; nenhuma configuração extra é necessária. |
| Ollama | HTTP local | Instale o Ollama, execute ollama serve, baixe um modelo (ollama pull llama3.1). |
| LM Studio | HTTP local | Instale o LM Studio, carregue um modelo e inicie o servidor. |
| NVIDIA NIM | HTTP | Use o endpoint padrão https://integrate.api.nvidia.com, defina sua chave de API da NVIDIA e escolha um modelo como moonshotai/kimi-k2.5. |
| Perplexity | HTTP | Use o endpoint padrão https://api.perplexity.ai, defina sua chave de API pplx-... e escolha um modelo como sonar, sonar-pro ou sonar-reasoning. |
| OpenAI-compatível genérico | HTTP | Forneça uma URL base e um modelo para qualquer provedor compatível com OpenAI. |
| Gemini CLI | CLI em nuvem | Instale o gemini e execute gemini auth login. |
| Claude CLI | CLI em nuvem | Instale o claude, defina ANTHROPIC_API_KEY ou execute claude login. |
| Codex CLI | CLI em nuvem | Instale o codex e defina OPENAI_API_KEY. |
| OpenCode CLI | CLI em nuvem | Instale o opencode e configure as credenciais do provedor. |
| Copilot CLI | CLI em nuvem | Instale o copilot e entre com sua conta do GitHub. |
| Anthropic | API em nuvem | Insira sua chave de API da Anthropic em Settings. O tráfego da API passa pelo proxy do Burp. Consulte docs/anthropic-backend.md. |
Para NVIDIA NIM, o backend espera o mesmo fluxo no estilo chat-completions do endpoint hospedado pela NVIDIA. Uma configuração funcional é: