Voltar às atualizações
New releaseJul 29, 2026

burp-ai-agent v0.9.1

Extensão do Burp Suite que adiciona ferramentas MCP integradas, análise assistida por IA, controles de privacidade, varredura passiva e ativa e mais

Compartilhar

Custom AI Agent

A ponte entre o Burp Suite e a IA moderna.

Nota sobre o nome: Esta extensão é publicada como Custom AI Agent (anteriormente Burp AI Agent). Ela foi renomeada para cumprir os requisitos de nomenclatura da BApp Store da PortSwigger e para evitar confusão com o provedor Burp AI integrado do Burp Suite. O repositório GitHub (github.com/six2dez/burp-ai-agent), o site de documentação (burp-ai-agent.six2dez.com) e o diretório de configuração (~/.burp-ai-agent/) mantêm o identificador burp-ai-agent para continuidade.

Captura de tela do Custom AI Agent

Custom AI Agent é uma extensão para o Burp Suite que integra IA ao seu fluxo de trabalho de segurança. Use modelos locais ou provedores em nuvem, conecte agentes de IA externos via MCP e deixe os scanners passivos/ativos encontrarem vulnerabilidades enquanto você se concentra nos testes manuais.

Novidades na v0.9.0

  • Backend nativo Anthropic (CAP-01) — API Messages direta do Anthropic via transporte HTTP do Burp; todo o tráfego aparece no histórico do Proxy.
  • Segredos em repouso com AES-256-GCM (SEC-01) — todas as chaves de API e tokens armazenados são criptografados com uma chave por instalação usando javax.crypto. A chave mestra fica nas Preferências do Burp junto com o texto cifrado, portanto isso protege contra inspeção casual de um arquivo de preferências, e não contra um atacante local — consulte Notas de privacidade e segurança.
  • Anonimização de host com HKDF real (PRIV-01) — o modo STRICT agora usa HMAC-SHA256 extract/expand genuíno (não SHA-256 com sal) para anonimização de hosts.
  • Redação de corpo de solicitação/resposta + padrões personalizados (PRIV-02) — o pipeline de redação cobre campos do corpo e padrões regex configuráveis pelo usuário, validados contra ReDoS.
  • Alarme de segredos pré-envio (PRIV-03) — avisa antes que valores de alta entropia saiam do Burp; ações na lista de permissões são registradas no log de auditoria.
  • Servidores MCP externos (CAP-02) — conecte-se a servidores MCP externos/personalizados (SSE ou stdio) para que agentes de IA possam chamar suas ferramentas junto com as ferramentas integradas do Burp.
  • Limites de orçamento de tokens por sessão (CAP-04) — o BudgetGuard limita os gastos do scanner passivo com estados WARN/CAP/OFF; o scanner passivo pausa automaticamente no limite rígido.

Destaques

  • 12 backends de IA — Burp AI (integrado), Anthropic, Ollama, LM Studio, NVIDIA NIM, Perplexity, OpenAI-compatível genérico, Gemini CLI, Claude CLI, Codex CLI, OpenCode CLI, Copilot CLI.
  • 59 ferramentas MCP — deixe o Claude Desktop (ou qualquer cliente MCP) controlar o Burp de forma autônoma (8 ferramentas de IA nativas da extensão na build da loja, todas as 59 na build completa).
  • Acesso MCP com escopo — opcionalmente confina todas as ferramentas MCP aos seus hosts no escopo, para que clientes de IA externos não alcancem alvos fora do escopo através do Burp.
  • 62 classes de vulnerabilidade — scanners de IA passivos e ativos cobrindo injeção, autenticação, criptografia e muito mais. O scanner passivo é executado como um PassiveScanCheck do Burp (Burp Pro).
  • Instalação pelos Releases — baixe o JAR em Releases. Não está na BApp Store: a submissão está aberta desde janeiro de 2026.
  • UI consciente do tema — um sistema de design interno estiliza o painel de configurações e reaplica o tema automaticamente com o alternador claro/escuro do Burp.
  • Habilidade Burp Scan — use seu assistente de codificação de IA preferido (Claude Code, Gemini CLI, Codex, etc.) como scanner via MCP.
  • 3 modos de privacidade — STRICT / BALANCED / OFF. Redija dados sensíveis antes que saiam do Burp.
  • Biblioteca de prompts personalizados — salve prompts de forma livre por contexto (solicitação HTTP ou problema do scanner); execute-os pelo menu de contexto ou digite prompts ad-hoc via Custom….
  • Log de auditoria — JSONL com hash de integridade SHA-256 para conformidade; cada execução é marcada com promptSource / contextKind para reprodutibilidade.

Início rápido

1. Instalação

Baixe o JAR mais recente em Releases, ou compile a partir do código-fonte (Java 21):

git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent

# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar

# Store build (BApp Store submission) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar

2. Carregar no Burp

  1. Abra o Burp Suite (Community ou Professional).
  2. Vá em Extensions > Installed > Add.
  3. Selecione Java como tipo de extensão e escolha o arquivo .jar.

A extensão é registrada no Burp como Custom AI Agent (o nome na lista de Extensions e na aba do Suite) para diferenciá-la do provedor Burp AI integrado do Burp.

Carregar extensão

3. Perfis de agente

A extensão instala automaticamente os perfis incluídos em ~/.burp-ai-agent/AGENTS/ na primeira execução. Adicione outros arquivos *.md nesse diretório para criar perfis personalizados.

4. Configurar um backend

Abra a aba AI Agent e vá em Settings. Escolha um backend:

BackendTipoConfiguração
Burp AI (integrado)Em processoUse o AI integrado do Burp Suite Pro quando disponível; nenhuma configuração extra é necessária.
OllamaHTTP localInstale o Ollama, execute ollama serve, baixe um modelo (ollama pull llama3.1).
LM StudioHTTP localInstale o LM Studio, carregue um modelo e inicie o servidor.
NVIDIA NIMHTTPUse o endpoint padrão https://integrate.api.nvidia.com, defina sua chave de API da NVIDIA e escolha um modelo como moonshotai/kimi-k2.5.
PerplexityHTTPUse o endpoint padrão https://api.perplexity.ai, defina sua chave de API pplx-... e escolha um modelo como sonar, sonar-pro ou sonar-reasoning.
OpenAI-compatível genéricoHTTPForneça uma URL base e um modelo para qualquer provedor compatível com OpenAI.
Gemini CLICLI em nuvemInstale o gemini e execute gemini auth login.
Claude CLICLI em nuvemInstale o claude, defina ANTHROPIC_API_KEY ou execute claude login.
Codex CLICLI em nuvemInstale o codex e defina OPENAI_API_KEY.
OpenCode CLICLI em nuvemInstale o opencode e configure as credenciais do provedor.
Copilot CLICLI em nuvemInstale o copilot e entre com sua conta do GitHub.
AnthropicAPI em nuvemInsira sua chave de API da Anthropic em Settings. O tráfego da API passa pelo proxy do Burp. Consulte docs/anthropic-backend.md.

Para NVIDIA NIM, o backend espera o mesmo fluxo no estilo chat-completions do endpoint hospedado pela NVIDIA. Uma configuração funcional é:

Categorias