
Extensão do Burp Suite que incorpora detecção passiva de vulnerabilidades por meio de inteligência artificial.
O BurpIA transforma o Burp Suite em um ambiente de teste de segurança web assistido por IA. Ele analisa tráfego HTTP real com LLMs (mais de 12 provedores ou modelos locais), valida descobertas com agentes CLI autônomos via Burp MCP e mantém cada resultado rastreável — funciona no Burp Suite Community e Professional.
Esta extensão transforma tráfego HTTP passivo em descobertas de segurança acionáveis. Ela pode:
request + response).Importante: descobertas de IA são indícios, não veredictos. Sempre valide antes de reportar — falsos positivos são possíveis.
BurpIA-1.7.0.jar na página de releases.Extensions → Add → selecione o arquivo JAR.| Requisito | Detalhe |
|---|---|
| Burp Suite | Community ou Professional |
| Sistema operacional | macOS, Linux ou Windows |
| Java | 17+ (o JRE incluído nos instaladores nativos do Burp funciona) |
| Acesso a LLM | Chave de API para um provedor em nuvem, Ollama local ou LM Studio |
| Agente CLI (opcional) | Um dos seguintes: droid, claude, agy, opencode, grok, codex |
| Idioma da interface | Espanhol ou Inglês (alternável nas configurações) |
Analyze request with BurpIA (ou 🤖 Analyze with {Agent} para validação por agente).request e response.Analyze request with BurpIA ou 🤖 Analyze with {Agent}.🔍 Analyze this flow ou 🤖 Analyze this flow with {Agent}.| Provedor | Observações |
|---|---|
| Ollama | Modelos locais: Qwen 3.8, Llama 4, Gemma 4, DeepSeek v4, Phi-4, etc. |
| Ollama Cloud | Modelos em nuvem em ollama.com — requer chave de API |
| OpenAI | GPT-5.6 (+ variantes Luna/Sol/Terra/Cyber) |
| Claude | Anthropic: Fable 5.1, Opus 5, Sonnet 5 |
| Gemini | Google: 3.8 Flash (GA), 3.7/3.6 Flash, 2.5 Pro |
| Moonshot (Kimi) | K3, K2.7 e anteriores |
| Z.ai / Minimax | GLM 5.3 e MiniMax H3 |
| DeepSeek | v4-pro, v4-flash — API compatível com OpenAI |
| xAI Grok | grok-4.6, grok-4.5 — API compatível com OpenAI |
| Sakana Fugu | fugu, fugu-ultra |
| LM Studio | Servidor local, compatível com OpenAI |
| Custom | Até 3 perfis para qualquer API compatível com OpenAI |
Agentes de validação autônomos integrados ao Burp Suite MCP:
| Agente | Binário | Guia |
|---|---|---|
| Factory Droid | droid | EN · ES |
| Claude Code | claude | EN · ES |
| Antigravity CLI | agy | EN · ES |
| Open Code | opencode | EN · ES |
| Grok CLI | grok | EN · ES |
| Codex CLI | codex | EN · ES |
{REQUEST} / {RESPONSE}: requisição/resposta HTTP normalizada.{REQUEST_1}…{REQUEST_N} / {RESPONSE_1}…{RESPONSE_N}: enésimo elemento de um fluxo.{OUTPUT_LANGUAGE}: idioma de saída esperado para as descrições das descobertas.Se você omitir esses tokens, o BurpIA anexa automaticamente um bloco de segurança (fallback) para manter o contexto mínimo e impor o idioma configurado.
Prompt personalizado direcionado a um fluxo de autenticação (2 requisições analisadas como uma):
You are a web security auditor. Focus ONLY on authentication and session logic.
Request 1 (login):
{REQUEST_1}
Response 1:
{RESPONSE_1}
Request 2 (password change):
{REQUEST_2}
Response 2:
{RESPONSE_2}
Report findings in {OUTPUT_LANGUAGE} with severity, confidence, and remediation.
Descoberta típica produzida pelo BurpIA (renderizada na tabela de resultados):
Title: Password change endpoint accepts old password indefinitely
Severity: High · Confidence: Certain
Endpoint: POST /api/v2/account/password (200 OK)
Evidence: The password-change flow succeeded using the pre-login session
token, indicating missing re-authentication and no rotation of
existing sessions.
Remedy: Require current-password verification and invalidate all active
sessions after a successful change.