
Extensão do Burp Suite que adiciona ferramentas MCP integradas, análise assistida por IA, controles de privacidade, varredura passiva e ativa e mais
A ponte entre Burp Suite e a IA moderna.
Uma nota sobre o nome: Esta extensão é publicada como Agente de IA Personalizado (anteriormente Burp AI Agent). Ela foi renomeada para atender aos requisitos de nomenclatura da BApp Store da PortSwigger e para evitar confusão com o fornecedor Burp AI integrado do Burp Suite. O repositório do GitHub (
github.com/six2dez/burp-ai-agent), o site de documentação (burp-ai-agent.six2dez.com) e o diretório de configuração (~/.burp-ai-agent/) mantêm o identificadorburp-ai-agentpara continuidade.

Agente de IA Personalizado é uma extensão para Burp Suite que integra IA ao seu fluxo de trabalho de segurança. Use modelos locais ou provedores de nuvem, conecte agentes de IA externos via MCP e deixe os scanners passivos/ativos encontrarem vulnerabilidades enquanto você foca nos testes manuais.
javax.crypto; nenhum texto simples nas preferências.BudgetGuard limita os gastos do scanner passivo com estados WARN/CAP/OFF; o scanner passivo pausa automaticamente no limite máximo.PassiveScanCheck do Burp (Burp Pro).Custom….promptSource / contextKind para reprodutibilidade.Instale o Agente de IA Personalizado a partir da BApp Store do Burp, baixe o JAR mais recente dos Releases, ou compile a partir do código-fonte (Java 21):
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar
# Store build (BApp Store) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar
.jar.A extensão se registra no Burp como Agente de IA Personalizado (o nome na lista de Extensões e na aba Suite) para distingui-la do fornecedor Burp AI integrado do Burp.

A extensão instala automaticamente os perfis incluídos no diretório ~/.burp-ai-agent/AGENTS/ na primeira execução. Coloque arquivos *.md adicionais nesse diretório para adicionar perfis personalizados.
Abra a aba AI Agent e vá em Settings. Escolha um backend:
Para NVIDIA NIM, o backend espera o mesmo fluxo de estilo chat-completions que o endpoint hospedado da NVIDIA. Uma configuração funcional é:
Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <your nvapi token>
Deixe cabeçalhos adicionais vazios, a menos que seu gateway os exija. A extensão envia requisições para /v1/chat/completions e usa o token bearer configurado automaticamente.

Ative o servidor MCP em Settings > MCP Server e adicione isto à configuração do seu Claude Desktop:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json
Windows: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"burp-ai-agent": {
"command": "npx",
"args": [
"-y",
"supergateway",
"--sse",
"http://127.0.0.1:9876/sse"
]
}
}
}
Requer Node.js 18+. Se você habilitar External Access, o cliente MCP deve enviar
Authorization: Bearer <token>em cada requisição.
Você também pode registrar servidores MCP externos ou personalizados em Settings > MCP > External Servers (transportes SSE ou stdio). Tokens de autenticação de servidores externos são armazenados criptografados em repouso. Veja docs/external-mcp-servers.md para detalhes de configuração e notas de segurança.
A skill burp-scan permite que você use qualquer assistente de codificação de IA (Claude Code, Gemini CLI, Codex, etc.) como um scanner Burp a partir do seu terminal. Em vez da IA integrada do plugin, a IA do seu terminal se torna o motor de raciocínio enquanto o Burp fornece as ferramentas via MCP.
Copie a skill para o diretório de skills do Claude Code:
# Global (available in all projects)
cp -r skills/burp-scan ~/.claude/skills/burp-scan
# Or project-specific
cp -r skills/burp-scan .claude/skills/burp-scan
Em seguida, use /burp-scan no Claude Code ou deixe que ele seja acionado automaticamente quando você mencionar varredura Burp.
A skill é um arquivo Markdown independente em skills/burp-scan/SKILL.md. Você pode usá-la com qualquer assistente de IA que suporte prompts de sistema ou arquivos de contexto:
You: Connect to Burp MCP at localhost:9876 and scan the proxy history for IDOR vulnerabilities
AI: [Uses proxy_http_history to pull traffic]
[Identifies endpoints with numeric IDs]
[Sends http1_request with ID+1, ID-1 payloads]
[Compares responses for different user data]
[Creates issue_create for confirmed IDOR]
A skill e o scanner integrado do plugin são complementares: o plugin executa varredura de fundo automatizada, enquanto a skill permite varredura interativa e guiada pelo analista a partir do seu terminal.
Documentação completa disponível em burp-ai-agent.six2dez.com.
As configurações são versionadas por esquema internamente (settings.schema.version) e migradas aditivamente ao carregar para atualizações seguras.
Este projeto está licenciado sob a Licença MIT.
O uso do Agente de IA Personalizado para atacar alvos sem consentimento prévio é ilegal. É responsabilidade do usuário obedecer a todas as leis aplicáveis. Os desenvolvedores não assumem nenhuma responsabilidade por uso indevido ou danos causados por esta ferramenta. Use com responsabilidade.
Issues e pull requests são bem-vindos. Veja CONTRIBUTING.md para configuração de desenvolvimento e diretrizes, ou a Documentação do Desenvolvedor para detalhes de arquitetura.
| Backend | Tipo | Configuração |
|---|
| Burp AI (integrado) | Em processo | Use o AI integrado do Burp Suite Pro quando disponível; nenhuma configuração extra necessária. |
| Ollama | HTTP local | Instale Ollama, execute ollama serve, baixe um modelo (ollama pull llama3.1). |
| LM Studio | HTTP local | Instale LM Studio, carregue um modelo, inicie o servidor. |
| NVIDIA NIM | HTTP | Use o endpoint padrão https://integrate.api.nvidia.com, defina sua chave de API NVIDIA e escolha um modelo como moonshotai/kimi-k2.5. |
| Perplexity | HTTP | Use o endpoint padrão https://api.perplexity.ai, defina sua chave de API pplx-..., e escolha um modelo como sonar, sonar-pro, ou sonar-reasoning. |
| Genérico compatível com OpenAI | HTTP | Forneça uma URL base e modelo para qualquer provedor compatível com OpenAI. |
| Gemini CLI | CLI em nuvem | Instale gemini, execute gemini auth login. |
| Claude CLI | CLI em nuvem | Instale claude, defina ANTHROPIC_API_KEY ou execute claude login. |
| Codex CLI | CLI em nuvem | Instale codex, defina OPENAI_API_KEY. |
| OpenCode CLI | CLI em nuvem | Instale opencode, configure as credenciais do provedor. |
| Copilot CLI | CLI em nuvem | Instale copilot e faça login com sua conta GitHub. |
| Anthropic | API em nuvem | Insira sua chave de API Anthropic nas Configurações. O tráfego da API passa pelo proxy do Burp. Veja docs/anthropic-backend.md. |