
burp-ai-agent v0.9.1
Расширение Burp Suite, которое добавляет встроенные инструменты MCP, анализ с помощью ИИ, контроль конфиденциальности, пассивное и активное сканирование и многое другое
Custom AI Agent
Мост между Burp Suite и современным ИИ.
Примечание о названии: Это расширение публикуется как Custom AI Agent (ранее Burp AI Agent). Оно было переименовано для соответствия требованиям BApp Store от PortSwigger и во избежание путаницы со встроенным провайдером Burp AI в Burp Suite. Репозиторий GitHub (
github.com/six2dez/burp-ai-agent), сайт документации (burp-ai-agent.six2dez.com) и каталог конфигурации (~/.burp-ai-agent/) сохраняют идентификаторburp-ai-agentдля непрерывности.

Custom AI Agent — это расширение для Burp Suite, интегрирующее ИИ в ваш рабочий процесс по безопасности. Используйте локальные модели или облачных провайдеров, подключайте внешних ИИ-агентов через MCP и позволяйте пассивным/активным сканерам находить уязвимости, пока вы сосредоточены на ручном тестировании.
Что нового в v0.9.0
- Собственный Anthropic бэкенд (CAP-01) — прямой доступ к Anthropic Messages API через HTTP-транспорт Burp; весь трафик отображается в истории Proxy.
- AES-256-GCM для секретов в состоянии покоя (SEC-01) — все хранящиеся API-ключи и токены шифруются с помощью ключа, генерируемого для каждой установки, через
javax.crypto. Главный ключ хранится в Burp Preferences рядом с шифротекстом, поэтому это защищает от случайного просмотра файла настроек, но не от локального злоумышленника — см. Примечания о конфиденциальности и безопасности. - Настоящая анонимизация хостов на основе HKDF (PRIV-01) — режим STRICT теперь использует подлинные HMAC-SHA256 extract/expand (а не SHA-256 с солью) для анонимизации хостов.
- Редактирование тела запроса/ответа + пользовательские шаблоны (PRIV-02) — конвейер редактирования охватывает поля тела и настраиваемые пользователем regex-шаблоны, проверенные на ReDoS.
- Сторожевая проверка секретов перед отправкой (PRIV-03) — предупреждает перед тем, как значения с высокой энтропией покинут Burp; действия из разрешённого списка записываются в журнал аудита.
- Внешние MCP-серверы (CAP-02) — подключайтесь к внешним/пользовательским MCP-серверам (SSE или stdio), чтобы ИИ-агенты могли вызывать свои инструменты наряду со встроенными инструментами Burp.
- Ограничения токенного бюджета на сеанс (CAP-04) —
BudgetGuardограничивает расходы пассивного сканера состояниями WARN/CAP/OFF; пассивный сканер автоматически приостанавливается при достижении жёсткого лимита.
Ключевые особенности
- 12 ИИ-бэкендов — Burp AI (встроенный), Anthropic, Ollama, LM Studio, NVIDIA NIM, Perplexity, Generic OpenAI-compatible, Gemini CLI, Claude CLI, Codex CLI, OpenCode CLI, Copilot CLI.
- 59 MCP-инструментов — Позволяет Claude Desktop (или любому MCP-клиенту) управлять Burp автономно (8 собственных ИИ-инструментов расширения в store-сборке, все 59 в полной сборке).
- MCP-доступ в рамках области — При желании можно ограничить каждый MCP-инструмент хостами, входящими в область, чтобы внешние ИИ-клиенты не могли обращаться через Burp к целям вне области.
- 62 класса уязвимостей — Пассивный и активный ИИ-сканеры для инъекций, аутентификации, криптографии и многого другого. Пассивный сканер работает как Burp
PassiveScanCheck(Burp Pro). - Установка из релизов — Скачайте JAR из Релизов. В BApp Store его нет: заявка открыта с января 2026 года.
- UI с учётом темы — Внутренняя дизайн-система оформляет панель настроек и автоматически меняет тему вместе с переключателем светлой/тёмной темы Burp.
- Burp Scan Skill — Используйте предпочитаемого ИИ-ассистента для кода (Claude Code, Gemini CLI, Codex и т.д.) в качестве сканера через MCP.
- 3 режима конфиденциальности — STRICT / BALANCED / OFF. Редактируйте конфиденциальные данные до того, как они покинут Burp.
- Библиотека пользовательских промптов — Сохраняйте свободные промпты для каждого контекста (HTTP-запрос или проблема сканера); запускайте их из контекстного меню или вводите разовые через
Custom…. - Журнал аудита — JSONL с хэшированием целостности SHA-256 для соответствия требованиям; каждый запуск помечается
promptSource/contextKindдля воспроизводимости.
Быстрый старт
1. Установка
Скачайте последний JAR из Релизов или соберите из исходников (Java 21):
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar
# Store build (BApp Store submission) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar
2. Загрузка в Burp
- Откройте Burp Suite (Community или Professional).
- Перейдите в Extensions > Installed > Add.
- Выберите Java в качестве типа расширения и укажите
.jarфайл.
Расширение регистрируется в Burp как Custom AI Agent (имя в списке Extensions и на вкладке Suite), чтобы отличать его от встроенного провайдера Burp AI.

3. Профили агентов
При первом запуске расширение автоматически устанавливает встроенные профили в ~/.burp-ai-agent/AGENTS/. Добавьте дополнительные *.md файлы в этот каталог, чтобы создать собственные профили.
4. Настройка бэкенда
Откройте вкладку AI Agent и перейдите в Settings. Выберите бэкенд:
| Бэкенд | Тип | Настройка |
|---|---|---|
| Burp AI (встроенный) | В процессе | Используйте встроенный ИИ Burp Suite Pro, если он доступен; дополнительная настройка не требуется. |
| Ollama | Локальный HTTP | Установите Ollama, выполните ollama serve, загрузите модель (ollama pull llama3.1). |
| LM Studio | Локальный HTTP | Установите LM Studio, загрузите модель, запустите сервер. |
| NVIDIA NIM | HTTP | Используйте конечную точку по умолчанию https://integrate.api.nvidia.com, укажите свой NVIDIA API-ключ и выберите модель, например moonshotai/kimi-k2.5. |
| Perplexity | HTTP | Используйте конечную точку по умолчанию https://api.perplexity.ai, укажите свой API-ключ pplx-... и выберите модель, например sonar, sonar-pro или sonar-reasoning. |
| Generic OpenAI-compatible | HTTP | Укажите базовый URL и модель для любого провайдера, совместимого с OpenAI. |
| Gemini CLI | Облачный CLI | Установите gemini, выполните gemini auth login. |
| Claude CLI | Облачный CLI | Установите claude, задайте ANTHROPIC_API_KEY или выполните claude login. |
| Codex CLI | Облачный CLI | Установите codex, задайте OPENAI_API_KEY. |
| OpenCode CLI | Облачный CLI | Установите opencode, настройте учётные данные провайдера. |
| Copilot CLI | Облачный CLI | Установите copilot и войдите в свою учётную запись GitHub. |
| Anthropic | Облачный API | Введите свой Anthropic API-ключ в настройках. API-трафик проходит через прокси Burp. См. docs/anthropic-backend.md. |
Для NVIDIA NIM бэкенд ожидает тот же поток в стиле chat-completions, что и размещённая конечная точка NVIDIA. Рабочая конфигурация: