Назад к обновлениям
New releaseJul 30, 2026

burp-ai-agent v0.9.2

Расширение Burp Suite, которое добавляет встроенные инструменты MCP, анализ с помощью ИИ, контроль конфиденциальности, пассивное и активное сканирование и многое другое

Поделиться

Custom AI Agent

Мост между Burp Suite и современным ИИ.

Примечание о названии: Это расширение публикуется как Custom AI Agent (ранее Burp AI Agent). Оно было переименовано для соответствия требованиям BApp Store от PortSwigger и во избежание путаницы со встроенным провайдером Burp AI в Burp Suite. Репозиторий GitHub (github.com/six2dez/burp-ai-agent), сайт документации (burp-ai-agent.six2dez.com) и каталог конфигурации (~/.burp-ai-agent/) сохраняют идентификатор burp-ai-agent для непрерывности.

Скриншот Custom AI Agent

Custom AI Agent — это расширение для Burp Suite, интегрирующее ИИ в ваш рабочий процесс по безопасности. Используйте локальные модели или облачных провайдеров, подключайте внешних ИИ-агентов через MCP и позволяйте пассивным/активным сканерам находить уязвимости, пока вы сосредоточены на ручном тестировании.

Что нового в v0.9.0

  • Собственный Anthropic бэкенд (CAP-01) — прямой доступ к Anthropic Messages API через HTTP-транспорт Burp; весь трафик отображается в истории Proxy.
  • AES-256-GCM для секретов в состоянии покоя (SEC-01) — все хранящиеся API-ключи и токены шифруются с помощью ключа, генерируемого для каждой установки, через javax.crypto. Главный ключ хранится в Burp Preferences рядом с шифротекстом, поэтому это защищает от случайного просмотра файла настроек, но не от локального злоумышленника — см. Примечания о конфиденциальности и безопасности.
  • Настоящая анонимизация хостов на основе HKDF (PRIV-01) — режим STRICT теперь использует подлинные HMAC-SHA256 extract/expand (а не SHA-256 с солью) для анонимизации хостов.
  • Редактирование тела запроса/ответа + пользовательские шаблоны (PRIV-02) — конвейер редактирования охватывает поля тела и настраиваемые пользователем regex-шаблоны, проверенные на ReDoS.
  • Сторожевая проверка секретов перед отправкой (PRIV-03) — предупреждает перед тем, как значения с высокой энтропией покинут Burp; действия из разрешённого списка записываются в журнал аудита.
  • Внешние MCP-серверы (CAP-02) — подключайтесь к внешним/пользовательским MCP-серверам (SSE или stdio), чтобы ИИ-агенты могли вызывать свои инструменты наряду со встроенными инструментами Burp.
  • Ограничения токенного бюджета на сеанс (CAP-04) — BudgetGuard ограничивает расходы пассивного сканера состояниями WARN/CAP/OFF; пассивный сканер автоматически приостанавливается при достижении жёсткого лимита.

Ключевые особенности

  • 12 ИИ-бэкендов — Burp AI (встроенный), Anthropic, Ollama, LM Studio, NVIDIA NIM, Perplexity, Generic OpenAI-compatible, Gemini CLI, Claude CLI, Codex CLI, OpenCode CLI, Copilot CLI.
  • 59 MCP-инструментов — Позволяет Claude Desktop (или любому MCP-клиенту) управлять Burp автономно (8 собственных ИИ-инструментов расширения в store-сборке, все 59 в полной сборке).
  • MCP-доступ в рамках области — При желании можно ограничить каждый MCP-инструмент хостами, входящими в область, чтобы внешние ИИ-клиенты не могли обращаться через Burp к целям вне области.
  • 62 класса уязвимостей — Пассивный и активный ИИ-сканеры для инъекций, аутентификации, криптографии и многого другого. Пассивный сканер работает как Burp PassiveScanCheck (Burp Pro).
  • Установка из релизов — Скачайте JAR из Релизов. В BApp Store его нет: заявка открыта с января 2026 года.
  • UI с учётом темы — Внутренняя дизайн-система оформляет панель настроек и автоматически меняет тему вместе с переключателем светлой/тёмной темы Burp.
  • Burp Scan Skill — Используйте предпочитаемого ИИ-ассистента для кода (Claude Code, Gemini CLI, Codex и т.д.) в качестве сканера через MCP.
  • 3 режима конфиденциальности — STRICT / BALANCED / OFF. Редактируйте конфиденциальные данные до того, как они покинут Burp.
  • Библиотека пользовательских промптов — Сохраняйте свободные промпты для каждого контекста (HTTP-запрос или проблема сканера); запускайте их из контекстного меню или вводите разовые через Custom….
  • Журнал аудита — JSONL с хэшированием целостности SHA-256 для соответствия требованиям; каждый запуск помечается promptSource / contextKind для воспроизводимости.

Быстрый старт

1. Установка

Скачайте последний JAR из Релизов или соберите из исходников (Java 21):

git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent

# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar

# Store build (BApp Store submission) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar

2. Загрузка в Burp

  1. Откройте Burp Suite (Community или Professional).
  2. Перейдите в Extensions > Installed > Add.
  3. Выберите Java в качестве типа расширения и укажите .jar файл.

Расширение регистрируется в Burp как Custom AI Agent (имя в списке Extensions и на вкладке Suite), чтобы отличать его от встроенного провайдера Burp AI.

Загрузка расширения

3. Профили агентов

При первом запуске расширение автоматически устанавливает встроенные профили в ~/.burp-ai-agent/AGENTS/. Добавьте дополнительные *.md файлы в этот каталог, чтобы создать собственные профили.

4. Настройка бэкенда

Откройте вкладку AI Agent и перейдите в Settings. Выберите бэкенд:

БэкендТипНастройка
Burp AI (встроенный)В процессеИспользуйте встроенный ИИ Burp Suite Pro, если он доступен; дополнительная настройка не требуется.
OllamaЛокальный HTTPУстановите Ollama, выполните ollama serve, загрузите модель (ollama pull llama3.1).
LM StudioЛокальный HTTPУстановите LM Studio, загрузите модель, запустите сервер.
NVIDIA NIMHTTPИспользуйте конечную точку по умолчанию https://integrate.api.nvidia.com, укажите свой NVIDIA API-ключ и выберите модель, например moonshotai/kimi-k2.5.
PerplexityHTTPИспользуйте конечную точку по умолчанию https://api.perplexity.ai, укажите свой API-ключ pplx-... и выберите модель, например sonar, sonar-pro или sonar-reasoning.
Generic OpenAI-compatibleHTTPУкажите базовый URL и модель для любого провайдера, совместимого с OpenAI.
Gemini CLIОблачный CLIУстановите gemini, выполните gemini auth login.
Claude CLIОблачный CLIУстановите claude, задайте ANTHROPIC_API_KEY или выполните claude login.
Codex CLIОблачный CLIУстановите codex, задайте OPENAI_API_KEY.
OpenCode CLIОблачный CLIУстановите opencode, настройте учётные данные провайдера.
Copilot CLIОблачный CLIУстановите copilot и войдите в свою учётную запись GitHub.
AnthropicОблачный APIВведите свой Anthropic API-ключ в настройках. API-трафик проходит через прокси Burp. См. docs/anthropic-backend.md.

Для NVIDIA NIM бэкенд ожидает тот же поток в стиле chat-completions, что и размещённая конечная точка NVIDIA. Рабочая конфигурация:

Категории