
Расширение Burp Suite, которое добавляет пассивное обнаружение уязвимостей с помощью искусственного интеллекта.
BurpIA превращает Burp Suite в среду тестирования веб-безопасности с поддержкой ИИ. Он анализирует реальный HTTP-трафик с помощью LLM (более 12 провайдеров или локальные модели), подтверждает находки с помощью автономных CLI-агентов через Burp MCP и обеспечивает отслеживаемость каждого результата — работает в Burp Suite Community и Professional.
Это расширение превращает пассивный HTTP-трафик в практически значимые находки по безопасности. Оно умеет:
request + response).Важно: находки ИИ — это подсказки, а не приговоры. Всегда проверяйте перед отчётом — возможны ложные срабатывания.
BurpIA-1.7.0.jar со страницы releases.Extensions → Add → выберите JAR-файл.| Требование | Детали |
|---|---|
| Burp Suite | Community или Professional |
| Операционная система | macOS, Linux или Windows |
| Java | 17+ (подойдёт встроенная JRE в нативных установщиках Burp) |
| Доступ к LLM | API-ключ облачного провайдера, локальный Ollama или LM Studio |
| CLI-агент (опционально) | Один из: droid, claude, agy, opencode, grok, codex |
| Язык интерфейса | Испанский или английский (переключается в настройках) |
Analyze request with BurpIA (или 🤖 Analyze with {Agent} для проверки агентом).request и response.Analyze request with BurpIA или 🤖 Analyze with {Agent}.🔍 Analyze this flow или 🤖 Analyze this flow with {Agent}.| Провайдер | Примечания |
|---|---|
| Ollama | Локальные модели: Qwen 3.8, Llama 4, Gemma 4, DeepSeek v4, Phi-4 и др. |
| Ollama Cloud | Облачные модели на ollama.com — требуется API-ключ |
| OpenAI | GPT-5.6 (+ варианты Luna/Sol/Terra/Cyber) |
| Claude | Anthropic: Fable 5.1, Opus 5, Sonnet 5 |
| Gemini | Google: 3.8 Flash (GA), 3.7/3.6 Flash, 2.5 Pro |
| Moonshot (Kimi) | K3, K2.7 и более ранние |
| Z.ai / Minimax | GLM 5.3 и MiniMax H3 |
| DeepSeek | v4-pro, v4-flash — API, совместимый с OpenAI |
| xAI Grok | grok-4.6, grok-4.5 — API, совместимый с OpenAI |
| Sakana Fugu | fugu, fugu-ultra |
| LM Studio | Локальный сервер, совместимый с OpenAI |
| Custom | До 3 профилей для любого API, совместимого с OpenAI |
Автономные агенты проверки, интегрированные с Burp Suite MCP:
| Агент | Бинарник | Руководство |
|---|---|---|
| Factory Droid | droid | EN · ES |
| Claude Code | claude | EN · ES |
| Antigravity CLI | agy | EN · ES |
| Open Code | opencode | EN · ES |
| Grok CLI | grok | EN · ES |
| Codex CLI | codex | EN · ES |
{REQUEST} / {RESPONSE}: нормализованный HTTP-запрос/ответ.{REQUEST_1}…{REQUEST_N} / {RESPONSE_1}…{RESPONSE_N}: N-й элемент потока.{OUTPUT_LANGUAGE}: ожидаемый язык вывода для описаний находок.Если вы опустите эти токены, BurpIA автоматически добавит блок безопасности (fallback), чтобы сохранить минимальный контекст и обеспечить соблюдение настроенного языка.
Пользовательский промпт, нацеленный на поток аутентификации (2 запроса анализируются как один):
You are a web security auditor. Focus ONLY on authentication and session logic.
Request 1 (login):
{REQUEST_1}
Response 1:
{RESPONSE_1}
Request 2 (password change):
{REQUEST_2}
Response 2:
{RESPONSE_2}
Report findings in {OUTPUT_LANGUAGE} with severity, confidence, and remediation.
Типичная находка, создаваемая BurpIA (отображается в таблице результатов):
Title: Password change endpoint accepts old password indefinitely
Severity: High · Confidence: Certain
Endpoint: POST /api/v2/account/password (200 OK)
Evidence: The password-change flow succeeded using the pre-login session
token, indicating missing re-authentication and no rotation of
existing sessions.
Remedy: Require current-password verification and invalidate all active
sessions after a successful change.