Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BurpIA — Расширение Burp Suite, которое добавляет пассивное обнаружение уязвимостей с помощью искусственного интеллекта. | Kitploit
Инструменты/GitHubGitHub/dragonjar/burpia
Оборонительные ИнструментыСканеры веб-уязвимостейАнализ уязвимостейДинамический анализ кода (DAST)Эксплуатация веб-приложенийТестирование безопасности APIВеб-безопасностьТестирование на ПроникновениеУтилиты и фреймворкиБезопасность ИИ
18361 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
dragonjar/burpia

BurpIA

Расширение Burp Suite, которое добавляет пассивное обнаружение уязвимостей с помощью искусственного интеллекта.

Репозиторий
Поделиться

BurpIA

BurpIA Logo

License: MIT Version Burp Suite Author Español

BurpIA превращает Burp Suite в среду тестирования веб-безопасности с поддержкой ИИ. Он анализирует реальный HTTP-трафик с помощью LLM (более 12 провайдеров или локальные модели), подтверждает находки с помощью автономных CLI-агентов через Burp MCP и обеспечивает отслеживаемость каждого результата — работает в Burp Suite Community и Professional.

🎯 Что делает BurpIA

Это расширение превращает пассивный HTTP-трафик в практически значимые находки по безопасности. Оно умеет:

  • Анализировать трафик с помощью LLM: автоматическое пассивное сканирование или ручной анализ через контекстное меню, с использованием реальных доказательств (request + response).
  • Анализировать потоки запросов: контекстный анализ 2–4 связанных запросов как единого потока, что идеально подходит для уязвимостей состояния и логики.
  • Подтверждать с помощью CLI-агентов: отправлять находки или потоки автономным агентам (Factory Droid, Claude Code, Antigravity, Open Code, Grok, Codex), интегрированным с Burp Suite MCP, для глубокой ручной проверки.
  • Быстро выполнять триаж: отправлять находки напрямую в Burp Repeater из централизованной таблицы результатов или сохранять их в Issues проекта Burp.
  • Управлять находками разумно: приоритизация по критичности/достоверности, фильтры по тексту и критичности, экспорт в CSV/JSON.
  • Сохранять контроль: дедупликация запросов (SHA-256, TTL 15 мин, LRU 10k), настраиваемая параллельность (1–10), фильтрация статических ресурсов, двуязычный интерфейс (испанский/английский), встроенная тёмная/светлая тема.

Важно: находки ИИ — это подсказки, а не приговоры. Всегда проверяйте перед отчётом — возможны ложные срабатывания.

📦 Установка

  1. Скачайте BurpIA-1.7.0.jar со страницы releases.
  2. В Burp Suite: вкладка Extensions → Add → выберите JAR-файл.
  3. Настройте провайдера на вкладке BurpIA: LLM Provider, API Key (если применимо), Model, Language.
  4. Используйте Test Connection, чтобы проверить эндпоинт перед захватом трафика.

⚙️ Предварительные требования

ТребованиеДетали
Burp SuiteCommunity или Professional
Операционная системаmacOS, Linux или Windows
Java17+ (подойдёт встроенная JRE в нативных установщиках Burp)
Доступ к LLMAPI-ключ облачного провайдера, локальный Ollama или LM Studio
CLI-агент (опционально)Один из: droid, claude, agy, opencode, grok, codex
Язык интерфейсаИспанский или английский (переключается в настройках)

🚀 Быстрый старт (3 минуты)

  1. Загрузите расширение (см. Установка).
  2. Выберите LLM Provider и введите API Key.
  3. Нажмите Test Connection, чтобы проверить эндпоинт и модель.
  4. Просматривайте трафик через Burp Proxy — находки появляются на вкладке BurpIA по мере анализа трафика.
  5. Щёлкните правой кнопкой по любому запросу → Analyze request with BurpIA (или 🤖 Analyze with {Agent} для проверки агентом).

🔄 Как это работает

Пассивный поток

  1. BurpIA перехватывает HTTP-обмен.
  2. Он проверяет Scope, применяет фильтры и выполняет дедупликацию.
  3. Задача ставится в очередь менеджера анализа.
  4. Промпт формируется путём внедрения request и response.
  5. Ответ ИИ парсится, а находки нормализуются.
  6. Обновляются таблица результатов, статистика и (если включено) Burp Issues.

Ручной поток

  1. Выберите один или несколько запросов (2–4 для анализа потока) на любой вкладке Burp.
  2. Щёлкните правой кнопкой:
    • 1 запрос: Analyze request with BurpIA или 🤖 Analyze with {Agent}.
    • 2–4 запроса: 🔍 Analyze this flow или 🤖 Analyze this flow with {Agent}.
  3. Находка появляется в таблице для редактирования, экспорта или отправки в Repeater.

🔌 Поддерживаемые LLM-провайдеры

ПровайдерПримечания
OllamaЛокальные модели: Qwen 3.8, Llama 4, Gemma 4, DeepSeek v4, Phi-4 и др.
Ollama CloudОблачные модели на ollama.com — требуется API-ключ
OpenAIGPT-5.6 (+ варианты Luna/Sol/Terra/Cyber)
ClaudeAnthropic: Fable 5.1, Opus 5, Sonnet 5
GeminiGoogle: 3.8 Flash (GA), 3.7/3.6 Flash, 2.5 Pro
Moonshot (Kimi)K3, K2.7 и более ранние
Z.ai / MinimaxGLM 5.3 и MiniMax H3
DeepSeekv4-pro, v4-flash — API, совместимый с OpenAI
xAI Grokgrok-4.6, grok-4.5 — API, совместимый с OpenAI
Sakana Fugufugu, fugu-ultra
LM StudioЛокальный сервер, совместимый с OpenAI
CustomДо 3 профилей для любого API, совместимого с OpenAI

🤖 CLI-агенты

Автономные агенты проверки, интегрированные с Burp Suite MCP:

АгентБинарникРуководство
Factory DroiddroidEN · ES
Claude CodeclaudeEN · ES
Antigravity CLIagyEN · ES
Open CodeopencodeEN · ES
Grok CLIgrokEN · ES
Codex CLIcodexEN · ES

🧠 Токены пользовательского промпта

  • {REQUEST} / {RESPONSE}: нормализованный HTTP-запрос/ответ.
  • {REQUEST_1}…{REQUEST_N} / {RESPONSE_1}…{RESPONSE_N}: N-й элемент потока.
  • {OUTPUT_LANGUAGE}: ожидаемый язык вывода для описаний находок.

Если вы опустите эти токены, BurpIA автоматически добавит блок безопасности (fallback), чтобы сохранить минимальный контекст и обеспечить соблюдение настроенного языка.

🚀 Пример использования

Пользовательский промпт, нацеленный на поток аутентификации (2 запроса анализируются как один):

You are a web security auditor. Focus ONLY on authentication and session logic.

Request 1 (login):
{REQUEST_1}
Response 1:
{RESPONSE_1}

Request 2 (password change):
{REQUEST_2}
Response 2:
{RESPONSE_2}

Report findings in {OUTPUT_LANGUAGE} with severity, confidence, and remediation.

Типичная находка, создаваемая BurpIA (отображается в таблице результатов):

Title:    Password change endpoint accepts old password indefinitely
Severity: High · Confidence: Certain
Endpoint: POST /api/v2/account/password  (200 OK)
Evidence: The password-change flow succeeded using the pre-login session
          token, indicating missing re-authentication and no rotation of
          existing sessions.
Remedy:   Require current-password verification and invalidate all active
          sessions after a successful change.
Скачать инструмент