Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
burp-ai-agent — Расширение Burp Suite, которое добавляет встроенные инструменты MCP, анализ с помощью ИИ, контроль конфиденциальности, пассивное и активное сканирование и многое другое | Kitploit
Инструменты/GitHubGitHub/six2dez/burp-ai-agent
Сканеры уязвимостейФреймворки для эксплойтовТестирование безопасности APIВеб-безопасностьТестирование на ПроникновениеКонфиденциальностьБезопасность ИИ
GitHubsix2dez/burp-ai-agent

burp-ai-agent

Расширение Burp Suite, которое добавляет встроенные инструменты MCP, анализ с помощью ИИ, контроль конфиденциальности, пассивное и активное сканирование и многое другое

Репозиторий
1.4k20721 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Кастомный AI-агент

Мост между Burp Suite и современным ИИ.

Примечание о названии: Это расширение публикуется как Custom AI Agent (ранее Burp AI Agent). Оно было переименовано для соблюдения требований к именованию в BApp Store от PortSwigger и чтобы избежать путаницы со встроенным провайдером Burp AI в Burp Suite. Репозиторий GitHub (github.com/six2dez/burp-ai-agent), сайт документации (burp-ai-agent.six2dez.com) и каталог конфигурации (~/.burp-ai-agent/) сохраняют идентификатор burp-ai-agent для преемственности.

Скриншот Custom AI Agent

Custom AI Agent — это расширение для Burp Suite, которое интегрирует ИИ в ваш рабочий процесс безопасности. Используйте локальные модели или облачных провайдеров, подключайте внешних AI-агентов через MCP и позволяйте пассивным/активным сканерам находить уязвимости, пока вы сосредоточены на ручном тестировании.

Что нового в v0.9.0

  • Встроенный бэкенд Anthropic (CAP-01) — прямой доступ к Anthropic Messages API через HTTP-транспорт Burp; весь трафик отображается в истории Proxy.
  • AES-256-GCM секреты в состоянии покоя (SEC-01) — все сохранённые API-ключи и токены шифруются с помощью индивидуального ключа установки через javax.crypto; никакого открытого текста в настройках.
  • Настоящая анонимизация хостов с HKDF (PRIV-01) — режим STRICT теперь использует подлинные функции извлечения/расширения HMAC-SHA256 (не соляной SHA-256) для анонимизации хостов.
  • Редактирование тела запроса/ответа + пользовательские шаблоны (PRIV-02) — конвейер редактирования охватывает поля тела и настраиваемые пользователем regex-шаблоны, проверенные на ReDoS.
  • Предотправная сигнализация секретов (PRIV-03) — предупреждает перед тем, как значения с высокой энтропией покинут Burp; действия из белого списка регистрируются в аудит-логе.
  • Внешние MCP-серверы (CAP-02) — подключайтесь к внешним/пользовательским MCP-серверам (SSE или stdio), чтобы AI-агенты могли вызывать свои инструменты наряду со встроенными инструментами Burp.
  • Ограничения бюджета токенов на сессию (CAP-04) — BudgetGuard ограничивает расходы пассивного сканера с состояниями WARN/CAP/OFF; пассивный сканер автоматически приостанавливается при достижении жёсткого лимита.

Основные возможности

  • 11 бэкендов AI — Burp AI (встроенный), Ollama, LM Studio, NVIDIA NIM, Perplexity, Generic OpenAI-compatible, Gemini CLI, Claude CLI, Codex CLI, OpenCode CLI, Copilot CLI.
  • 59 инструментов MCP — Позволяет Claude Desktop (или любому MCP-клиенту) управлять Burp автономно (8 собственных AI-инструментов расширения в сборке BApp Store, все 59 в полной сборке).
  • Ограниченный доступ MCP — По желанию ограничивайте каждый MCP-инструмент вашими хостами в зоне ответственности, чтобы внешние AI-клиенты не могли через Burp обращаться к целям вне зоны.
  • 62 класса уязвимостей — Пассивные и активные AI-сканеры по инъекциям, аутентификации, криптографии и другим. Пассивный сканер работает как Burp PassiveScanCheck (Burp Pro).
  • Доступен в BApp Store — Установите Custom AI Agent прямо из BApp Store от Burp, или загрузите полную сборку из релизов.
  • UI с поддержкой темы — Внутренняя система дизайна оформляет панель настроек и автоматически меняет тему при переключении светлой/тёмной темы в Burp.
  • Навык Burp Scan — Используйте вашего любимого AI-помощника по коду (Claude Code, Gemini CLI, Codex и т.д.) как сканер через MCP.
  • 3 режима конфиденциальности — STRICT / BALANCED / OFF. Редактируйте конфиденциальные данные перед тем, как они покинут Burp.
  • Библиотека пользовательских промптов — Сохраняйте произвольные промпты для каждого контекста (HTTP-запрос или проблема сканера); запускайте их из контекстного меню или пишите ad-hoc через Custom….
  • Аудит логов — JSONL с хешированием целостности SHA-256 для соответствия требованиям; каждый запуск помечен promptSource / contextKind для воспроизводимости.

Быстрый старт

1. Установка

Установите Custom AI Agent из BApp Store от Burp, загрузите последний JAR из релизов или соберите из исходников (Java 21):

root@kitploit:~
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent

# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar

# Store build (BApp Store) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar

2. Загрузка в Burp

  1. Откройте Burp Suite (Community или Professional).
  2. Перейдите в Extensions > Installed > Add.
  3. Выберите Java как тип расширения и укажите .jar файл.

Расширение регистрируется в Burp как Custom AI Agent (название в списке расширений и вкладке Suite) для отличия от встроенного провайдера Burp AI от Burp.

Загрузка расширения

3. Профили агентов

Расширение автоматически устанавливает входящие профили в ~/.burp-ai-agent/AGENTS/ при первом запуске. Поместите дополнительные файлы *.md в этот каталог, чтобы добавить собственные профили.

4. Настройка бэкенда

Откройте вкладку AI Agent и перейдите в Settings. Выберите бэкенд:

Для NVIDIA NIM бэкенд ожидает тот же стиль потока chat-completions, что и размещённая конечная точка NVIDIA. Пример рабочей конфигурации:

root@kitploit:~
Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <your nvapi token>

Оставьте дополнительные заголовки пустыми, если ваш шлюз не требует их. Расширение отправляет запросы к /v1/chat/completions и автоматически использует настроенный bearer-токен.

5. Запуск первого анализа

  1. Направьте трафик цели через Burp Proxy.
  2. Щёлкните правой кнопкой мыши любой запрос в Proxy > HTTP History.
  3. Выберите Extensions > Custom AI Agent > Analyze this request.
  4. Откроется сессия чата с AI-анализом.

Контекстное меню

6. Подключение Claude Desktop через MCP (Опционально)

Включите MCP-сервер в Settings > MCP Server и добавьте это в конфигурацию Claude Desktop:

macOS: ~/Library/Application Support/Claude/claude_desktop_config.json Windows: %APPDATA%\Claude\claude_desktop_config.json

root@kitploit:~
{
  "mcpServers": {
    "burp-ai-agent": {
      "command": "npx",
      "args": [
        "-y",
        "supergateway",
        "--sse",
        "http://127.0.0.1:9876/sse"
      ]
    }
  }
}

Требуется Node.js 18+. Если вы включите External Access, MCP-клиент должен отправлять Authorization: Bearer <token> в каждом запросе.

Вы также можете зарегистрировать внешние или пользовательские MCP-серверы в Settings > MCP > External Servers (транспорты SSE или stdio). Токены аутентификации внешних серверов хранятся зашифрованными в состоянии покоя. См. docs/external-mcp-servers.md для подробностей настройки и заметок по безопасности.

Навык Burp Scan (сканирование через AI-терминал)

Навык burp-scan позволяет использовать любого AI-помощника по коду (Claude Code, Gemini CLI, Codex и т.д.) как сканер Burp из вашего терминала. Вместо встроенного AI плагина ваш терминальный AI становится движком рассуждений, пока Burp предоставляет инструменты через MCP.

Что он содержит

  • Справочник инструментов MCP (до всех 59 инструментов в полной сборке), организованный по действиям сканирования
  • Протокол пассивного анализа (анализ трафика без отправки запросов)
  • Библиотека полезных нагрузок активного тестирования (200+ нагрузок для 62 классов уязвимостей с шаблонами обнаружения)
  • Сквозной рабочий процесс сканирования (scope -> passive -> active -> OOB -> report)
  • Протокол создания проблем с отображением степени серьёзности/уверенности

Установка для Claude Code

Скопируйте навык в каталог навыков Claude Code:

root@kitploit:~
# Global (available in all projects)
cp -r skills/burp-scan ~/.claude/skills/burp-scan

# Or project-specific
cp -r skills/burp-scan .claude/skills/burp-scan

Затем используйте /burp-scan в Claude Code или позвольте ему активироваться автоматически при упоминании сканирования Burp.

Установка для других AI-ассистентов

Навык представляет собой отдельный файл Markdown по адресу skills/burp-scan/SKILL.md. Вы можете использовать его с любым AI-ассистентом, поддерживающим системные промпты или контекстные файлы:

  • Gemini CLI / Codex / OpenCode: Добавьте как контекстный файл или вставьте в системный промпт.
  • Пользовательские MCP-клиенты: Включите содержимое навыка как системный контекст вместе с вашим MCP-соединением.
  • Любая LLM: Файл самодостаточен — подайте его как контекст вместе с определениями ваших MCP-инструментов.

Пример использования

root@kitploit:~
You: Connect to Burp MCP at localhost:9876 and scan the proxy history for IDOR vulnerabilities

AI: [Uses proxy_http_history to pull traffic]
    [Identifies endpoints with numeric IDs]
    [Sends http1_request with ID+1, ID-1 payloads]
    [Compares responses for different user data]
    [Creates issue_create for confirmed IDOR]

Навык и встроенный сканер плагина дополняют друг друга: плагин выполняет автоматическое фоновое сканирование, в то время как навык обеспечивает интерактивное сканирование под руководством аналитика из вашего терминала.

Документация

Полная документация доступна по адресу burp-ai-agent.six2dez.com.

  • Установка
  • Быстрый старт
  • Обзор интерфейса
  • Профили агентов
  • Пассивный сканер
  • Активный сканер
  • Обзор MCP
  • Режимы конфиденциальности
  • Справочник настроек
  • Устранение неполадок
  • Навык Burp Scan

Руководства оператора

  • Усиление безопасности MCP
  • Руководство по безопасности интерфейса
  • Устранение неполадок бэкенда
  • Настройка бэкенда Anthropic
  • Внешние MCP-серверы

Замечания по конфиденциальности и безопасности

  • Все сохранённые API-ключи и токены (Anthropic, MCP bearer token, пароль хранилища ключей TLS и т.д.) шифруются в состоянии покоя с помощью AES-256-GCM с использованием мастер-ключа на каждую установку.
  • Режим конфиденциальности STRICT анонимизирует хосты с помощью настоящего HKDF (извлечение/расширение HMAC-SHA256). Режим BALANCED редактирует куки, токены и заголовки аутентификации. Режим OFF отправляет трафик как есть.
  • Вывод внешних MCP-серверов оборачивается в маркер границы доверия перед попаданием в AI-промпт, предотвращая инъекции промптов из недоверенных ответов сервера.

Настройки внутренне версионируются по схеме (settings.schema.version) и мигрируются аддитивно при загрузке для безопасного обновления.

Требования

  • Burp Suite Community или Professional (2023.12+)
  • Java 21 (встроен в современную Burp для выполнения; требуется отдельно для сборки из исходников)
  • Не менее одного настроенного AI-бэкенда (см. таблицу выше)

Лицензия

Этот проект лицензирован в соответствии с лицензией MIT.

Отказ от ответственности

Использование Custom AI Agent для атаки на цели без предварительного согласия незаконно. Пользователь обязан соблюдать все применимые законы. Разработчики не несут ответственности за неправильное использование или ущерб, причинённый этим инструментом. Используйте ответственно.

Участие в разработке

Приветствуются сообщения об ошибках и pull requests. См. CONTRIBUTING.md для настройки разработки и руководства, или документацию разработчика для подробностей об архитектуре.

Скачать инструмент
БэкендТипНастройка
Burp AI (встроенный)В процессеИспользуйте встроенный AI Burp Suite Pro, если он доступен; дополнительная настройка не требуется.
OllamaЛокальный HTTPУстановите Ollama, выполните ollama serve, загрузите модель (ollama pull llama3.1).
LM StudioЛокальный HTTPУстановите LM Studio, загрузите модель, запустите сервер.
NVIDIA NIMHTTPИспользуйте конечную точку по умолчанию https://integrate.api.nvidia.com, укажите ваш NVIDIA API-ключ и выберите модель, например moonshotai/kimi-k2.5.
PerplexityHTTPИспользуйте конечную точку по умолчанию https://api.perplexity.ai, укажите ваш API-ключ pplx-... и выберите модель, например sonar, sonar-pro или sonar-reasoning.
Generic OpenAI-compatibleHTTPУкажите базовый URL и модель для любого провайдера, совместимого с OpenAI.
Gemini CLIОблачный CLIУстановите gemini, выполните gemini auth login.
Claude CLIОблачный CLIУстановите claude, задайте ANTHROPIC_API_KEY или выполните claude login.
Codex CLIОблачный CLIУстановите codex, задайте OPENAI_API_KEY.
OpenCode CLIОблачный CLIУстановите opencode, настройте учётные данные провайдера.
Copilot CLIОблачный CLIУстановите copilot и войдите в систему с вашей учётной записью GitHub.
AnthropicОблачное APIВведите ваш API-ключ Anthropic в настройках. Трафик API маршрутизируется через прокси Burp. См. docs/anthropic-backend.md.