
Расширение Burp Suite, которое добавляет встроенные инструменты MCP, анализ с помощью ИИ, контроль конфиденциальности, пассивное и активное сканирование и многое другое
Мост между Burp Suite и современным ИИ.
Примечание о названии: Это расширение публикуется как Custom AI Agent (ранее Burp AI Agent). Оно было переименовано для соблюдения требований к именованию в BApp Store от PortSwigger и чтобы избежать путаницы со встроенным провайдером Burp AI в Burp Suite. Репозиторий GitHub (
github.com/six2dez/burp-ai-agent), сайт документации (burp-ai-agent.six2dez.com) и каталог конфигурации (~/.burp-ai-agent/) сохраняют идентификаторburp-ai-agentдля преемственности.

Custom AI Agent — это расширение для Burp Suite, которое интегрирует ИИ в ваш рабочий процесс безопасности. Используйте локальные модели или облачных провайдеров, подключайте внешних AI-агентов через MCP и позволяйте пассивным/активным сканерам находить уязвимости, пока вы сосредоточены на ручном тестировании.
javax.crypto; никакого открытого текста в настройках.BudgetGuard ограничивает расходы пассивного сканера с состояниями WARN/CAP/OFF; пассивный сканер автоматически приостанавливается при достижении жёсткого лимита.PassiveScanCheck (Burp Pro).Custom….promptSource / contextKind для воспроизводимости.Установите Custom AI Agent из BApp Store от Burp, загрузите последний JAR из релизов или соберите из исходников (Java 21):
git clone https://github.com/six2dez/burp-ai-agent.git
cd burp-ai-agent
# Full build (default, GitHub releases) — all 59 MCP tools
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar
# Output: build/libs/Custom-AI-Agent-full-<version>.jar
# Store build (BApp Store) — 8 extension-native AI MCP tools only
JAVA_HOME=/path/to/jdk-21 ./gradlew clean shadowJar -PstoreBuild=true
# Output: build/libs/Custom-AI-Agent-<version>.jar
.jar файл.Расширение регистрируется в Burp как Custom AI Agent (название в списке расширений и вкладке Suite) для отличия от встроенного провайдера Burp AI от Burp.

Расширение автоматически устанавливает входящие профили в ~/.burp-ai-agent/AGENTS/ при первом запуске.
Поместите дополнительные файлы *.md в этот каталог, чтобы добавить собственные профили.
Откройте вкладку AI Agent и перейдите в Settings. Выберите бэкенд:
Для NVIDIA NIM бэкенд ожидает тот же стиль потока chat-completions, что и размещённая конечная точка NVIDIA. Пример рабочей конфигурации:
Backend: NVIDIA NIM
Base URL: https://integrate.api.nvidia.com
Model: moonshotai/kimi-k2.5
API Key: <your nvapi token>
Оставьте дополнительные заголовки пустыми, если ваш шлюз не требует их. Расширение отправляет запросы к /v1/chat/completions и автоматически использует настроенный bearer-токен.

Включите MCP-сервер в Settings > MCP Server и добавьте это в конфигурацию Claude Desktop:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json
Windows: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"burp-ai-agent": {
"command": "npx",
"args": [
"-y",
"supergateway",
"--sse",
"http://127.0.0.1:9876/sse"
]
}
}
}
Требуется Node.js 18+. Если вы включите External Access, MCP-клиент должен отправлять
Authorization: Bearer <token>в каждом запросе.
Вы также можете зарегистрировать внешние или пользовательские MCP-серверы в Settings > MCP > External Servers (транспорты SSE или stdio). Токены аутентификации внешних серверов хранятся зашифрованными в состоянии покоя. См. docs/external-mcp-servers.md для подробностей настройки и заметок по безопасности.
Навык burp-scan позволяет использовать любого AI-помощника по коду (Claude Code, Gemini CLI, Codex и т.д.) как сканер Burp из вашего терминала. Вместо встроенного AI плагина ваш терминальный AI становится движком рассуждений, пока Burp предоставляет инструменты через MCP.
Скопируйте навык в каталог навыков Claude Code:
# Global (available in all projects)
cp -r skills/burp-scan ~/.claude/skills/burp-scan
# Or project-specific
cp -r skills/burp-scan .claude/skills/burp-scan
Затем используйте /burp-scan в Claude Code или позвольте ему активироваться автоматически при упоминании сканирования Burp.
Навык представляет собой отдельный файл Markdown по адресу skills/burp-scan/SKILL.md. Вы можете использовать его с любым AI-ассистентом, поддерживающим системные промпты или контекстные файлы:
You: Connect to Burp MCP at localhost:9876 and scan the proxy history for IDOR vulnerabilities
AI: [Uses proxy_http_history to pull traffic]
[Identifies endpoints with numeric IDs]
[Sends http1_request with ID+1, ID-1 payloads]
[Compares responses for different user data]
[Creates issue_create for confirmed IDOR]
Навык и встроенный сканер плагина дополняют друг друга: плагин выполняет автоматическое фоновое сканирование, в то время как навык обеспечивает интерактивное сканирование под руководством аналитика из вашего терминала.
Полная документация доступна по адресу burp-ai-agent.six2dez.com.
Настройки внутренне версионируются по схеме (settings.schema.version) и мигрируются аддитивно при загрузке для безопасного обновления.
Этот проект лицензирован в соответствии с лицензией MIT.
Использование Custom AI Agent для атаки на цели без предварительного согласия незаконно. Пользователь обязан соблюдать все применимые законы. Разработчики не несут ответственности за неправильное использование или ущерб, причинённый этим инструментом. Используйте ответственно.
Приветствуются сообщения об ошибках и pull requests. См. CONTRIBUTING.md для настройки разработки и руководства, или документацию разработчика для подробностей об архитектуре.
| Бэкенд | Тип | Настройка |
|---|
| Burp AI (встроенный) | В процессе | Используйте встроенный AI Burp Suite Pro, если он доступен; дополнительная настройка не требуется. |
| Ollama | Локальный HTTP | Установите Ollama, выполните ollama serve, загрузите модель (ollama pull llama3.1). |
| LM Studio | Локальный HTTP | Установите LM Studio, загрузите модель, запустите сервер. |
| NVIDIA NIM | HTTP | Используйте конечную точку по умолчанию https://integrate.api.nvidia.com, укажите ваш NVIDIA API-ключ и выберите модель, например moonshotai/kimi-k2.5. |
| Perplexity | HTTP | Используйте конечную точку по умолчанию https://api.perplexity.ai, укажите ваш API-ключ pplx-... и выберите модель, например sonar, sonar-pro или sonar-reasoning. |
| Generic OpenAI-compatible | HTTP | Укажите базовый URL и модель для любого провайдера, совместимого с OpenAI. |
| Gemini CLI | Облачный CLI | Установите gemini, выполните gemini auth login. |
| Claude CLI | Облачный CLI | Установите claude, задайте ANTHROPIC_API_KEY или выполните claude login. |
| Codex CLI | Облачный CLI | Установите codex, задайте OPENAI_API_KEY. |
| OpenCode CLI | Облачный CLI | Установите opencode, настройте учётные данные провайдера. |
| Copilot CLI | Облачный CLI | Установите copilot и войдите в систему с вашей учётной записью GitHub. |
| Anthropic | Облачное API | Введите ваш API-ключ Anthropic в настройках. Трафик API маршрутизируется через прокси Burp. См. docs/anthropic-backend.md. |