Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
BurpIA — Burp Suite 扩展,通过人工智能实现被动漏洞检测。 | Kitploit
工具/GitHubGitHub/dragonjar/burpia
防御工具Web漏洞扫描器漏洞分析动态代码分析 (DAST)Web应用程序漏洞利用API安全测试Web安全渗透测试实用工具与框架AI 安全
GitHubdragonjar/burpia
18361个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

BurpIA

Burp Suite 扩展,通过人工智能实现被动漏洞检测。

查看仓库

BurpIA

BurpIA Logo

License: MIT Version Burp Suite Author Español

BurpIA 将 Burp Suite 转变为 AI 辅助的 Web 安全测试环境。它使用 LLM(12+ 提供商或本地模型)分析真实 HTTP 流量,通过 Burp MCP 上的自主 CLI 代理验证发现,并保持每个结果可追溯——适用于 Burp Suite Community 和 Professional。

🎯 BurpIA 的功能

此扩展将被动 HTTP 流量转化为可操作的安全发现。它可以:

  • 使用 LLM 分析流量: 通过上下文菜单进行自动被动扫描或手动分析,使用真实证据(request + response)。
  • 分析请求流: 将 2–4 个相关请求作为单个流进行上下文分析,非常适合状态和逻辑漏洞。
  • 使用 CLI 代理验证: 将发现或流发送到与 Burp Suite MCP 集成的自主代理(Factory Droid、Claude Code、Antigravity、Open Code、Grok、Codex),以进行深度手动验证。
  • 快速分类: 从集中式结果表将发现直接发送到 Burp Repeater,或将其保存到 Burp 项目 Issues。
  • 智能管理发现: 严重性/置信度优先级排序、文本和严重性过滤器、CSV/JSON 导出。
  • 保持控制: 请求去重(SHA-256,TTL 15 分钟,LRU 10k)、可配置并发(1–10)、静态资源过滤、双语 UI(西班牙语/英语)、原生深色/浅色主题。

重要: AI 发现是提示,不是定论。报告前务必验证——可能存在误报。

📦 安装

  1. 从 releases 页面下载 BurpIA-1.7.0.jar。
  2. 在 Burp Suite 中:Extensions 选项卡 → Add → 选择 JAR 文件。
  3. 在 BurpIA 选项卡中配置您的提供商:LLM Provider、API Key(如适用)、Model、Language。
  4. 在捕获流量之前,使用 Test Connection 验证端点。

⚙️ 先决条件

要求详情
Burp SuiteCommunity 或 Professional
操作系统macOS、Linux 或 Windows
Java17+(原生 Burp 安装程序中的捆绑 JRE 可用)
LLM 访问云提供商的 API 密钥、本地 Ollama 或 LM Studio
CLI 代理(可选)以下之一:droid、claude、agy、opencode、grok、codex
UI 语言西班牙语或英语(可在设置中切换)

🚀 快速开始(3 分钟)

  1. 加载扩展(参见安装)。
  2. 选择您的 LLM Provider 并输入 API Key。
  3. 点击 Test Connection 验证端点和模型。
  4. 浏览 Burp Proxy——随着流量被分析,发现会出现在 BurpIA 选项卡中。
  5. 右键单击任何请求 → Analyze request with BurpIA(或 🤖 Analyze with {Agent} 进行代理验证)。

🔄 工作原理

被动流程

  1. BurpIA 拦截 HTTP 交换。
  2. 它检查 Scope、应用过滤器并进行去重。
  3. 任务在分析管理器中排队。
  4. 通过注入 request 和 response 构建提示。
  5. 解析 AI 响应并规范化发现。
  6. 更新结果表、统计信息以及(如果启用)Burp Issues。

手动流程

  1. 在任何 Burp 选项卡中选择一个或多个请求(2–4 个用于流分析)。
  2. 右键单击:
    • 1 个请求: Analyze request with BurpIA 或 🤖 Analyze with {Agent}。
    • 2–4 个请求: 🔍 Analyze this flow 或 🤖 Analyze this flow with {Agent}。
  3. 发现出现在表中,可进行编辑、导出或发送到 Repeater。

🔌 支持的 LLM 提供商

提供商备注
Ollama本地模型:Qwen 3.8、Llama 4、Gemma 4、DeepSeek v4、Phi-4 等
Ollama Cloudollama.com 上的云模型——需要 API 密钥
OpenAIGPT-5.6(+ Luna/Sol/Terra/Cyber 变体)
ClaudeAnthropic:Fable 5.1、Opus 5、Sonnet 5
GeminiGoogle:3.8 Flash(GA)、3.7/3.6 Flash、2.5 Pro
Moonshot (Kimi)K3、K2.7 及更早版本
Z.ai / MinimaxGLM 5.3 和 MiniMax H3
DeepSeekv4-pro、v4-flash——OpenAI 兼容 API
xAI Grokgrok-4.6、grok-4.5——OpenAI 兼容 API
Sakana Fugufugu、fugu-ultra
LM Studio本地服务器,OpenAI 兼容
Custom最多 3 个配置文件,适用于任何 OpenAI 兼容 API

🤖 CLI 代理

与 Burp Suite MCP 集成的自主验证代理:

代理二进制文件指南
Factory DroiddroidEN · ES
Claude CodeclaudeEN · ES
Antigravity CLIagyEN · ES
Open CodeopencodeEN · ES
Grok CLIgrokEN · ES
Codex CLIcodexEN · ES

🧠 自定义提示令牌

  • {REQUEST} / {RESPONSE}:规范化的 HTTP 请求/响应。
  • {REQUEST_1}…{REQUEST_N} / {RESPONSE_1}…{RESPONSE_N}:流的第 N 个元素。
  • {OUTPUT_LANGUAGE}:发现描述的预期输出语言。

如果您省略这些令牌,BurpIA 会自动附加一个安全块(回退)以保持最小上下文并强制执行配置的语言。

🚀 使用示例

针对身份验证流的自定义提示(将 2 个请求作为一个进行分析):

You are a web security auditor. Focus ONLY on authentication and session logic.

Request 1 (login):
{REQUEST_1}
Response 1:
{RESPONSE_1}

Request 2 (password change):
{REQUEST_2}
Response 2:
{RESPONSE_2}

Report findings in {OUTPUT_LANGUAGE} with severity, confidence, and remediation.

BurpIA 生成的典型发现(在结果表中呈现):

Title:    Password change endpoint accepts old password indefinitely
Severity: High · Confidence: Certain
Endpoint: POST /api/v2/account/password  (200 OK)
Evidence: The password-change flow succeeded using the pre-login session
          token, indicating missing re-authentication and no rotation of
          existing sessions.
Remedy:   Require current-password verification and invalidate all active
          sessions after a successful change.

从表中,您可以将其发送到 Burp Repeater 进行手动验证、导出(CSV/JSON),或通过 Burp MCP 将其分派给 CLI 代理进行更深入的验证。

📸 截图

仪表板(西班牙语)代理验证Repeater 中已验证的发现
BurpIA dashboardAgent consoleValidated findings

🆕 v1.7.0 中的新功能

  • 新的 LLM 提供商: DeepSeek(v4-flash/v4-pro)、xAI Grok(grok-4.3/4)、Ollama Cloud、Sakana Fugu。
  • 新的 CLI 代理: Grok CLI,具有二进制自动检测和受控权限。

完整发布历史:请参阅 releases 页面 和 git tag 历史。

💡 最佳实践

  • 仅当您希望直接持久化到 Burp 项目文件时,才启用 Auto-save to Issues。
  • 在报告之前手动验证每个发现;AI 可能会产生幻觉。
  • 使用云提供商时,在发送包含敏感数据的流量之前,请查看您的数据政策。

📜 许可证

MIT——参见 LICENSE。

下载工具