six2dez/burp-ai-agent

Burp Suite extension that adds built-in MCP tooling, AI-assisted analysis, privacy controls, passive and active scanning and more

何を解決するか

このプロジェクトは、Burp Suite と現代の AI の間の橋渡しを提供し、セキュリティ研究者が LLM をその脆弱性スキャンおよび手動テストのワークフローに統合できるようにします。AI によるパッシブおよびアクティブスキャナーを用いて、62 の異なる脆弱性クラスにわたる脆弱性の発見を自動化し、HTTP トラフィックの分析やセキュリティ上の欠陥の特定に必要な手作業を削減します。

動作方法

この拡張機能は Java ベースのプラグインとして Burp Suite に統合されます。Ollama や LM Studio を通じたローカルモデルや、Anthropic や Gemini などのクラウドプロバイダーを含むさまざまな AI バックエンドに接続し、セキュリティデータを処理します。Model Context Protocol (MCP) を使用して、AI エージェントが専用のツールセットを通じて Burp Suite と自律的にやり取りできるようにします。また、「Burp Scan Skill」という機能により、ターミナルベースの AI アシスタント(例:Claude Code)が、必要なツール定義とスキャンプロトコルを提供されることでスキャナーとして動作できるようになります。

対象ユーザー

Burp Suite の Professional または Community エディションを使用するセキュリティ研究者、ペネトレーションテスト担当者、バグバウンティハンター。

主な特徴

  • 広範なバックエンド対応:ローカルおよびクラウドベースのオプションを含む、12 種類の異なる AI バックエンドをサポート。
  • MCP 統合:外部 AI クライアントが Burp を自律的に制御できるようにする、59 個の MCP ツールを搭載。
  • AI ベースのスキャン:62 の脆弱性クラスに対応するパッシブおよびアクティブスキャナーを内蔵。
  • プライバシー制御:AI バックエンドに送信する前に機密データをマスクするための 3 つのプライバシーモード(STRICT、BALANCED、OFF)を提供。
  • 人間が関与する仕組み:AI が発行するツール呼び出しは承認カードによって制御され、ユーザーが Burp 内での行動に対して完全な制御を維持できるようにします。
  • カスタムプロンプトライブラリ:特定の HTTP リクエストやスキャナーの問題に合わせてカスタマイズ可能な自由形式のプロンプトを保存・実行できるライブラリを提供。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト