six2dez/burp-ai-agent

Burp Suite extension that adds built-in MCP tooling, AI-assisted analysis, privacy controls, passive and active scanning and more

解决的问题

该项目在 Burp Suite 与现代 AI 之间搭建桥梁,使安全研究人员能够将 LLM 集成到其漏洞扫描和手动测试工作流中。它利用 AI 驱动的被动和主动扫描器,自动发现 62 种不同类别的漏洞,从而减少分析 HTTP 流量和识别安全缺陷所需的大量手动工作。

工作原理

该扩展作为基于 Java 的插件集成到 Burp Suite 中。它连接到多种 AI 后端(包括通过 Ollama 或 LM Studio 使用的本地模型,以及 Anthropic 和 Gemini 等云服务提供商),以处理安全数据。它利用 Model Context Protocol (MCP) 使 AI 代理能够通过一组专用工具自主与 Burp Suite 交互。此外,还包含一个「Burp Scan Skill」,可让终端型 AI 助手(如 Claude Code)通过提供必要的工具定义和扫描协议,作为扫描器运行。

适用人群

使用 Burp Suite Professional 或 Community 版本的安全研究人员、渗透测试人员和漏洞赏金猎人。

主要亮点

  • 广泛的后端支持:支持 12 种不同的 AI 后端,包括本地和云服务选项。
  • MCP 集成:提供 59 个 MCP 工具,允许外部 AI 客户端自主驱动 Burp。
  • AI 驱动的扫描:包含针对 62 种漏洞类别的被动和主动扫描器。
  • 隐私控制:提供三种隐私模式(STRICT、BALANCED、OFF),在发送到 AI 后端前对敏感数据进行脱敏。
  • 人机协同:AI 发出的工具调用需通过审批卡片确认,确保用户对 Burp 内部操作保持控制。
  • 自定义提示库:允许用户保存并启动针对特定 HTTP 请求或扫描问题的自由格式提示。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目