six2dez/burp-ai-agent

Burp Suite extension that adds built-in MCP tooling, AI-assisted analysis, privacy controls, passive and active scanning and more

解決的問題

本專案在 Burp Suite 與現代 AI 之間建立橋樑,讓安全研究人員能將 LLM 整合至其漏洞掃描與手動測試工作流程中。它利用 AI 驅動的被動與主動掃描器,自動發現 62 種不同類別的漏洞,大幅減少分析 HTTP 流量與識別安全缺陷所需的大量手動工作。

運作方式

此擴充功能以 Java 為基礎的外掛程式形式整合至 Burp Suite。它連接到多種 AI 後端(包括透過 Ollama 或 LM Studio 使用的本地模型,以及 Anthropic 和 Gemini 等雲端服務提供者),以處理安全資料。它利用 Model Context Protocol (MCP) 使 AI 代理能透過一組專用工具,自主與 Burp Suite 互動。此外,還包含「Burp Scan Skill」功能,讓終端型 AI 助手(如 Claude Code)能透過提供必要的工具定義與掃描協定,作為掃描器運作。

適用對象

使用 Burp Suite Professional 或 Community 版本的安全研究人員、滲透測試人員與漏洞獎金獵人。

主要特色

  • 廣泛的後端支援:支援 12 種不同的 AI 後端,包含本地與雲端選項。
  • MCP 整合:提供 59 個 MCP 工具,讓外部 AI 客戶端能自主驅動 Burp。
  • AI 驅動的掃描:內建針對 62 種漏洞類別的被動與主動掃描器。
  • 隱私控制:提供三種隱私模式(STRICT、BALANCED、OFF),在傳送至 AI 後端前對敏感資料進行脫敏。
  • 人機協同:AI 發出的工具呼叫需經由審核卡片確認,確保使用者對 Burp 內部操作保有控制權。
  • 自訂提示程式庫:允許使用者儲存並啟動針對特定 HTTP 請求或掃描問題的自由格式提示。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案