burp-ai-agent

在 Burp Suite 里直接调用 AI,自动分析流量、发现漏洞,省时省力。

burp-ai-agent 是一个 Burp Suite 扩展,为安全测试人员提供内置的 MCP(模型上下文协议)工具集成和 AI 辅助分析能力。它解决了渗透测试中手动分析流量、编写 PoC 和识别漏洞效率低下的问题,通过将 AI 模型直接嵌入 Burp Suite 工作流,实现智能化的请求分析、漏洞检测和攻击辅助。核心能力包括:支持多种 AI 提供商(如 OpenAI、Anthropic 等)的灵活配置、隐私保护模式(可控制发送至 AI 的数据范围)、被动扫描(自动分析流量并标记可疑点)和主动扫描(结合 AI 生成测试用例)、以及通过 MCP 协议扩展工具生态。该扩展采用 Kotlin 编写,性能稳定,适合集成到现有安全测试流程中,提升漏洞发现的速度和准确性。

开源 free 开源模型
访问官网 ↗ GitHub ↗ 文档 ↗
GitHub 星标 ★ 1509
维护状态 较活跃
是否开源 是
定价模式 free

项目数据

分类开源模型
开发团队six2dez
所属国家
定价模式free
价格说明开源项目,MIT许可证,完全免费,无付费版本。
访问状态
是否开源是
开源协议MIT
主要语言Kotlin
技术栈/模型ai,appsec,bugbounty,burp,burp-extensions,burp-plugin,burp-suite,hacking,kotlin,llm,mcp,pentesting,security,web-security
GitHub 星标★ 1509
30天Star增速
HF 下载量
上线时间2026-01-27 00:00:00
最近更新2026-09-23 00:00:00
维护状态较活跃
中文支持
访问方式
移动端支持
综合评分
收录时间2026-08-09
浏览次数5

使用教程

难度:入门 约 10 分钟 部署方式:本地安装 7 步

环境要求

  • 已安装 Burp Suite(扩展宿主)
  • 若从源码构建需 Java 21
  • 一个 AI 提供商凭据(OpenAI/Anthropic 等云服务)或本地模型
  • 可选:支持 MCP 的 AI 客户端(如 Claude Code、Gemini CLI、Codex)

安装与启动步骤

  1. 1下载扩展 JAR

    到 GitHub Releases 页面下载最新版 JAR,务必选 1.0.0 及以上,0.9.x 存在已确认安全缺陷。

  2. 2获取源码构建

    不想用预编译包时可克隆仓库自行构建,README 明确要求 Java 21 环境。

    git clone https://github.com/six2dez/burp-ai-agent.git
    cd burp-ai-agent
  3. 3加载到 Burp

    在 Burp Suite 的 Extensions 中加载上一步得到的 JAR,扩展会以 Custom AI Agent 名称出现。

  4. 4配置 AI 提供商

    在扩展设置里选择本地模型或云提供商并填入凭据;配置与密钥保存在 ~/.burp-ai-agent/ 目录。

  5. 5首次分析请求

    通过 Burp Proxy 浏览目标,在 Proxy > HTTP History 右键请求,选择扩展菜单的 Analyze this request。

  6. 6连接 MCP 代理

    如需外部 AI 代理接入,可用 MCP 连接本地服务,示例中地址为 localhost:9876。

  7. 7安装扫描技能

    把 skills/burp-scan/SKILL.md 复制进 Claude Code 的技能目录,或作为上下文喂给其他 AI 助手。

关键配置

配置项必填说明示例
~/.burp-ai-agent/否扩展的配置与凭据存放目录,名称沿用旧标识~/.burp-ai-agent/
MCP 服务地址否外部 AI 代理连接扩展 MCP 工具时的本地监听地址localhost:9876
AI 提供商 API Key是使用云模型时填写的服务商密钥;本地模型可免sk-xxxxxxxx

如何确认成功

在 Burp 的 Proxy > HTTP History 右键请求,选择 Extensions > Custom AI Agent > Analyze this request,能打开带 AI 分析的会话即成功。

常见问题

Q:还在用 0.9.0/0.9.1/0.9.2 可以直接升级吗?

A:先读 SECURITY.md 的安全公告。这些版本有两个通过实际运行代码确认的缺陷,其中一个要求轮换可能已泄露给第三方的凭据,两者均在 1.0.0 修复。

Q:扩展到底叫什么名字?

A:发布名是 Custom AI Agent(原名 Burp AI Agent),改名是为符合 BApp Store 命名要求并避免与 Burp 内置的 Burp AI 混淆,但仓库、文档站和配置目录仍保留 burp-ai-agent。

Q:能只用本地模型吗?

A:可以。扩展支持本地模型和云提供商两种方式,并可开启隐私保护模式控制发送给 AI 的数据范围。

Q:SKILL.md 和插件自带扫描器重复吗?

A:互补关系。插件负责后台自动化被动/主动扫描,skill 让你在终端里做交互式、由分析师引导的扫描。

注意事项

  • 务必使用 1.0.0 及以上版本,0.9.x 存在已确认的安全缺陷,且没有 CVE/GHSA 编号可查。
  • README 节选中部分安装命令被截断(如构建命令、Claude Code 技能复制命令),执行前请对照官方文档补全。
  • 仓库地址、文档站和配置目录仍使用 burp-ai-agent 标识,扩展显示名却是 Custom AI Agent,不要以为是两个项目。

核心亮点

  • 内置 MCP 工具,可无缝接入多种 AI 模型,扩展性强
  • 提供隐私控制,可自定义发送给 AI 的数据范围,保护敏感信息
  • 支持被动和主动扫描,AI 辅助生成测试用例,提升漏洞发现效率

不足之处

  • 依赖外部 AI 服务,离线环境无法使用
  • 文档/社区待观察

适用场景

  • 渗透测试中快速分析大量 HTTP 流量,定位可疑请求
  • 自动化漏洞扫描时,利用 AI 生成针对性的测试 payload
  • 安全培训或演练中,辅助新手理解攻击原理和漏洞特征

替代项目

BurpSuiteAI、Copilot in Burp、BurpGPT

项目介绍

burp-ai-agent 是智能体领域的开源项目,由 six2dez 开发,是 2026 年新上线的项目。

在全站 13,090 个收录项目中,它的 GitHub 星标数(1,509)位列前 30%,在智能体分类中处于中上游。

近 42 天,它的 GitHub 星标从 1,402 增加到 1,509,净增 107。

项目保持着较活跃的维护节奏,最近一次代码更新于 2026-09-23。MIT许可证,完全免费,无付费版本。

它主要面向的使用场景是:渗透测试中快速分析大量HTTP流量,定位可疑请求。同类可对比的替代方案包括 BurpSuiteAI、Copilot in Burp、BurpGPT。

上一篇:AIlice

下一篇:LightMem2

同类项目推荐

xinchao-dynamic-mind 开源

给 AI 装上疲惫和欲望,让交互更真实

独立、可自托管的 AI 动态心智状态引擎:驱动力、念头池、疲惫、睡眠与意图。

★ 199 2026-08-09
deepseek-harness 开源

把 AI 能力拆成乐高积木,拼出你的专属智能体。

DeepSeek Harness: Everything is a Plugin.

★ 233327 2026-08-15
AutoGPT 开源

开箱即用的 AI 员工,交代任务就自己干完

AutoGPT is the vision of accessible AI for everyone, to use and to build on. Our mis···

★ 187492 2026-08-09
EvoAgentX 开源

让 AI 智能体自己迭代变强,越用越聪明

EvoAgentX: Building a Self-Evolving Ecosystem of AI Agents

★ 3351 2026-09-12