文章总结: 本文介绍了BurpSuite的AIAgent插件burp-ai-agent,通过MCP协议与AI大模型集成,实现自动分析HTTP历史记录、提取JS链接、生成Python脚本等功能。作者演示了在TRAE中配置MCP服务的过程,并指出当前存在处理大数据包卡顿、无法使用Repeater等unsafe功能的限制,建议仅作为辅助分析工具使用。
综合评分: 72
文章分类: 安全工具,AI安全,渗透测试,WEB安全
Burpsuite 也有 mcp
原创
进击的HACK
进击的HACK
进击的HACK
2026年2月11日 00:04
江苏
字数 358,阅读大约需 2 分钟
前言
最近新出的 seedance2.0,不知道师傅们有了解过吗?只能说 AI 又一次超过我的认知了。
还好安全只在犄角旮旯里蹲着,目前暂时安全。
今天继续体验其他的 MCP,感觉只要是个工具都有mcp。之前还看到过gdb都有mcp。
burp-ai-agent
项目地址:https://github.com/six2dez/burp-ai-agent
8c27f87d5414ce4b5eac4e62b5e996ef.png
- 前言
- Burp 安装插件
- TRAE 配置
- 测试
- 问题
Burp 安装插件
下载 jar 包
https://github.com/six2dez/burp-ai-agent/releases/tag/v0.2.0
我的 Burpsuite 版本:Burp pro 2024.9
加载插件
4441aae3c88aee556e90a0ed8edb3b95.png
TRAE 配置
TRAE 配置 mcp
{
"mcpServers": {
"burp-ai-agent": {
"command": "npx",
"args": [
"-y",
"supergateway",
"--sse",
"http://127.0.0.1:9876/sse"
]
}
}
}
验证:查看 tool 列表
c7a09c6ef413ee4fca60f994244dbe8f.png
测试
先问大模型,这个 mcp 能做什么
mcp burp-ai-agent 能做到哪些事情
1df5bbac5b179bf99351ad856e7eb615.png
获取burp history中所有js链接,不用读取其中的内容
397753b9e0424802f5edfee64aa707f8.png
写一个获取验证码的Python函数
从history中获取https://vue.ruoyi.vip/prod-api/captchaImage的GET请求包,将其生成一个Python函数,从响应包中获取uuid和img作为返回值
48a8720f1c2dd4f624a5e7f753338b94.png
成功生成 Python 脚本
24737632b7fb88804cc311f68bc6240b.png
问题
- • 如果数据包长度很长,大模型就会卡顿,甚至胡乱分析。
这种想要解决,估计只能先获取请求和响应长度,然后判断要不要读取了。或者就不读取 JS 文件。
-
• unsafe 的 Burpsuite 功能无法使用,比如 repeater
46aeab73b35e2c0c8633f8a003f184c6.png
感觉目前当个处理请求响应数据,帮忙梳理数据包的工具用还行。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:进击的HACK 进击的HACK
进击的HACK《Burpsuite 也有 mcp》