Burp Suite MCP Server
Burp Suite MCP Server Extension
Официальное расширение PortSwigger, которое открывает Burp Suite AI-клиентам по MCP для работы с веб-трафиком при тестировании
Установка
git clone https://github.com/PortSwigger/mcp-server.git
cd mcp-server
./gradlew embedProxyJarЗатем загрузите build/libs/burp-mcp-all.jar в Burp: Extensions, Add, тип Java.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Расширение запускает MCP-сервер внутри Burp Suite, и агент получает доступ к инструментам Burp через протокол. Сервер по умолчанию слушает локальный адрес 127.0.0.1:9876 по SSE, а для клиентов с поддержкой только stdio в расширение встроен прокси в виде jar. Для Claude Desktop есть установщик, который сам прописывает конфигурацию. Инструменты, способные менять конфигурацию Burp, включаются отдельным флажком. Разработчики могут добавлять свои инструменты на Kotlin.
Для кого. Для пентестеров и специалистов по безопасности веб-приложений, которые работают в Burp Suite.
Подходит, если
- Нужно разобрать перехваченные запросы и ответы с помощью агента
- Нужно ускорить рутину авторизованного тестирования приложения
- Хотите писать собственные MCP-инструменты для Burp
Не подходит, если
- Нет письменного разрешения на тестирование целевой системы
- Трафик содержит данные, которые нельзя передавать облачной модели
Пример запроса к агенту
Посмотри последние запросы к /api/login в истории Burp и отметь подозрительные заголовкиОграничения
Нужны установленный Burp Suite, Java и команда jar в PATH, расширение собирается из исходников через Gradle. Сервер доступен только пока Burp запущен. Сам сервер локальный, но содержимое трафика уходит той модели, которой пользуется агент. Используйте только в рамках разрешенного тестирования.
Как отключить. Снимите флажок Enabled на вкладке MCP в Burp или выгрузите расширение на вкладке Extensions. Удалите блок burp из конфигурации клиента.
MCP
- Транспорт
- sse, stdio
- Авторизация
- не нужна
Проверка безопасности
- Дает агенту доступ к перехваченному трафику, включая токены и cookies
- Может менять конфигурацию Burp при включенном флажке
Коротко о README
README описывает требования, сборку jar через Gradle и загрузку расширения в Burp. Объяснены настройки на вкладке MCP, подключение Claude Desktop через установщик или вручную, а также прямое подключение по SSE и через stdio-прокси. В конце кратко показано, как добавлять свои инструменты. Лицензия GPL-3.0.
Частые вопросы
Что делать, если клиент поддерживает только stdio?
Извлеките прокси через установщик расширения и запустите его командой java -jar mcp-proxy-all.jar --sse-url http://127.0.0.1:9876.
Может ли агент менять настройки Burp?
Только если включен флажок Enable tools that can edit your config на вкладке MCP.
Похожие
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов
Скиллы Trail of Bits
Trail of Bits Skills Marketplace
Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг
Девять скиллов, через которые агент запускает пентест Strix, разбирает найденные уязвимости и встраивает проверку в CI