Burp Suite MCP Server

Burp Suite MCP Server Extension

Официальное расширение PortSwigger, которое открывает Burp Suite AI-клиентам по MCP для работы с веб-трафиком при тестировании

MCP-серверВысокий риск

portswigger/mcp-server

Установка

git clone https://github.com/PortSwigger/mcp-server.git
cd mcp-server
./gradlew embedProxyJar

Затем загрузите build/libs/burp-mcp-all.jar в Burp: Extensions, Add, тип Java.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Расширение запускает MCP-сервер внутри Burp Suite, и агент получает доступ к инструментам Burp через протокол. Сервер по умолчанию слушает локальный адрес 127.0.0.1:9876 по SSE, а для клиентов с поддержкой только stdio в расширение встроен прокси в виде jar. Для Claude Desktop есть установщик, который сам прописывает конфигурацию. Инструменты, способные менять конфигурацию Burp, включаются отдельным флажком. Разработчики могут добавлять свои инструменты на Kotlin.

Для кого. Для пентестеров и специалистов по безопасности веб-приложений, которые работают в Burp Suite.

Подходит, если

  • Нужно разобрать перехваченные запросы и ответы с помощью агента
  • Нужно ускорить рутину авторизованного тестирования приложения
  • Хотите писать собственные MCP-инструменты для Burp

Не подходит, если

  • Нет письменного разрешения на тестирование целевой системы
  • Трафик содержит данные, которые нельзя передавать облачной модели

Пример запроса к агенту

Посмотри последние запросы к /api/login в истории Burp и отметь подозрительные заголовки

Ограничения

Нужны установленный Burp Suite, Java и команда jar в PATH, расширение собирается из исходников через Gradle. Сервер доступен только пока Burp запущен. Сам сервер локальный, но содержимое трафика уходит той модели, которой пользуется агент. Используйте только в рамках разрешенного тестирования.

Как отключить. Снимите флажок Enabled на вкладке MCP в Burp или выгрузите расширение на вкладке Extensions. Удалите блок burp из конфигурации клиента.

MCP

Транспорт
sse, stdio
Авторизация
не нужна

Проверка безопасности

  • Дает агенту доступ к перехваченному трафику, включая токены и cookies
  • Может менять конфигурацию Burp при включенном флажке

Коротко о README

README описывает требования, сборку jar через Gradle и загрузку расширения в Burp. Объяснены настройки на вкладке MCP, подключение Claude Desktop через установщик или вручную, а также прямое подключение по SSE и через stdio-прокси. В конце кратко показано, как добавлять свои инструменты. Лицензия GPL-3.0.

Частые вопросы

Что делать, если клиент поддерживает только stdio?

Извлеките прокси через установщик расширения и запустите его командой java -jar mcp-proxy-all.jar --sse-url http://127.0.0.1:9876.

Может ли агент менять настройки Burp?

Только если включен флажок Enable tools that can edit your config на вкладке MCP.

Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,5 тыс.
Выбор редакции

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,6 тыс.

Скиллы Trail of Bits

Trail of Bits Skills Marketplace

Выбор редакции

Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг

ПлагинСредний риск7,1 тыс.

Девять скиллов, через которые агент запускает пентест Strix, разбирает найденные уязвимости и встраивает проверку в CI

СкиллВысокий риск62,5 тыс.