🎯 Burp MCP助理
Burp Suite MCP的安全测试提示和工作流程
专家通过模型上下文协议(MCP)为Burp Suite的渗透测试精心制作了提示和备忘单。
______________________________________________________________________
⚠️ 法律声明
此扩展仅用于授权安全测试。
- ✅ 仅在您拥有或有书面测试许可的系统上使用
- ❌ 未经授权访问计算机系统是非法的
- ⚠️ 遵循负责任的披露做法
- 📋 遵守所有适用的法律法规
使用此扩展程序,即表示您同意负责任和合法地使用它。
______________________________________________________________________
🎯 这是什么?
Burp MCP助手是 提示库和备忘单 这有助于您使用Burp Suite和Cursor等人工智能助手进行安全测试,速度提高10倍。
不是连接工具
此扩展 不 直接连接到Burp Suite。相反,它提供:
- 📚 100+专家提示 用于安全测试
- 🎯 快速参考 适用于所有21个Burp MCP工具
- 📋 复制粘贴模板 用于常见攻击
- 🔍 搜索和筛选 按漏洞类型
- 📊 工作流模板 进行全面审计
运作原理
- 您配置 光标 连接到Burp Suite(一次性设置)
- 您可以在中浏览提示 此扩展 (侧边栏)
- 将提示复制/粘贴到 光标聊天
- 光标AI 使用Burp工具执行安全测试
- 您无需管理连接即可获得结果! ✨
______________________________________________________________________
🚀 快速开始
步骤1:设置Burp Suite MCP服务器(一次性)
- 安装Burp MCP扩展 在Burp套房
git clone https://github.com/portswigger/mcp-server.git
cd mcp-server
./gradlew embedProxyJar- 装入Burp Suite
- 扩展→ Add → Java → 选择 build/libs/burp-mcp-all.jar - MCP选项卡→ 启用✅
步骤2:配置光标/反重力(一次)
添加 ~/.cursor/mcp.json:
{
"mcpServers": {
"Burp MCP": {
"command": "",
"args": [
"-jar",
"",
"--sse-url",
""
],
"disabled": false
}
}
}示例
{
"mcpServers": {
"Burp MCP": {
"command": "java",
"args": [
"-jar",
"D:/mcp-demo/mcp-proxy.jar",
"--sse-url",
"http://127.0.0.1:9876"
]
}
}
}重新启动游标 添加此配置后。
步骤3:安装此扩展
从VS Code市场或源代码安装“Burp MCP Assistant”:
git clone https://github.com/gethuksec/burpMCP.git
cd burpMCP
npm install
npm run compile选项B:从VSIX安装
- 下载最新
.vsix释放。 - 打开VS代码/光标。
- 命令面板(
Ctrl+Shift+P): “扩展:从VSIX安装…” - 选择文件。
步骤4:在开发模式下运行扩展
编译后,您需要在VS Code的扩展开发主机中运行扩展:
- 打开运行和调试
- 单击主侧栏中的“运行和调试”图标(或按 Ctrl+Shift+D / Cmd+Shift+D)
- 创建launch.json
- 点击文本“创建launch.json文件” - 将出现一个自动完成下拉菜单
- 选择扩展类型
- 滚动并选择 “{}VS代码扩展开发”
- 保存launch.json
- 文件将在中创建 .vscode/launch.json - 保存文件(Ctrl+S / Cmd+S)
- 启动扩展
- 点击绿色播放按钮“启动扩展”(或按 F5) - 将打开一个新的VS代码窗口(扩展开发主机) - 您的扩展程序现在正在这个新窗口中运行!
第五步:开始测试! 🎉
在 扩展开发主机 窗口:
- 寻找🎯 活动栏(左侧边栏)中的目标图标
- 点击它打开Burp MCP助手侧栏
- 浏览提示类别
- 点击复制提示
- 粘贴光标/VS代码聊天
- 观看AI执行安全测试!
______________________________________________________________________
🎨 特性
📚 提示库
100+专家模板 按类别组织:
- 输入验证(SQLi、XSS、SSRF、命令注入等)
- 身份验证和会话(绕过、JWT、会话固定等)
- 授权和访问控制(IDOR、权限升级等)
- API安全性(REST、GraphQL、速率限制等)
- 编码和密码学(哈希破解、编码链等)
- 业务逻辑(竞争条件、支付操纵等)
- 报告和文件(PoC生成、证据收集等)
🖥️ Webview UI(v0.2.0中的新功能)
- 交互式侧边栏 -直观地浏览和管理提示
- 丰富的提示细节 -查看完整提示内容、作者和复杂性
- 一键操作 -立即复制或插入提示
🔄 工作流引擎(v0.2.0中的新功能)
- 自动化安全审计 -执行多步骤安全测试
- 连锁提示 -运行复杂场景的提示序列
- 可定制的工作流程 -在JSON中定义自己的审核路径
🔍 快速参考
所有21个插入式MCP工具 记录:
- 工具名称、参数、示例
- 常见使用模式
- 最佳实践
- 提示与技巧
⚡ 生产率特征
- 复制到剪贴板 -一键复制
- 在光标处插入 -自动插入编辑器
- 搜索和筛选 -按标签/关键字查找提示
- 最近使用 -快速访问常用提示
- 键盘快捷键 -无鼠标工作
______________________________________________________________________
📖 使用示例
示例1:SQL注入测试
1. Open sidebar → "Input Validation" → "SQL Injection Basic Test"
2. Click "Copy Prompt"
3. In Cursor Chat:
User: [Paste prompt]
Test https://example.com/api/users?id=1 for SQL injection
Cursor AI: [Uses Burp MCP tools]
- Sends test payloads
- Analyzes responses
- Reports vulnerabilities
4. Get comprehensive results!示例2:API安全审核
1. Sidebar → "API Security" → "Comprehensive API Test"
2. Copy prompt
3. Cursor Chat:
User: [Paste prompt]
Audit /api/v1/users endpoint for security issues
Cursor AI:
- Tests authentication bypass
- Tests authorization
- Fuzzes parameters
- Tests rate limiting
- Generates report
5. Complete API security audit done!______________________________________________________________________
⌨️ 键盘快捷键
| 快捷方式 | 操作 |
|---|---|
Ctrl+Shift+B L | 打开提示库 |
Ctrl+Shift+B S | 搜索提示 |
Ctrl+Shift+B R | 显示工具参考 |
*(Mac: Cmd 而不是 Ctrl)*
______________________________________________________________________
🎯 提示类别
输入验证
- SQL注入(基本、盲、基于时间、基于错误)
- 跨站点脚本(反射、存储、基于DOM)
- 服务器端请求伪造
- 命令注入(操作系统、代码注入)
- XML外部实体(XXE)
- 路径遍历/LFI
- 模板注入
- LDAP注入
身份验证和会话
- 认证绕过
- 暴力/凭证填充
- 会话固定
- 劫持
- JWT漏洞
- OAuth缺陷
- 2FA旁路
- 密码重置缺陷
授权和访问控制
- IDOR(不安全的直接对象引用)
- 特权升级(水平、垂直)
- 强制浏览
- 缺少功能级访问控制
- CORS配置错误
API安全
- REST API测试
- GraphQL安全
- SOAP测试
- API速率限制
- 批量分配
- API版本控制问题
- 数据过度暴露
编码与密码学
- URL编码/解码
- Base64操作
- 哈希标识
- 加密测试
- 令牌生成
- 编码链
业务逻辑
- 竞态条件
- 支付操纵
- 工作流绕过
- 逻辑缺陷
- 资源耗竭
报告和文件
- 概念验证生成
- 证据收集
- 查找文档
- 报告模板
______________________________________________________________________
🛠️ 配置
扩展设置
{
"burpMCP.prompt.autoInsert": false, // Auto-insert instead of copy
"burpMCP.prompt.includeComments": true, // Include explanatory comments
"burpMCP.history.maxItems": 50, // Recently used prompts to track
"burpMCP.ui.showNotifications": true // Show copy/insert notifications
}______________________________________________________________________
💡 提示和最佳实践
1. 提示要具体
❌ “测试XSS” ✅ “使用通用有效载荷测试/search?q=处的'search'参数,以检测反射的XSS”
2. 组合多个提示
使用多个提示进行全面测试:
- 从侦察提示开始
- 然后运行特定的漏洞测试
- 最终生成文档
3. 自定义提示
编辑提示以匹配您的测试方法:
- 调整有效载荷
- 添加特定检查
- 包括合规要求
4. 使用工作流
对于完整的审核,请使用将多个测试链接在一起的工作流模板。
5. 审查AI输出
在报告之前,始终手动验证人工智能生成的结果!
______________________________________________________________________
🔧 高级用法
创建自定义提示
通过编辑配置或向库中添加自己的提示:
{
id: 'my-custom-test',
name: 'My Custom Security Test',
description: 'Test for specific vulnerability',
category: 'Custom',
mcpTool: 'send_http1_request',
template: 'Your prompt template here...',
tags: ['custom', 'api', 'auth']
}导入/导出提示
与您的团队分享提示:
- 导出:将提示保存为JSON
- 导入:加载团队提示库
- 同步:保持提示更新
______________________________________________________________________
🐛 故障排除
光标未连接到Burp
- 检查Burp Suite是否正在运行
- 验证在Burp中启用了MCP扩展
- 检查
mcp.json配置 - 重新启动游标
提示未显示
- 重新加载VS代码窗口
- 检查分机是否已激活
- 手动打开侧边栏:查看→ 打开视图→ Burp MCP助理
AI不使用Burp工具
- 确保Cursor可以看到Burp MCP连接
- 在提示中明确:“使用Burp MCP工具…”
- 检查Burp MCP服务器日志
______________________________________________________________________
📚 资源
- Burp MCP服务器:
- MCP协议:
- Burp Suite:
- 文档:
______________________________________________________________________
🤝 贡献
我们欢迎捐款!
- 添加新提示
- 改进现有模板
- 修正拼写错误
- 共享您的工作流程
看 贡献.md 作为指导方针。
______________________________________________________________________
📄 许可证
MIT许可证-请参阅 许可证
______________________________________________________________________
🙏 学分
- 端口开关 适用于Burp Suite和MCP服务器
- Anthropic 用于模型上下文协议
- 安全共同体 用于测试和反馈
______________________________________________________________________
由以下材料制成❤️ 由安全专业人员为安全专业人员提供。
*快乐(授权)黑客!* 🎯
