Token导航 LogoToken导航TokenDH.com
Burp MCP Assistant logo
安全风控未说明官方级别未说明来源级核验

Burp MCP Assistant

MCP Server

Burp MCP Assistant 是一个为 Burp Suite 设计的提示库和速查表,帮助用户通过 AI 助手快速执行安全测试。

工具数

0

提示词数

0

GitHub Stars

12

资源数

0
安全渗透测试TypeScriptCursorCursorVS Code

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

gethuksec

提供方

gethuksec

最后核验

2026/5/17 20:23

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

🎯 Burp MCP助理

Burp Suite MCP的安全测试提示和工作流程

License

专家通过模型上下文协议(MCP)为Burp Suite的渗透测试精心制作了提示和备忘单。

______________________________________________________________________

⚠️ 法律声明

此扩展仅用于授权安全测试。

  • ✅ 仅在您拥有或有书面测试许可的系统上使用
  • ❌ 未经授权访问计算机系统是非法的
  • ⚠️ 遵循负责任的披露做法
  • 📋 遵守所有适用的法律法规

使用此扩展程序,即表示您同意负责任和合法地使用它。

______________________________________________________________________

🎯 这是什么?

Burp MCP助手是 提示库和备忘单 这有助于您使用Burp Suite和Cursor等人工智能助手进行安全测试,速度提高10倍。

不是连接工具

此扩展 直接连接到Burp Suite。相反,它提供:

  • 📚 100+专家提示 用于安全测试
  • 🎯 快速参考 适用于所有21个Burp MCP工具
  • 📋 复制粘贴模板 用于常见攻击
  • 🔍 搜索和筛选 按漏洞类型
  • 📊 工作流模板 进行全面审计

运作原理

  1. 您配置 光标 连接到Burp Suite(一次性设置)
  2. 您可以在中浏览提示 此扩展 (侧边栏)
  3. 将提示复制/粘贴到 光标聊天
  4. 光标AI 使用Burp工具执行安全测试
  5. 您无需管理连接即可获得结果! ✨

______________________________________________________________________

🚀 快速开始

步骤1:设置Burp Suite MCP服务器(一次性)

  1. 安装Burp MCP扩展 在Burp套房
   git clone https://github.com/portswigger/mcp-server.git
   cd mcp-server
   ./gradlew embedProxyJar
  1. 装入Burp Suite

- 扩展→ Add → Java → 选择 build/libs/burp-mcp-all.jar - MCP选项卡→ 启用✅

步骤2:配置光标/反重力(一次)

添加 ~/.cursor/mcp.json:

{
  "mcpServers": {
    "Burp MCP": {
      "command": "",
      "args": [
        "-jar",
        "",
        "--sse-url",
        ""
      ],
      "disabled": false
    }
  }
}

示例

{
  "mcpServers": {
    "Burp MCP": {
      "command": "java",
      "args": [
        "-jar",
        "D:/mcp-demo/mcp-proxy.jar",
        "--sse-url",
        "http://127.0.0.1:9876"
      ]
    }
  }
}

重新启动游标 添加此配置后。

步骤3:安装此扩展

从VS Code市场或源代码安装“Burp MCP Assistant”:

git clone https://github.com/gethuksec/burpMCP.git
cd burpMCP
npm install
npm run compile

选项B:从VSIX安装

  1. 下载最新 .vsix 释放。
  2. 打开VS代码/光标。
  3. 命令面板(Ctrl+Shift+P): “扩展:从VSIX安装…”
  4. 选择文件。

步骤4:在开发模式下运行扩展

编译后,您需要在VS Code的扩展开发主机中运行扩展:

  1. 打开运行和调试

- 单击主侧栏中的“运行和调试”图标(或按 Ctrl+Shift+D / Cmd+Shift+D)

  1. 创建launch.json

- 点击文本“创建launch.json文件” - 将出现一个自动完成下拉菜单

  1. 选择扩展类型

- 滚动并选择 “{}VS代码扩展开发”

  1. 保存launch.json

- 文件将在中创建 .vscode/launch.json - 保存文件(Ctrl+S / Cmd+S)

  1. 启动扩展

- 点击绿色播放按钮“启动扩展”(或按 F5) - 将打开一个新的VS代码窗口(扩展开发主机) - 您的扩展程序现在正在这个新窗口中运行!

第五步:开始测试! 🎉

扩展开发主机 窗口:

  1. 寻找🎯 活动栏(左侧边栏)中的目标图标
  2. 点击它打开Burp MCP助手侧栏
  3. 浏览提示类别
  4. 点击复制提示
  5. 粘贴光标/VS代码聊天
  6. 观看AI执行安全测试!

______________________________________________________________________

🎨 特性

📚 提示库

100+专家模板 按类别组织:

  • 输入验证(SQLi、XSS、SSRF、命令注入等)
  • 身份验证和会话(绕过、JWT、会话固定等)
  • 授权和访问控制(IDOR、权限升级等)
  • API安全性(REST、GraphQL、速率限制等)
  • 编码和密码学(哈希破解、编码链等)
  • 业务逻辑(竞争条件、支付操纵等)
  • 报告和文件(PoC生成、证据收集等)

🖥️ Webview UI(v0.2.0中的新功能)

  • 交互式侧边栏 -直观地浏览和管理提示
  • 丰富的提示细节 -查看完整提示内容、作者和复杂性
  • 一键操作 -立即复制或插入提示

🔄 工作流引擎(v0.2.0中的新功能)

  • 自动化安全审计 -执行多步骤安全测试
  • 连锁提示 -运行复杂场景的提示序列
  • 可定制的工作流程 -在JSON中定义自己的审核路径

🔍 快速参考

所有21个插入式MCP工具 记录:

  • 工具名称、参数、示例
  • 常见使用模式
  • 最佳实践
  • 提示与技巧

⚡ 生产率特征

  • 复制到剪贴板 -一键复制
  • 在光标处插入 -自动插入编辑器
  • 搜索和筛选 -按标签/关键字查找提示
  • 最近使用 -快速访问常用提示
  • 键盘快捷键 -无鼠标工作

______________________________________________________________________

📖 使用示例

示例1:SQL注入测试

1. Open sidebar → "Input Validation" → "SQL Injection Basic Test"
2. Click "Copy Prompt"
3. In Cursor Chat:
   
   User: [Paste prompt]
   Test https://example.com/api/users?id=1 for SQL injection

   Cursor AI: [Uses Burp MCP tools]
   - Sends test payloads
   - Analyzes responses
   - Reports vulnerabilities

4. Get comprehensive results!

示例2:API安全审核

1. Sidebar → "API Security" → "Comprehensive API Test"
2. Copy prompt
3. Cursor Chat:
   
   User: [Paste prompt]
   Audit /api/v1/users endpoint for security issues

   Cursor AI:
   - Tests authentication bypass
   - Tests authorization
   - Fuzzes parameters
   - Tests rate limiting
   - Generates report

5. Complete API security audit done!

______________________________________________________________________

⌨️ 键盘快捷键

快捷方式操作
Ctrl+Shift+B L打开提示库
Ctrl+Shift+B S搜索提示
Ctrl+Shift+B R显示工具参考

*(Mac: Cmd 而不是 Ctrl)*

______________________________________________________________________

🎯 提示类别

输入验证

  • SQL注入(基本、盲、基于时间、基于错误)
  • 跨站点脚本(反射、存储、基于DOM)
  • 服务器端请求伪造
  • 命令注入(操作系统、代码注入)
  • XML外部实体(XXE)
  • 路径遍历/LFI
  • 模板注入
  • LDAP注入

身份验证和会话

  • 认证绕过
  • 暴力/凭证填充
  • 会话固定
  • 劫持
  • JWT漏洞
  • OAuth缺陷
  • 2FA旁路
  • 密码重置缺陷

授权和访问控制

  • IDOR(不安全的直接对象引用)
  • 特权升级(水平、垂直)
  • 强制浏览
  • 缺少功能级访问控制
  • CORS配置错误

API安全

  • REST API测试
  • GraphQL安全
  • SOAP测试
  • API速率限制
  • 批量分配
  • API版本控制问题
  • 数据过度暴露

编码与密码学

  • URL编码/解码
  • Base64操作
  • 哈希标识
  • 加密测试
  • 令牌生成
  • 编码链

业务逻辑

  • 竞态条件
  • 支付操纵
  • 工作流绕过
  • 逻辑缺陷
  • 资源耗竭

报告和文件

  • 概念验证生成
  • 证据收集
  • 查找文档
  • 报告模板

______________________________________________________________________

🛠️ 配置

扩展设置

{
  "burpMCP.prompt.autoInsert": false,           // Auto-insert instead of copy
  "burpMCP.prompt.includeComments": true,        // Include explanatory comments
  "burpMCP.history.maxItems": 50,                // Recently used prompts to track
  "burpMCP.ui.showNotifications": true           // Show copy/insert notifications
}

______________________________________________________________________

💡 提示和最佳实践

1. 提示要具体

❌ “测试XSS” ✅ “使用通用有效载荷测试/search?q=处的'search'参数,以检测反射的XSS”

2. 组合多个提示

使用多个提示进行全面测试:

  • 从侦察提示开始
  • 然后运行特定的漏洞测试
  • 最终生成文档

3. 自定义提示

编辑提示以匹配您的测试方法:

  • 调整有效载荷
  • 添加特定检查
  • 包括合规要求

4. 使用工作流

对于完整的审核,请使用将多个测试链接在一起的工作流模板。

5. 审查AI输出

在报告之前,始终手动验证人工智能生成的结果!

______________________________________________________________________

🔧 高级用法

创建自定义提示

通过编辑配置或向库中添加自己的提示:

{
  id: 'my-custom-test',
  name: 'My Custom Security Test',
  description: 'Test for specific vulnerability',
  category: 'Custom',
  mcpTool: 'send_http1_request',
  template: 'Your prompt template here...',
  tags: ['custom', 'api', 'auth']
}

导入/导出提示

与您的团队分享提示:

  • 导出:将提示保存为JSON
  • 导入:加载团队提示库
  • 同步:保持提示更新

______________________________________________________________________

🐛 故障排除

光标未连接到Burp

  1. 检查Burp Suite是否正在运行
  2. 验证在Burp中启用了MCP扩展
  3. 检查 mcp.json 配置
  4. 重新启动游标

提示未显示

  1. 重新加载VS代码窗口
  2. 检查分机是否已激活
  3. 手动打开侧边栏:查看→ 打开视图→ Burp MCP助理

AI不使用Burp工具

  1. 确保Cursor可以看到Burp MCP连接
  2. 在提示中明确:“使用Burp MCP工具…”
  3. 检查Burp MCP服务器日志

______________________________________________________________________

📚 资源

  • Burp MCP服务器:
  • MCP协议:
  • Burp Suite:
  • 文档:

______________________________________________________________________

🤝 贡献

我们欢迎捐款!

  • 添加新提示
  • 改进现有模板
  • 修正拼写错误
  • 共享您的工作流程

贡献.md 作为指导方针。

______________________________________________________________________

📄 许可证

MIT许可证-请参阅 许可证

______________________________________________________________________

🙏 学分

  • 端口开关 适用于Burp Suite和MCP服务器
  • Anthropic 用于模型上下文协议
  • 安全共同体 用于测试和反馈

______________________________________________________________________

由以下材料制成❤️ 由安全专业人员为安全专业人员提供。

*快乐(授权)黑客!* 🎯

目录标签

目录标签

安全渗透测试TypeScriptCursor安全测试本地部署BurpSuiteAI助手提示库

支持客户端

CursorVS Code

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

oauth

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明oauth部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP