Token导航 LogoToken导航TokenDH.com
Burp Mcpwn logo
安全风控未说明官方级别未说明来源级核验

Burp Mcpwn

MCP Server

BurpMCPwn是一款集成于Burp Suite的扩展工具,用于审计、交互和保护Model Context Protocol (MCP)服务器,提供静态分析、动态探测和原生代理聊天功能。

工具数

0

提示词数

0

GitHub Stars

1

资源数

0
安全审计PythonClaudeClaude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

BLY-Coder

提供方

BLY-Coder

最后核验

2026/5/17 20:20

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

BurpMCPwn

![License](LICENSE) ![Burp Suite](https://portswigger.net/burp) [![Python]()](https://www.jython.org/)

BurpMCPwn 是一个完全集成的 Burp Suite 专为审计、交互和安全而设计的扩展 模型上下文协议(MCP) 服务器。

v2中的新功能:本地聊天集成!您不再需要运行外部脚本。直接在Burp内部与Claude聊天,以执行代理安全测试。

🚀 特性

1.工具和交互

  • 连接 通过HTTP或SSE连接到任何MCP服务器。
  • 浏览 具有自动生成的漂亮HTML文档的可用工具。
  • 执行 工具直接从UI获得实时反馈。
  • 发送到中继器:一键生成有效的JSON-RPC请求,用于手动模糊测试和高级测试。

2.深度审计

  • 静态分析:自动识别有风险的函数名称(例如。, exec, shell, sql)并检测工具描述中的潜在中毒提示。
  • 动态探测:使用无效数据类型对工具进行模糊处理,以发现冗长的错误泄漏或不正确的验证处理。
  • 报告:生成一份优先级高、易于阅读的HTML调查结果报告。

3.本地代理聊天

  • 人类整合:直接与聊天 克劳德3.5十四行诗 使用API密钥。
  • 自主循环:代理可以自主调用MCP工具,解释结果,并迭代以解决复杂的挑战。
  • CTF就绪:非常适合“给我一个标志”风格的挑战或探索复杂的API,无需人工干预。

📦 安装

先决条件

  • Burp Suite (专业版或社区版)。
  • Jython独立JAR (用2.7.3测试)。 点击此处下载.

设置

  1. 打开Burp套房。
  2. 导航至 扩展 > 扩展设置 > Python环境.
  3. 点击 选择文件 并选择您的 jython-standalone.jar.
  4. 首选 扩展 > 已安装.
  5. 点击 添加.
  6. 扩展类型python.
  7. 选择 BurpMCPwn.py 文件。

🛠 用法

1.连接

  • 输入 MCP主机URL (例如。, http://localhost:8000/mcp).
  • (可选)提供 代币 如果服务器需要身份验证。
  • 点击 连接.

2.手动测试

  • 导航到 工具 选项卡。
  • 从列表中选择一个工具。
  • 使用内置的JSON编辑器修改参数。
  • 点击 发送到中继器 检查和操纵原始请求。

3.自动化审计

  • 导航到 深度审计 选项卡。
  • 点击 运行深度审计.
  • 检查生成的HTML报告是否存在潜在漏洞。

4.客服聊天

  • 导航到 客服聊天 选项卡。
  • 输入你的 无烟煤API密钥 (开始于 sk-ant...)在配置栏中。
  • 输入目标(例如。, *“探索文件系统并找到标记”*).
  • 观察代理调用工具和执行任务的过程。

⚠️ 免责声明

此工具用于 仅用于法律安全审计和教育目的未经双方事先同意,使用BurpMCPwn攻击目标是违法的。开发人员对此程序造成的任何误用或损坏不承担任何责任。

📄 许可证

根据MIT许可证分发。看 LICENSE 了解更多信息。

目录标签

目录标签

安全审计PythonClaude本地部署MCP服务器BurpSuite扩展静态分析动态探测代理聊天

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP