公司动态

BurpGPT 完整配置指南:把 GPT 接入 Burp 被动扫描只需 4 个字段

📅 2026/8/24 22:15:04
BurpGPT 完整配置指南:把 GPT 接入 Burp 被动扫描只需 4 个字段
BurpGPT 完整配置指南把 GPT 接入 Burp 被动扫描只需 4 个字段【免费下载链接】burpgptA Burp Suite extension that integrates OpenAIs GPT to perform an additional passive scan for discovering highly bespoke vulnerabilities and enables running traffic-based analysis of any type.项目地址: https://gitcode.com/gh_mirrors/bu/burpgptBurpGPT 是一个 Burp Suite 扩展它把每一条被动扫描命中的 HTTP 请求与响应交给 OpenAI 模型分析并把结果以 Issue 形式写回 Burp。适合需要 AI 辅助审查流量、又不想手写规则的安全测试人员。什么情况下你会用到它被动扫描扫出的 Issue 数量有限而流量里大量看着可疑、规则又抓不到的交互会被放过。BurpGPT 的用途是把这类原始流量逐条交给 GPT 过目让分析范围从规则命中项扩大到全部流量。构建前的 4 个硬性前提Burp Suite 专业版或社区版版本不低于 2023.3.2低版本会因 Montoya API 差异抛出 NoSuchMethodErrorJDK 11 及以上且 JAVA_HOME 指向 JDK 安装目录Gradle 6.9直接使用项目自带的 gradlew 可跳过此项一个有效的 OpenAI API key首次配置时必填从克隆到可加载的 JAR 两条命令完成拉取与打包git clone https://gitcode.com/gh_mirrors/bu/burpgpt cd burpgpt ./gradlew shadowJar产物是lib/build/libs目录下的burpgpt-allJAR依赖已由 Gradle 打入其中无需额外放置第三方包。加载进 Burp从选项卡到 Apply 按钮打开 Extensions 选项卡 → 点击 Add → 选择文件 → 选中刚才生成的 JAR → 点击 Next 完成加载。安装成功后菜单栏出现 BurpGPT 菜单项点击并选择 Settings。 设置对话框默认停在 OpenAI API 视图按顺序填 4 个字段API key粘贴你的 OpenAI 密钥Model下拉框提供 davinci、ada、babbage、curie 四个内置选项Maximum prompt size默认 1024控制发送给 OpenAI 的 Prompt 上限超出部分会被截断Prompt编辑分析提示词支持占位符动态注入请求/响应内容四个字段全部通过校验后点击 Apply 生效任一字段为空会被弹窗拦截。一条流量如何变成一条 Issue场景常规漏洞面普查。默认 Prompt 已写好 OWASP Top 10 方向的分析指令并用{REQUEST}、{RESPONSE}两个占位符占住请求与响应位置。被动扫描器每经过一条请求/响应对扫描检查逻辑MyScanChecklib/src/main/java/burp/MyScanCheck.java都会触发一次分析调用GPT 的回答被包装成一条 Information 级别、标题为 GPT-generated insights 的 Issue 出现在 Issues 列表中其 Background 字段附带了本次使用的模型、Prompt 长度与完整 Prompt方便事后核对结论依据。场景盯住某个组件的某个 CVE。把 Prompt 改成只针对目标库名与 CVE 编号的指令用占位符只注入相关的请求头、响应体片段让模型聚焦而不是泛泛而谈。占位符共 10 个{URL}、{METHOD}、{REQUEST_HEADERS}、{REQUEST_BODY}、{RESPONSE_HEADERS}、{RESPONSE_BODY}、{IS_TRUNCATED_PROMPT}等完整清单可在设置对话框的 Placeholder reference 视图中查看。例如排查某加密库漏洞时Analyse {REQUEST_HEADERS} and {RESPONSE_BODY} for vulnerabilities in the {CRYPTO_LIB} library (CVE-{CVE_NUMBER}). Report findings only.占位符替换发生在GPTRequest组装阶段随后由 GPT 通信模块GPTClientlib/src/main/java/burpgpt/http/GPTClient.java以 Bearer 方式携带你的密钥向 OpenAI completions 接口发起 POST超时统一设为 60 秒401密钥错误、429配额超限等失败会写入 Burp 的 Event Log可在输出面板直接定位问题。三个避坑细节流量会明文发送到 OpenAI安全敏感目标请先脱敏或改用公开测试环境GPT 输出可能含误报所有 Issue 均为 Information 级仍需人工 triage模型下拉框固定为 4 个 completions 系列模型不要在其中寻找 gpt-4配置完成后挑一个低敏感度目标跑一轮被动扫描对照第一条 GPT-generated insights 回头调整你的 Prompt。【免费下载链接】burpgptA Burp Suite extension that integrates OpenAIs GPT to perform an additional passive scan for discovering highly bespoke vulnerabilities and enables running traffic-based analysis of any type.项目地址: https://gitcode.com/gh_mirrors/bu/burpgpt创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考