PortSwigger выкатили Burp AT в публичную бету для пользователей Burp Suite Professional - нативный слой с собственными skills и permission-моделью, а не очередной плагин из BApp Store. За пару месяцев работы с ним на реальных скоупах картина сложилась неоднозначная: Burp AT ускоряет валидацию находок сканера и экономит время на рутине, но заменить голову пентестера пока не способен. Разберём, что конкретно умеет агент, как устроена экономика кредитов и где граница между реальной пользой и маркетинговым обещанием.
Burp AI и Burp AT - два слоя одного зоопарка
Тут легко запутаться, потому что PortSwigger назвали два разных слоя похожими именами. Разложим.Burp AI - набор AI-функций внутри Burp Suite Professional:
- Explainer - объяснение фрагментов HTTP-трафика прямо в Repeater, без переключения контекста
- Explore Issue - автоматический follow-up по находкам Burp Scanner с попыткой построить PoC
- AI-enhanced scanning - снижение false positives, начиная с Broken Access Control (A01:2021 по OWASP Top 10 - категория, по которой 94% протестированных приложений имели хотя бы одну форму Broken Access Control, согласно OWASP Top 10 2021)
- AI-powered recorded logins - автоматическая генерация записанных логин-последовательностей
- AI-powered extensions через Montoya API
[Применимо: внешний пентест, bug bounty, web app assessment - любой сценарий, где Burp Suite Professional уже является основным инструментом.]
Архитектура Burp AT: навыки, инструменты и границы
Skills - методики от PortSwigger Research
Burp AT использует библиотеку skills - структурированных пентест-методик, разработанных исследовательской командой PortSwigger (те же люди, которые создают контент для Web Security Academy и находят новые классы уязвимостей). Агент следует проверенной task-specific методологии, а не изобретает workflow из общих знаний модели.По мере того как PortSwigger Research находят новые техники, те транслируются в переиспользуемые навыки для агентов. Прямой путь от research-публикации к повторяемому тестированию - тебе не нужно самому разбирать каждый write-up и превращать его в рабочий процесс. По мере расширения библиотеки skills растёт и спектр задач, которые Burp AT берёт на себя.
В контексте kill chain это покрывает фазы Reconnaissance и Initial Access: агент выполняет Active Scanning (T1595) и Vulnerability Scanning (T1595.002). Валидация находок может приближаться к Exploit Public-Facing Application (T1190, Initial Access), но маппинг на T1190 корректен только если PoC приводит к фактическому получению доступа, а не просто подтверждает наличие уязвимости.
Permission model - не «LLM с доступом к HTTP»
Scope, доступ к инструментам и правила одобрения живут в tooling-слое Burp, архитектурно отделённом от модели. Агент предлагает действия, но не может выполнить то, что tooling-слой не разрешает - какой бы уровень автономии ты ни выбрал.Вот тут принципиальный момент. В DIY-решениях на Claude MCP или generic OpenAI API ограничения - это промпт, который модель теоретически может переинтерпретировать или обойти через prompt injection (LLM01:2025 по OWASP LLM Top 10). В Burp AT границы enforced самим Burp, а не инструкциями модели. Разница как между «пожалуйста, не ходи туда» и закрытой дверью.
Smart approvals снижают approval fatigue: рутинные действия проходят автоматически, а решения, требующие внимания, эскалируются в пределах заданных границ. Ручные инструменты Burp остаются доступны - можно забрать управление в любой момент.
Все запросы и действия инструментов записываются в проект Burp вместе с твоими собственными действиями - верифицируемая запись, а не «AI что-то сделал, но неизвестно что».
Автоматизация веб-пентеста с ИИ: Repeater, Explainer, Explore Issue
Задачи без чат-истории - и это плюс для пентеста
Burp AI в Repeater работает через задачи (tasks). Отправляешь промпт - Burp создаёт задачу в панели Tasks. Burp AI не хранит историю разговора - каждая задача самодостаточна. Каждая задача требует достаточного контекста, потому что предыдущего «разговора» нет.На первый взгляд неудобно. На практике - одна из самых security-friendly интеграций LLM:
- Нет скрытого дрейфа контекста между запросами
- Каждая задача - аудитируемая запись с привязкой к конкретному HTTP-артефакту
- Repeater-задачи логируют весь HTTP-трафик, сгенерированный в процессе
Explore Issue - агентная валидация находок
Explore Issue - самая «агентная» функция Burp AI. Это AI-ассистент, который выполняет автоматические follow-up расследования по уязвимостям, найденным Burp Scanner: валидирует issue, генерирует proof-of-concept и ищет дополнительные векторы атаки.Три ограничения, которые легко пропустить:
- Привязка к Scanner. Explore Issue работает только с находками Burp Scanner - это follow-up engine к конкретному detection event, а не «иди взломай приложение»
- Результат - твой. Агент пробует пути эксплуатации, ищет векторы эскалации. Но финальное решение «считается ли это доказательством» - за тобой
- Стоит дороже. Стоимость кредитов зависит от сложности запроса. Follow-up расследования обходятся заметно дороже простых вызовов Explainer - на CTF-марафоне можно спалить весь пул за вечер
Кредитная модель: PortSwigger AI и экономика использования
AI-кредиты - обязательное условие работы с Burp AI и Burp AT. Факты из документации:- Кредиты нужны для каждого AI-взаимодействия - фичи не «входят» в подписку как безлимитные
- Кредиты привязаны к конкретному пользователю, объединить пул между аккаунтами нельзя
- Срок действия - 12 месяцев с момента покупки
- Стоимость списания зависит от сложности запроса и типа workflow
Правило простое: Explainer на выделенном фрагменте (заголовок, cookie, JS-функция) - дёшево и быстро. Explore Issue на сложной находке - дорого, но может сэкономить час ручной валидации. Начинай с первого, переходи ко второму только на подтверждённо интересных находках.
Новые функции Burp Suite 2025: trade-off таблица
| Критерий | Burp AT (нативный) | Custom AI Agent (six2dez) | Ручной пентест |
|---|---|---|---|
| Интеграция с Burp | Нативная, уровень ядра | Расширение через BApp | Полная (ручная) |
| Контроль границ | Tooling-слой, отделён от модели | Scoped MCP + промпт-инструкции | Полный контроль |
| AI-бэкенды | PortSwigger (встроенный) | 11 бэкендов: Ollama, LM Studio, Gemini CLI, Codex CLI и др. | Нет |
| Приватность данных | Трафик обрабатывается PortSwigger | 3 режима (STRICT / BALANCED / OFF), поддержка локальных моделей | Данные не покидают машину |
| Стоимость | Consumption-based кредиты | Бесплатно (self-hosted) или стоимость API облачных провайдеров | Время специалиста |
| Skills / методология | Библиотека от PortSwigger Research | Burp Scan Skill (community-maintained) | Личный опыт |
| Аудит действий | Полный лог в проекте Burp | JSONL с SHA-256 integrity hash | Ручные заметки |
| Offline-работа | Нет | Да (с локальной LLM через Ollama) | Да |
| Когда использовать | Валидация находок сканера, быстрый анализ трафика, bug bounty | NDA-проекты без облака, эксперименты с разными LLM | Сложная бизнес-логика, цепочки атак |
| Когда НЕ использовать | Изолированные сети, строгий NDA | Нужна стабильность и поддержка вендора | Рутинная валидация типовых уязвимостей |
Custom AI Agent - open-source расширение, предположительно от six2dez (детали переименования и причины не подтверждены независимыми источниками). Главное отличие: возможность выбора AI-бэкенда, включая локальные модели, при которой данные не покидают периметр. Для проектов, где отправка трафика в облако PortSwigger невозможна - единственный вариант.
Ограничения Burp AT: когда агентный ИИ не поможет
Бизнес-логика. Агент не понимает, что «перевод $1M со счёта CEO на счёт стажёра» - это уязвимость, если HTTP-ответ вернул 200 OK. Тестирование бизнес-логики остаётся полностью ручным. Если ты решал задачки на Juice Shop или DVWA, где нужно обойти логику корзины - вот примерно там агент и буксует.Многошаговые цепочки. По независимым бенчмаркам агентных LLM-пентестеров, полностью автономный success rate заметно ниже, чем в human-in-the-loop сценарии. AI-модели стабильно справляются с шаблонными задачами (SQLi, LFI), но проседают на цепочках вроде SSRF → internal service → RCE. Burp AT может помочь на каждом шаге, но собрать полную цепочку - задача пентестера. Для CTF-игроков аналогия очевидна: агент решает отдельные таски, но не проходит целый jeopardy.
Приватность. AI-запросы обрабатываются на стороне PortSwigger. Для проектов с регуляторными ограничениями (банковский сектор, госструктуры) - блокирующий фактор. Альтернатива: Custom AI Agent с локальной моделью, но тогда ты теряешь skills-библиотеку PortSwigger Research.
Кредитный потолок. На активном engagement кредиты расходуются быстро, особенно при использовании Explore Issue. Без дисциплины промптинга бюджет заканчивается до появления полезных результатов.
Минилаб: первый запуск Burp AT на практике
Требования к окружению:- Burp Suite Professional 2025.2+ (подписка с AI-кредитами)
- Docker для целевого приложения
- RAM: 8 ГБ минимум (4 ГБ Burp + 4 ГБ Docker-контейнер)
- Интернет-соединение (AI-запросы уходят к PortSwigger)
- ОС: Windows / macOS / Linux
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Начинайте с Explainer на конкретных фрагментах, переходите к Explore Issue только на подтверждённо интересных находках - экономит кредиты и вырабатывает правильную привычку промптинга.
Burp AT - правильная архитектура. Разделение tooling-слоя и модели, task-based аудит, явный контроль контекста - единственный способ сделать агентный ИИ для пентеста инструментом, а не игрушкой. Skills-библиотека от PortSwigger Research - конкурентное преимущество, которое community-проекты не воспроизведут в обозримом будущем.
Но внедрять Burp AT стоит только после того, как ты полностью освоил возможности обычного Burp Scanner. Низкий автономный success rate из независимых бенчмарков говорит прямо: в большинстве случаев агент всё равно упирается и ждёт человека. Модели будут улучшаться, skills-библиотека будет расти - но фундаментальное ограничение останется: чтобы верифицировать выход агента, нужно самому понимать уязвимость. Если XSS в Repeater руками не подтверждаешь - агент за тебя этого тоже не сделает, он даст кандидатов, но оценить их качество некому. Если хочешь не просто writeup, а пройти атаку от рекона до PoC самому - на WAPT есть лабы на каждый веб-вектор с ментором в чате при затыке.