AIHTTPAnalyzer
alpernae/AIHTTPAnalyzer加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一下:你是一名渗透测试工程师,深夜两点,客户要求明天早上交付一份 Web 应用安全评估报告。目标站点有几百个 API 端点,每个请求的参数都可能藏着 SQL 注入、IDOR 或 XSS。传统做法是逐个手动分析——先看请求头,再看参数构造,然后猜漏洞类型,最后翻 Payload 字典碰运气。效率低、人累、还容易漏。
AI HTTP Analyzer 就是来解决这个痛点的:它把 AI 能力直接塞进 Burp Suite,在你审查 HTTP 流量时,实时分析请求/响应,自动识别漏洞类型,给出利用步骤和 PoC 代码。你只需要专注"决策"——这条请求是否值得深入,哪个漏洞优先级最高。
AI HTTP Analyzer 由独立安全研究者 Alperen Ergel(@alpernae) 开发,2024 年 8 月在 GitHub 开源。项目作者活跃于 Bug Bounty 社区,动机很直接:现有的 Burp Suite 扩展大多数是"规则匹配型"——靠正则表达式或者固定规则库判断漏洞,一旦遇到业务逻辑漏洞或者新型攻击手法就歇菜。LLM 的语义理解能力恰好能补上这块短板。
这个插件得以实现,核心依赖是 Burp Suite Montoya API(2025.2 版本)。Montoya API 是 PortSwigger 在 2023 年为 Burp Suite 新一代 UI 框架打造的扩展接口,相比旧版 Extension API,它原生支持:
burp.api.montoya.ai):可直接调用 Burp Suite 内置或第三方 AI 服务项目作者正是借助 Ai.prompt().execute() 接口,把用户自定义提示词 + HTTP 上下文打包发给 AI,再把结果渲染到自定义 Tab 中。
AI + 安全测试的结合在 2024 年迎来爆发。PortSwigger 自己在 Burp Suite Pro 中加入了 AI 助手功能,OWASP ZAP 也在探索 LLM 辅助渗透测试。但这些方案大多是闭源或 SaaS 收费模式。AI HTTP Analyzer 提供了完全开源、可本地部署的替代选择,用户可以自托管 AI 模型(如本地 Ollama)或接入任意兼容 API,减少数据泄露风险。
扩展的核心逻辑在 PromptHandler.java 中实现。系统提示词(System Prompt)明确要求 AI 扮演"高级安全分析助手",输出聚焦三个方面:
用户也可以在分析框中输入自定义提示词,比如:"Check for IDOR vulnerabilities in this endpoint" 或 "Generate bypass payloads for the WAF patterns in this response",AI 会结合请求上下文给出针对性分析。
BurpAITab.java 实现了类似浏览器标签页的多会话管理。每个 HTTP 请求/响应对打开一个新 Tab,用户可以在多个分析任务间切换,适合批量审计场景。Tab 支持重命名,方便标记不同端点的分析状态。
在 Burp Suite 的 Proxy、Repeater 或 Target 工具中,选中任意请求/响应后右键 → "Send to AI HTTP Analyzer",即可立即将流量发送给 AI 分析,无需复制粘贴,极大减少操作摩擦。
除了漏洞识别,扩展还能根据发现自动生成 PoC 代码。支持的输出形式包括:
src/main/java/ai/
├── Extension.java # 入口:注册 Tab、上下文菜单、初始化线程池
├── BurpAITab.java # Tab 容器:多标签页 UI、会话管理
├── BurpAiRequestTab.java # 单个请求分析面板:输入框、结果渲染
├── BurpAIContextMenu.java # 右键菜单:将请求发送到 AI 分析
└── PromptHandler.java # 提示词构建 + AI 调用封装
dependencies {
compileOnly 'net.portswigger.burp.extensions:montoya-api:2025.2' // Burp API
implementation 'org.commonmark:commonmark:0.18.2' // Markdown 渲染
implementation 'com.vladsch.flexmark:flexmark-all:0.64.8' // 增强 Markdown
implementation 'org.jsoup:jsoup:1.14.3' // HTML 清理
}
关键依赖解读:
项目本身不包含 AI 模型。它通过 Montoya API 的 ai.prompt() 接口调用 AI 服务。AI 来源取决于用户配置的 Burp Suite AI 后端:
这种设计让扩展保持轻量,同时赋予用户极大的灵活性。
Extension.java 使用 newFixedThreadPool(5) 创建固定大小线程池,异步处理 AI 请求,避免阻塞 Burp Suite 主界面。卸载扩展时自动调用 executorService.shutdownNow() 清理资源。
# 1. 克隆源码
git clone https://github.com/alpernae/AIHTTPAnalyzer.git
cd AIHTTPAnalyzer
# 2. 构建(需要 Java 17+ 和 Gradle)
./gradlew build
# 3. 找到生成的 JAR 文件
ls build/libs/ # 例如 AIHTTPAnalyzer-2025.1.1.jar
# 4. Burp Suite 中加载
# Extender → Add → Select JAR file → Next
| 维度 | 说明 |
|---|---|
| 技术门槛 | 中等。需要理解 HTTP 协议和安全测试基础概念 |
| 硬件门槛 | 低。AI 推理由外部 AI 服务处理,本地仅运行 Java 扩展 |
| 费用 | 扩展本身免费。Burp Suite Community Edition 免费;Burp Suite Pro $449/年;AI 服务费用另算 |
扩展通过 ai.isEnabled() 检测 AI 是否可用,如果 Burp Suite AI 功能未启用,会直接抛出异常:"Please enable AI functionality." 这意味着即使用户接入了第三方 AI(如 Ollama),如果 Burp Suite 自身的 AI 功能处于禁用状态,扩展也无法工作。
与所有 LLM 辅助安全工具一样,AI 的分析结果存在"幻觉"风险——可能误报(把无害参数标记为漏洞)或漏报(忽略真实漏洞)。扩展作者在 README 中也提到,建议将 AI 分析作为辅助参考,而非最终结论。
项目依赖 montoya-api:2025.2,这是一个较新的版本。如果用户使用的是旧版 Burp Suite,可能无法加载扩展。
扩展的工作模式是"人工触发 + 单个请求分析",不支持配置式批量扫描。相比之下,Burp Suite Pro 的 Scanner 功能提供自动化漏洞检测,AI HTTP Analyzer 更像是专家辅助工具而非全自动扫描器。
AI HTTP Analyzer 的价值不在于替代专业扫描器,而在于降低安全分析的认知门槛。对于经验不足的渗透测试工程师,AI 能提供快速的漏洞思路;对于资深安全研究员,AI 能加速 PoC 编写和 payload 定制。
从增长曲线看,项目在发布后 7 个月内获得 77 Stars 和 20 Forks,考虑到 Burp Suite 扩展本身是小众赛道,这个数据说明社区对"AI + 安全工具"结合有真实需求。15 个相关 Topics(ai-security、bugbounty-tool、burp-extensions 等)也表明项目定位精准,吸引了目标用户群。
AI HTTP Analyzer 是一款将 LLM 能力深度嵌入 Burp Suite 工作流的扩展,适合以下场景:
如果你经常使用 Burp Suite 做 Web 安全测试,这款工具值得一试——即使当前版本的 AI 依赖还有限,它的架构设计为未来接入手 Local AI 预留了空间。