Фран Хатчингис | Понедельник, 27 июля 2026 г., 12:51 UTC
Burp AT переносит агентный ИИ в сферу тестирования на проникновение под управлением человека, объединяя проверенные инструменты Burp Suite, контекст вашего проекта и специализированные навыки. Вы решаете, какой объем работы берут на себя агенты. Burp устанавливает границы. Уже доступно в публичной бета-версии для пользователей Burp Suite Professional.
ИИ уже умеет находить и эксплуатировать уязвимости. Вопрос больше не в том, способна ли эта технология. Вопрос в том, какому ИИ можно доверять при проверке систем, за тестирование которых вы отвечаете.
Сегодня мы запускаем публичную бета-версию Burp AT для пользователей Burp Suite Professional.
Burp AT позволяет задействовать агентный ИИ прямо в Burp Suite. Агенты выполняют поставленные вами задачи с помощью специализированных инструментов Burp, контекста, собранного в вашем проекте, и навыков тестирования на проникновение, разработанных совместно с PortSwigger Research, при этом вы сохраняете контроль над областью охвата, принимаете решения и делаете выводы.
Это означает, что вы можете поручить агентам расследования, которые иначе отнимали бы ваше ограниченное время и внимание, сосредоточив собственную экспертизу там, где это нужнее всего. Можно глубже прорабатывать зацепки, тщательнее исследовать незнакомые области и включать в тесты полезную работу, до которой в противном случае могли бы не дойти руки.
Тестирование на проникновение требует большего, чем просто способная модель
Передовые модели ИИ умеют находить и эксплуатировать уязвимости. Агенты могут выдвигать гипотезы, действовать через инструменты, интерпретировать полученные результаты и решать, что попробовать дальше.
Но профессиональный тест на проникновение требует не только развитых способностей к рассуждению. Необходимы надежные специализированные инструменты, доступ к релевантному контексту, специализированная методология и границы, которые модель не может обойти.
Burp AT построен на всех четырех компонентах:
- Инструменты Burp и контекст вашего проекта. Агенты действуют через те же проверенные в боях инструменты, которым профессиональные тестеры доверяют уже более 20 лет, и выборочно используют трафик, структуру целей, проблемы и находки, уже имеющиеся в вашем проекте Burp, работая с вами бок о бок, а не начиная с пустого промта.
- Специализированные навыки тестирования на проникновение. Библиотека таких навыков, созданная совместно с PortSwigger Research, предоставляет агентам структурированные подходы, а не заставляет их импровизировать методологию на основе общих знаний модели. По мере разработки исследователями новых техник они превращаются в навыки, которые агенты могут использовать в реальных тестах.
- Автономность на ваших условиях. Вы сами решаете, какой объем работы берут на себя агенты, что продолжается, что требует одобрения, а что блокируется. Нужный уровень автономности может зависеть от задачи, цели, риска и уже завоеванного доверия.
- Границы, контролируемые Burp. Область охвата, доступ к инструментам и правила одобрения находятся на уровне инструментов Burp, архитектурно отделенном от модели, а каждый запрос и решение фиксируются. Агенты могут предлагать действия, но они не могут выполнять то, что не разрешено Burp. Агенты предлагают. Burp контролирует. Вы принимаете решение.
Добивайтесь большего от каждого теста на проникновение
Самый быстрый способ увидеть пользу — поручить Burp AT зацепку, на преследование которой у вас обычно не хватает времени. Что-нибудь вроде:
Проанализируйте минифицированный JavaScript, загружаемый этой целью, восстановите затронутые в нем эндпоинты и рабочие процессы и отметьте все, что выглядит конфиденциальным или неаутентифицированным и заслуживает дальнейшего изучения.
В ходе нашего закрытого бета-тестирования один профессиональный пентестер проделал именно это с 66 000 строк минифицированного JavaScript, которые он никогда бы не смог прочитать вручную за четырехдневный проект. Burp AT помог выявить критическую уязвимость, которая в противном случае оставалась бы непротестированной еще как минимум год.
Это меняет жизнь. Я даже не могу выразить, насколько проще стал определенный этап тестирования и насколько проще стало учиться. — Пентестер, закрытая бета-версия
Поскольку работа выполняется через Burp, полученные запросы, ответы и свидетельства отслеживаются, поэтому вы можете воспроизвести находку и обосновать ее, а не полагаться на описание модели о том, что она сделала.
Первый этап Burp AT
Это первый релиз Burp AT, доступный сегодня для пользователей Burp Suite Professional. Он привносит агентный ИИ в рабочий процесс тестирования на проникновение под управлением человека: агенты берут на себя больше работы внутри Burp, в то время как вы сохраняете контроль над областью охвата, оценкой и выводами.
Сегодня Burp AT работает вместе с вами в рабочем процессе Burp. Со временем эта же основа будет поддерживать новые режимы работы для команд и предприятий, включая более автономное тестирование на основе действующих политик, общую видимость и проверяемость. Тестирование под управлением человека остается одним из таких режимов.
Мы продолжим совершенствовать его инструменты, навыки и рабочие процессы по мере того, как все больше людей будут применять его на практике и делиться своими отзывами, и мы будем открыто говорить о том, что он умеет сегодня и где он все еще развивается.
Burp Suite заслужил доверие благодаря более чем двум десятилетиям использования против реальных приложений. Burp AT — это новинка, и ей еще предстоит завоевать это доверие в реальном мире. Именно поэтому мы запускаем его в формате публичной бета-версии: чтобы профессиональные тестеры могли опробовать его в деле, показать нам, где он хорош, а где недорабатывает, и помочь сформировать то, чем он станет. — Дафидд Стуттард (Dafydd Stuttard), основатель и генеральный директор PortSwigger
Формат тестирования на проникновение меняется. Burp AT дает вам возможность запустить агентное тестирование на ваших условиях, опираясь на инструменты Burp Suite, которым вы уже доверяете.
Узнайте все возможности Burp AT и начните использовать его в публичной бета-версии уже сегодня.
Фран Хатчингис








