Burp AT переносит агентный ИИ в ручное тестирование на проникновение, дополняя его проверенными инструментами Burp Suite, контекстом вашего проекта и специализированными навыками. Вы сами определяете объем работы, который берут на себя агенты. Burp устанавливает ограничения. Уже доступно в публичной бета-версии для пользователей Burp Suite Professional.
ИИ уже умеет находить и эксплуатировать уязвимости. Вопрос больше не в том, способна ли эта технология. Вопрос в том, какому именно ИИ вы можете доверять при тестировании систем, за которые несете ответственность.
Сегодня мы запускаем публичную бета-версию Burp AT для пользователей Burp Suite Professional.
Burp AT позволяет задействовать агентный ИИ прямо внутри Burp Suite. Агенты выполняют поставленные вами задачи с помощью специализированных инструментов Burp, контекста, собранного в вашем проекте, и навыков тестирования на проникновение, разработанных совместно с PortSwigger Research, при этом вы полностью контролируете область охвата, принятие решений и выводы.
Это означает, что вы можете поручить агентам расследования, которые иначе отнимали бы ваше ограниченное время и внимание, сосредоточив собственную экспертизу там, где это нужнее всего. Можно глубже прорабатывать зацепки, тщательнее исследовать незнакомые области и включать в тестирование полезную работу, до которой в противном случае могли бы не дойти руки.
Для пентеста недостаточно просто способной модели
Передовые модели ИИ способны находить и эксплуатировать уязвимости. Агенты могут формировать гипотезы, действовать через инструменты, интерпретировать полученные результаты и решать, что попробовать дальше.
Но профессиональный пентест требует большего, чем просто развитые способности к рассуждению. Он требует надежных специализированных инструментов, доступа к актуальному контексту, целенаправленной методологии и ограничений, которые модель не сможет обойти.
Burp AT опирается на все четыре составляющие:
- Инструменты Burp и контекст вашего проекта. Агенты действуют через те же проверенные в боях инструменты, которым профессиональные пентестеры доверяют уже более 20 лет, и выборочно используют трафик, структуру целей, уязвимости и находки, уже имеющиеся в вашем проекте Burp, работая вместе с вами над тестом, а не начиная с чистого листа.
- Специализированные навыки тестирования на проникновение. Библиотека навыков пентеста, разработанная совместно с PortSwigger Research, предоставляет агентам структурированные подходы вместо импровизации на основе общих знаний модели. По мере того как исследователи разрабатывают новые техники, они превращаются в навыки, которые агенты могут использовать в реальных тестах.
- Автономность на ваших условиях. Вы сами решаете, какой объем работы берут на себя агенты, что продолжается, что требует одобрения, а что блокируется. Необходимый уровень автономности может варьироваться в зависимости от задачи, цели, риска и уже завоеванного доверия.
- Ограничения, контролируемые Burp. Область охвата, доступ к инструментам и правила одобрения находятся на уровне инструментов Burp, архитектурно отделенном от модели, а каждый запрос и решение фиксируются. Агенты могут предлагать действия, но они не могут выполнять действия, которые не разрешены Burp. Агенты предлагают. Burp контролирует. Вы принимаете решения.
Добивайтесь большего от каждого пентеста
Самый быстрый способ оценить пользу — поручить Burp AT зацепку, на проверку которой у вас обычно не хватает времени. Что-нибудь столь же простое, как:
Проанализируйте минифицированный JavaScript, загружаемый этой целью, восстановите конечные точки и рабочие процессы, на которые он ссылается, и отметьте всё, что выглядит конфиденциальным, неавторизованным и заслуживающим дальнейшего изучения.
В нашей закрытой бета-версии один профессиональный пентестер проделал именно это с 66 000 строк минифицированного JavaScript, которые он никогда бы не смог прочитать вручную за четырехдневный проект. Burp AT помог выявить критическую уязвимость, которая в противном случае оставалась бы нетронутой еще как минимум год.
Это меняет жизнь. Я не могу выразить словами, насколько проще стали определенные этапы тестирования и насколько проще стало учиться. — Пентестер, закрытая бета-версия
Поскольку работа выполняется через Burp, результирующие запросы, ответы и доказательства отслеживаются, поэтому вы можете воспроизвести найденное и отвечать за результат, а не полагаться на отчет модели о том, что она сделала.
Первая фаза Burp AT
Это первый релиз Burp AT, доступный сегодня пользователям Burp Suite Professional. Он привносит агентный ИИ в рабочий процесс ручного пентеста: агенты берут на себя больше работы внутри Burp, в то время как вы сохраняете контроль над областью охвата, оценкой и выводами.
Сегодня Burp AT работает вместе с вами в рабочем процессе Burp. Со временем эта же основа поддержит больше режимов работы для команд и предприятий, включая более автономное тестирование в рамках постоянной политики, общую видимость и аудируемость. Тестирование под руководством человека остается одним из таких режимов.
Мы продолжим совершенствовать его инструменты, навыки и рабочие процессы по мере того, как все больше людей будут использовать его в работе и делиться своими отзывами, и мы будем предельно четко говорить о том, на что он способен сегодня и где он все еще развивается.
Burp Suite завоевал доверие благодаря более чем двадцатилетнему использованию в реальных приложениях. Burp AT — это новинка, и ей еще предстоит завоевать это доверие в реальном мире. Именно поэтому мы запускаем его в виде публичной бета-версии: чтобы профессиональные тестировщики могли применить его в деле, показать нам, где он хорош, а где несовершенен, и помочь сформировать то, чем он станет. — Дафидд Стуттард (Dafydd Stuttard), основатель и генеральный директор PortSwigger
Формат тестирования на проникновение меняется. Burp AT дает вам возможность запустить агентное тестирование на ваших условиях, опираясь на инструменты Burp Suite, которым вы уже доверяете.
Узнайте обо всех возможностях Burp AT и начните использовать его в публичной бета-версии уже сегодня.
Фран Хатчингс (Fran Hutchings)







.png)