7 月底,Burp Suite 的开发商 PortSwigger 干了件大事:把智能体 AI 渗透测试功能 Burp AT 直接内置进 Burp Suite,开启公测,而且只面向 Professional 用户开放。PortSwigger官方博客这不是一次常规版本更新里的增量小功能,而是把会自己干活的 AI 塞进了渗透测试的主力工具。对真正干活的安全从业者来说,这事值得认真看一眼:它到底怎么工作、要花多少钱、不花钱有没有别的路。
Burp AT 不是帮你生成 payload 的插件。官方定位说得很清楚:智能体用 Burp 自己的工具链、你项目里的上下文和预设的渗透技能去执行任务,但所有动作都活在 Burp 的工具层里,与模型架构隔离,每个请求和决策都被记录,智能体只能提议,边界由 Burp 强制执行,最终拍板的始终是人。PortSwigger官方博客

三档自主级别,放权程度自己定
最值得关注的设计是自主级别。每个任务跑在三种模式之一:Manual 模式按你给每个工具设置的权限逐项请示;Smart 模式自动批准常规操作,遇到它判断有风险的动作会停下来问你;Autonomous 模式全程不问,只有少数高影响工具始终需要批准。PortSwigger官方文档换句话说,你可以让它只做递线索的活,也可以把一整段测试交给它,放权的边界是自己划的。

技能库也值得一说:这些测试技巧由 PortSwigger Research 团队编写,智能体觉得相关时自动调用,而且技能随云端自动发布更新,不用升级 Burp 本体就能用上新手法。PortSwigger官方文档
真有用吗?先看一个官方案例
8 月初官方博客发了一篇 Burp AT 的实战案例,挺有代表性。主角 Ray H. 是一家托管安全服务商的安全分析师,2019 年就开始用 Burp,日常项目是 4+1:四天测试加一天写报告。他说这类项目最难的从来不是测什么,而是决定放弃什么:有个项目里有客户端 JS 大包,他自己的原话是,根本不可能花时间去读 6.6 万行压缩后的 JavaScript,传统扫描器能告诉你那儿有 JS,却没法像人一样去读。PortSwigger官方博客

他忙别的时候,Burp AT 自己把这块啃了下来:搞清楚每段 JS 的用途和机制,还发现客户举报人系统里每份报告只被一个 6 位字母数字混合码保护,理论上可以爆破这些码,拖出本该保密的举报内容。PortSwigger官方博客之后他把这条线索推进成了确认的漏洞利用,按官方的说法,那是一个被忽视了多年的关键漏洞。
Ray 自己的评价相当高:感觉在项目里拿到了 10 倍效率,差别是白天和黑夜。PortSwigger官方博客不过要泼盆冷水:这是官方案例,场景恰好是他本人主动放弃、没时间去看的死角,等于 AI 捡回了人类丢掉的分数,不能直接换算成普通项目的平均收益。公测期,自己记一笔消耗和产出才作数。
钱怎么算:两笔账,上车前先算清
第一笔是门槛账。Burp AT 跑起来消耗 AI credits,边工作边从账户余额里扣,而购买 credits 有个硬前提:账户必须挂着 Burp Suite Professional 许可证。PortSwigger官方文档Pro 本身按用户按年订阅,具体价格以官网实时为准,也就是说 Burp AT 不是买了 Burp 就送,而是订阅之上的第二层消费。
第二笔是消耗账。credits 绑定到个人用户,不能多人共享或凑池子,没用完的部分购买后 12 个月过期。PortSwigger官方文档如果订的是 Burp AI 订阅,Burp AT 的用量走订阅里的 fair usage 额度。credits 烧得快慢取决于任务的 AI 请求量,公测期建议先在低风险目标上跑小任务,摸清消耗率再决定投入。
不想花钱?还有一条 MCP 自组路线
社区其实早就在走另一条路:用 MCP 把 Burp 接到外部大模型。知乎有作者总结得准,渗透测试正在经历的不是被 AI 增强,而是在被 AI 接口化。知乎今年 4 月中旬 PortSwigger 就上线了官方 MCP Server,把 Burp 的核心操作暴露成 AI 可调用的标准接口,这是后来一切玩法的地基。

实操不复杂:在 BApp Store 搜 mcp,装上 MCP Server 扩展,在 Burp 的 MCP 页签里把 enable 打开就算完成,还可以按需勾上历史数据包访问权限。知乎之后把 Claude、Gemini 之类的客户端指过来,模型就能直接操作 Burp。
服务默认监听 9876 端口,Windows 上用 netstat 看一眼就知道起没起来。知乎这条路最大的好处是解耦:模型随时可换,不被任何一家的订阅绑定;缺点也明显,安全边界全靠自己的配置,没有官方那套自主级别管控。
坑也有:教程作者后来专门更新提醒,gemini cli 已经不能用个人账号登录,得切到 Antigravity CLI。知乎而且中文配置资料很少,作者自己在简中网络找了大半圈没找到,英文资料还遇到过付费墙,最后全靠自己手搓。
两条路线摆在一起看
Burp AT 官方路线 | MCP 自组路线 | |
|---|---|---|
门槛 | Pro 订阅 + AI credits | 支持 MCP 的 Burp 版本 + 自备模型 |
模型 | 官方闭环,不用操心 | 任意大模型,随时可换 |
安全边界 | 三档自主级别,高危工具强制审批 | 全看自己的模型和配置 |
技能 | Research 团队技能库自动更新 | 自己写提示词和流程 |
成熟度 | 公测期,官方收反馈 | 社区玩法,教程零散,坑要自己踩 |
绕不开的国内话题:正版的判断依据变了
国内用 Burp 的人对正版值不值这个问题太熟了。过去几年破解生态相当活跃:知乎上有账号每次 Burp 发新版都跟进发中文介绍,今年 7 月 16 日 2026.7 的发布说明里,智能代理渗透测试 Beta 被当成头牌功能翻译了一遍。知乎B站上 BurpSuite安装+激活+使用 这类教程视频,播放量能到六万级。哔哩哔哩
但这一轮不一样:Burp AT 和 AI credits 全部绑定正版账户与云端计费,前面说过,买 credits 的前提是账户挂着 Pro 许可证,等于 AI 这层能力从设计上就只属于正版。连破解教程账号都开始转向,研究怎么让最新版 burp 适配 mcp 插件、让 ai 存在 burp 进行渗透,本质是想靠自组路线蹭上这波 AI 渗透的热度。知乎换句话说,付费版的价值正在从更新服务和扫描器,悄悄变成 AI 渗透测试的入场券。这是计费模型决定的事实,不是情绪判断。
谁该上车,谁该再等等
给几个直接的判断:
团队已经付费用 Pro 的:公测期直接上,先用 Smart 模式在低风险目标试水,记清楚每个任务的 credits 消耗率,再决定要不要放量。
个人用户预算有限的:先走零成本的 MCP 自组路线,搞清楚智能体渗透到底能干什么、干不了什么,再决定要不要为官方体验掏钱。
还在用破解版学抓包的:手工功能照用,但 AI 渗透这波,破解版没有票。
值得持续盯的三个信号:公测转正式的时间点、credits 的实际定价与消耗、官方技能库的更新频率,这三样决定它值不值得长期投入。
最后一句:AI 渗透测试已经从概念演示走进了每天用的主力工具,这一步本身,比任何一个案例都重要。