Skip to main content
Glama
jayluxferro

Burp Suite MCP Server

by jayluxferro

Servidor MCP de Burp Suite

Un servidor MCP (Model Context Protocol) que expone la API REST de Burp Suite como herramientas para asistentes de IA. Utiliza Cursor u otros clientes MCP para iniciar escaneos de vulnerabilidades, verificar el progreso y consultar la base de conocimientos de seguridad de Burp.

Requisitos previos

  • Burp Suite Professional (o Burp Suite DAST) con la API REST habilitada

  • Python 3.11+

  • Burp ejecutándose localmente con la API REST vinculada a una dirección accesible (ej. http://127.0.0.1:1337)

Related MCP server: MCPPentestBOT

Configuración

1. Habilitar la API REST de Burp

  1. Abre Burp Suite → SettingsSuiteREST API

  2. Marca Service running

  3. Establece la URL/puerto (ej. puerto 1337)

  4. Crea una clave API y cópiala

2. Instalar el servidor MCP

uv sync   # or: pip install -e .

3. Configurar el entorno

Copia .env.example a .env y rellena tus valores:

cp .env.example .env

Edita .env:

BURP_REST_API_BASE=http://127.0.0.1:1337
BURP_REST_API_KEY=your-api-key-here
BURP_REST_API_VERSION=v0.1

Modos de transporte

El servidor admite tres transportes, seleccionados con --transport:

Flag

Transporte

Caso de uso

--transport stdio

stdio (predeterminado)

Clientes MCP locales (Cursor, Claude Desktop)

--transport sse

Server-Sent Events

Clientes HTTP que usan el protocolo SSE heredado

--transport http

Streamable HTTP

Clientes HTTP que usan el protocolo MCP HTTP moderno

Para sse y http, la dirección de enlace y el puerto son configurables:

# Default: localhost only, port 8000
uv run python main.py --transport http

# Expose on all interfaces, custom port
uv run python main.py --transport http --host 0.0.0.0 --port 9000

# SSE transport
uv run python main.py --transport sse --host 127.0.0.1 --port 8000

Configuración de MCP en Cursor

stdio (proceso local)

Añádelo a tu configuración de MCP en Cursor (ej. ~/.cursor/mcp.json o project .cursor/mcp.json):

{
  "mcpServers": {
    "burp-suite": {
      "command": "uv",
      "args": ["run", "python", "/path/to/burp-mcp/main.py"],
      "cwd": "/path/to/burp-mcp"
    }
  }
}

HTTP (servidor remoto/compartido)

Inicia el servidor con transporte HTTP, luego apunta tu cliente MCP hacia él:

uv run python main.py --transport http --host 0.0.0.0 --port 8000
{
  "mcpServers": {
    "burp-suite": {
      "url": "http://localhost:8000/mcp"
    }
  }
}

Herramientas

Herramienta

Descripción

burp_suite_security_issue_definitions

Obtiene las definiciones de problemas de seguridad de Burp (nombre, descripción, remediación, referencias)

scan_urls_for_vulnerabilities

Inicia un escaneo para las URLs proporcionadas. Devuelve un task_id para el seguimiento. Parámetro scope opcional

check_security_scan_progress

Obtiene el estado del escaneo y los hallazgos por task_id. Filtra por severidad: low, info, medium, high o all

get_scan_summary

Resumen de alto nivel: total de problemas por severidad

list_active_scans

Lista los escaneos en ejecución/pendientes (puede no ser compatible con todas las versiones de la API de Burp)

cancel_scan

Cancela un escaneo por task_id (puede no ser compatible con todas las versiones de la API de Burp)

check_burp_connectivity

Prueba la conectividad con la API de Burp; valida la configuración

wait_for_scan_completion

Espera hasta que el escaneo se complete o agote el tiempo de espera (para CI/CD)

Ejemplos de uso

Escanear una URL:

"Scan https://example.com for vulnerabilities"

Verificar el progreso del escaneo:

"Check scan progress for task_id 123"

Obtener solo problemas de alta severidad:

"Check scan 123 and show only high severity issues"

Conocimiento de seguridad:

"What security issues does Burp know about?"

Uso desde la línea de comandos

Ejecuta escaneos desde scripts o la terminal:

uv run python examples/ci-scan.py https://your-target.com
# or
./examples/ci-scan.sh https://your-target.com

Endpoints de la API REST de Burp utilizados

Endpoint

Método

Descripción

/knowledge_base/issue_definitions

GET

Definiciones de problemas de seguridad

/scan

POST

Iniciar escaneo (cuerpo: {"urls": [...]})

/scan

GET

Listar escaneos (puede no ser compatible)

/scan/{task_id}

GET

Progreso y resultados del escaneo

/scan/{task_id}

DELETE

Cancelar escaneo (puede no ser compatible)

Documentación interactiva de la API: [BURP_REST_API_BASE]/[API_KEY]

Licencia

MIT

F
license - not found
A
quality
D
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    C
    quality
    D
    maintenance
    Enables AI agents to generate and manage specialized bug bounty hunting workflows including reconnaissance, vulnerability testing, OSINT gathering, and file upload testing. Provides REST API endpoints for comprehensive security assessments with intelligence-driven vulnerability prioritization.
    40
    2
    MIT
  • A
    license
    Not graded
    quality
    D
    maintenance
    Enables AI assistants to perform authorized security testing and penetration testing operations including SSL/TLS analysis, port scanning, vulnerability scanning, and HTTP security header audits through natural language interactions.
    1
    MIT
  • A
    license
    C
    quality
    A
    maintenance
    Connects AI coding assistants to Snyk API & Web for onboarding scan targets, configuring authentication, running DAST scans, and triaging findings through natural language.
    51
    7
    Apache 2.0
  • A
    license
    Not graded
    quality
    C
    maintenance
    Enables AI coding assistants to leverage Application Security Posture Management (ASPM) capabilities, allowing developers to write secure code, query security risks, trigger diff scans, and manage security findings directly from their AI assistant.
    4
    Apache 2.0

View all related MCP servers

Related MCP Connectors

  • Pay-per-call cybersecurity for AI agents: vuln scans, threat intel, compliance, code security.

  • CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.

  • CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/jayluxferro/burp-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server