深入解析 AAS 的 Burp Project Parser 技能:在命令行中安全检索与挖掘 Burp Suite 项目文件
AI 技能AI 插件【免费下载链接】agentic-awesome-skillsAAS Core is the local, agent-first control plane for complete catalog discovery, agent-owned selection, stack validation, and planning, backed by 2,445 agentic skills. Includes CLI, local MCP, catalog, plugins, and Workbench.项目地址https://gitcode.com/gh_mirrors/an/agentic-awesome-skills点击查看免费下载导读burpsuite-project-parser是 agentic-awesome-skillsAAS仓库中一个面向安全审计场景的社区技能它让 Agent 能够通过命令行对 Burp Suite 的项目文件.burp进行结构化检索按正则搜索响应头与响应体、提取安全审计发现audit items、转储代理历史proxy history与站点地图site map数据。本文围绕该技能的 SKILL.md 展开完整讲解其前置条件、包装脚本用法、子组件过滤器、输出容量管控、调查工作流与结果解读方法帮助读者掌握一套在受控上下文内安全检索大型 HTTP 流量数据的实战方案。读完本文你将能够基于 Burp Suite Professional 对历史项目文件进行高效的只读分析并避免因数据量过大而撑爆 Agent 上下文窗口的经典陷阱。技能定位何时使用本技能技能元数据frontmatter给出了清晰的边界allowed-tools仅包含Bash与Readrisk标记为criticalsource为communitydate_added为2026-09-04。从源码结构看该技能在仓库中同时存在于 plugins/agentic-awesome-skills-claude/skills/burpsuite-project-parser/SKILL.md 与 skills/burpsuite-project-parser/SKILL.md 两处后者为前者的镜像部署内容一致。适合使用本技能的典型任务包括使用正则表达式检索响应头或响应体从 Burp 项目中提取安全审计发现转储代理历史或站点地图数据分析 Burp 项目文件中捕获的 HTTP 流量。换言之当任务目标聚焦于对既有的.burp项目文件做离线、只读的取证式检索时本技能就是最贴合的工具而在主动扫描、漏洞利用等场景下则应交给仓库中的 pentest-tools 等主动安全技能处理。工作原理与前置条件委托解析技能本身不解析.burp文件关键前提本技能将解析工作委托给 Burp Suite Professional而不是自行解析.burp二进制/序列化格式。这意味着运行环境必须满足两项硬性要求Burp Suite Professional已安装burpsuite-project-file-parser 扩展已安装它提供了 CLI 功能入口。扩展安装步骤在 Burp Suite 中按以下流程加载扩展 JAR从 burpsuite-project-file-parser 项目下载扩展包打开 Burp Suite进入Extender → Extensions → Add选择下载的 JAR 文件完成加载。由于整个链路最终通过 Java 启动 Burp Suite 的burpsuite_pro.jar并以无头headless模式解析项目文件因此本技能对运行环境的 Java 与 JAR 路径有强依赖下文平台配置会给出三套系统的标准路径。快速上手包装脚本与平台配置统一入口burp-search.sh技能推荐通过包装脚本统一调用{baseDir}/scripts/burp-search.sh /path/to/project.burp [FLAGS]其中{baseDir}表示技能安装目录即scripts/burp-search.sh所在目录随技能部署到本地 Agent 环境。脚本通过两个环境变量定位 Burp 运行时以保证跨平台兼容BURP_JAVAJava 可执行文件路径BURP_JARburpsuite_pro.jar路径。三平台环境变量配置macOSexport BURP_JAVA/Applications/Burp Suite Professional.app/Contents/Resources/jre.bundle/Contents/Home/bin/java export BURP_JAR/Applications/Burp Suite Professional.app/Contents/Resources/app/burpsuite_pro.jarWindowsPowerShell$env:BURP_JAVA C:\Program Files\BurpSuiteProfessional\jre\bin\java.exe $env:BURP_JAR C:\Program Files\BurpSuiteProfessional\burpsuite_pro.jarLinuxexport BURP_JAVA/opt/BurpSuiteProfessional/jre/bin/java export BURP_JAR/opt/BurpSuiteProfessional/burpsuite_pro.jar建议将这些导出语句写入 shell 配置文件.bashrc、.zshrc等以便持久生效。手动调用方式如果不使用包装脚本也可以直接调用底层命令注意-Djava.awt.headlesstrue用于无头环境$BURP_JAVA -jar -Djava.awt.headlesstrue $BURP_JAR \ --project-file/path/to/project.burp [FLAGS]子组件过滤器永远不要整包转储技能反复强调一条铁律完整转储proxyHistory或siteMap可能返回数 GB 数据必须改用子组件过滤器sub-component filters只取所需字段。这是控制上下文占用、避免 Agent 上下文溢出的第一道防线。可用过滤器一览过滤器返回内容典型体量proxyHistory.request.headers请求行 请求头小每条 1KBproxyHistory.request.body仅请求体视情况而定proxyHistory.response.headers状态行 响应头小每条 1KBproxyHistory.response.body仅响应体很大——避免siteMap.request.headers站点地图中的请求头小siteMap.request.body站点地图中的请求体视情况而定siteMap.response.headers站点地图中的响应头小siteMap.response.body站点地图中的响应体很大——避免默认策略从头开始而不是从 body 开始正确的检索顺序是先头后体# 正确做法——仅取头部安全 {baseDir}/scripts/burp-search.sh project.burp proxyHistory.request.headers | head -c 50000 {baseDir}/scripts/burp-search.sh project.burp proxyHistory.response.headers | head -c 50000 # 错误做法——完整记录包含 body可能达到 GB 级 {baseDir}/scripts/burp-search.sh project.burp proxyHistory # 永远不要这样做只有先通过头部找到感兴趣的具体 URL 后才针对性地抓取 body并且必须截断# 第一步先从响应头中筛选出感兴趣的 URL例如 text/html 页面 {baseDir}/scripts/burp-search.sh project.burp proxyHistory.response.headers | \ jq -r select(.headers | test(text/html)) | .url | head -n 20 # 第二步用定向正则搜索 body——body 必须截断到 1000 字符以内 {baseDir}/scripts/burp-search.sh project.burp responseBody.*specific-pattern.* | \ head -n 10 | jq -c .body (.body[:1000] ...[TRUNCATED])硬性规则超过 1000 字符的 body 内容严禁进入上下文。如果用户确实需要查看完整 body应引导其在 Burp Suite 的 UI 中查看而不是让 Agent 拉取全文。正则搜索操作搜索响应头responseHeader基本形式responseHeader.*regex.*该操作会在所有响应头中执行正则匹配输出格式为{url:..., header:...}。示例——查找服务器签名responseHeader.*(nginx|Apache|Servlet).* | head -c 50000搜索响应体responseBody基本形式responseBody.*regex.*强制要求响应体内容最多截断到 1000 字符。每个响应体可能高达数 MB稍有不慎就会耗尽上下文窗口。# 规定格式——始终截断 .body 字段 {baseDir}/scripts/burp-search.sh project.burp responseBody.*form.*action.* | \ head -n 10 | jq -c .body (.body[:1000] ...[TRUNCATED])永远不要检索完整 body 内容。如果需要查看更多特定响应请用户在 Burp Suite 的 UI 中打开查看。其他操作审计项与两大禁区提取审计项auditItemsauditItems返回所有安全审计发现输出字段包括name、severity、confidence、host、port、protocol、url。注意审计项本身很小不包含 body用head -n 100即可安全检索。转储代理历史proxyHistory避免proxyHistory绝不要直接使用。应使用子组件过滤器替代proxyHistory.request.headersproxyHistory.response.headers转储站点地图siteMap避免siteMap绝不要直接使用应使用子组件过滤器替代。输出限制上下文保护的强制流程关键警告检索数据前必须先检查结果规模。一次宽泛搜索可能返回数千条记录而每条记录可能高达数 MB这将导致上下文窗口溢出。技能为此设计了严格的三步流程。第一步永远先检查规模任何搜索之前必须同时检查记录数与字节数# 检查记录数与总字节数——这一步不可跳过 {baseDir}/scripts/burp-search.sh project.burp proxyHistory | wc -cl {baseDir}/scripts/burp-search.sh project.burp responseHeader.*Server.* | wc -cl {baseDir}/scripts/burp-search.sh project.burp auditItems | wc -clwc -cl的输出格式为字节数 行数。例如524288 42表示 42 条记录、共 512KB。结果解读——两个指标都必须达标指标安全偏宽过宽立即停止行数 5050-2002001000字节数 50KB50-200KB200KB1MB特别提醒单条 10MB 的响应可能只有 1 行此时行数指标会骗人字节数指标才能兜底捕捉。第二步收窄过宽的搜索如果计数/规模过高按以下优先级收窄改用子组件过滤器见上文表格# 替代方案proxyHistoryGB 级 # 改用proxyHistory.request.headersKB 级收窄正则模式# 过宽匹配一切 responseHeader.* # 更好——定向匹配具体头部 responseHeader.*X-Frame-Options.* responseHeader.*Content-Security-Policy.*先经 jq 过滤再检索# 只取特定内容类型 {baseDir}/scripts/burp-search.sh project.burp proxyHistory.response.headers | \ jq -c select(.url | test(/api/)) | head -n 50第三步始终截断输出即使已经收窄仍需经截断管道处理# 始终用 head -c 限制总字节数上限 50KB {baseDir}/scripts/burp-search.sh project.burp proxyHistory.request.headers | head -c 50000 # 对 body 搜索逐条截断每个 JSON 对象的 body 字段 {baseDir}/scripts/burp-search.sh project.burp responseBodypattern | \ head -n 20 | jq -c .body (.body | if length 1000 then .[:1000] ...[TRUNCATED] else . end) # 同时限制记录数与字节数 {baseDir}/scripts/burp-search.sh project.burp auditItems | head -n 50 | head -c 50000必须强制执行的硬性限制所有输出统一使用head -c 5000050KB 上限.body字段截断到 1000 字符——强制执行无任何例外jq -c .body (.body[:1000] ...[TRUNCATED])未经先计数 再截断就运行的禁区命令proxyHistory/siteMap完整转储——始终改用子组件过滤器responseBody...搜索每个 body 可能数 MB任何宽泛正则如.*或.。调查工作流六步取证式分析技能给出了一套经过实践验证的六步调查流程从宏观发现逐步收敛到微观证据界定范围——明确要找什么具体漏洞类型、端点、头部模式。先查审计项——从 Burp 自身的安全发现开始{baseDir}/scripts/burp-search.sh project.burp auditItems | jq select(.severity High)核查置信度——筛选可行动的发现... | jq select(.confidence Certain or .confidence Firm)提取受影响 URL——摸清攻击面... | jq -r .url | sort -u检索原始流量作为上下文——检查实际的请求/响应{baseDir}/scripts/burp-search.sh project.burp responseBodypattern人工验证——Burp 的发现只是指标而非证据每一条都要验证。理解结果严重度、置信度与数据陷阱严重度 vs 置信度Burp 同时报告严重度High/Medium/Low与置信度Certain/Firm/Tentative。分流处置时必须两者结合组合含义High Certain很可能是真实漏洞优先调查High Tentative经常是误报报告前务必验证Medium Firm值得调查可能需要人工确认一个高严重度 不确定置信度的发现经常是误报。不要仅凭严重度就下结论。代理历史为何不完整代理历史只包含 Burp 实际捕获到的流量可能因以下原因缺失作用域过滤器排除了某些域名拦截设置丢弃了部分请求浏览器流量未经过 Burp 代理。如果找不到预期流量应回到原项目中检查 Burp 的 scope 与代理设置。HTTP body 编码陷阱响应体可能经过 gzip 压缩、chunked 分块或使用非 UTF-8 编码。在明文上有效的正则可能在编码响应上静默失败。若搜索结果远少于预期检查响应是否被压缩尝试更宽泛的模式或先搜头部使用 Burp 的 UI 对比原始响应与渲染响应。需要拒绝的常见合理化借口技能专门列出了一些常见捷径及其错误原因这些捷径往往导致漏报或误报借口错在哪这个正则看起来没问题必须先在样本数据上验证——编码与转义会造成静默失败高严重度 必须修复还要看置信度Burp 存在误报所有审计项都相关要按实际威胁模型过滤不是每个发现都适用于每个应用代理历史是完整的可能被 Burp 的 scope/拦截设置过滤你看到的只是 Burp 捕获的部分Burp 发现了所以就是漏洞Burp 的发现需要人工验证——它们只是潜在问题的指标不是证据输出格式与实战示例所有输出均为JSON每行一个对象可管道到jq格式化{baseDir}/scripts/burp-search.sh project.burp auditItems | jq .也可以配合 grep 过滤{baseDir}/scripts/burp-search.sh project.burp auditItems | grep -i sql injection技能内置的四个代表性示例均带有容量限制搜索 CORS 相关响应头带字节上限{baseDir}/scripts/burp-search.sh project.burp responseHeader.*Access-Control.* | head -c 50000提取全部高严重度发现审计项很小但仍需限制{baseDir}/scripts/burp-search.sh project.burp auditItems | jq -c select(.severity High) | head -n 100仅提取代理历史中的请求 URL{baseDir}/scripts/burp-search.sh project.burp proxyHistory.request.headers | jq -r .request.url | head -n 200搜索响应体body 必须截断到 1000 字符{baseDir}/scripts/burp-search.sh project.burp responseBody.*password.* | \ head -n 10 | jq -c .body (.body[:1000] ...[TRUNCATED])局限与使用边界仅在任务明确落入上文所述范围内使用本技能输出不能替代针对特定环境的验证、测试或专家评审若缺少必要的输入、权限、安全边界或成功标准应停下来向用户澄清。结合技能元数据中的risk: critical与allowed-tools仅含 Bash/Read 的设计可以看出该技能刻意保持只读检索 结果截断的克制姿态它把解析能力委托给 Burp Suite Professional把数据安全交给wc -cl预检与jq截断两道闸门从而让 Agent 可以在大型历史流量数据上安全、高效地完成取证式检索——这正是本技能在 AAS 安全技能体系中不可替代的价值所在。赞分享AI 技能AI 插件【免费下载链接】agentic-awesome-skillsAAS Core is the local, agent-first control plane for complete catalog discovery, agent-owned selection, stack validation, and planning, backed by 2,445 agentic skills. Includes CLI, local MCP, catalog, plugins, and Workbench.项目地址https://gitcode.com/gh_mirrors/an/agentic-awesome-skills点击查看免费下载相关推荐OpenEPaperLink重新定义电子纸显示管理的开源解决方案OpenEPaperLink重新定义电子纸显示管理的开源解决方案 你是否曾经想过为什么电子纸标签总是那么难以管理为什么每次更新内容都要连接数据线为什么不物联网固件嵌入式智能硬件通信探索Burp Suite的得力助手 - Burp Suite Sharpener探索Burp Suite的得力助手 Burp Suite Sharpener 项目介绍 在网络安全测试和Web应用渗透测试的世界里PortSwigger的Bu探索Burp Suite增强之道Awesome Burp Extensions探索Burp Suite增强之道Awesome Burp Extensions 在网络安全的世界里 则是这个明星工具的一个宝藏库集结了各种第三方扩展进一创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

SpringBoot+微信小程序水果商城系统:毕设级全栈项目实战详解

SpringBoot+微信小程序水果商城系统:毕设级全栈项目实战详解

我做了好几个SpringBoot的毕设项目,说实话,这套基于微信小程序的线上水果店系统是我见过最“实在”的一套。它不整那些花里胡哨的炫技,就是把一个生鲜电商最核心的交易链路——选品、加购、下单、支付(模拟)、后台管理…

2026/9/24 18:39:22 阅读更多 →
基于Flutter与鸿蒙的气压海拔测量仪开发实战

基于Flutter与鸿蒙的气压海拔测量仪开发实战

1. 项目背景与方案选型:为什么偏偏是 Flutter 鸿蒙户外登山、徒步、骑行,甚至只是周末去山里透透气,海拔这个数据总是让人惦记。看山有多高、爬升了多少、要不要提前预防高反,这些都绕不开一个准确的实时海拔。可市面上专业的手持…

2026/9/24 18:39:22 阅读更多 →
从ssh到cmake:C/C++编译构建工具链实战指南

从ssh到cmake:C/C++编译构建工具链实战指南

如果你最近刚开始折腾 C/C 编程环境,十有八九会碰到这四个词:ssh、gcc、makefile、cmake。它们听起来像四个独立的东西,但实际是同一套“从源码到可执行文件”流水线上的不同环节。我一开始根本分不清它们的关系,甚至分不清“编译…

2026/9/24 18:39:22 阅读更多 →

最新新闻

K8s混部技术实战:从原理到落地,提升集群资源利用率

K8s混部技术实战:从原理到落地,提升集群资源利用率

干了这么多年K8s集群运维,我见过太多资源利用率表上写着CPU平均使用率不到20%的集群了。今天想认真聊聊混部技术——就是把在线业务和离线任务塞到同一批物理节点上,用资源调度优化手段把整体资源利用率拉上去的做法。这篇文章会从原理讲到实操&#xff…

2026/9/24 19:28:00 阅读更多 →
AI辅助R语言生态数据分析:从清洗到建模的实践指南

AI辅助R语言生态数据分析:从清洗到建模的实践指南

搞生态的人应该都有同感:拿到一批环境数据,第一步不是急着跑模型,而是先跟数据较劲。缺测值、离群点、单位不统一、时间序列对不齐,这些乱七八糟的问题往往占掉你一大半时间。真正到了统计分析、绘图、建模这些核心环节&#xff0…

2026/9/24 19:28:00 阅读更多 →
用Playground脚本快速搭建Hadoop三节点完全分布式集群

用Playground脚本快速搭建Hadoop三节点完全分布式集群

先把话说在前面:干大数据这行,自己手动搭过一套Hadoop集群的人,十有八九都被配置文件和进程日志折磨过。网上那些动辄几十步的教程,你照着敲到凌晨两点,最后发现是hosts没配对,真的很泄气。所以当我第一次用…

2026/9/24 19:28:00 阅读更多 →
YOLOv5+DeepSort车流量统计实战:密集车流越线计数与参数调优

YOLOv5+DeepSort车流量统计实战:密集车流越线计数与参数调优

简介:本资源是一套面向计算机视觉与智能交通方向的实战项目源码,围绕YOLOv5目标检测与DeepSort多目标跟踪算法,实现可适应密集车流场景的车流量统计功能,适合具备一定深度学习基础、希望深入掌握检测跟踪联合应用的开发者与在校学…

2026/9/24 19:28:00 阅读更多 →
耐震时程曲线优化实战:从目标反应谱到order8vd参数调优

耐震时程曲线优化实战:从目标反应谱到order8vd参数调优

简介:这是一套面向建筑工程与土木工程抗震设计场景的耐震时程曲线优化MATLAB工具包,主要帮助铁路工程领域的设计人员依据中国铁路工程抗震设计规范对地震动时程进行拟合与优化。资源包含4个MATLAB脚本(.m文件),覆盖地震…

2026/9/24 19:28:00 阅读更多 →
用Python拆解豆瓣评论区:情感分析与关键词提取实战

用Python拆解豆瓣评论区:情感分析与关键词提取实战

简介:基于Python的豆瓣电影评论情感分析与关键词提取WordCloud设计源码,面向对自然语言处理、文本挖掘或数据可视化感兴趣的Python学习者与研究者。项目覆盖评论数据预处理、情感分类模型训练、TF-IDF/TextRank关键词提取,最终生成词云图与情…

2026/9/24 19:26:59 阅读更多 →

日新闻

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为…

2026/9/24 0:00:19 阅读更多 →
单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

简介:一份基于单细胞RNA测序数据的细胞类型注释算法研究Python毕业设计源码,针对计算机相关专业正在做毕设或需要项目实战的学习者,可用于课程设计与期末大作业。项目代码完整、经导师指导评审通过,可直接运行,覆盖数据…

2026/9/24 0:00:19 阅读更多 →
C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

第一次在项目里被反射卡住,是在一个老旧的WinForms模块里:几十个类依赖PropertyChanged通知,运行时反射读属性、发通知,每次启动慢半拍不说,一上.NET Native/AOT裁剪模式几乎全面崩盘。后来我把这段逻辑全部改成C#源生…

2026/9/24 0:00:19 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/24 14:34:13 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/24 9:10:42 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/24 14:33:56 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/24 12:50:34 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/24 14:33:48 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/24 12:49:17 阅读更多 →