新闻详情

新闻详情

首页 / 资讯中心 / 详情

CyberStrikeAI 插件体系实战指南:Burp Suite 扩展与浏览器 DevTools 扩展的构建、接入与流式测试

发布时间:2026/9/17 23:38:41来源:尧图网络
CyberStrikeAI 插件体系实战指南:Burp Suite 扩展与浏览器 DevTools 扩展的构建、接入与流式测试
CyberStrikeAI 插件体系实战指南Burp Suite 扩展与浏览器 DevTools 扩展的构建、接入与流式测试【免费下载链接】CyberStrikeAIThe system of action for AI-native cybersecurity—where intent becomes governed execution, evidence becomes operational memory, and every operation improves the next.项目地址: https://gitcode.com/GitHub_Trending/cy/CyberStrikeAICyberStrikeAI 通过可选的插件体系将外部工具链与自身的 AI 安全测试能力打通安全人员既可以在 Burp Suite 中右键任意 HTTP 报文发起流式渗透测试也可以在 Chrome/Edge 的 DevTools 面板内捕获页面 Network 流量并发送给 AI 引擎分析。本篇指南以 plugins/README.md 为骨架结合仓库内的插件源码与配置完整讲解两类插件的功能设计、构建打包、安装接入、面板操作、数据上限与常见排错读完后你可以独立完成插件的编译、加载、Validate 鉴权与一次完整的捕获 → 发送 → 流式输出测试流程。插件体系总览两类可选集成plugins/目录下提供了两个与 CyberStrikeAI 服务端对接的官方插件二者能力对齐、使用场景互补插件目录流量来源形态Burp Suite 扩展plugins/burp-suite/cyberstrikeai-burp-extension/Burp Proxy 历史 / Repeater 选中报文Java 扩展 jar浏览器扩展plugins/browser-extension/cyberstrikeai-browser-extension/DevTools Network 面板Chromium MV3 扩展Chrome / Edge两个插件共享同一套服务端 API 约定用密码换取 Bearer Token通过 SSE 端点接收 Agent 的流式输出并支持按项目、角色与对话模式Eino Single / Deep / Plan-Execute / Supervisor定制每次测试。下文先展开 Burp 插件再展开浏览器扩展最后从源码层面剖析二者的共同原理。Burp Suite 扩展在拦截器内直接发起流式测试功能概述Burp 插件中文文档 定义了完整的交互流程在 Burp 顶部新增的CyberStrikeAI标签页中配置Host、端口、密码点击Validate验证调用POST /api/auth/login用密码换取 Token调用GET /api/auth/validate校验 Token验证通过后 Token 保存在插件内存中本次 Burp 会话内有效在 Proxy / HTTP history / Repeater 等列表中右键任意 HTTP 请求包 →Send to CyberStrikeAI (stream test)弹出发送对话框可针对当前流量选择项目GET /api/projects新建对话时绑定projectId、角色GET /api/roles、对话模式Eino 单代理 / Deep / Plan-Execute / Supervisor按次选择并记住上次取值、测试指令可编辑 prompt 前缀选择会记住上次取值便于连续测同类流量测试历史侧边栏可搜索每次发送新增一条记录方便回看与对比Output 分区Progress可折叠Final Response主区域Markdown 渲染最终输出可在 Output 主区域渲染为富文本可开关Request / Response 回看右侧 Tab 可直接查看该次捕获到的原始请求/响应Stop 取消任务创建会话后可调用/api/agent-loop/cancel停止当前会话任务。从源码看右键菜单由 BurpExtender.java 实现插件实现了IBurpExtender, IContextMenuFactory两个接口注册时callbacks.addSuiteTab(tab)挂载标签页、callbacks.registerContextMenuFactory(this)注册右键菜单未 Validate 时点击发送会弹出 Please click Validate first to obtain a token 的警告框。编译打包三种方式方式 A推荐通用Maven 编译适合开发者/CI 打包一次发布给所有用户。环境要求JDK 11、Maven会从 Maven Central 下载burp-extender-api依赖cd plugins/burp-suite/cyberstrikeai-burp-extension ./build-mvn.sh产物plugins/burp-suite/cyberstrikeai-burp-extension/dist/cyberstrikeai-burp-extension.jar方式 B离线纯 JDK 编译需要 JDK 11 与 Burp Extender API 的 jar来自你的 Burp 安装目录cd plugins/burp-suite/cyberstrikeai-burp-extension mkdir -p lib # 复制 Burp 自带的 API jar 到这里例如 # cp /path/to/burp-extender-api.jar lib/ ./build.sh产物同为dist/cyberstrikeai-burp-extension.jar。方式 CGradle可选如果本机已有 Gradle可直接使用仓库内的settings.gradle与pom.xml对应的构建配置完成编译。在 Burp Suite 中加载Burp Suite →Extensions→Installed→AddExtension typeJava选择dist/cyberstrikeai-burp-extension.jar。加载成功后 Burp 顶部会出现CyberStrikeAI标签页同时 Extender 输出区打印CyberStrikeAI extension loaded.。使用方法与连接配置打开 Burp 顶部标签页CyberStrikeAI填写Host例如127.0.0.1Port例如8080HTTPS默认勾选对接服务端tls_enabled/ 自签证书插件会自动信任本地自签证书无需导入。默认连接即为https://127.0.0.1:8080只有在纯 HTTP 部署时才取消勾选Password你的 CyberStrikeAI 登录密码对应服务端配置auth.password点击Validate成功状态显示OK (token saved)失败状态显示错误原因密码错误、服务不可达、401/403 等在 Burp 的 Proxy/HTTP history/Repeater 等列表中选中一条 HTTP 包右键 →Send to CyberStrikeAI (stream test)在弹出框按需选择项目、角色、对话模式并编辑测试指令后确定每次发送后标签页左侧会出现一条测试记录请求标题 模式/角色 状态点击即可在右侧查看该次的流式输出。关于鉴权CyberStrikeAIClient.java 展示了底层实现登录以 JSON 形式POST {password: ...}到/api/auth/login解析响应中的token随后用Authorization: Bearer token请求/api/auth/validate。客户端还内置了友好诊断若服务端返回 HTML 而非 JSON会提示 IP/端口可能指向了错误的服务如 Burp UI 或代理页面。鉴权整体设有 10 秒上限AUTH_OVERALL_TIMEOUT_MS避免两次读超时叠加拖到半分钟。对话模式与流式输出发送对话框中的对话模式对应 CyberStrikeAIClient.java 中的AgentMode枚举四个模式映射到两条服务端流式端点模式显示名端点orchestration 参数Eino SingleEino Single (ADK)/api/eino-agent/stream无DeepDeep (DeepAgent)/api/multi-agent/streamdeepPlan-ExecutePlan-Execute/api/multi-agent/streamplan_executeSupervisorSupervisor/api/multi-agent/streamsupervisor发送时插件按Accept: text/event-stream发起 POST逐行解析data: {json}格式的 SSE 事件。事件类型覆盖progress、response_start/response_delta/response、eino_agent_reply_stream_*、reasoning_chain_stream_*、thinking_stream_*、tool_call/tool_result、conversation可提取conversationId用于取消、done、cancelled、error等完整分支可在 BurpExtender.java 中看到。Stop按钮在拿到conversationId后调用POST /api/agent-loop/cancel服务端取消同时本地中断读流线程cancelActiveRequest断开连接并 interrupt 工作线程。常见问题排错Validate 失败 / 401确认密码是否正确服务端auth.password确认 IP/端口是否能访问例如浏览器能打开https://IP:PORT/服务端启用 TLS 时勾选HTTPS默认已勾选自签证书无需手动导入若为纯 HTTP 部署取消勾选HTTPS。选择 Multi Agent 后提示多代理未启用服务端需开启multi_agent.enabled: true参考仓库根目录 config.example.yaml并重启服务或按项目的动态 apply 配置流程启用。右键发送后无流式输出先确认已 Validate拿到 Token确认 Burp 能访问到 CyberStrikeAI网络/代理/防火墙服务端流式端点为 SSE插件解析data: {json}行如果中间件缓冲可能影响实时性。浏览器扩展DevTools 内的网络捕获与 AI 测试工作台快速开始当前仓库内浏览器扩展版本为0.3.10见 manifest.jsonmanifest_version: 3UI 为英文。安装步骤打开chrome://extensions/→ 开发者模式 →加载已解压的扩展程序选择目录plugins/browser-extension/cyberstrikeai-browser-extension/打开目标页面 →F12→ 顶部 TabCyberStrikeAI填写 Host / Port / Password →Validate首次会请求访问服务器地址的权限左侧选中捕获请求 →Send→ 在Output查看 AI 结果。点击浏览器工具栏图标可查看只读连接状态完整配置与操作均在 DevTools 面板内完成。界面布局与区域说明┌─ 连接栏Validate 成功后可收起────────────────────────────┐ │ Logo │ https://host:port │ 连接设置 │ ● OK │ ├─ 操作栏 ────────────────────────────────────────────────────┤ │ Send │ Latest XHR │ Stop │ Copy │ Clear │ ●捕获中/○已暂停 │ │ XHR/Fetch only │ Debug │ Markdown │ ├──────────────┬──────────────────────────────────────────────┤ │ Test History │ Output │ Request │ Response │ │ Captured Req │ Progress Final Response │ └──────────────┴──────────────────────────────────────────────┘区域说明连接栏Host、Port、HTTPS、Password、Validate成功后收起为https://host:port摘要Test History最多 50 次 Send 记录可回看 Progress / FinalCaptured Requests当前 Tab 捕获列表最多 200 条支持搜索Output默认 Tab流式 Progress Final ResponseRequest / Response查看选中流量的 HTTP/1.1 格式原文功能一览捕获机制Background 中枢devtools.js监听 Network → service-worker 队列 → Panel 订阅默认XHR/Fetch only可关闭以捕获更多类型静态资源 URL / MIME预过滤命中前不读响应体● 捕获中 / ○ 已暂停暂停后零开销已有列表仍可 Send单条截断请求体64KB、响应4KB。这些上限在 lib/constants.js 中统一定义MAX_CAPTURED: 200、MAX_RUNS: 50、MAX_REQUEST_BODY: 65536、MAX_RESPONSE_BODY: 4096、MAX_PROGRESS_CHARS: 524288512KB、MAX_MARKDOWN_CHARS: 100000等是理解后续所有数据与内存表格的源码依据。HTTP 展示与 AI Prompt 归一化存储内存中保留原始 HAR含 HTTP/2 伪首部:method等展示 / Prompt归一化为HTTP/1.1与 Burp 插件一致GET /api/foo HTTP/1.1 Host: example.com Cookie: ...归一化逻辑实现在 lib/http-normalize.js解析请求/响应头后将:method、:path、:authority、:status等伪首部剔除用 URL 中的 host 补全缺失的Host头最终拼出 HTTP/1.1 请求行/状态行 常规头部不含 body 的头部块与 body 分离展示。注释明确写着 Raw HAR headers in storage are never modified原始 HAR 始终保持不变。发送到 CyberStrikeAI弹窗选择项目 / 角色 / 对话模式动态 API 测试指令支持Eino Single、Deep、Plan-Execute、SupervisorLatest XHR一键选中最近 API 请求并打开发送弹窗Stop中止本地 SSE 调用服务端/api/agent-loop/cancel。四种模式在 lib/api.js 的AGENT_MODES中定义与服务端端点的映射与 Burp 插件完全一致/api/eino-agent/stream与带orchestration的/api/multi-agent/stream。SSE 读取使用fetchReadableStream按行切分data:前缀的 JSON 事件遇到type done即结束。项目列表来自GET /api/projects?limit500已归档项目标注[archived]角色列表来自GET /api/roles服务端默认角色默认被跳过、统一映射为Default条目。流式输出Progress 日志上限512KB超出截断Final Response 不截断当前进行中的测试历史 run 切换后 Final 软截断100KBMarkdown流式阶段纯文本结束后requestIdleCallback渲染超100KB降级纯文本Copy复制当前 Request / Response / Final。安全与权限Token 存chrome.storage.session关浏览器失效登录后保存expires_at状态栏显示剩余时间如OK · 剩余 11h 30m不会自动续期过期后需重新 Validate需 Password本地过期检测30s 服务端/api/auth/validate探测同周期切回面板时立即探测服务不可达时显示无法连接服务重启后 Token 失效显示服务已重启或 Token 已失效401/403时自动清空 Token 并展开连接栏Send 前主动校验 Token 有效性optional_host_permissionsValidate 时按需授权权限申请直接绑定 Validate 点击事件仅申请当前 CyberStrikeAI 服务 origin已授权地址不会重复弹窗。从 manifest.json 可以看到权限设计固定权限只有storage对服务端地址的访问通过optional_host_permissions: [http://*/*, https://*/*]在用户点击 Validate 时按需申请符合最小权限原则。按钮与选项速查控件作用Validate登录并校验 Token进行中再次点击为 Cancel连接设置 / 收起展开或折叠 Host/Port/Password 表单Send对选中捕获发起到 CyberStrikeAILatest XHR选中最近 XHR/Fetch 并 SendStop停止当前 AI 流本地 服务端Clear Output清空当前 run 的 Progress / Final● 捕获中 / ○ 已暂停启用或暂停 Network 捕获XHR/Fetch only只捕获 API 类请求Debug events在 Progress 显示更多 SSE 事件MarkdownFinal 完成后渲染富文本Clear All清空 Test HistoryClear清空当前 Tab 捕获列表数据与内存不会无限增长数据上限位置清理时机捕获请求200 条 / TabBackground Panel 内存超出丢弃最旧可手动 ClearTab 捕获槽20 个 TabBackground 内存超出丢弃非当前 Tab测试历史50 条Panel 内存超出丢弃最旧Clear AllProgress512KB / runPanel 内存超出截断Final进行中无硬上限Panel 内存—Final历史100KB 软截断Panel 内存切换到其他 run 时配置 Token极小chrome.storage手动改配置关闭DevTools→ Panel 内存清空关闭浏览器→ Session Token 失效Service Worker 被回收 → Background 捕获队列清空。性能影响场景影响未开 DevTools无影响不监听 NetworkDevTools 开 捕获暂停几乎无影响DevTools 开 捕获中 XHR only仅匹配请求有轻微开销高流量 SPA建议保持XHR/Fetch only不需要时点已暂停已做优化过滤器内存缓存、静态资源不读 body、列表增量插入、搜索防抖、rAF 节流流式 UI。Popup 与 DevTools 分工位置用途DevTools 面板连接、Validate、捕获、Send、Output主工作区扩展 Popup只读连接状态 版本号 打开 DevTools 引导不在 Popup 中重复完整配置表单避免与主流程脱节。打包发布bash plugins/browser-extension/cyberstrikeai-browser-extension/package.sh # → plugins/browser-extension/cyberstrikeai-browser-extension/dist/cyberstrikeai-browser-extension.zip打包脚本 package.sh 会排除dist/、package.sh与.DS_Store后生成 zip。图标可从项目根images/logo.png生成macOS 下LOGOimages/logo.png ICONSplugins/browser-extension/cyberstrikeai-browser-extension/icons for size in 16 48 128; do sips -z $size $size $LOGO --out $ICONS/icon${size}.png done已知限制Chrome不提供Network 面板右键菜单 API → 使用Latest XHR 自建列表Firefox 需about:debugging临时加载storage.session不可用时 Token 回退local无法一键从 Popup 跳转到 DevTools 指定面板Chrome API 限制。目录结构plugins/browser-extension/cyberstrikeai-browser-extension/ ├── manifest.json # MV3 清单 ├── background/service-worker.js # 捕获队列、Panel Port、全局开关 ├── devtools.js # Network 监听最早过滤 ├── devtools.html ├── panel/ │ ├── panel.html / panel.js / panel.css # 主 UI ├── popup/ │ ├── popup.html / popup.js / popup.css # 只读状态 ├── lib/ │ ├── auth-session.js # Token 过期检测与剩余时间提示 │ ├── api.js # 登录、SSE、项目/角色 API │ ├── storage.js # 配置 session token expires_at │ ├── capture.js # HAR 摘要、静态过滤 │ ├── http-normalize.js # HTTP/2 → HTTP/1.1 展示/Prompt │ ├── formatter.js # toPrompt 组装 │ ├── markdown.js # Final Markdown 渲染 │ ├── catalog-cache.js # 项目/角色 5 分钟缓存 │ └── constants.js # 上限常量 ├── icons/ # 16 / 48 / 128 └── package.sh浏览器扩展常见问题扩展更新后报错chrome.runtime.connectundefined扩展重载后旧 DevTools 面板上下文失效。请关闭 DevTools → 重新加载扩展 → 再开 F12。Token 过期会自动刷新吗不会自动续期无 refresh token。插件保存expires_at、显示剩余时间每 30s 向服务端校验切回 DevTools 时立即校验。服务重启后 session 清空会提示重新 Validate。重启服务后状态还显示 OKv0.3.7 起每 30s 探测/api/auth/validate不可达显示黄色警告Token 失效则清空并展开连接栏。重载扩展后请关闭 DevTools 再开 F12。Request 里为什么曾经有:authority、:methodHTTP/2 伪首部。展示与 AI Prompt 已归一化为 HTTP/1.1原始 HAR 仍保存在内存 entry 中。Console 里 localhost CORS 报错是插件造成的吗不是。那是页面自身请求本机服务被浏览器拦截与扩展无关。Validate 显示cross-origin request denied升级并重启 CyberStrikeAI 服务。新版服务会自动识别格式合法的 Chrome/Edge 扩展 Origin无需复制插件 ID 或配置 CORS 白名单插件首次 Validate 时仍会请求访问目标服务地址的浏览器权限。Validate 要求允许访问 CyberStrikeAI 服务在浏览器弹出的权限框中允许访问当前服务地址。插件只按需申请所填写的服务 origin不需要开启全站访问。如果未出现权限框请在chrome://extensions/重新加载扩展完全关闭 DevTools 后再打开并点击 Validate。HTTPS 显示无法连接但 Burp 正常Burp 插件会信任自签名证书浏览器扩展不能绕过 Chromium 的 TLS 校验。请先在浏览器中打开服务地址并信任证书生产环境建议使用包含服务 IP/域名 SAN 的受信任证书。Test History 很多会挡住 Captured Requests 吗不会。历史区最高占侧边栏42%超出部分区域内滚动捕获区占剩余空间。会拖慢网页吗日常浏览不开 DevTools无影响。调试时可用已暂停完全停止捕获。两类插件对比与选型能力Burp 插件浏览器扩展流量来源Proxy 历史DevTools Network连接配置Tab 内Tab 内可折叠HTTP 格式HTTP/1.1展示/Prompt 归一化为 HTTP/1.1项目/角色/模式Send 弹窗Send 弹窗SSE 输出Progress FinalProgress Final捕获开关—● 捕获中 / ○ 已暂停选型建议在完整代理链含非浏览器客户端流量、需 TLS 中间人解密场景下优先 Burp 插件在快速验证前端页面/SPA 的 API 流量、且希望零代理配置时浏览器扩展的 DevTools 集成体验更轻量。二者共用同一鉴权与会话模型可在同一套 CyberStrikeAI 服务上无缝切换。浏览器扩展 v0.3.x 的其余增强Token 过期提示、捕获暂停、HTTP/1.1 展示、可折叠连接栏、只读 Popup、性能优化与内存上限详见 浏览器扩展中文文档 与 英文摘要Burp 插件的完整说明见 Burp 插件中文文档 与 英文文档。【免费下载链接】CyberStrikeAIThe system of action for AI-native cybersecurity—where intent becomes governed execution, evidence becomes operational memory, and every operation improves the next.项目地址: https://gitcode.com/GitHub_Trending/cy/CyberStrikeAI创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

大数据+智慧戒毒所智能化监管方案:实时预警与数据底座设计 2026/9/18 0:20:48

大数据+智慧戒毒所智能化监管方案:实时预警与数据底座设计

简介:这份《大数据智慧戒毒所智能化监管方案》以PDF形式提供,面向戒毒所信息化建设者、监管场所管理人员及智慧司法方案设计人员,聚焦如何用数据驱动提升监管效率、风险预警与康复管理水平。压缩包仅含1个PDF文件,约2.87MB&#x…

阅读更多 →
豆包AI手机零售版实测:加价预装App,AI优化只是噱头? 2026/9/18 0:20:47

豆包AI手机零售版实测:加价预装App,AI优化只是噱头?

我前两天去数码城陪朋友提手机,柜台角落摆着一台贴上“豆包 AI 手机零售版”标签的机器,标价比同配置普通版贵了整整八百块。导购说得很玄乎,内置豆包大模型,写文案、查资料、清垃圾、优化系统全是“一句话的事”。我当时没忍住&a…

阅读更多 →
C++ 常用标准库函数实战避坑:string、vector、algorithm 2026/9/18 0:20:47

C++ 常用标准库函数实战避坑:string、vector、algorithm

简介:这是一份面向C初学者与需要随时查阅标准库接口的开发者整理的常用函数速查文档,针对日常编程中数学运算、字符串处理、内存操作与类型转换等高频需求,把零散的函数原型与返回值说明汇集到一处,便于快速定位与对照使用。压缩包…

阅读更多 →
从BrandDynamics到有意义差异化:品牌资产量化与实力溢价归因 2026/9/18 0:20:47

从BrandDynamics到有意义差异化:品牌资产量化与实力溢价归因

简介:这份PDF资料是KantarMillwardBrown(Millward Brown)关于「有意义、差异化的品牌框架」的品牌资产衡量体系研究文献,面向品牌营销从业者、市场调研人员、企业品牌管理者及商科学习研究者。内容围绕品牌资产如何与财务结果直接…

阅读更多 →
大型集团管控制度顶层设计:从权责矩阵到IT落地的完整路径 2026/9/18 0:20:47

大型集团管控制度顶层设计:从权责矩阵到IT落地的完整路径

简介:这份大型集团管控制度顶层设计方案演示文稿,面向集团总部管理者、企业制度体系建设人员及战略规划岗位,系统梳理了集团总部的战略决策中心定位、六大核心能力,以及由自描述文件、基础性文件、战略和运营、治理和风控四部分构…

阅读更多 →
Claude 大升级:Chat 与 Cowork 合并,多工具集成,入口减法利弊几何? 2026/9/18 0:17:47

Claude 大升级:Chat 与 Cowork 合并,多工具集成,入口减法利弊几何?

一个Claude,三个"新"功能以前Chat和Work在产品上区分明显,Chat是聊天框,问答结束一轮交流;Cowork则可承接任务,自行完成搜索、写报告等工作。现在两者被整合到一个入口,新版Claude无需用户主动选…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞