上一篇文章给大家分享了如何用 CC-switchBurpMCP-Ultra 接入 Codex,但Codex要用魔法才能用,所以这篇文章给大家分享一下怎么不用魔法也可以进行ai漏洞挖掘,当然效率肯定没有Codex高。这篇主要给大家介绍一下怎么用BurpMCP+Cherry Studio实现ai漏洞挖掘

Cherry安装和配置

工具介绍

Cherry Studio 是一款支持多种 LLM 服务商的桌面客户端,适用于 WindowsMacLinux

image-20260726130908593

官方网址:

1
https://cherryai.com.cn/

image-20260726131111465

工具安装

下载工具

下载地址:

1
https://cherryai.com.cn/download

网站会自动检测你得电脑系统,选择对应的版本下载即可

image-20260726131241603

安装工具

一定要选择为所有用户安装,后面的安装步骤就是跟普通的一样了,这里就不再赘述。

image-20260726132818363

运行软件后点击跳过引导直接进入软件界面

image-20260726133209357

工具配置

点击设置

image-20260726134350412

选择平台

找到硅基流动,并把右上角那个绿绿的开关打开

image-20260726134835497

这里以硅基流动为例

其实列表里面的平台都是可以选择的,但是我感觉硅基流动里面的模型多一点,而且新用户又有16元的代金券,不用说一上来就花钱。

image-20260726135506232

完成实名认证

image-20260726135935047

实名认证成功后就可以看到“已认证”

选择充值金额

先别急着充钱,点一下认证专享礼,那里面可以领16元的代金券

image-20260726140257913

用完了就去这里充值

image-20260726140443903

创建api key

image-20260726140703278

填完描述之后(不填也行)点击一下新建密钥

把api填入Cherry并检测

把密钥复制下来

image-20260726140910876

回去Cherry里面把密钥复制进去然后点击检测

image-20260726141042494

看见出现连接成功就行

image-20260726141108227

第三方插件用法

安装插件

插件地址在下面的地址,你们自己去下载

1
https://pan.quark.cn/s/1be0d8405215

下载好之后将插件导入BP里面

  1. Burp → Extensions → Add

    image-20260725131322588

  2. Extension Type 选 Java,选择文件 burpmcp-ultra-2.1.1.jar

    image-20260725131839168

  3. 加载完成后出现 BurpMCP-Ultra 标签页,确认 Status 为 Running

    image-20260725132124655

  4. 复制 Bearer Token(这是 BurpMCP-Ultra 的动态令牌,每次重启 Burp 都会变)

    image-20260725132229376

  5. 记下 SSE 端点,默认是 http://127.0.0.1:9876/

配置Cherry

在Cherry里面找到MCP服务

image-20260726141526420

点击添加➡从JSON导入

image-20260726141712228

点击一键复制Config

image-20260726141936614

复制后把内容粘贴回Cherry,再点击确定

image-20260726142115605

双击刚刚添加的插件,看看是否显示工具

image-20260726142231727

回到对话框,在里面手动选择刚刚创建的burp mcp

image-20260726142456731

漏洞测试

配置好之后就可以开始进行漏洞测试了

image-20260726142625081

Happy Hacking 🚀