写在前面:合法学习边界
Burp Suite 是 Web 安全测试中常用的代理与测试工具。本文只讲解在授权范围内如何使用。请不要把代理抓包、请求篡改、爆破或漏洞验证用于未经授权的网站、企业内网或其他人系统。所有操作都应限定在自建靶场、公司授权测试环境或明确书面授权的目标上。
一、Burp Suite 是什么
Burp Suite 本质是一个 HTTP/HTTPS 代理和 Web 安全测试平台。它能截获浏览器与服务器之间的请求,修改请求,重放请求,帮助分析应用行为。
核心模块包括:
| |
二、基本工作流
1. 配置浏览器代理
将浏览器代理指向本机代理端口,例如:
| |
2. 开启代理
在 Burp 的 Proxy 模块中启用 HTTP/HTTPS 代理。
3. 安装证书
HTTPS 抓包需要安装 Burp CA 证书,并让浏览器信任它。
4. 抓包与分析
访问目标后,可在 Proxy 中看到请求和响应。
三、Repeater 的用途
Repeater 适合手动重放请求,观察参数变化后的响应差异。
常见用途:
| |
四、_intruder 的用途
_intruder 可用于自动化参数替换,例如字典测试、边界测试、枚举路径。
但必须强调:字典测试和爆破只能在授权范围内进行。
五、Burp Suite 在安全测试中的位置
Burp Suite 不是“自动找漏洞”的魔法工具,而是帮助你观察和验证 Web 行为的工具。真正的判断仍然依赖对业务逻辑、鉴权设计、输入处理和错误处理的理解。
六、使用建议
| |
七、小结
Burp Suite 的价值在于可观察、可重放、可分析。它让初学者能看清请求流,也能帮助有经验的人验证边界条件。但工具只是辅助,安全判断仍然要回到业务和逻辑。