Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 153

Burp Suite

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Burp Suite ?

Burp SuiteProxy web d'interception et boîte à outils de test de PortSwigger, utilisée pour découvrir, manipuler et exploiter des vulnérabilités dans des applications HTTP et HTTPS.


Burp Suite est la plateforme de référence du secteur pour le test de sécurité des applications web, créée par Dafydd Stuttard à partir des années 2003–2006 et développée par son entreprise PortSwigger. Elle fonctionne comme un proxy man-in-the-middle : le testeur fait transiter un navigateur par Burp, qui installe son propre certificat CA pour déchiffrer le TLS, puis met en pause chaque requête pour l'inspecter et la modifier. Autour de ce cœur s'articulent Repeater (composer à la main et rejouer des requêtes uniques), Intruder (fuzzing automatisé de payloads pour l'injection et le brute-force), Decoder, Comparer, Sequencer (analyse d'entropie des tokens) et l'API d'extension BApp pour les extensions communautaires.

Les éditions Professional et Enterprise ajoutent un scanner DAST actif qui explore et audite l'OWASP Top 10injection SQL, XSS, SSRF, et plus encore. Un ajout déterminant de 2015, Burp Collaborator, fournit un service externe contrôlé par l'attaquant qui détecte les vulnérabilités aveugles et hors bande (blind XSS, SSRF, injection asynchrone) en observant les rappels DNS/HTTP que la cible lui adresse en retour — des failles invisibles au test en bande. Burp sous-tend une grande partie de la Web Security Academy gratuite de PortSwigger et constitue un incontournable des workflows de bug bounty et de pentest.

Point crucial, Burp est un outil offensif à double usage : intercepter ou fuzzer une application sans autorisation est illégal dans la plupart des juridictions. Un usage légitime exige une autorisation écrite explicite — un périmètre de pentest signé ou les règles d'engagement d'un programme de bug bounty — avant tout envoi de trafic.

flowchart LR
  A[Navigateur] -->|HTTP/S| B[Proxy Burp - MITM avec son propre CA]
  B --> C{Inspecter / modifier}
  C --> D[Repeater : rejeu]
  C --> E[Intruder : fuzz de payloads]
  C --> F[Scanner : audit DAST]
  F --> G[Application web cible]
  D --> G
  E --> G
  G -.->|rappel aveugle/hors bande| H[Burp Collaborator]

Exemples

  1. 01

    Modifier un JWT dans l'onglet Repeater pour confirmer un contournement d'autorisation.

  2. 02

    Lancer Intruder avec une liste de payloads pour tester l'injection SQL dans un paramètre de recherche.

Questions fréquentes

Qu'est-ce que Burp Suite ?

Proxy web d'interception et boîte à outils de test de PortSwigger, utilisée pour découvrir, manipuler et exploiter des vulnérabilités dans des applications HTTP et HTTPS. Cette notion relève de la catégorie Défense et opérations en cybersécurité.

Que signifie Burp Suite ?

Proxy web d'interception et boîte à outils de test de PortSwigger, utilisée pour découvrir, manipuler et exploiter des vulnérabilités dans des applications HTTP et HTTPS.

Comment se défendre contre Burp Suite ?

Les défenses contre Burp Suite combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Burp Suite ?

Noms alternatifs courants : Burp, BurpSuite.

Termes liés

Voir aussi