Burp Suite
Burp Suite とは何ですか?
Burp SuitePortSwigger 製の HTTP/HTTPS 用インターセプト プロキシおよびテスト ツールキットで、Web アプリの脆弱性発見、改ざん、悪用に用いられる。
Burp Suite は業界標準の Web アプリケーション セキュリティ テスト プラットフォームで、Dafydd Stuttard が 2003〜2006 年ごろに開発を始め、彼の会社である PortSwigger が開発を続けています。これは中間者(man-in-the-middle)プロキシとして動作します。テスターはブラウザを Burp 経由に設定し、Burp は独自の CA 証明書をインストールして TLS を復号できるようにしたうえで、各リクエストを一時停止して検査と改ざんを行えるようにします。このコアの周りに、Repeater(単一リクエストを手作業で組み立てて再送)、Intruder(インジェクションやブルートフォース向けの自動ペイロードファジング)、Decoder、Comparer、Sequencer(トークンのエントロピー解析)、そしてコミュニティ拡張のための BApp 拡張 API が配置されています。
Professional 版と Enterprise 版は、OWASP Top 10 — SQL インジェクション、XSS、SSRF など — をクロールして監査するアクティブな DAST スキャナーを追加します。2015 年に加わった画期的な機能である Burp Collaborator は、攻撃者が制御する外部サービスを提供し、標的が Collaborator に返してくる DNS/HTTP コールバックを観測することで、ブラインドおよびアウトオブバンドの脆弱性(ブラインド XSS、SSRF、非同期インジェクション)を検出します。これらはインバンドのテストでは見えない問題です。Burp は PortSwigger の無償 Web Security Academy の多くを支える基盤であり、バグバウンティやペンテストのワークフローで定番となっています。
きわめて重要なこととして、Burp はデュアルユースの攻撃ツールです。許可なくアプリケーションを傍受またはファジングする行為は、多くの法域で違法です。合法的な利用には、いかなるトラフィックを送る前にも、署名済みのペンテスト対象範囲やバグバウンティプログラムの参加規約など、明示的な書面による許可が必要です。
flowchart LR
A[ブラウザ] -->|HTTP/S| B[Burp プロキシ 独自 CA による中間者]
B --> C{検査または改ざん}
C --> D[Repeater 再送]
C --> E[Intruder ペイロードのファジング]
C --> F[スキャナー DAST 監査]
F --> G[標的 Web アプリ]
D --> G
E --> G
G -.->|ブラインドまたはアウトオブバンドのコールバック| H[Burp Collaborator]● 例
- 01
Repeater で JWT を改ざんし、認可バイパスを確認する。
- 02
Intruder にペイロード リストを与え、検索パラメーターで SQL インジェクションを検査する。
● よくある質問
Burp Suite とは何ですか?
PortSwigger 製の HTTP/HTTPS 用インターセプト プロキシおよびテスト ツールキットで、Web アプリの脆弱性発見、改ざん、悪用に用いられる。 サイバーセキュリティの 防御と運用 カテゴリに属します。
Burp Suite とはどういう意味ですか?
PortSwigger 製の HTTP/HTTPS 用インターセプト プロキシおよびテスト ツールキットで、Web アプリの脆弱性発見、改ざん、悪用に用いられる。
Burp Suite からどのように防御しますか?
Burp Suite に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
Burp Suite の別名は何ですか?
一般的な別名: Burp, BurpSuite。