Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 153

Burp Suite

Revisado porCybersecurity entrepreneur & security researcher

O que é Burp Suite?

Burp SuiteProxy interceptador e conjunto de ferramentas de testes web da PortSwigger, usado para descobrir, manipular e explorar vulnerabilidades em aplicacoes HTTP e HTTPS.


O Burp Suite e a plataforma padrao da industria para testes de seguranca de aplicacoes web, criada por Dafydd Stuttard a partir de cerca de 2003–2006 e desenvolvida pela sua empresa, a PortSwigger. Funciona como um proxy man-in-the-middle: o testador encaminha um browser atraves do Burp, que instala o seu proprio certificado CA para poder decifrar TLS, e depois pausa cada pedido para inspecao e manipulacao. Em torno deste nucleo estao o Repeater (criar e reenviar pedidos individuais a mao), o Intruder (fuzzing automatizado de payloads para injecao e forca bruta), o Decoder, o Comparer, o Sequencer (analise de entropia de tokens) e a API de extensoes BApp para extensoes da comunidade.

As edicoes Professional e Enterprise acrescentam um scanner DAST ativo que rastreia e audita o OWASP Top 10 — injecao SQL, XSS, SSRF e mais. Uma adicao decisiva de 2015, o Burp Collaborator, fornece um servico externo controlado pelo atacante que deteta vulnerabilidades cegas e out-of-band (blind XSS, SSRF, injecao assincrona) ao observar callbacks DNS/HTTP que o alvo lhe faz — problemas invisiveis aos testes in-band. O Burp sustenta grande parte da Web Security Academy gratuita da PortSwigger e e um pilar dos fluxos de bug bounty e pentest.

De forma crucial, o Burp e uma ferramenta ofensiva de duplo uso: intercetar ou fazer fuzzing a uma aplicacao sem autorizacao e ilegal na maioria das jurisdicoes. O uso legitimo exige permissao escrita explicita — um escopo de pentest assinado ou as regras de engajamento de um programa de bug bounty — antes de qualquer trafego ser enviado.

flowchart LR
  A[Browser] -->|HTTP/S| B[Burp Proxy - MITM com CA propria]
  B --> C{Inspecionar / modificar}
  C --> D[Repeater: reenviar]
  C --> E[Intruder: fuzzing de payloads]
  C --> F[Scanner: auditoria DAST]
  F --> G[Aplicacao web alvo]
  D --> G
  E --> G
  G -.->|callback blind/out-of-band| H[Burp Collaborator]

Exemplos

  1. 01

    Manipular um JWT na aba Repeater para confirmar um bypass de autorizacao.

  2. 02

    Executar o Intruder com uma lista de payloads para testar injecao SQL em um parametro de busca.

Perguntas frequentes

O que é Burp Suite?

Proxy interceptador e conjunto de ferramentas de testes web da PortSwigger, usado para descobrir, manipular e explorar vulnerabilidades em aplicacoes HTTP e HTTPS. Pertence à categoria Defesa e operações da cibersegurança.

O que significa Burp Suite?

Proxy interceptador e conjunto de ferramentas de testes web da PortSwigger, usado para descobrir, manipular e explorar vulnerabilidades em aplicacoes HTTP e HTTPS.

Como se defender contra Burp Suite?

As defesas contra Burp Suite costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Burp Suite?

Nomes alternativos comuns: Burp, BurpSuite.

Termos relacionados

Ver também