Burp Suite
O que é Burp Suite?
Burp SuiteProxy interceptador e conjunto de ferramentas de testes web da PortSwigger, usado para descobrir, manipular e explorar vulnerabilidades em aplicacoes HTTP e HTTPS.
O Burp Suite e a plataforma padrao da industria para testes de seguranca de aplicacoes web, criada por Dafydd Stuttard a partir de cerca de 2003–2006 e desenvolvida pela sua empresa, a PortSwigger. Funciona como um proxy man-in-the-middle: o testador encaminha um browser atraves do Burp, que instala o seu proprio certificado CA para poder decifrar TLS, e depois pausa cada pedido para inspecao e manipulacao. Em torno deste nucleo estao o Repeater (criar e reenviar pedidos individuais a mao), o Intruder (fuzzing automatizado de payloads para injecao e forca bruta), o Decoder, o Comparer, o Sequencer (analise de entropia de tokens) e a API de extensoes BApp para extensoes da comunidade.
As edicoes Professional e Enterprise acrescentam um scanner DAST ativo que rastreia e audita o OWASP Top 10 — injecao SQL, XSS, SSRF e mais. Uma adicao decisiva de 2015, o Burp Collaborator, fornece um servico externo controlado pelo atacante que deteta vulnerabilidades cegas e out-of-band (blind XSS, SSRF, injecao assincrona) ao observar callbacks DNS/HTTP que o alvo lhe faz — problemas invisiveis aos testes in-band. O Burp sustenta grande parte da Web Security Academy gratuita da PortSwigger e e um pilar dos fluxos de bug bounty e pentest.
De forma crucial, o Burp e uma ferramenta ofensiva de duplo uso: intercetar ou fazer fuzzing a uma aplicacao sem autorizacao e ilegal na maioria das jurisdicoes. O uso legitimo exige permissao escrita explicita — um escopo de pentest assinado ou as regras de engajamento de um programa de bug bounty — antes de qualquer trafego ser enviado.
flowchart LR
A[Browser] -->|HTTP/S| B[Burp Proxy - MITM com CA propria]
B --> C{Inspecionar / modificar}
C --> D[Repeater: reenviar]
C --> E[Intruder: fuzzing de payloads]
C --> F[Scanner: auditoria DAST]
F --> G[Aplicacao web alvo]
D --> G
E --> G
G -.->|callback blind/out-of-band| H[Burp Collaborator]● Exemplos
- 01
Manipular um JWT na aba Repeater para confirmar um bypass de autorizacao.
- 02
Executar o Intruder com uma lista de payloads para testar injecao SQL em um parametro de busca.
● Perguntas frequentes
O que é Burp Suite?
Proxy interceptador e conjunto de ferramentas de testes web da PortSwigger, usado para descobrir, manipular e explorar vulnerabilidades em aplicacoes HTTP e HTTPS. Pertence à categoria Defesa e operações da cibersegurança.
O que significa Burp Suite?
Proxy interceptador e conjunto de ferramentas de testes web da PortSwigger, usado para descobrir, manipular e explorar vulnerabilidades em aplicacoes HTTP e HTTPS.
Como se defender contra Burp Suite?
As defesas contra Burp Suite costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Burp Suite?
Nomes alternativos comuns: Burp, BurpSuite.