Burp Suite
Что такое Burp Suite?
Burp SuiteПерехватывающий веб-прокси и набор инструментов от PortSwigger, используемый для поиска, изменения и эксплуатации уязвимостей в HTTP- и HTTPS-приложениях.
Burp Suite — отраслевой стандарт платформы тестирования безопасности веб-приложений, созданный Dafydd Stuttard начиная примерно с 2003–2006 годов и развиваемый его компанией PortSwigger. Он работает как прокси «человек посередине»: тестировщик направляет браузер через Burp, который устанавливает собственный CA-сертификат, чтобы расшифровывать TLS, а затем приостанавливает каждый запрос для проверки и изменения. Вокруг этого ядра расположены Repeater (ручное составление и повтор отдельных запросов), Intruder (автоматизированный фаззинг полезных нагрузок для инъекций и перебора), Decoder, Comparer, Sequencer (анализ энтропии токенов) и API расширений BApp для расширений сообщества.
Редакции Professional и Enterprise добавляют активный DAST-сканер, который обходит и проверяет на OWASP Top 10 — SQL-инъекции, XSS, SSRF и другое. Ключевое добавление 2015 года, Burp Collaborator, предоставляет управляемый атакующим внешний сервис, который обнаруживает слепые и внеполосные уязвимости (слепой XSS, SSRF, асинхронные инъекции), наблюдая DNS/HTTP-обратные вызовы, которые цель делает к нему, — проблемы, невидимые при внутриполосном тестировании. Burp лежит в основе большей части бесплатной Web Security Academy от PortSwigger и является неотъемлемой частью процессов bug bounty и пентеста.
Важно понимать, что Burp — инструмент двойного назначения с наступательными возможностями: перехват или фаззинг приложения без авторизации незаконны в большинстве юрисдикций. Легитимное использование требует явного письменного разрешения — подписанного скоупа пентеста или правил участия программы bug bounty — до отправки любого трафика.
flowchart LR
A[Браузер] -->|HTTP/S| B[Прокси Burp - MITM с собственным CA]
B --> C{Проверка или изменение}
C --> D[Repeater: повтор]
C --> E[Intruder: фаззинг нагрузок]
C --> F[Scanner: аудит DAST]
F --> G[Целевое веб-приложение]
D --> G
E --> G
G -.->|слепой или внеполосный вызов| H[Burp Collaborator]● Примеры
- 01
Изменение JWT во вкладке Repeater для подтверждения обхода авторизации.
- 02
Запуск Intruder со списком полезных нагрузок для проверки SQL-инъекции в параметре поиска.
● Частые вопросы
Что такое Burp Suite?
Перехватывающий веб-прокси и набор инструментов от PortSwigger, используемый для поиска, изменения и эксплуатации уязвимостей в HTTP- и HTTPS-приложениях. Относится к категории Защита и операции в кибербезопасности.
Что означает Burp Suite?
Перехватывающий веб-прокси и набор инструментов от PortSwigger, используемый для поиска, изменения и эксплуатации уязвимостей в HTTP- и HTTPS-приложениях.
Как защититься от Burp Suite?
Защита от Burp Suite обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Burp Suite?
Распространённые альтернативные названия: Burp, BurpSuite.