Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 153

Burp Suite

ПроверилCybersecurity entrepreneur & security researcher

Что такое Burp Suite?

Burp SuiteПерехватывающий веб-прокси и набор инструментов от PortSwigger, используемый для поиска, изменения и эксплуатации уязвимостей в HTTP- и HTTPS-приложениях.


Burp Suite — отраслевой стандарт платформы тестирования безопасности веб-приложений, созданный Dafydd Stuttard начиная примерно с 2003–2006 годов и развиваемый его компанией PortSwigger. Он работает как прокси «человек посередине»: тестировщик направляет браузер через Burp, который устанавливает собственный CA-сертификат, чтобы расшифровывать TLS, а затем приостанавливает каждый запрос для проверки и изменения. Вокруг этого ядра расположены Repeater (ручное составление и повтор отдельных запросов), Intruder (автоматизированный фаззинг полезных нагрузок для инъекций и перебора), Decoder, Comparer, Sequencer (анализ энтропии токенов) и API расширений BApp для расширений сообщества.

Редакции Professional и Enterprise добавляют активный DAST-сканер, который обходит и проверяет на OWASP Top 10 — SQL-инъекции, XSS, SSRF и другое. Ключевое добавление 2015 года, Burp Collaborator, предоставляет управляемый атакующим внешний сервис, который обнаруживает слепые и внеполосные уязвимости (слепой XSS, SSRF, асинхронные инъекции), наблюдая DNS/HTTP-обратные вызовы, которые цель делает к нему, — проблемы, невидимые при внутриполосном тестировании. Burp лежит в основе большей части бесплатной Web Security Academy от PortSwigger и является неотъемлемой частью процессов bug bounty и пентеста.

Важно понимать, что Burp — инструмент двойного назначения с наступательными возможностями: перехват или фаззинг приложения без авторизации незаконны в большинстве юрисдикций. Легитимное использование требует явного письменного разрешения — подписанного скоупа пентеста или правил участия программы bug bounty — до отправки любого трафика.

flowchart LR
  A[Браузер] -->|HTTP/S| B[Прокси Burp - MITM с собственным CA]
  B --> C{Проверка или изменение}
  C --> D[Repeater: повтор]
  C --> E[Intruder: фаззинг нагрузок]
  C --> F[Scanner: аудит DAST]
  F --> G[Целевое веб-приложение]
  D --> G
  E --> G
  G -.->|слепой или внеполосный вызов| H[Burp Collaborator]

Примеры

  1. 01

    Изменение JWT во вкладке Repeater для подтверждения обхода авторизации.

  2. 02

    Запуск Intruder со списком полезных нагрузок для проверки SQL-инъекции в параметре поиска.

Частые вопросы

Что такое Burp Suite?

Перехватывающий веб-прокси и набор инструментов от PortSwigger, используемый для поиска, изменения и эксплуатации уязвимостей в HTTP- и HTTPS-приложениях. Относится к категории Защита и операции в кибербезопасности.

Что означает Burp Suite?

Перехватывающий веб-прокси и набор инструментов от PortSwigger, используемый для поиска, изменения и эксплуатации уязвимостей в HTTP- и HTTPS-приложениях.

Как защититься от Burp Suite?

Защита от Burp Suite обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Burp Suite?

Распространённые альтернативные названия: Burp, BurpSuite.

Связанные термины

См. также