Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 153

Burp Suite

审核人Cybersecurity entrepreneur & security researcher

Burp Suite 是什么?

Burp SuitePortSwigger 推出的 Web 应用拦截代理与测试工具集,用于发现、篡改并利用 HTTP 与 HTTPS 应用中的漏洞。


Burp Suite 是业界标准的 Web 应用安全测试平台,由 Dafydd Stuttard 自 2003–2006 年前后开始创建,并由他的公司 PortSwigger 开发。它作为一个中间人代理工作:测试者将浏览器的流量路由经过 Burp,Burp 会安装自己的 CA 证书以便解密 TLS,然后暂停每个请求以供检查和篡改。围绕这一核心,还有 Repeater(手工构造并重放单个请求)、Intruder(针对注入和暴力破解的自动化 payload 模糊测试)、DecoderComparerSequencer(令牌熵分析),以及用于社区扩展的 BApp 扩展 API

ProfessionalEnterprise 版本增加了主动式 DAST 扫描器,可爬取并审计 OWASP Top 10——SQL 注入、XSS、SSRF 等。2015 年新增的关键组件 Burp Collaborator 提供了一个由攻击者控制的外部服务,通过观察目标向其发起的 DNS/HTTP 回调来检测盲态和带外漏洞(盲态 XSS、SSRF、异步注入)——这些问题在带内测试中不可见。Burp 支撑了 PortSwigger 免费的 Web Security Academy 的大部分内容,也是漏洞赏金和渗透测试工作流中的常备工具。

至关重要的是,Burp 是一款双用途的攻击性工具:未经授权拦截或模糊测试某个应用在大多数司法管辖区都属违法。合法使用需要明确的书面许可——已签署的渗透测试范围或漏洞赏金计划的交战规则——之后才能发送任何流量。

flowchart LR
  A[浏览器] -->|HTTP/S| B[Burp 代理 中间人并使用自有 CA]
  B --> C{检查或修改}
  C --> D[Repeater: 重放]
  C --> E[Intruder: 模糊 payload]
  C --> F[扫描器: DAST 审计]
  F --> G[目标 Web 应用]
  D --> G
  E --> G
  G -.->|盲态或带外回调| H[Burp Collaborator]

示例

  1. 01

    在 Repeater 中篡改 JWT,验证授权绕过漏洞。

  2. 02

    使用 Intruder 加载 payload 列表,对搜索参数测试 SQL 注入。

常见问题

Burp Suite 是什么?

PortSwigger 推出的 Web 应用拦截代理与测试工具集,用于发现、篡改并利用 HTTP 与 HTTPS 应用中的漏洞。 它属于网络安全的 防御与运营 分类。

Burp Suite 是什么意思?

PortSwigger 推出的 Web 应用拦截代理与测试工具集,用于发现、篡改并利用 HTTP 与 HTTPS 应用中的漏洞。

如何防御 Burp Suite?

针对 Burp Suite 的防御通常结合技术控制与运营实践,详见上方完整定义。

Burp Suite 还有哪些其他名称?

常见的别称包括: Burp, BurpSuite。

相关术语

另见