Burp Suite
Burp Suite 是什么?
Burp SuitePortSwigger 推出的 Web 应用拦截代理与测试工具集,用于发现、篡改并利用 HTTP 与 HTTPS 应用中的漏洞。
Burp Suite 是业界标准的 Web 应用安全测试平台,由 Dafydd Stuttard 自 2003–2006 年前后开始创建,并由他的公司 PortSwigger 开发。它作为一个中间人代理工作:测试者将浏览器的流量路由经过 Burp,Burp 会安装自己的 CA 证书以便解密 TLS,然后暂停每个请求以供检查和篡改。围绕这一核心,还有 Repeater(手工构造并重放单个请求)、Intruder(针对注入和暴力破解的自动化 payload 模糊测试)、Decoder、Comparer、Sequencer(令牌熵分析),以及用于社区扩展的 BApp 扩展 API。
Professional 与 Enterprise 版本增加了主动式 DAST 扫描器,可爬取并审计 OWASP Top 10——SQL 注入、XSS、SSRF 等。2015 年新增的关键组件 Burp Collaborator 提供了一个由攻击者控制的外部服务,通过观察目标向其发起的 DNS/HTTP 回调来检测盲态和带外漏洞(盲态 XSS、SSRF、异步注入)——这些问题在带内测试中不可见。Burp 支撑了 PortSwigger 免费的 Web Security Academy 的大部分内容,也是漏洞赏金和渗透测试工作流中的常备工具。
至关重要的是,Burp 是一款双用途的攻击性工具:未经授权拦截或模糊测试某个应用在大多数司法管辖区都属违法。合法使用需要明确的书面许可——已签署的渗透测试范围或漏洞赏金计划的交战规则——之后才能发送任何流量。
flowchart LR
A[浏览器] -->|HTTP/S| B[Burp 代理 中间人并使用自有 CA]
B --> C{检查或修改}
C --> D[Repeater: 重放]
C --> E[Intruder: 模糊 payload]
C --> F[扫描器: DAST 审计]
F --> G[目标 Web 应用]
D --> G
E --> G
G -.->|盲态或带外回调| H[Burp Collaborator]● 示例
- 01
在 Repeater 中篡改 JWT,验证授权绕过漏洞。
- 02
使用 Intruder 加载 payload 列表,对搜索参数测试 SQL 注入。
● 常见问题
Burp Suite 是什么?
PortSwigger 推出的 Web 应用拦截代理与测试工具集,用于发现、篡改并利用 HTTP 与 HTTPS 应用中的漏洞。 它属于网络安全的 防御与运营 分类。
Burp Suite 是什么意思?
PortSwigger 推出的 Web 应用拦截代理与测试工具集,用于发现、篡改并利用 HTTP 与 HTTPS 应用中的漏洞。
如何防御 Burp Suite?
针对 Burp Suite 的防御通常结合技术控制与运营实践,详见上方完整定义。
Burp Suite 还有哪些其他名称?
常见的别称包括: Burp, BurpSuite。