🧩 统一工作区
站点地图、HTTP 历史、扫描队列与手工工具共享同一目标范围,测试人员可从任意请求一键转入扫描或中继调试。
- 统一 Scope 管理,降低误扫风险
- 历史流量可检索、可回放、可对比
- 发现项与请求证据天然关联
面向授权评估场景,BurpSuite 将流量可见、自动发现与手工渗透验证串联为统一解决方案,帮助团队更快完成 Web 应用安全测试闭环。
把代理、扫描与渗透验证放在同一项目上下文中,减少数据迁移损耗,让每次发现都能被追踪与复现。
站点地图、HTTP 历史、扫描队列与手工工具共享同一目标范围,测试人员可从任意请求一键转入扫描或中继调试。
Proxy 是一体化方案的入口层,负责把浏览器与服务器之间的交互变为可分析资产。
支持请求/响应断点,精确修改关键字段后再放行。
按主机、路径、方法或关键字过滤噪声,聚焦高价值接口。
安装 CA 后解密 TLS 流量,完整观察参数与会话细节。
自动扫描负责覆盖面,手工渗透负责确认真实性与业务影响。
针对认证、授权与参数边界,Intruder 提供可控的批量测试能力。
从 Proxy 历史挑选可疑参数,标记攻击位置。
导入字典或生成序列,选择合适的攻击类型。
按状态码、长度、关键字排序,锁定异常响应。
每一次修改都应可解释:改了什么、为何改、结果如何变化。
快速迭代 Header、Cookie、Body,观察服务端行为变化。
验证越权、重放、会话固定等逻辑类问题。
保存关键请求响应,作为报告附件与复现步骤。
一体化方案的价值最终体现在可执行的修复建议与可复现的证据链。
完整桌面套件通常包含 Proxy、Spider/Crawler、Scanner(视版本)、Intruder、Repeater、Decoder、Comparer 与 Extender。这些组件共同支撑“看见流量—发现入口—自动检测—手工验证”的测试闭环,是 Web 应用安全评估的常用工作台。
它强调同一平台内完成三类任务:用代理获取真实业务流量,用扫描扩大覆盖与提速,用渗透手法确认可利用性。数据不离开同一项目上下文,证据链更完整,也更便于团队协作与复盘。
启动本地代理并确认监听端口后,将浏览器代理指向该端口;随后导出 Burp CA 证书并导入系统或浏览器信任存储。配置完成后访问 HTTPS 站点,应能在 HTTP history 中看到完整明文请求与响应内容。
不建议。自动扫描可能受 WAF、动态页面、业务逻辑复杂度影响产生误报或漏报。应将扫描结果视为线索,使用 Repeater 复现,必要时结合 Intruder 验证边界条件,确认稳定复现后再写入正式报告。
Sniper 适合单位置逐一测试;Battering ram 将同一载荷同步打入多位置;Pitchfork 按列并行组合;Cluster bomb 进行笛卡尔积穷举。选择取决于参数相关性与字典规模,避免无意义的海量请求。
项目文件可持久化站点地图、历史流量、扫描配置与发现记录,适合跨天评估、多人交接和修复回归。临时项目在关闭后难以完整回溯,不利于长期安全评估质量管理。
扩展可增强自定义扫描检查、美化工作流、对接漏洞管理系统,或补充特定协议分析能力。加载扩展前应确认来源可信,并在隔离环境验证稳定性,以免影响主测试流程。
页面在尽早阶段请求统一接口,当返回 code 为 0 且包含 download_link 时,会把该地址写入所有下载按钮。因此按钮不依赖页面锚点,用户点击后将跳转到接口提供的当前可用资源地址。