Praktische Workflows
Testen Sie eine Webanwendung von Anfang bis Ende
Praktische Workflows ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Alles zusammenführen
Sie kennen nun die einzelnen Burp-Tools. In dieser Lektion werden sie zu einem realistischen End-to-End-Arbeitsablauf für das Testen einer Webanwendung verbunden.
Ein wiederholbarer Arbeitsablauf sorgt für gründliche Tests und verhindert, dass Bereiche übersehen werden.
Schritt 1: Zielbereich festlegen
Bevor Sie irgendetwas tun, legen Sie anhand der Testvereinbarung den Zielbereich fest. Dadurch bleiben alle Tools fokussiert und der Test rechtmäßig.
Aktivieren Sie in ganz Burp die Filter 'in-scope only'.
Target -> Scope
Include: https://shop.example.com
Exclude: payment.partner.comSchritt 2: Anwendung abbilden
Durchsuchen Sie die gesamte Anwendung über den Proxy mit dem integrierten Browser. Während Sie klicken, erstellt Burp eine Site-Map mit URLs und Parametern.
Melden Sie sich an, nutzen Sie jede Funktion und lösen Sie jedes Formular aus, damit die Karte vollständig ist.
Schritt 3: HTTP-Verlauf prüfen
Durchsuchen Sie den HTTP-Verlauf nach interessanten Anfragen: etwa nach Anfragen mit IDs, Token, Datei-Uploads oder Admin-Pfaden.
Diese sind mögliche Ziele für eingehendere manuelle Tests.
Interesting patterns:
/api/order?id=1042
/admin/users
POST /upload
Authorization: Bearer ...Schritt 4: Automatisierter Durchlauf
Starten Sie ein Scanner-Audit für die Site-Map im Zielbereich, um offensichtliche Probleme zu erkennen, während Sie manuell weiterarbeiten.
Lassen Sie die Automatisierung im Hintergrund laufen und konzentrieren Sie sich auf die Logik.
Schritt 5: Zugriffskontrolle testen
Übertragen Sie eine Anfrage mit einer Ressourcen-ID in Repeater und ändern Sie die ID in die eines anderen Benutzers. Wenn Sie dessen Daten erhalten, handelt es sich um eine IDOR.
Die Erweiterung Autorize automatisiert diesen Vorgang für die gesamte Sitzung.
GET /api/order?id=1042 (your order)
-> change to id=1043
-> 200 with another user's order = IDORSchritt 6: Eingaben fuzz testen
Senden Sie vielversprechende Parameter an Intruder und testen Sie sie mit Injection-Payloads auf SQLi, XSS und Command Injection.
Achten Sie in den Ergebnissen auf Fehlerantworten oder reflektierte Payloads.
Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch: 500 errors, reflectionsSchritt 7: Authentifizierung testen
Untersuchen Sie die Login- und Sitzungslogik: schwache Passwörter, fehlende Ratenbegrenzungen, vorhersehbare Token und Session Fixation.
Intruder führt Brute-Force-Angriffe auf Zugangsdaten aus; Repeater untersucht, wie Token ausgegeben und wiederverwendet werden.
Schritt 8: Jeden Treffer überprüfen
Reproduzieren Sie jedes mögliche Ergebnis sauber in Repeater. Bestätigen Sie es, sichern Sie die Belege für Anfrage und Antwort und weisen Sie einen Schweregrad zu.
Verwerfen Sie False Positives, bevor sie in Ihre Notizen gelangen.
Schritt 9: Belege sammeln
Speichern Sie für jedes bestätigte Ergebnis die exakte Anfrage und Antwort sowie einen Screenshot, wenn die Auswirkung visuell ist.
Schwärzen Sie echte Kundendaten sofort.
Save per finding:
- raw request
- raw response (redacted)
- screenshot (if visual)
- CVSS vectorSchritt 10: Bericht erstellen
Übertragen Sie Ihre überprüften Ergebnisse in die zuvor erlernte Berichtsstruktur: Zusammenfassung für die Leitung, Risikotabelle, detaillierte Ergebnisse und Maßnahmen zur Behebung.
Der Burp-Arbeitsablauf liefert das Rohmaterial; verständliches Schreiben macht daraus einen Mehrwert.
Kurzer Test
Testen Sie Ihr Verständnis des Arbeitsablaufs.
Zusammenfassung
Sie haben einen vollständigen End-to-End-Arbeitsablauf mit Burp kennengelernt.
- Zielbereich festlegen und anschließend die Anwendung über den Proxy abbilden.
- HTTP-Verlauf prüfen und einen Scanner-Durchlauf ausführen.
- Repeater für die Zugriffskontrolle sowie Intruder für Fuzzing und Authentifizierung verwenden.
- Jeden Treffer überprüfen und geschwärzte Belege sammeln.
- Überprüfte Ergebnisse in einen strukturierten Bericht übertragen.
Sie haben den Kurs Burp Suite Mastery abgeschlossen.
Häufig gestellte Fragen
Ist die Lektion „Praktische Workflows“ kostenlos?
Ja — der vollständige Text von „Praktische Workflows“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Praktische Workflows“?
Testen Sie eine Webanwendung von Anfang bis Ende Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Praktische Workflows“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Proxy und Interception
- Repeater und Intruder
- Scanner und Erweiterungen
- Praktische Workflows