0Pricing
Cyber Security Academy · Lektion

Scanner und Erweiterungen

Automatisieren Sie Tests

Scanner und Erweiterungen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Mit Scanner automatisieren

Burps Scanner prüft eine Anwendung automatisch auf häufige Schwachstellen. So können Sie sich auf die schwierigeren manuellen Logikfehler konzentrieren.

Scanner ist in den Editionen Burp Suite Professional und Enterprise verfügbar, nicht jedoch in der Community Edition.

Crawlen und prüfen

Ein Burp-Scan besteht aus zwei Phasen: Beim Crawlen werden die Seiten und Eingaben der Anwendung entdeckt, und beim Audit wird jede entdeckte Eingabe auf Schwachstellen geprüft.

Sie können nur crawlen, nur ein Audit durchführen oder beides ausführen.

Scan phases:
  1. Crawl  -> map URLs, forms, params
  2. Audit  -> test inputs for issues

Passiv vs. aktiv

Beim passiven Scannen wird nur der von Ihnen erzeugte Datenverkehr beobachtet, daher ist es sicher und unauffällig. Beim aktiven Scannen werden manipulierte Payloads gesendet, die den Serverzustand verändern können.

Verwenden Sie aktives Scannen nach Möglichkeit nur gegen autorisierte Ziele außerhalb der Produktion.

Einen Scan starten

Sie können über das Dashboard mit einer URL einen Scan starten oder in der Ziel-Site-Map auf Elemente rechtsklicken und 'Scan' auswählen.

Beschränken Sie den Zielbereich Ihres Scans genau, damit er nicht in Systeme außerhalb des Zielbereichs gelangt.

Dashboard -> New scan
  URLs to scan: https://app.example.com
  Scope:        in-scope only

Scan-Probleme lesen

Die Ergebnisse erscheinen in der Liste Issue activity zusammen mit einer Bewertung des Schweregrads und der Zuverlässigkeit.

Die Zuverlässigkeit ist wichtig: Eine 'Firm' SQL-Injection ist verlässlicher als eine 'Tentative' SQL-Injection und sollte zuerst überprüft werden.

Issue                 Severity  Confidence
SQL injection         High      Firm
Reflected XSS          Medium    Certain
Clickjacking           Low       Tentative

Überprüfen, nicht blind vertrauen

Automatisierte Scanner erzeugen False Positives. Reproduzieren Sie ein gemeldetes Problem immer in Repeater, bevor Sie es in Ihren Bericht aufnehmen.

Sie stehen für das Ergebnis ein, nicht der Scanner.

Was Scanner übersehen

Scanner sind hervorragend für fehlerhafte Muster geeignet, übersehen aber Fehler in der Geschäftslogik: fehlerhafte Zugriffskontrollen, Preismanipulationen und das Umgehen von Abläufen.

Dafür ist menschliches Urteilsvermögen erforderlich. Deshalb ist ein Scan nur ein Ausgangspunkt und nicht der gesamte Test.

Der BApp Store

Burps Funktionalität lässt sich über den BApp Store erweitern, einen Marktplatz für Community- und offizielle Erweiterungen innerhalb des Tabs Extensions.

Erweiterungen fügen neue Scan-Prüfungen, Decoder und Integrationen hinzu.

Beliebte Erweiterungen

Einige Erweiterungen sind für ernsthafte Tests nahezu unverzichtbar.

  • Logger++ für die erweiterte Protokollierung von Anfragen.
  • Autorize für automatisierte Tests der Zugriffskontrolle.
  • Active Scan++ für zusätzliche Scan-Prüfungen.
  • JSON Web Tokens zum Bearbeiten von JWTs.

Eigene Erweiterungen schreiben

Sie können mit der Montoya API benutzerdefinierte Erweiterungen in Java, Python (via Jython) oder Kotlin schreiben.

Mit benutzerdefinierten Erweiterungen können Sie für die von Ihnen getestete Anwendung spezifische Abläufe automatisieren.

Extension APIs:
  - Montoya API (current)
  - Languages: Java, Python (Jython),
    Kotlin

Automatisierung und Fachkenntnis verbinden

Der professionelle Arbeitsablauf verbindet beides: Lassen Sie Scanner und Erweiterungen nach den offensichtlichen Problemen suchen und widmen Sie Ihre Zeit anschließend den Logikfehlern und der Überprüfung der Scannerergebnisse.

Automatisierung vergrößert die Abdeckung; menschliches Urteilsvermögen findet die tiefgreifenden Fehler.

Kurzer Test

Testen Sie Ihr Verständnis von Scanner und Erweiterungen.

Zusammenfassung

Sie haben gelernt, mit Scanner und Erweiterungen zu automatisieren.

  • Scanner crawlt zuerst und führt anschließend ein Audit durch; passives Scannen ist sicher, aktives Scannen sendet Payloads.
  • Probleme haben einen Schweregrad und eine Zuverlässigkeit; überprüfen Sie sie immer in Repeater.
  • Scanner übersehen Fehler in der Geschäftslogik.
  • Der BApp Store fügt Erweiterungen wie Autorize und Logger++ hinzu.
  • Schreiben Sie über die Montoya API eigene Erweiterungen.

Als Nächstes führen Sie einen vollständigen End-to-End-Test einer Webanwendung durch.

Häufig gestellte Fragen

Ist die Lektion „Scanner und Erweiterungen“ kostenlos?

Ja — der vollständige Text von „Scanner und Erweiterungen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Scanner und Erweiterungen“?

Automatisieren Sie Tests Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Scanner und Erweiterungen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Proxy und Interception
  2. Repeater und Intruder
  3. Scanner und Erweiterungen
  4. Praktische Workflows
← Zurück zu Cyber Security Academy