Proxy Burp Suite et interception des requêtes
Configurez Burp Suite, interceptez le trafic HTTP et utilisez Repeater pour tester manuellement les entrées.
Proxy Burp Suite et interception des requêtes est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Pourquoi intercepter le trafic HTTP ?
Les évaluations de sécurité des applications web nécessitent de voir et de modifier chaque requête et réponse HTTP. Burp Suite agit comme un proxy intermédiaire entre votre navigateur et la cible, vous offrant une visibilité et un contrôle complets.
Éditions de Burp Suite
Burp Community (gratuit) : proxy, répéteur, intrus (limité en débit), décodeur. Burp Pro : scanner actif, intrus complet, Collaborator. Pour la plupart des apprentissages et des tests manuels, Community suffit.
Configuration du proxy
Burp écoute sur 127.0.0.1:8080 par défaut. Configurez votre navigateur pour utiliser cette adresse comme proxy HTTP/HTTPS. Utilisez FoxyProxy (extension Firefox) pour activer ou désactiver facilement le proxy.
# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080
# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1 Port: 8080
# Or use FoxyProxy extension for quick toggleInstallation du certificat CA
Pour intercepter HTTPS, installez le certificat CA de Burp dans votre navigateur. Accédez à http://burpsuite depuis votre navigateur configuré avec le proxy pour le télécharger, puis ajoutez-le au magasin de certificats approuvés du navigateur.
# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der
# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificatesInterception des requêtes
Avec l'interception réglée sur ON, chaque requête est mise en pause dans Burp pour inspection avant d'être transmise. Activez ou désactivez l'interception selon que vous souhaitez arrêter le traitement à chaque requête ou simplement enregistrer passivement le trafic.
# Proxy > Intercept > Intercept is on
# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwardingHistorique HTTP
Proxy > Historique HTTP enregistre toutes les requêtes et réponses passant par le proxy. Cliquez avec le bouton droit sur n'importe quelle requête pour l'envoyer à Repeater, Intruder, Scanner ou Decoder. Il s'agit de votre espace de travail principal pour trouver les points d'entrée.
Burp Repeater
Repeater vous permet de modifier et de rejouer manuellement des requêtes individuelles. Sélectionnez une requête, modifiez les paramètres, les en-têtes ou le corps, puis comparez les réponses côte à côte. Indispensable pour tester individuellement les entrées.
# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R
# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panelBurp Intruder
Intruder automatise les tests aléatoires des paramètres. Marquez les positions (§charge utile§), chargez une liste de mots, choisissez un type d'attaque (Sniper, Pitchfork, Cluster Bomb), puis lancez-la. Analysez les réponses à la recherche de différences de longueur indiquant des résultats concluants.
# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinationsDecoder et Comparer
Decoder transforme les données entre Base64, l'encodage d'URL, les entités HTML, l'hexadécimal et d'autres formats. Comparer calcule les différences entre deux réponses ou requêtes pour repérer les écarts — utile pour tester les injections à l'aveugle.
Portée cible de Burp
Définissez la portée cible sur votre seule cible autorisée. Burp n'interceptera et ne testera que les requêtes dans cette portée, ce qui évite de tester accidentellement des services tiers.
# Target > Scope > Add
# Enter: https://target.com
# Proxy > Options > Intercept:
# "And URL Is in target scope"Enregistrement et restauration des projets
Burp Pro enregistre l'état dans un fichier de projet. Dans Community, exportez l'historique HTTP et les requêtes individuelles pour conserver des traces. Documentez les résultats clés directement dans la fonctionnalité de notes de Burp.
Vérification rapide
À quoi sert Burp Repeater ?
Résumé : Burp Suite
Burp Suite est l'outil central des tests d'intrusion d'applications web. Le proxy capture tout le trafic ; l'historique HTTP vous fournit la carte complète du site et de ses requêtes ; Repeater vous permet de tester manuellement chaque entrée ; Intruder automatise les tests aléatoires. Définissez toujours la portée sur les seules cibles autorisées et installez le certificat CA pour intercepter HTTPS.
Questions Fréquemment Posées
La leçon « Proxy Burp Suite et interception des requêtes » est-elle gratuite ?
Oui — le texte complet de « Proxy Burp Suite et interception des requêtes » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Proxy Burp Suite et interception des requêtes » ?
Configurez Burp Suite, interceptez le trafic HTTP et utilisez Repeater pour tester manuellement les entrées. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Proxy Burp Suite et interception des requêtes » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Proxy Burp Suite et interception des requêtes
- Tester les vulnérabilités par injection
- Tests d’authentification et de session
- Vulnérabilités de téléversement de fichiers et SSRF