0Pricing
Cyber Security Academy · Leçon

Flux de travail pratiques

Tester une application web de bout en bout

Flux de travail pratiques est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Tout mettre en pratique

Vous connaissez maintenant les différents outils de Burp. Cette leçon les assemble en un processus de test de bout en bout réaliste pour une application Web.

Un processus reproductible vous permet de rester rigoureux et d'éviter les zones oubliées.

Étape 1 : Définir le périmètre

Avant de toucher à quoi que ce soit, définissez le périmètre cible à partir des règles d'engagement. Ainsi, chaque outil reste ciblé et conforme à la loi.

Activez les filtres « dans le périmètre uniquement » dans tout Burp.

Target -> Scope
  Include: https://shop.example.com
  Exclude: payment.partner.com

Étape 2 : Cartographier l'application

Parcourez l'ensemble de l'application via le proxy à l'aide du navigateur intégré. Au fil de vos clics, Burp construit un plan du site recensant les URL et les paramètres.

Connectez-vous, utilisez chaque fonctionnalité et soumettez chaque formulaire afin que le plan soit complet.

Étape 3 : Examiner l'historique HTTP

Parcourez l'historique HTTP à la recherche de requêtes intéressantes : toute requête contenant des ID, des jetons, des téléversements de fichiers ou des chemins d'administration.

Il s'agit de vos cibles potentielles pour des tests manuels plus approfondis.

Interesting patterns:
  /api/order?id=1042
  /admin/users
  POST /upload
  Authorization: Bearer ...

Étape 4 : Effectuer un balayage automatisé

Lancez un audit de Scanner sur le plan du site inclus dans le périmètre afin de détecter les problèmes évidents pendant que vous poursuivez les tests manuels.

Laissez l'automatisation s'exécuter en arrière-plan et concentrez-vous sur la logique.

Étape 5 : Tester le contrôle d'accès

Placez dans Repeater une requête contenant un ID de ressource et remplacez l'ID par celui d'un autre utilisateur. Si vous obtenez ses données, vous avez découvert une vulnérabilité IDOR.

L'extension Autorize automatise cette vérification sur l'ensemble de la session.

GET /api/order?id=1042  (your order)
-> change to id=1043
-> 200 with another user's order = IDOR

Étape 6 : Tester aléatoirement les entrées

Envoyez les paramètres prometteurs dans Intruder et soumettez-leur des charges utiles d'injection dans le cadre de tests aléatoires afin de rechercher des injections SQLi, XSS et de commandes.

Surveillez les résultats à la recherche de réponses d'erreur ou de charges utiles réfléchies.

Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch:    500 errors, reflections

Étape 7 : Tester l'authentification

Examinez la logique de connexion et de session : mots de passe faibles, absence de limitation du débit, jetons prévisibles et fixation de session.

Intruder effectue une attaque par force brute sur les identifiants ; Repeater examine la façon dont les jetons sont émis et réutilisés.

Étape 8 : Vérifier chaque résultat

Reproduisez proprement chaque constat potentiel dans Repeater. Confirmez-le, capturez les éléments de preuve de la requête et de la réponse, puis attribuez-lui une gravité.

Écartez les faux positifs avant qu'ils n'atteignent vos notes.

Étape 9 : Collecter les éléments de preuve

Pour chaque constat confirmé, enregistrez la requête et la réponse exactes, ainsi qu'une capture d'écran si l'impact est visuel.

Masquez immédiatement toute donnée réelle de client.

Save per finding:
  - raw request
  - raw response (redacted)
  - screenshot (if visual)
  - CVSS vector

Étape 10 : Rédiger le rapport

Intégrez vos constats vérifiés à la structure de rapport apprise précédemment : résumé exécutif, tableau des risques, constats détaillés et mesures correctives.

Le processus Burp fournit la matière première ; une rédaction claire lui donne sa valeur.

Vérification rapide

Vérifiez votre compréhension du processus.

Récapitulatif

Vous avez appris un processus Burp de bout en bout.

  • Définissez le périmètre, puis cartographiez l'application via le proxy.
  • Examinez l'historique HTTP et lancez un balayage avec Scanner.
  • Utilisez Repeater pour le contrôle d'accès, et Intruder pour les tests aléatoires et l'authentification.
  • Vérifiez chaque résultat et collectez des éléments de preuve expurgés.
  • Intégrez les constats vérifiés à un rapport structuré.

Vous avez terminé le cours de maîtrise de Burp Suite.

Questions Fréquemment Posées

La leçon « Flux de travail pratiques » est-elle gratuite ?

Oui — le texte complet de « Flux de travail pratiques » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Flux de travail pratiques » ?

Tester une application web de bout en bout Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Flux de travail pratiques » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Proxy et interception
  2. Répéteur et intrus
  3. Scanner et extensions
  4. Flux de travail pratiques
← Retour à Cyber Security Academy