Proxy et interception
Capturer le trafic web
Proxy et interception est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu’est-ce que Burp Suite
Burp Suite est la plateforme d’évaluation de la sécurité des applications web la plus utilisée. À la base, il s’agit d’un serveur mandataire d’interception placé entre votre navigateur et le serveur cible.
Comme tout le trafic passe par Burp, vous pouvez lire et modifier chaque requête et chaque réponse.
Fonctionnement d’un serveur mandataire
Un serveur mandataire d’interception est un dispositif d’interception entre les deux parties que vous contrôlez. Votre navigateur envoie les requêtes à Burp ; Burp les transmet au serveur et renvoie les réponses.
Cela vous permet de suspendre, d’inspecter et de modifier le trafic à volonté.
Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target ServerConfigurer le point d’écoute
Burp écoute sur un port local, par défaut 127.0.0.1:8080. Vous configurez les paramètres du serveur mandataire de votre navigateur pour utiliser cette adresse.
Les onglets Serveur mandataire et Options vous permettent de vérifier ou de modifier le point d’écoute.
Proxy listener: 127.0.0.1:8080
Browser proxy: HTTP 127.0.0.1 port 8080Le navigateur Chromium intégré
Les versions modernes de Burp incluent un navigateur Chromium intégré préconfiguré. Il fait déjà confiance à Burp et achemine le trafic par le serveur mandataire, ce qui vous évite une configuration manuelle.
Cliquez sur « Ouvrir le navigateur » dans l’onglet Serveur mandataire pour commencer immédiatement l’évaluation.
Faire confiance au certificat CA
Pour intercepter HTTPS, votre navigateur doit faire confiance au certificat CA de Burp. Sinon, des avertissements TLS s’affichent.
Téléchargez-le depuis http://burpsuite lorsque le serveur mandataire fonctionne, puis importez-le dans le navigateur ou dans le magasin de certificats de confiance de l’OS.
1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trustInterception activée ou désactivée
Le bouton Interception détermine si les requêtes sont suspendues pour être examinées. Lorsqu’il est activé, chaque requête attend jusqu’à ce que vous la transmettiez ou la supprimiez.
Désactivez-le pour naviguer normalement, tout en permettant à Burp de continuer à journaliser tout le trafic dans l’historique HTTP.
Modifier une requête en direct
Lorsque l’interception est activée, vous pouvez modifier la requête brute avant de la transmettre. Modifiez à la volée un paramètre, un en-tête ou une méthode.
C’est la forme la plus simple d’évaluation manuelle.
GET /account?id=1042 HTTP/1.1
Host: app.example.com
(change id=1042 to id=1043 before
forwarding to test access control)Historique HTTP
L’onglet historique HTTP enregistre chaque requête et chaque réponse passées par le serveur mandataire, même lorsque l’interception est désactivée.
Vous pouvez filtrer, rechercher et cliquer avec le bouton droit sur n’importe quelle entrée pour l’envoyer vers d’autres outils Burp.
Définir le périmètre de la cible
Définissez un périmètre cible afin que Burp n’agisse que sur les systèmes que vous êtes autorisé à évaluer. Cela évite d’attaquer accidentellement des domaines tiers.
Définissez le périmètre dans l’onglet Cible et activez « afficher uniquement les éléments dans le périmètre ».
Scope include: https://app.example.com
Scope exclude: *.googleapis.com, ads.*Envoi vers d'autres outils
La véritable puissance vient du transfert d'une requête interceptée vers les autres outils de Burp.
- Envoyez-la dans Repeater pour la modifier manuellement.
- Envoyez-la dans Intruder pour utiliser des charges utiles automatisées.
- Envoyez-la dans Scanner pour effectuer des vérifications automatisées.
Correspondance et remplacement
Burp peut réécrire automatiquement le trafic à l'aide de règles de correspondance et de remplacement, par exemple en injectant un en-tête dans chaque requête.
C'est pratique pour ajouter des jetons d'authentification ou tester le comportement de l'application avec des en-têtes modifiés.
Match: ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0Vérification rapide
Vérifiez votre compréhension du proxy.
Récapitulatif
Vous avez appris les bases du proxy de Burp Suite.
- Burp est un proxy intercepteur entre le navigateur et le serveur.
- L'écouteur utilise par défaut l'adresse 127.0.0.1:8080.
- Faites confiance au certificat CA pour intercepter HTTPS.
- L'interception met les requêtes en pause ; l'historique HTTP consigne tout.
- Définissez un périmètre cible et transférez les requêtes vers d'autres outils.
Vous utiliserez ensuite Repeater et Intruder pour manipuler les requêtes.
Questions Fréquemment Posées
La leçon « Proxy et interception » est-elle gratuite ?
Oui — le texte complet de « Proxy et interception » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Proxy et interception » ?
Capturer le trafic web Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Proxy et interception » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Proxy et interception
- Répéteur et intrus
- Scanner et extensions
- Flux de travail pratiques