Scanner et extensions
Automatiser les tests
Scanner et extensions est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Automatiser avec Scanner
Le Scanner de Burp teste automatiquement une application à la recherche de vulnérabilités courantes, ce qui vous permet de vous concentrer sur les failles de logique plus difficiles à détecter manuellement.
Il est disponible dans les éditions Professional et Enterprise de Burp Suite, mais pas dans l'édition Community.
Explorer et auditer
Un scan de Burp comporte deux phases : l'exploration découvre les pages et les entrées de l'application, tandis que l'audit teste chaque entrée découverte à la recherche de vulnérabilités.
Vous pouvez lancer uniquement l'exploration, uniquement l'audit, ou les deux.
Scan phases:
1. Crawl -> map URLs, forms, params
2. Audit -> test inputs for issuesPassif ou actif
Le balayage passif observe uniquement le trafic que vous générez ; il est donc sûr et discret. Le balayage actif envoie des charges utiles conçues pour l'occasion et peut modifier l'état du serveur.
Si possible, utilisez le balayage actif uniquement sur des cibles autorisées et hors production.
Lancer un scan
Vous pouvez lancer un scan depuis le tableau de bord avec une URL, ou cliquer avec le bouton droit sur des éléments du plan du site cible et choisir « Analyser ».
Définissez un périmètre strict pour votre scan afin qu'il ne s'étende pas à des systèmes hors périmètre.
Dashboard -> New scan
URLs to scan: https://app.example.com
Scope: in-scope onlyLire les problèmes détectés
Les constats apparaissent dans la liste activité des problèmes, avec une gravité et un niveau de confiance.
Le niveau de confiance est important : une injection SQL « ferme » est plus fiable qu'une injection « incertaine » et doit être vérifiée en premier.
Issue Severity Confidence
SQL injection High Firm
Reflected XSS Medium Certain
Clickjacking Low TentativeVérifier, sans faire aveuglément confiance
Les outils d'analyse automatisée produisent des faux positifs. Reproduisez toujours un problème signalé dans Repeater avant de l'inclure dans votre rapport.
Votre nom est associé au constat, pas celui du Scanner.
Ce que les outils d'analyse ne détectent pas
Les outils d'analyse excellent dans la détection des failles fondées sur des schémas, mais manquent les failles de logique métier : contrôle d'accès défaillant, manipulation des prix et contournement des processus.
Ces failles nécessitent un raisonnement humain ; c'est pourquoi un scan constitue un point de départ et non l'intégralité du test.
Le BApp Store
Les fonctionnalités de Burp s'étendent grâce au BApp Store, une place de marché d'extensions communautaires et officielles accessible depuis l'onglet Extensions.
Les extensions ajoutent de nouvelles vérifications, des décodeurs et des intégrations au scan.
Extensions populaires
Quelques extensions sont presque indispensables pour effectuer des tests sérieux.
- Logger++ pour la journalisation avancée des requêtes.
- Autorize pour les tests automatisés du contrôle d'accès.
- Active Scan++ pour ajouter des vérifications au scan.
- JSON Web Tokens pour modifier des JWT.
Écrire vos propres extensions
Vous pouvez écrire des extensions personnalisées en Java, Python (via Jython) ou Kotlin à l'aide de l'API Montoya.
Les extensions personnalisées vous permettent d'automatiser une logique propre à l'application que vous testez.
Extension APIs:
- Montoya API (current)
- Languages: Java, Python (Jython),
KotlinCombiner automatisation et expertise
Le processus d'un expert combine les deux approches : laissez Scanner et les extensions examiner les éléments évidents, puis consacrez votre temps aux failles de logique et à la vérification des résultats du Scanner.
L'automatisation élargit la couverture ; le jugement humain permet de trouver les failles profondes.
Vérification rapide
Vérifiez votre compréhension de Scanner et des extensions.
Récapitulatif
Vous avez appris à automatiser les tests avec Scanner et des extensions.
- Scanner explore puis audite ; le balayage passif est sûr, tandis que le balayage actif envoie des charges utiles.
- Les problèmes comportent une gravité et un niveau de confiance ; vérifiez-les toujours dans Repeater.
- Les outils d'analyse ne détectent pas les failles de logique métier.
- Le BApp Store ajoute des extensions comme Autorize et Logger++.
- Écrivez des extensions personnalisées via l'API Montoya.
Vous effectuerez ensuite un test complet d'une application Web, de bout en bout.
Questions Fréquemment Posées
La leçon « Scanner et extensions » est-elle gratuite ?
Oui — le texte complet de « Scanner et extensions » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Scanner et extensions » ?
Automatiser les tests Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Scanner et extensions » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Proxy et interception
- Répéteur et intrus
- Scanner et extensions
- Flux de travail pratiques