0Pricing
Ethical Hacking Academy · Leçon

Extensions

Étendre Burp

Extensions est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Pourquoi étendre Burp ?

Le cœur de Burp couvre la plupart des tests, mais les extensions ajoutent des fonctionnalités : nouvelles vérifications d’analyse, charges utiles personnalisées, décodeurs et intégrations. Elles vous permettent d’adapter Burp à des technologies ou des processus spécifiques.

La boutique BApp

La boutique BApp (Extensions > BApp Store) est la place de marché intégrée à Burp qui propose des extensions de la communauté et de PortSwigger. Vous pouvez les parcourir, consulter les évaluations et les installer en un clic.

Extensions > BApp Store > [browse] > Install

Langages des extensions

Les extensions sont écrites en Java, en Python (via Jython) ou en Ruby (via JRuby). Les extensions Python et Ruby nécessitent de configurer d’abord le fichier JAR de l’interpréteur dans les paramètres de Burp.

Settings > Extensions > Python environment
  Jython JAR: /opt/jython-standalone.jar

L’API Montoya

Les extensions modernes de Burp utilisent l’API Montoya, qui fournit des points d’accroche vers le proxy, l’analyseur, les gestionnaires HTTP et l’interface utilisateur. L’ancienne API Extender est obsolète. Les extensions enregistrent des gestionnaires que Burp appelle pour chaque requête ou réponse.

Extension populaire : Logger++

Logger++ fournit un journal avancé et filtrable de toutes les requêtes dans chaque outil Burp, avec des fonctions puissantes de recherche et d’exportation — bien plus complètes que l’historique HTTP par défaut.

Extension populaire : Autorize

Autorize automatise les tests d’autorisation. Elle rejoue les requêtes avec les cookies d’un utilisateur disposant de faibles privilèges afin de détecter les défaillances du contrôle d’accès — en signalant les points de terminaison qui devraient être interdits mais renvoient des données.

Autorize: paste low-priv Cookie header
Green = enforced, Red = bypassed authz

Extension populaire : Active Scan++

Active Scan++ ajoute des vérifications pour les problèmes que l’analyseur par défaut ne détecte pas, comme les attaques par en-tête d’hôte, les injections dans des cas particuliers et les détections fondées sur le DNS. Elle complète l’analyseur Professional.

Décodeurs et charges utiles personnalisées

Des extensions comme Hackvertor ajoutent l’encodage et le décodage intégrés fondés sur des balises et permettent de générer des charges utiles personnalisées. Elles sont précieuses lorsqu’une application utilise un encodage ou une signature inhabituels pour ses paramètres.

Hackvertor tag example:
<@base64><@md5>payload<@/md5><@/base64>

Gestion des sessions avec des extensions

Certaines applications utilisent des jetons anti-CSRF ou des requêtes signées qui empêchent la relecture. Les extensions peuvent s’intégrer aux règles de gestion de session pour récupérer automatiquement de nouveaux jetons ou signer à nouveau les requêtes, afin de maintenir le fonctionnement d’Intruder et de Scanner.

Écrire votre propre extension

Pour répondre à des besoins particuliers, écrivez une extension personnalisée. Une extension Python minimale implémente registerExtenderCallbacks (ancienne méthode) ou une méthode initialize avec Montoya, puis enregistre un gestionnaire HTTP.

def registerExtenderCallbacks(self, callbacks):
    callbacks.setExtensionName("MyExt")
    callbacks.registerHttpListener(self)

Évaluer les extensions

Les extensions disposent d’un accès complet à votre trafic et à votre projet Burp. N’installez que des extensions fiables, privilégiez la boutique BApp et examinez le code source lorsque c’est possible — une extension malveillante pourrait exfiltrer des données sensibles du client.

Vérification rapide

Associez l’extension à la tâche correspondante.

Récapitulatif

Vous avez appris à étendre Burp :

  • La boutique BApp installe les extensions en un clic
  • Les extensions utilisent Java ou Python/Ruby via l’API Montoya
  • Outils principaux : Logger++, Autorize, Active Scan++, Hackvertor
  • Installez uniquement des extensions fiables — elles voient tout votre trafic

Le cours sur Burp Suite est terminé.

Questions Fréquemment Posées

La leçon « Extensions » est-elle gratuite ?

Oui — le texte complet de « Extensions » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Extensions » ?

Étendre Burp Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?

Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Extensions » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?

Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Proxy et interception
  2. Repeater et Intruder
  3. Scanner
  4. Extensions
← Retour à Ethical Hacking Academy