Alur Kerja Praktis
Uji aplikasi web dari awal hingga akhir
Alur Kerja Praktis adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Menyatukan Semuanya
Sekarang Anda telah mengenal alat-alat Burp secara terpisah. Pelajaran ini menggabungkannya menjadi alur kerja menyeluruh yang realistis untuk menguji aplikasi web.
Alur kerja yang dapat diulang membantu Anda bekerja secara menyeluruh dan mencegah area terlewat.
Langkah 1: Tentukan Cakupan
Sebelum menyentuh apa pun, tetapkan cakupan sasaran berdasarkan aturan pelaksanaan pengujian. Hal ini menjaga agar setiap alat tetap terarah dan sesuai hukum.
Aktifkan filter 'hanya dalam cakupan' di seluruh Burp.
Target -> Scope
Include: https://shop.example.com
Exclude: payment.partner.comLangkah 2: Petakan Aplikasi
Jelajahi seluruh aplikasi melalui proksi menggunakan peramban tersemat. Saat Anda mengeklik, Burp membangun peta situs yang berisi URL dan parameter.
Masuk, gunakan setiap fitur, dan jalankan setiap formulir agar peta tersebut lengkap.
Langkah 3: Tinjau Riwayat HTTP
Periksa riwayat HTTP untuk menemukan permintaan yang menarik: apa pun yang memiliki ID, token, unggahan berkas, atau jalur admin.
Semua itu adalah sasaran kandidat untuk pengujian manual yang lebih mendalam.
Interesting patterns:
/api/order?id=1042
/admin/users
POST /upload
Authorization: Bearer ...Langkah 4: Penyisiran Otomatis
Mulai audit Scanner pada peta situs dalam cakupan untuk menangkap masalah yang mudah ditemukan sambil Anda terus melakukan pengujian manual.
Biarkan otomatisasi berjalan di latar belakang; Anda berfokus pada logika.
Langkah 5: Uji Kontrol Akses
Bawa permintaan yang memiliki ID sumber daya ke Repeater, lalu ubah ID tersebut menjadi ID pengguna lain. Jika Anda mendapatkan data pengguna itu, berarti terdapat IDOR.
Ekstensi Autorize mengotomatiskan proses ini di seluruh sesi.
GET /api/order?id=1042 (your order)
-> change to id=1043
-> 200 with another user's order = IDORLangkah 6: Uji Fuzz Masukan
Kirim parameter yang menjanjikan ke Intruder, lalu lakukan fuzzing dengan payload injeksi untuk menyelidiki SQLi, XSS, dan injeksi perintah.
Amati hasilnya untuk menemukan respons kesalahan atau payload yang dipantulkan.
Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch: 500 errors, reflectionsLangkah 7: Uji Autentikasi
Selidiki logika login dan sesi: kata sandi yang lemah, batas laju yang tidak ada, token yang dapat diprediksi, dan fiksasi sesi.
Intruder melakukan brute force terhadap kredensial; Repeater memeriksa cara token diterbitkan dan digunakan kembali.
Langkah 8: Verifikasi Setiap Temuan
Ulangi setiap temuan kandidat secara bersih di Repeater. Konfirmasikan temuan tersebut, ambil bukti permintaan/respons, dan tetapkan tingkat keparahannya.
Buang positif palsu sebelum memasukkannya ke catatan Anda.
Langkah 9: Kumpulkan Bukti
Untuk setiap temuan yang telah dikonfirmasi, simpan permintaan dan respons yang persis, serta tangkapan layar jika dampaknya bersifat visual.
Segera samarkan data pelanggan nyata apa pun.
Save per finding:
- raw request
- raw response (redacted)
- screenshot (if visual)
- CVSS vectorLangkah 10: Buat Laporan
Masukkan temuan yang telah diverifikasi ke dalam struktur laporan yang Anda pelajari sebelumnya: ringkasan eksekutif, tabel risiko, temuan terperinci, dan remediasi.
Alur kerja Burp menghasilkan bahan mentah; tulisan yang jelas mengubahnya menjadi sesuatu yang bernilai.
Pemeriksaan Singkat
Uji pemahaman Anda tentang alur kerja ini.
Ringkasan
Anda telah mempelajari alur kerja Burp dari awal hingga akhir.
- Tentukan cakupan, lalu petakan aplikasi melalui proksi.
- Tinjau riwayat HTTP; jalankan penyisiran Scanner.
- Gunakan Repeater untuk kontrol akses, serta Intruder untuk fuzzing dan autentikasi.
- Verifikasi setiap temuan dan kumpulkan bukti yang telah disamarkan.
- Masukkan temuan yang telah diverifikasi ke dalam laporan terstruktur.
Anda telah menyelesaikan kursus Burp Suite Mastery.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Alur Kerja Praktis” gratis?
Ya — teks lengkap “Alur Kerja Praktis” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Alur Kerja Praktis”?
Uji aplikasi web dari awal hingga akhir Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Alur Kerja Praktis” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Proksi dan Intersepsi
- Repeater dan Intruder
- Pemindai dan Ekstensi
- Alur Kerja Praktis