0Pricing
Cyber Security Academy · Pelajaran

Alur Kerja Praktis

Uji aplikasi web dari awal hingga akhir

Alur Kerja Praktis adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Menyatukan Semuanya

Sekarang Anda telah mengenal alat-alat Burp secara terpisah. Pelajaran ini menggabungkannya menjadi alur kerja menyeluruh yang realistis untuk menguji aplikasi web.

Alur kerja yang dapat diulang membantu Anda bekerja secara menyeluruh dan mencegah area terlewat.

Langkah 1: Tentukan Cakupan

Sebelum menyentuh apa pun, tetapkan cakupan sasaran berdasarkan aturan pelaksanaan pengujian. Hal ini menjaga agar setiap alat tetap terarah dan sesuai hukum.

Aktifkan filter 'hanya dalam cakupan' di seluruh Burp.

Target -> Scope
  Include: https://shop.example.com
  Exclude: payment.partner.com

Langkah 2: Petakan Aplikasi

Jelajahi seluruh aplikasi melalui proksi menggunakan peramban tersemat. Saat Anda mengeklik, Burp membangun peta situs yang berisi URL dan parameter.

Masuk, gunakan setiap fitur, dan jalankan setiap formulir agar peta tersebut lengkap.

Langkah 3: Tinjau Riwayat HTTP

Periksa riwayat HTTP untuk menemukan permintaan yang menarik: apa pun yang memiliki ID, token, unggahan berkas, atau jalur admin.

Semua itu adalah sasaran kandidat untuk pengujian manual yang lebih mendalam.

Interesting patterns:
  /api/order?id=1042
  /admin/users
  POST /upload
  Authorization: Bearer ...

Langkah 4: Penyisiran Otomatis

Mulai audit Scanner pada peta situs dalam cakupan untuk menangkap masalah yang mudah ditemukan sambil Anda terus melakukan pengujian manual.

Biarkan otomatisasi berjalan di latar belakang; Anda berfokus pada logika.

Langkah 5: Uji Kontrol Akses

Bawa permintaan yang memiliki ID sumber daya ke Repeater, lalu ubah ID tersebut menjadi ID pengguna lain. Jika Anda mendapatkan data pengguna itu, berarti terdapat IDOR.

Ekstensi Autorize mengotomatiskan proses ini di seluruh sesi.

GET /api/order?id=1042  (your order)
-> change to id=1043
-> 200 with another user's order = IDOR

Langkah 6: Uji Fuzz Masukan

Kirim parameter yang menjanjikan ke Intruder, lalu lakukan fuzzing dengan payload injeksi untuk menyelidiki SQLi, XSS, dan injeksi perintah.

Amati hasilnya untuk menemukan respons kesalahan atau payload yang dipantulkan.

Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch:    500 errors, reflections

Langkah 7: Uji Autentikasi

Selidiki logika login dan sesi: kata sandi yang lemah, batas laju yang tidak ada, token yang dapat diprediksi, dan fiksasi sesi.

Intruder melakukan brute force terhadap kredensial; Repeater memeriksa cara token diterbitkan dan digunakan kembali.

Langkah 8: Verifikasi Setiap Temuan

Ulangi setiap temuan kandidat secara bersih di Repeater. Konfirmasikan temuan tersebut, ambil bukti permintaan/respons, dan tetapkan tingkat keparahannya.

Buang positif palsu sebelum memasukkannya ke catatan Anda.

Langkah 9: Kumpulkan Bukti

Untuk setiap temuan yang telah dikonfirmasi, simpan permintaan dan respons yang persis, serta tangkapan layar jika dampaknya bersifat visual.

Segera samarkan data pelanggan nyata apa pun.

Save per finding:
  - raw request
  - raw response (redacted)
  - screenshot (if visual)
  - CVSS vector

Langkah 10: Buat Laporan

Masukkan temuan yang telah diverifikasi ke dalam struktur laporan yang Anda pelajari sebelumnya: ringkasan eksekutif, tabel risiko, temuan terperinci, dan remediasi.

Alur kerja Burp menghasilkan bahan mentah; tulisan yang jelas mengubahnya menjadi sesuatu yang bernilai.

Pemeriksaan Singkat

Uji pemahaman Anda tentang alur kerja ini.

Ringkasan

Anda telah mempelajari alur kerja Burp dari awal hingga akhir.

  • Tentukan cakupan, lalu petakan aplikasi melalui proksi.
  • Tinjau riwayat HTTP; jalankan penyisiran Scanner.
  • Gunakan Repeater untuk kontrol akses, serta Intruder untuk fuzzing dan autentikasi.
  • Verifikasi setiap temuan dan kumpulkan bukti yang telah disamarkan.
  • Masukkan temuan yang telah diverifikasi ke dalam laporan terstruktur.

Anda telah menyelesaikan kursus Burp Suite Mastery.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Alur Kerja Praktis” gratis?

Ya — teks lengkap “Alur Kerja Praktis” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Alur Kerja Praktis”?

Uji aplikasi web dari awal hingga akhir Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Alur Kerja Praktis” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Proksi dan Intersepsi
  2. Repeater dan Intruder
  3. Pemindai dan Ekstensi
  4. Alur Kerja Praktis
← Kembali ke Cyber Security Academy