0Pricing
Cyber Security Academy · Pelajaran

Pemindai dan Ekstensi

Otomatiskan pengujian

Pemindai dan Ekstensi adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Mengotomatiskan dengan Scanner

Scanner milik Burp secara otomatis menguji aplikasi terhadap kerentanan umum, sehingga Anda dapat berfokus pada kelemahan logika yang lebih sulit dan harus diuji secara manual.

Fitur ini tersedia dalam edisi Burp Suite Professional dan Enterprise, bukan Community.

Perayapan dan Audit

Pemindaian Burp memiliki dua fase: perayapan menemukan halaman dan masukan aplikasi, sedangkan audit menguji setiap masukan yang ditemukan terhadap kerentanan.

Anda dapat menjalankan perayapan saja, audit saja, atau keduanya.

Scan phases:
  1. Crawl  -> map URLs, forms, params
  2. Audit  -> test inputs for issues

Pasif vs Aktif

Pemindaian pasif hanya mengamati lalu lintas yang Anda hasilkan, sehingga aman dan tidak mengganggu. Pemindaian aktif mengirim payload yang dibuat khusus dan dapat mengubah keadaan server.

Sebisa mungkin, gunakan pemindaian aktif hanya terhadap sasaran resmi yang bukan produksi.

Memulai Pemindaian

Anda dapat memulai pemindaian dari dasbor dengan URL, atau mengeklik kanan item pada peta situs sasaran lalu memilih 'Scan'.

Batasi cakupan pemindaian Anda dengan ketat agar pemindaian tidak masuk ke sistem di luar cakupan.

Dashboard -> New scan
  URLs to scan: https://app.example.com
  Scope:        in-scope only

Membaca Masalah Pemindaian

Temuan muncul dalam daftar aktivitas masalah bersama tingkat keparahan dan peringkat keyakinan.

Keyakinan itu penting: injeksi SQL yang berstatus 'Firm' lebih dapat diandalkan daripada yang berstatus 'Tentative' dan harus diverifikasi terlebih dahulu.

Issue                 Severity  Confidence
SQL injection         High      Firm
Reflected XSS          Medium    Certain
Clickjacking           Low       Tentative

Verifikasi, Jangan Percaya Begitu Saja

Pemindai otomatis dapat menghasilkan positif palsu. Selalu ulangi masalah yang dilaporkan di Repeater sebelum memasukkannya ke dalam laporan.

Nama Anda tercantum pada temuan tersebut, bukan nama pemindai.

Hal yang Terlewat oleh Pemindai

Pemindai unggul dalam menemukan gangguan berbasis pola, tetapi dapat melewatkan kelemahan logika bisnis: kontrol akses yang rusak, manipulasi harga, dan pelewatan alur kerja.

Hal-hal ini memerlukan penalaran manusia, sehingga pemindaian adalah titik awal, bukan keseluruhan pengujian.

BApp Store

Fungsi Burp diperluas melalui BApp Store, yaitu marketplace ekstensi komunitas dan resmi di dalam tab Extensions.

Ekstensi menambahkan pemeriksaan pemindaian, dekoder, dan integrasi baru.

Ekstensi Populer

Beberapa ekstensi hampir wajib digunakan untuk pengujian serius.

  • Logger++ untuk pencatatan permintaan tingkat lanjut.
  • Autorize untuk pengujian kontrol akses otomatis.
  • Active Scan++ untuk pemeriksaan pemindaian tambahan.
  • JSON Web Tokens untuk mengedit JWT.

Menulis Ekstensi Sendiri

Anda dapat menulis ekstensi khusus dalam Java, Python (melalui Jython), atau Kotlin menggunakan API Montoya.

Ekstensi khusus memungkinkan Anda mengotomatiskan logika yang spesifik untuk aplikasi yang sedang Anda uji.

Extension APIs:
  - Montoya API (current)
  - Languages: Java, Python (Jython),
    Kotlin

Menggabungkan Otomatisasi dan Keahlian

Alur kerja pakar menggabungkan keduanya: biarkan Scanner dan ekstensi menyisir hal-hal yang mudah ditemukan, lalu gunakan waktu Anda untuk menelaah kelemahan logika dan memverifikasi keluaran pemindai.

Otomatisasi memperluas cakupan; penilaian manusia menemukan gangguan yang mendalam.

Pemeriksaan Singkat

Uji pemahaman Anda tentang Scanner dan ekstensi.

Ringkasan

Anda telah mempelajari cara mengotomatiskan pengujian dengan Scanner dan ekstensi.

  • Scanner melakukan perayapan lalu audit; pemindaian pasif aman, sedangkan pemindaian aktif mengirim payload.
  • Masalah memiliki tingkat keparahan dan keyakinan; selalu verifikasi di Repeater.
  • Pemindai dapat melewatkan kelemahan logika bisnis.
  • BApp Store menambahkan ekstensi seperti Autorize dan Logger++.
  • Tulis ekstensi khusus melalui API Montoya.

Berikutnya Anda akan menjalankan pengujian aplikasi web secara menyeluruh dari awal hingga akhir.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Pemindai dan Ekstensi” gratis?

Ya — teks lengkap “Pemindai dan Ekstensi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Pemindai dan Ekstensi”?

Otomatiskan pengujian Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Pemindai dan Ekstensi” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Proksi dan Intersepsi
  2. Repeater dan Intruder
  3. Pemindai dan Ekstensi
  4. Alur Kerja Praktis
← Kembali ke Cyber Security Academy