Cyber Security Academy · Lezione

Proxy di Burp Suite e intercettazione delle richieste

Configurate Burp Suite, intercettate il traffico HTTP e utilizzate Repeater per testare manualmente gli input.

Lezione 1 di 413 passaggi

Proxy di Burp Suite e intercettazione delle richieste è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Perché intercettare il traffico HTTP?

Il test di sicurezza delle applicazioni web richiede di vedere e modificare ogni richiesta e risposta HTTP. Burp Suite agisce come proxy man-in-the-middle tra il browser e la destinazione, offrendo piena visibilità e controllo.

Edizioni di Burp Suite

Burp Community (gratuito): proxy, Repeater, Intruder (con limitazione della frequenza), Decoder. Burp Pro: scanner attivo, Intruder completo, Collaborator. Per la maggior parte dell'apprendimento e dei test manuali, Community è sufficiente.

Configurazione del proxy

Burp è in ascolto su 127.0.0.1:8080 per impostazione predefinita. Configuri il browser affinché instradi il traffico HTTP/HTTPS attraverso questo indirizzo. Utilizzi FoxyProxy (estensione per Firefox) per attivare e disattivare facilmente il proxy.

# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080

# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1  Port: 8080

# Or use FoxyProxy extension for quick toggle

Installazione del certificato CA

Per intercettare il traffico HTTPS, installi il certificato CA di Burp nel browser. Visiti http://burpsuite nel browser configurato per usare il proxy per scaricarlo, quindi lo aggiunga all'archivio dei certificati attendibili del browser.

# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der

# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificates

Intercettazione delle richieste

Con Intercept ON, ogni richiesta viene sospesa in Burp per essere analizzata prima dell'inoltro. Attivi o disattivi l'intercettazione a seconda che desideri fermarsi a ogni richiesta oppure registrare il traffico passivamente.

# Proxy > Intercept > Intercept is on

# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwarding

La cronologia HTTP

Proxy > HTTP History registra tutte le richieste e le risposte che passano dal proxy. Faccia clic con il pulsante destro del mouse su una richiesta per inviarla a Repeater, Intruder, Scanner o Decoder. Questa è la principale area di lavoro per individuare i punti di input.

Burp Repeater

Repeater consente di modificare e riprodurre manualmente singole richieste. Selezioni una richiesta, modifichi parametri, intestazioni o corpo e confronti le risposte affiancate. È essenziale per testare singoli input.

# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R

# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panel

Burp Intruder

Intruder automatizza il fuzzing dei parametri. Contrassegni le posizioni (§payload§), carichi una wordlist, scelga il tipo di attacco (Sniper, Pitchfork, Cluster Bomb) e avvii il test. Analizzi le risposte alla ricerca di differenze nella lunghezza che indichino risultati positivi.

# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinations

Decoder e Comparer

Decoder converte i dati tra Base64, codifica URL, entità HTML, esadecimale e altri formati. Comparer mette a confronto due risposte o richieste per individuare le differenze, una funzione utile per i test di injection blind.

Ambito del target in Burp

Imposti il Target Scope in modo da includere solo il target autorizzato. Burp intercetterà e testerà esclusivamente le richieste incluse nell'ambito, evitando test accidentali su servizi di terze parti.

# Target > Scope > Add
# Enter: https://target.com

# Proxy > Options > Intercept:
# "And URL Is in target scope"

Salvataggio e ripristino dei progetti

Burp Pro salva lo stato in un file di progetto. In Community, esporti la cronologia HTTP e le singole richieste per conservare la documentazione. Documenti i risultati principali direttamente nella funzionalità delle note di Burp.

Verifica rapida

Qual è lo scopo di Burp Repeater?

Riepilogo: Burp Suite

Burp Suite è lo strumento centrale per i penetration test delle applicazioni web. Il proxy cattura tutto il traffico; HTTP History fornisce la mappa completa del sito attraverso le richieste; Repeater consente di testare manualmente singoli input; Intruder automatizza il fuzzing. Imposti sempre l'ambito solo sui target autorizzati e installi il certificato CA per intercettare il traffico HTTPS.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «Proxy di Burp Suite e intercettazione delle richieste» è gratuita?

Sì — il testo completo di «Proxy di Burp Suite e intercettazione delle richieste» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Proxy di Burp Suite e intercettazione delle richieste»?

Configurate Burp Suite, intercettate il traffico HTTP e utilizzate Repeater per testare manualmente gli input. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Proxy di Burp Suite e intercettazione delle richieste»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Proxy di Burp Suite e intercettazione delle richieste
  2. Test delle vulnerabilità di injection
  3. Test di autenticazione e sessione
  4. Vulnerabilità di caricamento file e SSRF
← Torna a Cyber Security Academy