Workflow pratici
Testi un'app web dall'inizio alla fine
Workflow pratici è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Mettere tutto insieme
Ora conosce i singoli strumenti di Burp. In questa lezione li combinerà in un realistico flusso di lavoro end-to-end per testare un'applicazione web.
Un flusso di lavoro ripetibile consente di essere scrupolosi e di non trascurare alcuna area.
Passaggio 1: definire l'ambito
Prima di fare qualsiasi operazione, imposti l'ambito della destinazione in base alle regole d'ingaggio. In questo modo ogni strumento rimarrà focalizzato e il test sarà conforme alle autorizzazioni.
Abiliti i filtri 'in-scope only' in tutto Burp.
Target -> Scope
Include: https://shop.example.com
Exclude: payment.partner.comPassaggio 2: mappare l'applicazione
Esplori l'intera applicazione tramite il proxy utilizzando il browser integrato. Mentre fa clic, Burp crea una mappa del sito con URL e parametri.
Esegua l'accesso, utilizzi ogni funzionalità e attivi ogni modulo per completare la mappa.
Passaggio 3: esaminare la cronologia HTTP
Esamini la cronologia HTTP alla ricerca di richieste interessanti: qualsiasi richiesta contenente ID, token, caricamenti di file o percorsi amministrativi.
Questi sono gli obiettivi candidati per test manuali più approfonditi.
Interesting patterns:
/api/order?id=1042
/admin/users
POST /upload
Authorization: Bearer ...Passaggio 4: scansione automatizzata
Avvii un audit di Scanner sulla mappa del sito nell'ambito definito, così da rilevare i problemi più evidenti mentre continua con i test manuali.
Lasci che l'automazione venga eseguita in background e si concentri sulla logica.
Passaggio 5: testare il controllo degli accessi
Porti in Repeater una richiesta contenente l'ID di una risorsa e sostituisca l'ID con quello di un altro utente. Se ottiene i dati dell'altro utente, si tratta di un IDOR.
L'estensione Autorize automatizza questa verifica durante l'intera sessione.
GET /api/order?id=1042 (your order)
-> change to id=1043
-> 200 with another user's order = IDORPassaggio 6: eseguire il fuzzing degli input
Invii i parametri promettenti a Intruder ed esegua il fuzzing con payload d'iniezione per cercare SQLi, XSS e command injection.
Osservi i risultati alla ricerca di risposte di errore o payload riflessi.
Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch: 500 errors, reflectionsPassaggio 7: testare l'autenticazione
Esamini la logica di accesso e della sessione: password deboli, limiti di velocità mancanti, token prevedibili e fissazione della sessione.
Intruder esegue il brute force delle credenziali; Repeater esamina il modo in cui i token vengono emessi e riutilizzati.
Passaggio 8: verificare ogni risultato
Riproduca in modo pulito in Repeater ogni possibile risultato. Lo confermi, acquisisca le prove della richiesta e della risposta e assegni un livello di gravità.
Scarti i falsi positivi prima che finiscano nei Suoi appunti.
Passaggio 9: raccogliere le prove
Per ogni risultato confermato, salvi la richiesta e la risposta esatte, oltre a uno screenshot se l'impatto è visivo.
Oscuri immediatamente eventuali dati reali dei clienti.
Save per finding:
- raw request
- raw response (redacted)
- screenshot (if visual)
- CVSS vectorPassaggio 10: redigere il rapporto
Inserisca i risultati verificati nella struttura del rapporto appresa in precedenza: riepilogo esecutivo, tabella dei rischi, risultati dettagliati e correzioni.
Il flusso di lavoro di Burp produce il materiale grezzo; una scrittura chiara lo trasforma in valore.
Verifica rapida
Verifichi la Sua comprensione del flusso di lavoro.
Riepilogo
Ha appreso un flusso di lavoro end-to-end con Burp.
- Definire l'ambito, quindi mappare l'applicazione tramite il proxy.
- Esaminare la cronologia HTTP ed eseguire una scansione con Scanner.
- Utilizzare Repeater per il controllo degli accessi e Intruder per il fuzzing e l'autenticazione.
- Verificare ogni risultato e raccogliere prove con i dati sensibili oscurati.
- Inserire i risultati verificati in un rapporto strutturato.
Ha completato il corso Burp Suite Mastery.
Domande Frequenti
La lezione «Workflow pratici» è gratuita?
Sì — il testo completo di «Workflow pratici» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Workflow pratici»?
Testi un'app web dall'inizio alla fine Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Workflow pratici»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Proxy e intercettazione
- Repeater e Intruder
- Scanner ed estensioni
- Workflow pratici