Estensioni
Estendere Burp
Estensioni è una lezione Ethical Hacking Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Ethical Hacking Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Ethical Hacking Academy include 4 lezioni in totale.
Perché estendere Burp?
Il nucleo di Burp copre la maggior parte dei test, ma le estensioni aggiungono funzionalità, come nuovi controlli di scansione, payload personalizzati, decoder e integrazioni. Consentono di adattare Burp a tecnologie o flussi di lavoro specifici.
BApp Store
Il BApp Store (Extensions > BApp Store) è il marketplace integrato di Burp che raccoglie le estensioni della community e di PortSwigger. Può esplorarle, leggere le valutazioni e installarle con un solo clic.
Extensions > BApp Store > [browse] > InstallLinguaggi delle estensioni
Le estensioni sono scritte in Java, Python (tramite Jython) o Ruby (tramite JRuby). Per usare le estensioni Python e Ruby deve prima configurare il JAR dell'interprete nelle impostazioni di Burp.
Settings > Extensions > Python environment
Jython JAR: /opt/jython-standalone.jarAPI Montoya
Le moderne estensioni di Burp utilizzano la Montoya API, che espone hook per il proxy, lo scanner, i gestori HTTP e l'interfaccia utente. La precedente Extender API è deprecata. Le estensioni registrano gestori che Burp richiama per ogni richiesta/risposta.
Estensione popolare: Logger++
Logger++ fornisce un registro avanzato e filtrabile di tutte le richieste effettuate da ogni strumento di Burp, con potenti funzioni di ricerca ed esportazione, ben oltre la cronologia HTTP predefinita.
Estensione popolare: Autorize
Autorize automatizza i test di autorizzazione. Ripete le richieste utilizzando i cookie di un utente con privilegi ridotti per rilevare le violazioni del controllo degli accessi, segnalando gli endpoint che dovrebbero essere vietati ma restituiscono dati.
Autorize: paste low-priv Cookie header
Green = enforced, Red = bypassed authzEstensione popolare: Active Scan++
Active Scan++ aggiunge controlli per problemi che lo scanner predefinito non rileva, come gli attacchi all'host header, le injection in casi limite e i rilevamenti basati sul DNS. Potenzia lo scanner Professional.
Decoder e payload personalizzati
Estensioni come Hackvertor aggiungono codifica e decodifica inline basate su tag e consentono di generare payload personalizzati. Sono preziose quando un'applicazione utilizza una codifica insolita o la firma dei parametri.
Hackvertor tag example:
<@base64><@md5>payload<@/md5><@/base64>Gestione della sessione con le estensioni
Alcune applicazioni utilizzano token anti-CSRF o richieste firmate che impediscono la riproduzione. Le estensioni possono integrarsi con le regole di gestione della sessione per recuperare automaticamente token aggiornati o firmare nuovamente le richieste, mantenendo operativi Intruder e Scanner.
Scrivere una propria estensione
Per esigenze specifiche, può scrivere un'estensione personalizzata. Un'estensione Python minimale implementa registerExtenderCallbacks (legacy) oppure un metodo initialize con Montoya, quindi registra un gestore HTTP.
def registerExtenderCallbacks(self, callbacks):
callbacks.setExtensionName("MyExt")
callbacks.registerHttpListener(self)Valutare le estensioni
Le estensioni hanno accesso completo al traffico e al progetto Burp. Installi solo estensioni affidabili, preferibilmente dal BApp Store, e, quando possibile, esamini il codice sorgente: un'estensione dannosa potrebbe sottrarre dati sensibili del cliente.
Verifica rapida
Abbini l'estensione all'attività.
Riepilogo
Ha imparato a estendere Burp:
- Il BApp Store installa le estensioni con un solo clic
- Le estensioni utilizzano Java oppure Python/Ruby tramite la Montoya API
- Strumenti principali: Logger++, Autorize, Active Scan++, Hackvertor
- Installi solo estensioni affidabili: possono vedere tutto il traffico
Il corso su Burp Suite è completo.
Domande Frequenti
La lezione «Estensioni» è gratuita?
Sì — il testo completo di «Estensioni» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Ethical Hacking Academy, passa a CoddyKit PRO. Il corso Ethical Hacking Academy include 4 lezioni in totale.
Cosa imparerò in «Estensioni»?
Estendere Burp Eserciti Ethical Hacking Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Ethical Hacking Academy?
Non è richiesta alcuna esperienza precedente. Ethical Hacking Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Estensioni»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Ethical Hacking Academy?
Sì. Ogni lezione Ethical Hacking Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.