Cyber Security Academy · Les

Scanner en extensies

Automatiseer tests

Les 3 van 413 stappen

Scanner en extensies is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 3 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Automatiseren met Scanner

De Scanner van Burp controleert een toepassing automatisch op veelvoorkomende kwetsbaarheden, zodat jij je kunt richten op moeilijkere logische fouten die handmatig onderzoek vereisen.

De functie is beschikbaar in de Professional- en Enterprise-edities van Burp Suite, maar niet in Community.

Verkennen en controleren

Een Burp-scan heeft twee fasen: met verkennen worden de pagina's en invoervelden van de toepassing ontdekt, en met controleren wordt elk gevonden invoerveld op kwetsbaarheden onderzocht.

Je kunt alleen verkennen, alleen controleren of beide uitvoeren.

Scan phases:
  1. Crawl  -> map URLs, forms, params
  2. Audit  -> test inputs for issues

Passief versus actief

Passief scannen observeert alleen het verkeer dat je genereert, dus het is veilig en stil. Actief scannen verzendt speciaal samengestelde payloads en kan de status van de server veranderen.

Gebruik actief scannen alleen tegen geautoriseerde doelen die geen productieomgeving zijn, wanneer dat mogelijk is.

Een scan starten

Je kunt vanaf het dashboard een scan starten met een URL, of met de rechtermuisknop op items in de sitestructuur van het doel klikken en 'Scannen' kiezen.

Beperk het bereik van je scan strikt, zodat deze niet terechtkomt in systemen buiten het bereik.

Dashboard -> New scan
  URLs to scan: https://app.example.com
  Scope:        in-scope only

Scanproblemen lezen

Bevindingen verschijnen in de lijst Probleemactiviteit, met een ernstniveau en een betrouwbaarheidsniveau.

Betrouwbaarheid is belangrijk: een 'Zekere' SQL-injectie is betrouwbaarder dan een 'Voorlopige' en moet als eerste worden gecontroleerd.

Issue                 Severity  Confidence
SQL injection         High      Firm
Reflected XSS          Medium    Certain
Clickjacking           Low       Tentative

Controleer en vertrouw niet blindelings

Geautomatiseerde scanners produceren vals-positieven. Reproduceer een gemeld probleem altijd in Repeater voordat je het in je rapport opneemt.

Jouw naam staat bij de bevinding, niet die van de scanner.

Wat scanners missen

Scanners zijn uitstekend in fouten op basis van patronen, maar missen fouten in de bedrijfslogica: gebrekkige toegangscontrole, prijsmanipulatie en het omzeilen van werkstromen.

Hiervoor is menselijk redeneervermogen nodig. Daarom is een scan een beginpunt en niet de volledige controle.

De BApp Store

De functionaliteit van Burp wordt uitgebreid via de BApp Store, een marktplaats met extensies van de ontwikkelaarsgemeenschap en officiële extensies, in het tabblad Extensies.

Extensies voegen nieuwe scancontroles, decoders en integraties toe.

Populaire extensies

Een paar extensies zijn bijna onmisbaar voor serieuze beveiligingscontroles.

  • Logger++ voor geavanceerde registratie van verzoeken.
  • Autorize voor geautomatiseerde controles van toegangsrechten.
  • Active Scan++ voor extra scancontroles.
  • JSON Web Tokens voor het bewerken van JWT's.

Je eigen extensie schrijven

Je kunt aangepaste extensies schrijven in Java, Python (via Jython) of Kotlin met de Montoya API.

Met aangepaste extensies kun je logica automatiseren die specifiek is voor de toepassing die je controleert.

Extension APIs:
  - Montoya API (current)
  - Languages: Java, Python (Jython),
    Kotlin

Automatisering en vakmanschap combineren

De werkwijze van experts combineert beide: laat Scanner en extensies zoeken naar de voor de hand liggende problemen en besteed daarna je tijd aan logische fouten en het controleren van de uitvoer van de scanner.

Automatisering vergroot de dekking; menselijk inzicht vindt de diepere fouten.

Kennischeck

Controleer of je Scanner en extensies begrijpt.

Samenvatting

Je hebt geleerd hoe je met Scanner en extensies automatiseert.

  • Scanner verkent en controleert daarna; passief is veilig, actief verzendt payloads.
  • Problemen hebben een ernstniveau en betrouwbaarheidsniveau; controleer ze altijd in Repeater.
  • Scanners missen fouten in de bedrijfslogica.
  • De BApp Store voegt extensies zoals Autorize en Logger++ toe.
  • Schrijf aangepaste extensies via de Montoya API.

Vervolgens voer je een volledige webtoepassingscontrole van begin tot eind uit.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Scanner en extensies” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Scanner en extensies”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Scanner en extensies”?

Automatiseer tests Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.

Hoe lang duurt de les “Scanner en extensies”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Proxy en interceptie
  2. Repeater en Intruder
  3. Scanner en extensies
  4. Praktische workflows
← Terug naar Cyber Security Academy