0Pricing
Cyber Security Academy · Lekcja

Praktyczne przepływy pracy

Testuj aplikację internetową od początku do końca

Praktyczne przepływy pracy to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Połączenie wszystkich elementów

Znają już Państwo poszczególne narzędzia Burp. W tej lekcji zostaną one połączone w realistyczny kompleksowy proces testowania aplikacji internetowej.

Powtarzalny proces pomaga zachować dokładność i zapobiega pomijaniu obszarów.

Krok 1: Zdefiniuj zakres

Zanim cokolwiek Państwo zrobią, należy ustawić zakres celu zgodnie z zasadami testu. Dzięki temu każde narzędzie pozostanie skoncentrowane na dozwolonym obszarze.

Należy włączyć filtry „in-scope only” w całym Burp.

Target -> Scope
  Include: https://shop.example.com
  Exclude: payment.partner.com

Krok 2: Zmapuj aplikację

Przeglądaj całą aplikację przez proxy za pomocą wbudowanej przeglądarki. Podczas klikania Burp tworzy mapę witryny zawierającą adresy URL i parametry.

Należy się zalogować, użyć każdej funkcji i uruchomić każdy formularz, aby mapa była kompletna.

Krok 3: Przejrzyj historię HTTP

Przejrzyj historię HTTP w poszukiwaniu interesujących żądań: zawierających identyfikatory, tokeny, przesyłanie plików lub ścieżki administracyjne.

Są to potencjalne cele do dokładniejszych testów ręcznych.

Interesting patterns:
  /api/order?id=1042
  /admin/users
  POST /upload
  Authorization: Bearer ...

Krok 4: Automatyczny przegląd

Uruchom audyt Scanner dla mapy witryny objętej zakresem, aby wykryć oczywiste problemy, jednocześnie kontynuując testy ręczne.

Pozwól automatyzacji działać w tle i skup się na logice.

Krok 5: Przetestuj kontrolę dostępu

Przenieś żądanie zawierające identyfikator zasobu do Repeater i zmień identyfikator na należący do innego użytkownika. Jeśli otrzymasz jego dane, masz do czynienia z IDOR.

Rozszerzenie Autorize automatyzuje ten proces w całej sesji.

GET /api/order?id=1042  (your order)
-> change to id=1043
-> 200 with another user's order = IDOR

Krok 6: Wykonaj fuzzing danych wejściowych

Wyślij obiecujące parametry do Intruder i wykonaj ich fuzzing za pomocą payloadów wykorzystujących injection, aby sprawdzić SQLi, XSS i command injection.

Obserwuj wyniki pod kątem odpowiedzi z błędami lub odbitych payloadów.

Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch:    500 errors, reflections

Krok 7: Przetestuj uwierzytelnianie

Zbadaj logikę logowania i sesji: słabe hasła, brak ograniczeń liczby prób, przewidywalne tokeny i session fixation.

Intruder wykonuje brute force danych uwierzytelniających, a Repeater pozwala sprawdzić, jak tokeny są wydawane i ponownie używane.

Krok 8: Zweryfikuj każdy wynik

Odtwórz każdy potencjalny problem w uporządkowany sposób w Repeater. Potwierdź go, zapisz dowody w postaci żądania i odpowiedzi oraz przypisz poziom ważności.

Odrzuć false positives, zanim trafią do notatek.

Krok 9: Zbierz dowody

Dla każdego potwierdzonego problemu zapisz dokładne żądanie i odpowiedź, a także zrzut ekranu, jeśli wpływ jest widoczny.

Natychmiast usuń lub zanonimizuj wszelkie prawdziwe dane klientów.

Save per finding:
  - raw request
  - raw response (redacted)
  - screenshot (if visual)
  - CVSS vector

Krok 10: Sporządź raport

Umieść zweryfikowane wyniki w poznanej wcześniej strukturze raportu: podsumowaniu dla kadry zarządzającej, tabeli ryzyka, szczegółowych wynikach i zaleceniach naprawczych.

Proces pracy z Burp dostarcza surowego materiału, a jasny opis zamienia go w wartość.

Szybkie sprawdzenie

Sprawdź swoją wiedzę na temat tego procesu.

Podsumowanie

Poznali Państwo kompleksowy proces pracy z Burp.

  • Zdefiniuj zakres, a następnie zmapuj aplikację przez proxy.
  • Przejrzyj historię HTTP i uruchom skan Scanner.
  • Użyj Repeater do kontroli dostępu, a Intruder do fuzzingu i testów uwierzytelniania.
  • Zweryfikuj każdy wynik i zbierz zanonimizowane dowody.
  • Umieść zweryfikowane wyniki w uporządkowanym raporcie.

Ukończyli Państwo kurs Burp Suite Mastery.

Często zadawane pytania

Czy lekcja „Praktyczne przepływy pracy” jest bezpłatna?

Tak — pełny tekst „Praktyczne przepływy pracy” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Praktyczne przepływy pracy”?

Testuj aplikację internetową od początku do końca Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Praktyczne przepływy pracy”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Proxy i przechwytywanie
  2. Repeater i Intruder
  3. Scanner i rozszerzenia
  4. Praktyczne przepływy pracy
← Powrót do Cyber Security Academy