Praktyczne przepływy pracy
Testuj aplikację internetową od początku do końca
Praktyczne przepływy pracy to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Połączenie wszystkich elementów
Znają już Państwo poszczególne narzędzia Burp. W tej lekcji zostaną one połączone w realistyczny kompleksowy proces testowania aplikacji internetowej.
Powtarzalny proces pomaga zachować dokładność i zapobiega pomijaniu obszarów.
Krok 1: Zdefiniuj zakres
Zanim cokolwiek Państwo zrobią, należy ustawić zakres celu zgodnie z zasadami testu. Dzięki temu każde narzędzie pozostanie skoncentrowane na dozwolonym obszarze.
Należy włączyć filtry „in-scope only” w całym Burp.
Target -> Scope
Include: https://shop.example.com
Exclude: payment.partner.comKrok 2: Zmapuj aplikację
Przeglądaj całą aplikację przez proxy za pomocą wbudowanej przeglądarki. Podczas klikania Burp tworzy mapę witryny zawierającą adresy URL i parametry.
Należy się zalogować, użyć każdej funkcji i uruchomić każdy formularz, aby mapa była kompletna.
Krok 3: Przejrzyj historię HTTP
Przejrzyj historię HTTP w poszukiwaniu interesujących żądań: zawierających identyfikatory, tokeny, przesyłanie plików lub ścieżki administracyjne.
Są to potencjalne cele do dokładniejszych testów ręcznych.
Interesting patterns:
/api/order?id=1042
/admin/users
POST /upload
Authorization: Bearer ...Krok 4: Automatyczny przegląd
Uruchom audyt Scanner dla mapy witryny objętej zakresem, aby wykryć oczywiste problemy, jednocześnie kontynuując testy ręczne.
Pozwól automatyzacji działać w tle i skup się na logice.
Krok 5: Przetestuj kontrolę dostępu
Przenieś żądanie zawierające identyfikator zasobu do Repeater i zmień identyfikator na należący do innego użytkownika. Jeśli otrzymasz jego dane, masz do czynienia z IDOR.
Rozszerzenie Autorize automatyzuje ten proces w całej sesji.
GET /api/order?id=1042 (your order)
-> change to id=1043
-> 200 with another user's order = IDORKrok 6: Wykonaj fuzzing danych wejściowych
Wyślij obiecujące parametry do Intruder i wykonaj ich fuzzing za pomocą payloadów wykorzystujących injection, aby sprawdzić SQLi, XSS i command injection.
Obserwuj wyniki pod kątem odpowiedzi z błędami lub odbitych payloadów.
Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch: 500 errors, reflectionsKrok 7: Przetestuj uwierzytelnianie
Zbadaj logikę logowania i sesji: słabe hasła, brak ograniczeń liczby prób, przewidywalne tokeny i session fixation.
Intruder wykonuje brute force danych uwierzytelniających, a Repeater pozwala sprawdzić, jak tokeny są wydawane i ponownie używane.
Krok 8: Zweryfikuj każdy wynik
Odtwórz każdy potencjalny problem w uporządkowany sposób w Repeater. Potwierdź go, zapisz dowody w postaci żądania i odpowiedzi oraz przypisz poziom ważności.
Odrzuć false positives, zanim trafią do notatek.
Krok 9: Zbierz dowody
Dla każdego potwierdzonego problemu zapisz dokładne żądanie i odpowiedź, a także zrzut ekranu, jeśli wpływ jest widoczny.
Natychmiast usuń lub zanonimizuj wszelkie prawdziwe dane klientów.
Save per finding:
- raw request
- raw response (redacted)
- screenshot (if visual)
- CVSS vectorKrok 10: Sporządź raport
Umieść zweryfikowane wyniki w poznanej wcześniej strukturze raportu: podsumowaniu dla kadry zarządzającej, tabeli ryzyka, szczegółowych wynikach i zaleceniach naprawczych.
Proces pracy z Burp dostarcza surowego materiału, a jasny opis zamienia go w wartość.
Szybkie sprawdzenie
Sprawdź swoją wiedzę na temat tego procesu.
Podsumowanie
Poznali Państwo kompleksowy proces pracy z Burp.
- Zdefiniuj zakres, a następnie zmapuj aplikację przez proxy.
- Przejrzyj historię HTTP i uruchom skan Scanner.
- Użyj Repeater do kontroli dostępu, a Intruder do fuzzingu i testów uwierzytelniania.
- Zweryfikuj każdy wynik i zbierz zanonimizowane dowody.
- Umieść zweryfikowane wyniki w uporządkowanym raporcie.
Ukończyli Państwo kurs Burp Suite Mastery.
Często zadawane pytania
Czy lekcja „Praktyczne przepływy pracy” jest bezpłatna?
Tak — pełny tekst „Praktyczne przepływy pracy” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Praktyczne przepływy pracy”?
Testuj aplikację internetową od początku do końca Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Praktyczne przepływy pracy”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Proxy i przechwytywanie
- Repeater i Intruder
- Scanner i rozszerzenia
- Praktyczne przepływy pracy