0Pricing
Cyber Security Academy · Aula

Fluxos de Trabalho Práticos

Teste um aplicativo web de ponta a ponta

Fluxos de Trabalho Práticos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Reunindo tudo

Agora você conhece as ferramentas individuais do Burp. Nesta lição, você as combinará em um fluxo de trabalho completo e realista para testar uma aplicação web.

Um fluxo de trabalho repetível ajuda a manter a abrangência e evita áreas não verificadas.

Etapa 1: Defina o escopo

Antes de tocar em qualquer coisa, defina o escopo do alvo com base nas regras de engajamento. Isso mantém todas as ferramentas focadas e em conformidade com a lei.

Ative os filtros "somente dentro do escopo" em todo o Burp.

Target -> Scope
  Include: https://shop.example.com
  Exclude: payment.partner.com

Etapa 2: Mapeie a aplicação

Navegue por toda a aplicação usando o servidor proxy e o navegador integrado. À medida que você clica, o Burp cria um mapa do site com URLs e parâmetros.

Faça login, use todos os recursos e envie todos os formulários para que o mapa fique completo.

Etapa 3: Revise o histórico HTTP

Examine o histórico HTTP em busca de solicitações interessantes: qualquer solicitação com IDs, tokens, carregamentos de arquivos ou caminhos administrativos.

Esses são os seus alvos candidatos para testes manuais mais profundos.

Interesting patterns:
  /api/order?id=1042
  /admin/users
  POST /upload
  Authorization: Bearer ...

Etapa 4: Varredura automatizada

Inicie uma auditoria do Scanner no mapa do site dentro do escopo para detectar problemas óbvios enquanto você continua o trabalho manual.

Deixe a automação ser executada em segundo plano e concentre-se na lógica.

Etapa 5: Teste o controle de acesso

Leve uma solicitação com o ID de um recurso para o Repeater e altere o ID para o de outra pessoa usuária. Se você obtiver os dados dela, terá um IDOR.

A extensão Autorize automatiza esse processo em toda a sessão.

GET /api/order?id=1042  (your order)
-> change to id=1043
-> 200 with another user's order = IDOR

Etapa 6: Teste as entradas

Envie parâmetros promissores para o Intruder e teste-os com cargas úteis de injeção para procurar injeção de SQL, XSS e injeção de comandos.

Observe os resultados em busca de respostas de erro ou cargas úteis refletidas.

Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch:    500 errors, reflections

Etapa 7: Teste a autenticação

Examine a lógica de login e de sessão: senhas fracas, ausência de limites de taxa, tokens previsíveis e fixação de sessão.

O Intruder testa credenciais por força bruta; o Repeater examina como os tokens são emitidos e reutilizados.

Etapa 8: Verifique cada achado

Reproduza claramente cada achado candidato no Repeater. Confirme-o, capture as evidências da solicitação e da resposta e atribua uma gravidade.

Descarte os falsos positivos antes que cheguem às suas anotações.

Etapa 9: Colete evidências

Para cada achado confirmado, salve a solicitação e a resposta exatas, além de uma captura de tela se o impacto for visual.

Oculte imediatamente quaisquer dados reais de clientes.

Save per finding:
  - raw request
  - raw response (redacted)
  - screenshot (if visual)
  - CVSS vector

Etapa 10: Elabore o relatório

Insira seus achados verificados na estrutura de relatório que você aprendeu anteriormente: resumo executivo, tabela de riscos, achados detalhados e correções.

O fluxo de trabalho do Burp produz o material bruto; uma redação clara transforma esse material em valor.

Verificação rápida

Verifique sua compreensão do fluxo de trabalho.

Recapitulação

Você aprendeu um fluxo de trabalho completo do Burp.

  • Defina o escopo e depois mapeie a aplicação por meio do servidor proxy.
  • Revise o histórico HTTP e execute uma varredura do Scanner.
  • Use o Repeater para o controle de acesso e o Intruder para testes de entradas variadas e autenticação.
  • Verifique cada achado e colete evidências com os dados ocultados.
  • Insira os achados verificados em um relatório estruturado.

Você concluiu o curso de especialização em Burp Suite.

Perguntas Frequentes

A aula “Fluxos de Trabalho Práticos” é grátis?

Sim — o texto completo de “Fluxos de Trabalho Práticos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Fluxos de Trabalho Práticos”?

Teste um aplicativo web de ponta a ponta Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Fluxos de Trabalho Práticos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Proxy e Interceptação
  2. Repetidor e Intruso
  3. Scanner e Extensões
  4. Fluxos de Trabalho Práticos
← Voltar para Cyber Security Academy