0Pricing
Cyber Security Academy · Aula

Proxy e Interceptação

Capture o tráfego da web

Proxy e Interceptação é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é o Burp Suite

O Burp Suite é a plataforma de testes de segurança de aplicações web mais usada. Em essência, ele é um proxy de interceptação que fica entre o navegador e o servidor de destino.

Como todo o tráfego passa pelo Burp, você pode ler e modificar cada solicitação e resposta.

Como funciona um proxy

Um proxy de interceptação é um intermediário entre duas partes que você controla. O navegador envia solicitações ao Burp; o Burp as encaminha ao servidor e devolve as respostas.

Isso permite pausar, inspecionar e editar o tráfego quando quiser.

Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target Server

Configurando o ponto de escuta

O Burp fica escutando em uma porta local, por padrão 127.0.0.1:8080. Você aponta as configurações de proxy do navegador para esse endereço.

As abas Proxy e Opções permitem confirmar ou alterar o ponto de escuta.

Proxy listener: 127.0.0.1:8080
Browser proxy:  HTTP 127.0.0.1 port 8080

O navegador incorporado

As versões modernas do Burp vêm com um navegador Chromium incorporado e pré-configurado. Ele já confia no Burp e roteia o tráfego pelo proxy, evitando uma configuração manual.

Clique em 'Abrir navegador' na aba Proxy para começar os testes imediatamente.

Confiando no certificado CA

Para interceptar HTTPS, o navegador precisa confiar no certificado CA do Burp. Caso contrário, você verá avisos de TLS.

Baixe o certificado de http://burpsuite enquanto o proxy estiver em execução e importe-o para o navegador ou para o repositório de confiança do OS.

1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trust

Interceptação ativada ou desativada

O controle de Interceptação decide se as solicitações serão pausadas para sua análise. Quando está ativado, cada solicitação aguarda até que você a encaminhe ou descarte.

Desative-o para navegar normalmente enquanto o Burp ainda registra tudo no histórico HTTP.

Editando uma solicitação em andamento

Quando a interceptação está ativada, você pode editar a solicitação bruta antes de encaminhá-la. Altere um parâmetro, cabeçalho ou método na hora.

Essa é a forma mais simples de teste manual.

GET /account?id=1042 HTTP/1.1
Host: app.example.com

(change id=1042 to id=1043 before
 forwarding to test access control)

Histórico HTTP

A aba histórico HTTP registra cada solicitação e resposta que passou pelo proxy, mesmo quando a interceptação está desativada.

Você pode filtrar, pesquisar e clicar com o botão direito em qualquer entrada para enviá-la a outras ferramentas do Burp.

Definindo o escopo do alvo

Defina um escopo do alvo para que o Burp atue apenas nos sistemas que você está autorizado a testar. Isso evita atacar acidentalmente domínios de terceiros.

Defina o escopo na aba Target e ative 'mostrar somente itens dentro do escopo'.

Scope include:  https://app.example.com
Scope exclude:  *.googleapis.com, ads.*

Envio para outras ferramentas

O verdadeiro poder está em encaminhar uma solicitação capturada para as outras ferramentas do Burp.

  • Envie-a para o Repeater para fazer ajustes manuais.
  • Envie-a para o Intruder para usar cargas úteis automatizadas.
  • Envie-a para o Scanner para realizar verificações automatizadas.

Correspondência e substituição

O Burp pode reescrever o tráfego automaticamente com regras de correspondência e substituição, como inserir um cabeçalho em todas as solicitações.

Isso é útil para adicionar tokens de autenticação ou testar como a aplicação se comporta com cabeçalhos modificados.

Match:   ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0

Verificação rápida

Verifique sua compreensão do servidor proxy.

Recapitulação

Você aprendeu os fundamentos do servidor proxy do Burp Suite.

  • O Burp é um servidor proxy de interceptação entre o navegador e o servidor.
  • O ouvinte usa 127.0.0.1:8080 por padrão.
  • Confie no certificado CA para interceptar HTTPS.
  • A interceptação pausa as solicitações; o histórico HTTP registra tudo.
  • Defina um escopo de destino e encaminhe solicitações para outras ferramentas.

Em seguida, você usará o Repeater e o Intruder para manipular solicitações.

Perguntas Frequentes

A aula “Proxy e Interceptação” é grátis?

Sim — o texto completo de “Proxy e Interceptação” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Proxy e Interceptação”?

Capture o tráfego da web Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Proxy e Interceptação”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Proxy e Interceptação
  2. Repetidor e Intruso
  3. Scanner e Extensões
  4. Fluxos de Trabalho Práticos
← Voltar para Cyber Security Academy