Proxy e Interceptação
Capture o tráfego da web
Proxy e Interceptação é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é o Burp Suite
O Burp Suite é a plataforma de testes de segurança de aplicações web mais usada. Em essência, ele é um proxy de interceptação que fica entre o navegador e o servidor de destino.
Como todo o tráfego passa pelo Burp, você pode ler e modificar cada solicitação e resposta.
Como funciona um proxy
Um proxy de interceptação é um intermediário entre duas partes que você controla. O navegador envia solicitações ao Burp; o Burp as encaminha ao servidor e devolve as respostas.
Isso permite pausar, inspecionar e editar o tráfego quando quiser.
Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target ServerConfigurando o ponto de escuta
O Burp fica escutando em uma porta local, por padrão 127.0.0.1:8080. Você aponta as configurações de proxy do navegador para esse endereço.
As abas Proxy e Opções permitem confirmar ou alterar o ponto de escuta.
Proxy listener: 127.0.0.1:8080
Browser proxy: HTTP 127.0.0.1 port 8080O navegador incorporado
As versões modernas do Burp vêm com um navegador Chromium incorporado e pré-configurado. Ele já confia no Burp e roteia o tráfego pelo proxy, evitando uma configuração manual.
Clique em 'Abrir navegador' na aba Proxy para começar os testes imediatamente.
Confiando no certificado CA
Para interceptar HTTPS, o navegador precisa confiar no certificado CA do Burp. Caso contrário, você verá avisos de TLS.
Baixe o certificado de http://burpsuite enquanto o proxy estiver em execução e importe-o para o navegador ou para o repositório de confiança do OS.
1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trustInterceptação ativada ou desativada
O controle de Interceptação decide se as solicitações serão pausadas para sua análise. Quando está ativado, cada solicitação aguarda até que você a encaminhe ou descarte.
Desative-o para navegar normalmente enquanto o Burp ainda registra tudo no histórico HTTP.
Editando uma solicitação em andamento
Quando a interceptação está ativada, você pode editar a solicitação bruta antes de encaminhá-la. Altere um parâmetro, cabeçalho ou método na hora.
Essa é a forma mais simples de teste manual.
GET /account?id=1042 HTTP/1.1
Host: app.example.com
(change id=1042 to id=1043 before
forwarding to test access control)Histórico HTTP
A aba histórico HTTP registra cada solicitação e resposta que passou pelo proxy, mesmo quando a interceptação está desativada.
Você pode filtrar, pesquisar e clicar com o botão direito em qualquer entrada para enviá-la a outras ferramentas do Burp.
Definindo o escopo do alvo
Defina um escopo do alvo para que o Burp atue apenas nos sistemas que você está autorizado a testar. Isso evita atacar acidentalmente domínios de terceiros.
Defina o escopo na aba Target e ative 'mostrar somente itens dentro do escopo'.
Scope include: https://app.example.com
Scope exclude: *.googleapis.com, ads.*Envio para outras ferramentas
O verdadeiro poder está em encaminhar uma solicitação capturada para as outras ferramentas do Burp.
- Envie-a para o Repeater para fazer ajustes manuais.
- Envie-a para o Intruder para usar cargas úteis automatizadas.
- Envie-a para o Scanner para realizar verificações automatizadas.
Correspondência e substituição
O Burp pode reescrever o tráfego automaticamente com regras de correspondência e substituição, como inserir um cabeçalho em todas as solicitações.
Isso é útil para adicionar tokens de autenticação ou testar como a aplicação se comporta com cabeçalhos modificados.
Match: ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0Verificação rápida
Verifique sua compreensão do servidor proxy.
Recapitulação
Você aprendeu os fundamentos do servidor proxy do Burp Suite.
- O Burp é um servidor proxy de interceptação entre o navegador e o servidor.
- O ouvinte usa 127.0.0.1:8080 por padrão.
- Confie no certificado CA para interceptar HTTPS.
- A interceptação pausa as solicitações; o histórico HTTP registra tudo.
- Defina um escopo de destino e encaminhe solicitações para outras ferramentas.
Em seguida, você usará o Repeater e o Intruder para manipular solicitações.
Perguntas Frequentes
A aula “Proxy e Interceptação” é grátis?
Sim — o texto completo de “Proxy e Interceptação” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Proxy e Interceptação”?
Capture o tráfego da web Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Proxy e Interceptação”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Proxy e Interceptação
- Repetidor e Intruso
- Scanner e Extensões
- Fluxos de Trabalho Práticos