Proxy e interceptação
Capture requisições
Proxy e interceptação é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que é o Burp Suite?
O Burp Suite é uma plataforma integrada para testar a segurança de aplicações Web. Ele fica entre o navegador e o servidor-alvo como um proxy de interceptação, permitindo inspecionar e modificar cada solicitação e resposta HTTP/HTTPS.
- Proxy — intercepta o tráfego
- Repeater — reenvia solicitações manualmente
- Intruder — automatiza a confusão de entradas
- Scanner — encontra vulnerabilidades (Pro)
O proxy de interceptação
O Proxy do Burp escuta em uma porta local (o padrão é 127.0.0.1:8080). Seu navegador é configurado para enviar todo o tráfego por ele, permitindo que o Burp pause as solicitações antes que elas cheguem ao servidor.
Essa posição de intermediário é o que torna possível testar aplicações Web: você vê exatamente o que a aplicação envia, incluindo parâmetros e cabeçalhos ocultos.
Proxy listener: 127.0.0.1:8080
Browser proxy setting -> HTTP/HTTPS host 127.0.0.1 port 8080Configurando seu navegador
Configure o navegador para usar o serviço de escuta do Burp. O caminho mais fácil é usar uma extensão de navegador como a FoxyProxy ou o navegador Chromium integrado do próprio Burp (Proxy > Intercept > Open Browser), que já vem pré-configurado.
FoxyProxy profile:
Proxy Type: HTTP
Host: 127.0.0.1
Port: 8080Instalando o certificado CA do Burp
Para interceptar HTTPS, o Burp gera seus próprios certificados automaticamente. O navegador não confiará neles a menos que você instale o certificado CA do Burp.
Acesse http://burp enquanto o proxy estiver em execução, baixe cacert.der e importe-o para o repositório de confiança do navegador/OS.
Browse to: http://burp
Download: cacert.der
Import into: Trusted Root Certification AuthoritiesInterceptação ativada ou desativada
Em Proxy > Intercept, o controle Intercept is on pausa cada solicitação para que você possa lê-la ou editá-la antes de encaminhá-la. Com a interceptação desativada, o tráfego flui livremente, mas ainda é registrado no histórico HTTP.
Use Forward para enviar a solicitação pausada ou Drop para descartá-la.
Lendo uma solicitação capturada
Uma solicitação interceptada mostra o método, o caminho, os cabeçalhos e o corpo. Você pode editar qualquer parte diretamente antes de encaminhá-la — alterar um parâmetro, adicionar um cabeçalho ou adulterar um cookie.
POST /login HTTP/1.1
Host: target.local
Content-Type: application/x-www-form-urlencoded
Cookie: session=abc123
username=admin&password=testHistórico HTTP
A aba Proxy > HTTP history registra todas as solicitações que passaram pelo Burp, mesmo com a interceptação desativada. Cada entrada registra a URL, o status, o tamanho e o tipo MIME. Essa é a linha do tempo de toda a sessão.
Clique com o botão direito em qualquer entrada para enviá-la ao Repeater, ao Intruder ou a outras ferramentas.
Definindo o escopo do alvo
Aplicações reais geram ruído de ferramentas de análise, CDNs e terceiros. Defina um escopo do alvo em Target > Scope para que o Burp se concentre apenas nos hosts que você tem autorização para testar.
Ative os filtros "And URL Is in target scope" para manter o histórico organizado e evitar tocar em sistemas fora do escopo.
Target > Scope > Include in scope:
https://target.local/.*Regras de correspondência e substituição
Em Proxy > Match and replace, você pode reescrever automaticamente partes de cada solicitação ou resposta — por exemplo, falsificar um User-Agent ou remover um cabeçalho de segurança para estudar o comportamento.
Type: Request header
Match: ^User-Agent.*$
Replace: User-Agent: BurpTest/1.0Por que a interceptação é importante
A validação no lado do cliente (JavaScript, campos ocultos e botões desativados) é facilmente contornada quando você pode editar solicitações em trânsito. A interceptação revela a diferença entre o que a interface permite e o que o servidor realmente impõe.
Sempre teste os controles no lado do servidor e nunca confie no cliente.
Uso legal e ético
Interceptar tráfego é algo poderoso e invasivo. Execute o Burp somente contra sistemas que você possui ou para os quais tenha autorização por escrito para testar. Defina o escopo com precisão e respeite-o.
A interceptação não autorizada é ilegal na maioria das jurisdições.
Verificação rápida
Teste sua compreensão do proxy do Burp.
Revisão
Você aprendeu como funciona o proxy de interceptação do Burp Suite:
- O Burp escuta em
127.0.0.1:8080, e o navegador encaminha o tráfego por ele - A instalação do certificado CA permite a interceptação de HTTPS
- Intercept pausa as solicitações para edição; o histórico HTTP registra tudo
- O escopo mantém os testes concentrados e autorizados
A seguir, modificaremos e faremos testes de variações nas solicitações com o Repeater e o Intruder.
Perguntas Frequentes
A aula “Proxy e interceptação” é grátis?
Sim — o texto completo de “Proxy e interceptação” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que vou aprender em “Proxy e interceptação”?
Capture requisições Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ethical Hacking Academy?
Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Proxy e interceptação”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ethical Hacking Academy?
Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Proxy e interceptação
- Repeater e Intruder
- Scanner
- Extensões