0Pricing
Cyber Security Academy · Урок

Практические рабочие процессы

Тестируйте веб-приложение от начала до конца

«Практические рабочие процессы» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Объединение всех элементов

Теперь Вы знаете отдельные инструменты Burp. В этом уроке они объединяются в реалистичный сквозной рабочий процесс тестирования веб-приложения.

Повторяемый рабочий процесс помогает проводить тщательное тестирование и не пропускать отдельные области.

Шаг 1: определите область тестирования

Прежде чем что-либо делать, задайте область тестирования в соответствии с правилами взаимодействия. Это помогает каждому инструменту работать целенаправленно и в рамках закона.

Включите фильтры «только в области тестирования» во всех разделах Burp.

Target -> Scope
  Include: https://shop.example.com
  Exclude: payment.partner.com

Шаг 2: составьте карту приложения

Просмотрите всё приложение через прокси-сервер во встроенном браузере. По мере нажатия кнопок Burp создаёт карту сайта с URL и параметрами.

Войдите в систему, используйте каждую функцию и отправьте каждую форму, чтобы карта была полной.

Шаг 3: изучите историю HTTP

Просмотрите историю HTTP в поисках интересных запросов: любых запросов с ID, токенами, загрузкой файлов или административными путями.

Это потенциальные цели для более глубокого ручного тестирования.

Interesting patterns:
  /api/order?id=1042
  /admin/users
  POST /upload
  Authorization: Bearer ...

Шаг 4: автоматическая проверка

Запустите аудит Scanner для карты сайта в области тестирования, чтобы обнаружить очевидные проблемы, пока Вы продолжаете ручную работу.

Пусть автоматизация работает в фоновом режиме, а Вы сосредоточьтесь на логике.

Шаг 5: проверьте контроль доступа

Отправьте запрос с ID ресурса в Repeater и замените ID на ID другого пользователя. Если Вы получите его данные, это уязвимость IDOR.

Расширение Autorize автоматизирует эту проверку для всего сеанса.

GET /api/order?id=1042  (your order)
-> change to id=1043
-> 200 with another user's order = IDOR

Шаг 6: фаззинг входных данных

Отправьте перспективные параметры в Intruder и выполните их фаззинг с полезными нагрузками для инъекций, чтобы выявить SQLi, XSS и внедрение команд.

Следите за ответами с ошибками или отражёнными полезными нагрузками.

Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch:    500 errors, reflections

Шаг 7: проверьте аутентификацию

Исследуйте логику входа и сеансов: слабые пароли, отсутствие ограничений частоты, предсказуемые токены и фиксацию сеанса.

Intruder выполняет перебор учётных данных, а Repeater проверяет, как токены выдаются и используются повторно.

Шаг 8: проверьте каждое срабатывание

Чётко воспроизведите каждый потенциальный результат в Repeater. Подтвердите его, сохраните доказательства в виде запроса и ответа и присвойте степень серьёзности.

Отбрасывайте ложные срабатывания до того, как они попадут в Ваши заметки.

Шаг 9: соберите доказательства

Для каждого подтверждённого результата сохраните точные запрос и ответ, а также снимок экрана, если воздействие заметно визуально.

Немедленно скройте все реальные данные клиентов.

Save per finding:
  - raw request
  - raw response (redacted)
  - screenshot (if visual)
  - CVSS vector

Шаг 10: составьте отчёт

Внесите проверенные результаты в структуру отчёта, изученную ранее: резюме для руководства, таблица рисков, подробные результаты и устранение уязвимостей.

Рабочий процесс Burp предоставляет исходный материал, а понятное изложение превращает его в ценность.

Быстрая проверка

Проверьте, насколько хорошо Вы поняли этот рабочий процесс.

Итоги

Вы изучили сквозной рабочий процесс Burp.

  • Определите область тестирования, затем составьте карту приложения через прокси-сервер.
  • Изучите историю HTTP и запустите проверку Scanner.
  • Используйте Repeater для контроля доступа, а Intruder — для фаззинга и проверки аутентификации.
  • Проверяйте каждое срабатывание и собирайте обезличенные доказательства.
  • Вносите проверенные результаты в структурированный отчёт.

Вы завершили курс Burp Suite Mastery.

Часто задаваемые вопросы

Урок «Практические рабочие процессы» бесплатный?

Да — полный текст урока «Практические рабочие процессы» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Практические рабочие процессы»?

Тестируйте веб-приложение от начала до конца Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Практические рабочие процессы»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Прокси и перехват
  2. Повторитель и взломщик
  3. Сканер и расширения
  4. Практические рабочие процессы
← Назад к Cyber Security Academy