Практические рабочие процессы
Тестируйте веб-приложение от начала до конца
«Практические рабочие процессы» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Объединение всех элементов
Теперь Вы знаете отдельные инструменты Burp. В этом уроке они объединяются в реалистичный сквозной рабочий процесс тестирования веб-приложения.
Повторяемый рабочий процесс помогает проводить тщательное тестирование и не пропускать отдельные области.
Шаг 1: определите область тестирования
Прежде чем что-либо делать, задайте область тестирования в соответствии с правилами взаимодействия. Это помогает каждому инструменту работать целенаправленно и в рамках закона.
Включите фильтры «только в области тестирования» во всех разделах Burp.
Target -> Scope
Include: https://shop.example.com
Exclude: payment.partner.comШаг 2: составьте карту приложения
Просмотрите всё приложение через прокси-сервер во встроенном браузере. По мере нажатия кнопок Burp создаёт карту сайта с URL и параметрами.
Войдите в систему, используйте каждую функцию и отправьте каждую форму, чтобы карта была полной.
Шаг 3: изучите историю HTTP
Просмотрите историю HTTP в поисках интересных запросов: любых запросов с ID, токенами, загрузкой файлов или административными путями.
Это потенциальные цели для более глубокого ручного тестирования.
Interesting patterns:
/api/order?id=1042
/admin/users
POST /upload
Authorization: Bearer ...Шаг 4: автоматическая проверка
Запустите аудит Scanner для карты сайта в области тестирования, чтобы обнаружить очевидные проблемы, пока Вы продолжаете ручную работу.
Пусть автоматизация работает в фоновом режиме, а Вы сосредоточьтесь на логике.
Шаг 5: проверьте контроль доступа
Отправьте запрос с ID ресурса в Repeater и замените ID на ID другого пользователя. Если Вы получите его данные, это уязвимость IDOR.
Расширение Autorize автоматизирует эту проверку для всего сеанса.
GET /api/order?id=1042 (your order)
-> change to id=1043
-> 200 with another user's order = IDORШаг 6: фаззинг входных данных
Отправьте перспективные параметры в Intruder и выполните их фаззинг с полезными нагрузками для инъекций, чтобы выявить SQLi, XSS и внедрение команд.
Следите за ответами с ошибками или отражёнными полезными нагрузками.
Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch: 500 errors, reflectionsШаг 7: проверьте аутентификацию
Исследуйте логику входа и сеансов: слабые пароли, отсутствие ограничений частоты, предсказуемые токены и фиксацию сеанса.
Intruder выполняет перебор учётных данных, а Repeater проверяет, как токены выдаются и используются повторно.
Шаг 8: проверьте каждое срабатывание
Чётко воспроизведите каждый потенциальный результат в Repeater. Подтвердите его, сохраните доказательства в виде запроса и ответа и присвойте степень серьёзности.
Отбрасывайте ложные срабатывания до того, как они попадут в Ваши заметки.
Шаг 9: соберите доказательства
Для каждого подтверждённого результата сохраните точные запрос и ответ, а также снимок экрана, если воздействие заметно визуально.
Немедленно скройте все реальные данные клиентов.
Save per finding:
- raw request
- raw response (redacted)
- screenshot (if visual)
- CVSS vectorШаг 10: составьте отчёт
Внесите проверенные результаты в структуру отчёта, изученную ранее: резюме для руководства, таблица рисков, подробные результаты и устранение уязвимостей.
Рабочий процесс Burp предоставляет исходный материал, а понятное изложение превращает его в ценность.
Быстрая проверка
Проверьте, насколько хорошо Вы поняли этот рабочий процесс.
Итоги
Вы изучили сквозной рабочий процесс Burp.
- Определите область тестирования, затем составьте карту приложения через прокси-сервер.
- Изучите историю HTTP и запустите проверку Scanner.
- Используйте Repeater для контроля доступа, а Intruder — для фаззинга и проверки аутентификации.
- Проверяйте каждое срабатывание и собирайте обезличенные доказательства.
- Вносите проверенные результаты в структурированный отчёт.
Вы завершили курс Burp Suite Mastery.
Часто задаваемые вопросы
Урок «Практические рабочие процессы» бесплатный?
Да — полный текст урока «Практические рабочие процессы» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Практические рабочие процессы»?
Тестируйте веб-приложение от начала до конца Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Практические рабочие процессы»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Прокси и перехват
- Повторитель и взломщик
- Сканер и расширения
- Практические рабочие процессы