Сканер и расширения
Автоматизируйте тестирование
«Сканер и расширения» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Автоматизация с помощью Scanner
Scanner в Burp автоматически проверяет приложение на распространённые уязвимости, позволяя Вам сосредоточиться на более сложных логических ошибках, требующих ручного анализа.
Он доступен в редакциях Burp Suite Professional и Enterprise, но не в Community.
Обход и аудит
Сканирование Burp состоит из двух этапов: обход обнаруживает страницы и входные данные приложения, а аудит проверяет каждое обнаруженное входное значение на наличие уязвимостей.
Вы можете запустить только обход, только аудит или оба этапа.
Scan phases:
1. Crawl -> map URLs, forms, params
2. Audit -> test inputs for issuesПассивное и активное сканирование
Пассивное сканирование только наблюдает за создаваемым Вами трафиком, поэтому оно безопасно и незаметно. Активное сканирование отправляет специально сформированные полезные нагрузки и может изменять состояние сервера.
По возможности используйте активное сканирование только против авторизованных тестовых целей, не используемых в рабочей эксплуатации.
Запуск сканирования
Вы можете запустить сканирование с панели управления, указав URL, или щёлкнуть правой кнопкой мыши по элементам карты целевого сайта и выбрать «Сканировать».
Ограничьте область сканирования, чтобы оно не перешло к системам вне области тестирования.
Dashboard -> New scan
URLs to scan: https://app.example.com
Scope: in-scope onlyИзучение проблем сканирования
Результаты отображаются в списке активности проблем с указанием степени серьёзности и оценки уверенности.
Уверенность имеет значение: «Подтверждённая» SQL-инъекция надёжнее «Предположительной», поэтому сначала следует проверить именно её.
Issue Severity Confidence
SQL injection High Firm
Reflected XSS Medium Certain
Clickjacking Low TentativeПроверяйте, а не доверяйте слепо
Автоматические сканеры создают ложные срабатывания. Всегда воспроизводите обнаруженную проблему в Repeater, прежде чем включать её в отчёт.
За результат отвечаете Вы, а не сканер.
Что пропускают сканеры
Сканеры отлично находят ошибки, выявляемые по шаблонам, но пропускают ошибки бизнес-логики: нарушения контроля доступа, манипулирование ценами и обходы рабочих процессов.
Для их обнаружения требуется человеческое мышление, поэтому сканирование — это отправная точка, а не всё тестирование.
Магазин BApp
Функциональность Burp расширяется через BApp Store — площадку с расширениями сообщества и официальными расширениями на вкладке «Расширения».
Расширения добавляют новые проверки сканирования, декодировщики и интеграции.
Популярные расширения
Для серьёзного тестирования почти необходимы несколько расширений.
- Logger++ для расширенного журналирования запросов.
- Autorize для автоматического тестирования контроля доступа.
- Active Scan++ для дополнительных проверок сканирования.
- JSON Web Tokens для редактирования JWT.
Создание собственных расширений
Вы можете писать собственные расширения на Java, Python (через Jython) или Kotlin с использованием Montoya API.
Собственные расширения позволяют автоматизировать логику, специфичную для тестируемого приложения.
Extension APIs:
- Montoya API (current)
- Languages: Java, Python (Jython),
KotlinСочетание автоматизации и мастерства
Рабочий процесс эксперта объединяет оба подхода: позвольте Scanner и расширениям найти очевидные проблемы, а сами сосредоточьтесь на логических ошибках и проверке результатов сканера.
Автоматизация расширяет охват, а человеческое суждение помогает находить глубокие ошибки.
Быстрая проверка
Проверьте, насколько хорошо Вы поняли работу Scanner и расширений.
Итоги
Вы научились автоматизировать тестирование с помощью Scanner и расширений.
- Scanner сначала выполняет обход, а затем аудит; пассивное сканирование безопасно, а активное отправляет полезные нагрузки.
- Проблемы сопровождаются оценками серьёзности и уверенности; всегда проверяйте их в Repeater.
- Сканеры пропускают ошибки бизнес-логики.
- BApp Store добавляет такие расширения, как Autorize и Logger++.
- Пишите собственные расширения через Montoya API.
Далее Вы проведёте полное сквозное тестирование веб-приложения.
Часто задаваемые вопросы
Урок «Сканер и расширения» бесплатный?
Да — полный текст урока «Сканер и расширения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Сканер и расширения»?
Автоматизируйте тестирование Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Сканер и расширения»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Прокси и перехват
- Повторитель и взломщик
- Сканер и расширения
- Практические рабочие процессы