Uygulamalı İş Akışları
Bir web uygulamasını baştan sona test edin
Uygulamalı İş Akışları, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Hepsini Birleştirme
Artık Burp'ün araçlarını tek tek biliyorsunuz. Bu derste bunları, bir web uygulamasını sınamak için gerçekçi bir uçtan uca iş akışında birleştireceksiniz.
Tekrarlanabilir bir iş akışı, kapsamlı olmanızı sağlar ve gözden kaçan alanları önler.
1. Adım: Kapsamı Tanımlama
Herhangi bir işlem yapmadan önce hedef kapsamını yetkilendirme kurallarına göre ayarlayın. Bu, her aracın odaklanmasını ve işlemlerin hukuka uygun olmasını sağlar.
Burp genelinde 'yalnızca kapsam içi' süzgeçlerini etkinleştirin.
Target -> Scope
Include: https://shop.example.com
Exclude: payment.partner.com2. Adım: Uygulamayı Haritalama
Yerleşik tarayıcıyla vekil sunucu üzerinden tüm uygulamada gezinin. Tıkladıkça Burp, URL'lerin ve parametrelerin bulunduğu bir site haritası oluşturur.
Giriş yapın, her özelliği kullanın ve haritanın eksiksiz olması için her formu tetikleyin.
3. Adım: HTTP Geçmişini İnceleme
HTTP geçmişini ilginç istekler açısından tarayın: ID'ler, belirteçler, dosya yüklemeleri veya yönetici yolları içeren her şeye bakın.
Bunlar daha derin elle sınama için aday hedeflerinizdir.
Interesting patterns:
/api/order?id=1042
/admin/users
POST /upload
Authorization: Bearer ...4. Adım: Otomatik Tarama
Siz elle çalışmaya devam ederken belirgin bulguları yakalamak için kapsam içindeki site haritasında bir Scanner denetimi başlatın.
Otomasyon arka planda çalışsın; siz mantığa odaklanın.
5. Adım: Erişim Denetimini Sınama
Bir kaynak ID'si içeren isteği Repeater'a alın ve ID'yi başka bir kullanıcınınkiyle değiştirin. O kullanıcının verilerini alırsanız bir IDOR bulmuşsunuz demektir.
Autorize eklentisi bunu tüm oturum boyunca otomatikleştirir.
GET /api/order?id=1042 (your order)
-> change to id=1043
-> 200 with another user's order = IDOR6. Adım: Girdileri Rastgele Verilerle Sınama
Umut vadeden parametreleri Intruder'a gönderin ve SQL enjeksiyonu, XSS ve komut enjeksiyonu aramak için bunları yüklerle sınayın.
Sonuçlarda hata yanıtlarına veya yansıtılan yüklere dikkat edin.
Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch: 500 errors, reflections7. Adım: Kimlik Doğrulamayı Sınama
Oturum açma ve oturum mantığını inceleyin: zayıf parolalar, eksik hız sınırları, öngörülebilir belirteçler ve oturum sabitleme.
Intruder kimlik bilgilerini kaba kuvvet yöntemiyle dener; Repeater ise belirteçlerin nasıl oluşturulup yeniden kullanıldığını inceler.
8. Adım: Her Bulguyu Doğrulama
Aday bulguların her birini Repeater'da temiz bir şekilde yeniden oluşturun. Bulguyu doğrulayın, istek ve yanıt kanıtını kaydedin ve bir önem derecesi belirleyin.
Yanlış pozitifleri notlarınıza girmeden önce çıkarın.
9. Adım: Kanıt Toplama
Doğrulanmış her bulgu için tam isteği ve yanıtı, etkinin görsel olduğu durumlarda bir ekran görüntüsüyle birlikte kaydedin.
Gerçek müşteri verilerini hemen maskeleyin.
Save per finding:
- raw request
- raw response (redacted)
- screenshot (if visual)
- CVSS vector10. Adım: Raporlama
Doğrulanmış bulgularınızı daha önce öğrendiğiniz rapor yapısına aktarın: yönetici özeti, risk tablosu, ayrıntılı bulgular ve düzeltme önerileri.
Burp iş akışı ham malzemeyi üretir; anlaşılır yazım ona değer kazandırır.
Hızlı Kontrol
İş akışıyla ilgili anlayışınızı sınayın.
Özet
Uçtan uca Burp iş akışını öğrendiniz.
- Kapsamı tanımlayın, ardından uygulamayı vekil sunucu üzerinden haritalayın.
- HTTP geçmişini inceleyin ve bir Scanner taraması çalıştırın.
- Erişim denetimi için Repeater'ı, rastgele veriyle sınama ve kimlik doğrulama için Intruder'ı kullanın.
- Her bulguyu doğrulayın ve maskelenmiş kanıtları toplayın.
- Doğrulanmış bulguları yapılandırılmış bir rapora aktarın.
Burp Suite Uzmanlığı kursunu tamamladınız.
Sıkça Sorulan Sorular
“Uygulamalı İş Akışları” dersi ücretsiz mi?
Evet — “Uygulamalı İş Akışları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Uygulamalı İş Akışları” dersinde ne öğreneceğim?
Bir web uygulamasını baştan sona test edin Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Uygulamalı İş Akışları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Proxy ve Araya Girme
- Tekrarlayıcı ve Saldırgan
- Tarayıcı ve Uzantılar
- Uygulamalı İş Akışları