0Pricing
Cyber Security Academy · Ders

Tarayıcı ve Uzantılar

Testleri otomatikleştirin

Tarayıcı ve Uzantılar, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Scanner ile Otomatikleştirme

Burp'ün Scanner aracı, bir uygulamayı yaygın güvenlik açıklarına karşı otomatik olarak sınayarak daha zor olan elle incelenen mantık kusurlarına odaklanmanızı sağlar.

Community sürümünde değil, Burp Suite Professional ve Enterprise sürümlerinde kullanılabilir.

Keşif ve Denetim

Bir Burp taraması iki aşamadan oluşur: keşif, uygulamanın sayfalarını ve girdilerini bulur; denetim ise keşfedilen her girdiyi güvenlik açıklarına karşı sınar.

Yalnızca keşif, yalnızca denetim veya her ikisini birden çalıştırabilirsiniz.

Scan phases:
  1. Crawl  -> map URLs, forms, params
  2. Audit  -> test inputs for issues

Pasif ve Etkin Sınama

Pasif tarama yalnızca sizin oluşturduğunuz trafiği gözlemler; bu nedenle güvenli ve sessizdir. Etkin tarama özel hazırlanmış yükler gönderir ve sunucu durumunu değiştirebilir.

Etkin taramayı mümkün olduğunda yalnızca yetkili, üretim dışı hedeflerde kullanın.

Tarama Başlatma

Gösterge panelinden bir URL ile tarama başlatabilir veya hedef site haritasındaki öğelere sağ tıklayıp 'Tara' seçeneğini kullanabilirsiniz.

Taramanızın kapsamını dar tutun; böylece kapsam dışı sistemlere yönelmez.

Dashboard -> New scan
  URLs to scan: https://app.example.com
  Scope:        in-scope only

Tarama Bulgularını Okuma

Bulgular, önem derecesi ve güven düzeyiyle birlikte bulgu etkinliği listesinde görünür.

Güven düzeyi önemlidir: 'Kesin' bir SQL enjeksiyonu, 'İhtimalli' olandan daha güvenilirdir ve önce doğrulanmalıdır.

Issue                 Severity  Confidence
SQL injection         High      Firm
Reflected XSS          Medium    Certain
Clickjacking           Low       Tentative

Doğrulayın, Körü Körüne Güvenmeyin

Otomatik tarayıcılar yanlış pozitifler üretebilir. Raporunuza eklemeden önce bildirilen her bulguyu Repeater'da yeniden oluşturun.

Bulgunun sorumluluğu tarayıcıya değil, size aittir.

Tarayıcıların Kaçırdıkları

Tarayıcılar örüntü tabanlı hatalarda başarılıdır; ancak iş mantığı kusurlarını (bozuk erişim denetimi, fiyat değiştirme ve iş akışını atlatma gibi) kaçırırlar.

Bunlar insan akıl yürütmesi gerektirir; bu nedenle tarama, sınamanın tamamı değil, başlangıç noktasıdır.

BApp Store

Burp'ün işlevleri, Eklentiler sekmesinde bulunan topluluk ve resmî eklentilerden oluşan bir pazar yeri olan BApp Store aracılığıyla genişletilebilir.

Eklentiler yeni tarama denetimleri, kod çözücüler ve tümleştirmeler ekler.

Popüler Eklentiler

Ciddi sınamalar için bazı eklentiler neredeyse vazgeçilmezdir.

  • Gelişmiş istek günlükleme için Logger++.
  • Erişim denetimini otomatik olarak sınamak için Autorize.
  • Ek tarama denetimleri için Active Scan++.
  • JSON Web Token belirteçlerini düzenlemek için JSON Web Tokens.

Kendi Eklentinizi Yazma

Montoya API'yi kullanarak Java, Python (Jython aracılığıyla) veya Kotlin ile özel eklentiler yazabilirsiniz.

Özel eklentiler, sınadığınız uygulamaya özgü mantığı otomatikleştirmenizi sağlar.

Extension APIs:
  - Montoya API (current)
  - Languages: Java, Python (Jython),
    Kotlin

Otomasyon ve Uzmanlığı Birleştirme

Uzman iş akışı her ikisini birleştirir: açık bulguları taraması için Scanner'ı ve eklentileri kullanın; ardından zamanınızı mantık kusurlarına ve tarayıcı çıktısını doğrulamaya ayırın.

Otomasyon kapsamı genişletir; insan değerlendirmesi derin kusurları bulur.

Hızlı Kontrol

Scanner ve eklentilerle ilgili anlayışınızı sınayın.

Özet

Scanner ve eklentilerle otomatikleştirmeyi öğrendiniz.

  • Scanner önce keşif yapar, sonra denetler; pasif tarama güvenlidir, etkin tarama yükler gönderir.
  • Bulgular önem derecesi ve güven düzeyi taşır; her zaman Repeater'da doğrulayın.
  • Tarayıcılar iş mantığı kusurlarını kaçırır.
  • BApp Store, Autorize ve Logger++ gibi eklentiler ekler.
  • Montoya API aracılığıyla özel eklentiler yazın.

Sonraki bölümde uçtan uca eksiksiz bir web uygulaması sınaması gerçekleştireceksiniz.

Sıkça Sorulan Sorular

“Tarayıcı ve Uzantılar” dersi ücretsiz mi?

Evet — “Tarayıcı ve Uzantılar” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Tarayıcı ve Uzantılar” dersinde ne öğreneceğim?

Testleri otomatikleştirin Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Tarayıcı ve Uzantılar” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Proxy ve Araya Girme
  2. Tekrarlayıcı ve Saldırgan
  3. Tarayıcı ve Uzantılar
  4. Uygulamalı İş Akışları
← Cyber Security Academy Sayfasına Dön