Tarayıcı ve Uzantılar
Testleri otomatikleştirin
Tarayıcı ve Uzantılar, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Scanner ile Otomatikleştirme
Burp'ün Scanner aracı, bir uygulamayı yaygın güvenlik açıklarına karşı otomatik olarak sınayarak daha zor olan elle incelenen mantık kusurlarına odaklanmanızı sağlar.
Community sürümünde değil, Burp Suite Professional ve Enterprise sürümlerinde kullanılabilir.
Keşif ve Denetim
Bir Burp taraması iki aşamadan oluşur: keşif, uygulamanın sayfalarını ve girdilerini bulur; denetim ise keşfedilen her girdiyi güvenlik açıklarına karşı sınar.
Yalnızca keşif, yalnızca denetim veya her ikisini birden çalıştırabilirsiniz.
Scan phases:
1. Crawl -> map URLs, forms, params
2. Audit -> test inputs for issuesPasif ve Etkin Sınama
Pasif tarama yalnızca sizin oluşturduğunuz trafiği gözlemler; bu nedenle güvenli ve sessizdir. Etkin tarama özel hazırlanmış yükler gönderir ve sunucu durumunu değiştirebilir.
Etkin taramayı mümkün olduğunda yalnızca yetkili, üretim dışı hedeflerde kullanın.
Tarama Başlatma
Gösterge panelinden bir URL ile tarama başlatabilir veya hedef site haritasındaki öğelere sağ tıklayıp 'Tara' seçeneğini kullanabilirsiniz.
Taramanızın kapsamını dar tutun; böylece kapsam dışı sistemlere yönelmez.
Dashboard -> New scan
URLs to scan: https://app.example.com
Scope: in-scope onlyTarama Bulgularını Okuma
Bulgular, önem derecesi ve güven düzeyiyle birlikte bulgu etkinliği listesinde görünür.
Güven düzeyi önemlidir: 'Kesin' bir SQL enjeksiyonu, 'İhtimalli' olandan daha güvenilirdir ve önce doğrulanmalıdır.
Issue Severity Confidence
SQL injection High Firm
Reflected XSS Medium Certain
Clickjacking Low TentativeDoğrulayın, Körü Körüne Güvenmeyin
Otomatik tarayıcılar yanlış pozitifler üretebilir. Raporunuza eklemeden önce bildirilen her bulguyu Repeater'da yeniden oluşturun.
Bulgunun sorumluluğu tarayıcıya değil, size aittir.
Tarayıcıların Kaçırdıkları
Tarayıcılar örüntü tabanlı hatalarda başarılıdır; ancak iş mantığı kusurlarını (bozuk erişim denetimi, fiyat değiştirme ve iş akışını atlatma gibi) kaçırırlar.
Bunlar insan akıl yürütmesi gerektirir; bu nedenle tarama, sınamanın tamamı değil, başlangıç noktasıdır.
BApp Store
Burp'ün işlevleri, Eklentiler sekmesinde bulunan topluluk ve resmî eklentilerden oluşan bir pazar yeri olan BApp Store aracılığıyla genişletilebilir.
Eklentiler yeni tarama denetimleri, kod çözücüler ve tümleştirmeler ekler.
Popüler Eklentiler
Ciddi sınamalar için bazı eklentiler neredeyse vazgeçilmezdir.
- Gelişmiş istek günlükleme için Logger++.
- Erişim denetimini otomatik olarak sınamak için Autorize.
- Ek tarama denetimleri için Active Scan++.
- JSON Web Token belirteçlerini düzenlemek için JSON Web Tokens.
Kendi Eklentinizi Yazma
Montoya API'yi kullanarak Java, Python (Jython aracılığıyla) veya Kotlin ile özel eklentiler yazabilirsiniz.
Özel eklentiler, sınadığınız uygulamaya özgü mantığı otomatikleştirmenizi sağlar.
Extension APIs:
- Montoya API (current)
- Languages: Java, Python (Jython),
KotlinOtomasyon ve Uzmanlığı Birleştirme
Uzman iş akışı her ikisini birleştirir: açık bulguları taraması için Scanner'ı ve eklentileri kullanın; ardından zamanınızı mantık kusurlarına ve tarayıcı çıktısını doğrulamaya ayırın.
Otomasyon kapsamı genişletir; insan değerlendirmesi derin kusurları bulur.
Hızlı Kontrol
Scanner ve eklentilerle ilgili anlayışınızı sınayın.
Özet
Scanner ve eklentilerle otomatikleştirmeyi öğrendiniz.
- Scanner önce keşif yapar, sonra denetler; pasif tarama güvenlidir, etkin tarama yükler gönderir.
- Bulgular önem derecesi ve güven düzeyi taşır; her zaman Repeater'da doğrulayın.
- Tarayıcılar iş mantığı kusurlarını kaçırır.
- BApp Store, Autorize ve Logger++ gibi eklentiler ekler.
- Montoya API aracılığıyla özel eklentiler yazın.
Sonraki bölümde uçtan uca eksiksiz bir web uygulaması sınaması gerçekleştireceksiniz.
Sıkça Sorulan Sorular
“Tarayıcı ve Uzantılar” dersi ücretsiz mi?
Evet — “Tarayıcı ve Uzantılar” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Tarayıcı ve Uzantılar” dersinde ne öğreneceğim?
Testleri otomatikleştirin Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Tarayıcı ve Uzantılar” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Proxy ve Araya Girme
- Tekrarlayıcı ve Saldırgan
- Tarayıcı ve Uzantılar
- Uygulamalı İş Akışları