Scanner
Otomatik test
Scanner, CoddyKit'te ücretsiz bir Ethical Hacking Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Ethical Hacking Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.
Burp Scanner Genel Bakışı
Burp Scanner (Burp Suite Professional sürümünde kullanılabilir), bir web uygulamasını otomatik olarak tarar ve SQL enjeksiyonu, XSS ve hatalı yapılandırmalar gibi güvenlik açıklarını test eder. Elle yapılan testleri tamamlar — onların yerini asla almaz.
Tarama ve Denetim Aşamaları
Bir taramanın iki aşaması vardır. Tarama, site haritası oluşturmak için bağlantıları izleyip formları göndererek içeriği keşfeder. Ardından denetim, güvenlik açıklarını tespit etmek amacıyla keşfedilen her konuma hazırlanmış yükler gönderir.
Tarama Başlatma
Site haritasındaki bir hedefi sağ tıklayıp Scan seçeneğini seçin veya panodan yeni bir tarama başlatın. Kapsamı (dahil edilecek URL'leri) ve derinliği ve saldırganlık düzeyini denetleyen bir tarama yapılandırmasını seçersiniz.
Dashboard -> New scan
URLs to scan: https://target.local/
Scan type: Crawl and auditTarama Yapılandırmaları
Yapılandırmalar, kapsam ile hız/gürültü arasındaki dengeyi ayarlar. Denetim kontrolleri yalnızca pasif, hafif etkin veya kapsamlı olacak şekilde sınırlandırılabilir. Tarama sınırları, Burp'ın ne kadar derine ineceğini ve kaç bağlantıyı izleyeceğini belirler.
Audit configuration:
- Passive only (no payloads sent)
- Light active
- Deep / thoroughPasif ve Aktif Tarama
Pasif tarama yalnızca daha önce yakalanmış trafiği analiz eder — ek istek göndermez; bu nedenle güvenli ve sessizdir. Aktif tarama yükler ekler; bu da verileri değiştirebilir veya yan etkilere yol açabilir. Aktif taramaları yalnızca izin alarak kullanın.
Kimliği Doğrulanmış Taramalar
En ilgi çekici işlevlerin çoğu giriş yaptıktan sonra kullanılabilir. Tarayıcının kimlik doğrulamasını koruması ve korunan sayfalara erişebilmesi için Burp'a oturum işleme kuralları veya kaydedilmiş giriş dizileri sağlayın.
Project options -> Sessions -> Add macro
Record login request sequence
Use cookie jar for session tokensSorunlar Listesini Okuma
Bulgular, her biri bir önem derecesi (Yüksek/Orta/Düşük/Bilgi) ve güven düzeyi (Kesin/Sağlam/Tahmini) taşıyan sorunlar olarak görünür. Burp, her sorun için istek/yanıt kanıtlarını ve düzeltme önerilerini içerir.
Önem Derecesi ve Güven Düzeyi
Önce Yüksek önem derecesi + Kesin güven düzeyi taşıyan sorunlara öncelik verin. "Tahmini" bir bulguyu raporlamadan önce elle doğrulamanız gerekir — tarayıcılar yanlış pozitif sonuçlar üretebilir ve gereksiz raporlar güvenilirliğinize zarar verir.
Bulguları Elle Doğrulama
Bir tarayıcıya asla körü körüne güvenmeyin. Bildirilen bir sorunun isteğini alın, Repeater'a gönderin ve açığı elle yeniden oluşturun. Bir rapora eklemeden önce yükün gerçekten ilgili davranışı tetiklediğini doğrulayın.
Issue -> Request -> Send to Repeater
# reproduce the injection manuallyCanlı Tarama ve Yalnızca Denetim
Burp, siz gezinirken canlı tarama yapabilir (vekil sunucudan geçen trafiğin pasif analizi) veya özel bir denetim çalıştırabilir. Canlı pasif tarama, elle keşif sırasında çok kullanışlıdır; tam denetim ise kapsamlı otomatik kapsama içindir.
Sınırlar ve Sorumlu Kullanım
Otomatik tarama çok sayıda istek gönderir; verileri bozabilir, e-postaları tetikleyebilir veya kesintilere neden olabilir. Zamanlamayı müşteriyle koordine edin, mümkün olduğunda üretim ortamından kaçının ve yetkili kapsamınızın dışındaki sistemleri asla taramayın.
Hızlı Kontrol
Scanner bilginizi sınayın.
Özet
Burp Scanner'ın nasıl çalıştığını öğrendiniz:
- İki aşama: tarama (keşfetme), ardından denetim (sınama)
- Pasif = sessiz analiz, aktif = yük ekler
- Sorunlar önem derecesi ve güven düzeyi taşır
- Yanlış pozitiflerden kaçınmak için bulguları her zaman Repeater'da elle doğrulayın
Sıradaki konu: Burp'u uzantılarla genişletme.
Sıkça Sorulan Sorular
“Scanner” dersi ücretsiz mi?
Evet — “Scanner” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Ethical Hacking Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.
“Scanner” dersinde ne öğreneceğim?
Otomatik test Ethical Hacking Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Ethical Hacking Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Ethical Hacking Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Scanner” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Ethical Hacking Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Ethical Hacking Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.