实用工作流
端到端测试 Web 应用
实用工作流 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
整合起来
现在您已经了解了 Burp 的各个工具。本课将把它们串联成一个用于测试 Web 应用程序的真实端到端工作流。
可重复的工作流能让测试更加全面,并避免遗漏区域。
第 1 步:定义范围
在开始任何操作之前,根据授权规则设置目标范围。这样可以让每个工具都专注于合法的目标。
在 Burp 的各处启用“仅限范围内”过滤器。
Target -> Scope
Include: https://shop.example.com
Exclude: payment.partner.com第 2 步:绘制应用程序地图
使用内置浏览器通过代理浏览整个应用程序。随着您的点击操作,Burp 会建立包含 URL 和参数的站点地图。
登录、使用每项功能,并触发每个表单,以确保地图完整。
第 3 步:查看 HTTP 历史记录
扫描HTTP 历史记录,寻找有趣的请求:任何包含 ID、令牌、文件上传或管理路径的请求都值得关注。
这些请求就是您进行深入手动测试的候选目标。
Interesting patterns:
/api/order?id=1042
/admin/users
POST /upload
Authorization: Bearer ...第 4 步:自动化扫描
对范围内的站点地图启动 Scanner 审计,在您继续手动测试的同时捕获明显的问题。
让自动化在后台运行;您专注于逻辑。
第 5 步:测试访问控制
将包含资源 ID 的请求发送到 Repeater,并将 ID 更改为另一位用户的 ID。如果您获得了对方的数据,就存在 IDOR。
Autorize 扩展可以在整个会话中自动执行此操作。
GET /api/order?id=1042 (your order)
-> change to id=1043
-> 200 with another user's order = IDOR第 6 步:模糊测试输入
将值得关注的参数发送到 Intruder,并使用注入载荷对其进行模糊测试,以探查 SQL 注入、XSS 和命令注入。
观察结果中是否出现错误响应或反射出的载荷。
Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch: 500 errors, reflections第 7 步:测试身份验证
探查登录和会话逻辑:弱密码、缺少速率限制、可预测的令牌以及会话固定。
Intruder 会对凭据进行暴力破解;Repeater 用于检查令牌的签发和重复使用方式。
第 8 步:验证每个发现项
在 Repeater 中清晰地重现每个候选发现项。确认问题、保存请求和响应证据,并分配严重性。
在误报进入您的笔记之前将其丢弃。
第 9 步:收集证据
对于每个已确认的发现项,保存准确的请求和响应;如果影响具有视觉表现,还要保存屏幕截图。
立即编辑任何真实客户数据。
Save per finding:
- raw request
- raw response (redacted)
- screenshot (if visual)
- CVSS vector第 10 步:报告
将已验证的发现项填入您之前学习过的报告结构:执行摘要、风险表、详细发现项和修复建议。
Burp 工作流会生成原始材料;清晰的文字会将其转化为价值。
快速检查
测试您对该工作流的理解。
回顾
您已经学习了 Burp 的端到端工作流。
- 定义范围,然后通过代理绘制应用程序地图。
- 查看 HTTP 历史记录;运行 Scanner 扫描。
- 使用 Repeater 测试访问控制,使用 Intruder 进行模糊测试和身份验证测试。
- 验证每个发现项,并收集已编辑的证据。
- 将已验证的发现项填入结构化报告。
您已经完成 Burp Suite 精通课程。
常见问题解答
「实用工作流」课时是免费的吗?
是的 — 「实用工作流」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「实用工作流」这节课中我会学到什么?
端到端测试 Web 应用 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「实用工作流」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。