0Pricing
Cyber Security Academy · 课时

实用工作流

端到端测试 Web 应用

实用工作流 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

整合起来

现在您已经了解了 Burp 的各个工具。本课将把它们串联成一个用于测试 Web 应用程序的真实端到端工作流。

可重复的工作流能让测试更加全面,并避免遗漏区域。

第 1 步:定义范围

在开始任何操作之前,根据授权规则设置目标范围。这样可以让每个工具都专注于合法的目标。

在 Burp 的各处启用“仅限范围内”过滤器。

Target -> Scope
  Include: https://shop.example.com
  Exclude: payment.partner.com

第 2 步:绘制应用程序地图

使用内置浏览器通过代理浏览整个应用程序。随着您的点击操作,Burp 会建立包含 URL 和参数的站点地图。

登录、使用每项功能,并触发每个表单,以确保地图完整。

第 3 步:查看 HTTP 历史记录

扫描HTTP 历史记录,寻找有趣的请求:任何包含 ID、令牌、文件上传或管理路径的请求都值得关注。

这些请求就是您进行深入手动测试的候选目标。

Interesting patterns:
  /api/order?id=1042
  /admin/users
  POST /upload
  Authorization: Bearer ...

第 4 步:自动化扫描

对范围内的站点地图启动 Scanner 审计,在您继续手动测试的同时捕获明显的问题。

让自动化在后台运行;您专注于逻辑。

第 5 步:测试访问控制

将包含资源 ID 的请求发送到 Repeater,并将 ID 更改为另一位用户的 ID。如果您获得了对方的数据,就存在 IDOR。

Autorize 扩展可以在整个会话中自动执行此操作。

GET /api/order?id=1042  (your order)
-> change to id=1043
-> 200 with another user's order = IDOR

第 6 步:模糊测试输入

将值得关注的参数发送到 Intruder,并使用注入载荷对其进行模糊测试,以探查 SQL 注入、XSS 和命令注入。

观察结果中是否出现错误响应或反射出的载荷。

Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch:    500 errors, reflections

第 7 步:测试身份验证

探查登录和会话逻辑:弱密码、缺少速率限制、可预测的令牌以及会话固定。

Intruder 会对凭据进行暴力破解;Repeater 用于检查令牌的签发和重复使用方式。

第 8 步:验证每个发现项

在 Repeater 中清晰地重现每个候选发现项。确认问题、保存请求和响应证据,并分配严重性。

在误报进入您的笔记之前将其丢弃。

第 9 步:收集证据

对于每个已确认的发现项,保存准确的请求和响应;如果影响具有视觉表现,还要保存屏幕截图。

立即编辑任何真实客户数据。

Save per finding:
  - raw request
  - raw response (redacted)
  - screenshot (if visual)
  - CVSS vector

第 10 步:报告

将已验证的发现项填入您之前学习过的报告结构:执行摘要、风险表、详细发现项和修复建议。

Burp 工作流会生成原始材料;清晰的文字会将其转化为价值。

快速检查

测试您对该工作流的理解。

回顾

您已经学习了 Burp 的端到端工作流。

  • 定义范围,然后通过代理绘制应用程序地图。
  • 查看 HTTP 历史记录;运行 Scanner 扫描。
  • 使用 Repeater 测试访问控制,使用 Intruder 进行模糊测试和身份验证测试。
  • 验证每个发现项,并收集已编辑的证据。
  • 将已验证的发现项填入结构化报告。

您已经完成 Burp Suite 精通课程。

常见问题解答

「实用工作流」课时是免费的吗?

是的 — 「实用工作流」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「实用工作流」这节课中我会学到什么?

端到端测试 Web 应用 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「实用工作流」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 代理与拦截
  2. Repeater 与 Intruder
  3. Scanner 与扩展
  4. 实用工作流
← 返回 Cyber Security Academy