Scanner 与扩展
自动化测试
Scanner 与扩展 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
使用 Scanner 自动化
Burp 的 Scanner 会自动测试应用程序是否存在常见漏洞,让您可以专注于更困难的手动逻辑缺陷。
它仅在 Burp Suite Professional 和 Enterprise 版本中提供,Community 版本不提供。
爬取与审计
Burp 扫描分为两个阶段:爬取用于发现应用程序的页面和输入,审计用于测试每个已发现的输入是否存在漏洞。
您可以仅运行爬取、仅运行审计,或同时运行两者。
Scan phases:
1. Crawl -> map URLs, forms, params
2. Audit -> test inputs for issues被动扫描与主动扫描
被动扫描只观察您生成的流量,因此安全且无感。主动扫描会发送特制载荷,并可能改变服务器状态。
请尽可能只对已获授权的非生产目标使用主动扫描。
启动扫描
您可以在仪表板中使用 URL 启动扫描,也可以右键点击目标站点地图中的项目,然后选择“扫描”。
请严格限定扫描范围,以免扫描进入范围外的系统。
Dashboard -> New scan
URLs to scan: https://app.example.com
Scope: in-scope only读取扫描问题
发现项会显示在问题活动列表中,并附有严重性和可信度评级。
可信度很重要:“确定”的 SQL 注入比“暂定”的 SQL 注入更可靠,应当优先验证。
Issue Severity Confidence
SQL injection High Firm
Reflected XSS Medium Certain
Clickjacking Low Tentative验证,不要盲目信任
自动化扫描器会产生误报。在将报告中的问题列入报告之前,请始终先在 Repeater 中重现该问题。
发现项署的是您的名字,而不是扫描器的名字。
扫描器遗漏的内容
扫描器擅长发现基于模式的漏洞,却会遗漏业务逻辑缺陷,例如访问控制失效、价格操纵和工作流绕过。
这些问题需要人类推理,这就是扫描只是起点而不是完整测试的原因。
BApp Store
Burp 的功能可以通过BApp Store扩展。它是 Extensions 选项卡中的社区扩展和官方扩展市场。
扩展可以添加新的扫描检查、解码器和集成功能。
热门扩展
对于严肃的测试工作,有几个扩展几乎必不可少。
- Logger++:高级请求日志记录。
- Autorize:自动化访问控制测试。
- Active Scan++:额外的扫描检查。
- JSON Web Tokens:编辑 JWT。
编写自己的扩展
您可以使用 Montoya API,利用Java、Python(通过 Jython)或 Kotlin编写自定义扩展。
自定义扩展可以自动化处理与您正在测试的应用程序相关的特定逻辑。
Extension APIs:
- Montoya API (current)
- Languages: Java, Python (Jython),
Kotlin结合自动化与专业能力
专家工作流会将两者结合起来:让 Scanner 和扩展先全面查找明显问题,然后将时间花在逻辑缺陷以及验证扫描器输出上。
自动化可以扩大覆盖范围;人的判断则能发现深层漏洞。
快速检查
测试您对 Scanner 和扩展的理解。
回顾
您已经学习了如何使用 Scanner 和扩展实现自动化。
- Scanner 先爬取再审计;被动扫描安全,主动扫描会发送载荷。
- 问题带有严重性和可信度;始终在 Repeater 中进行验证。
- 扫描器会遗漏业务逻辑缺陷。
- BApp Store 提供 Autorize 和 Logger++ 等扩展。
- 通过 Montoya API 编写自定义扩展。
接下来,您将执行一次完整的端到端 Web 应用测试。
用 AI 导师学习 Cyber Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 76
- 课程
- 303
常见问题解答
「Scanner 与扩展」课时是免费的吗?
是的 — 「Scanner 与扩展」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「Scanner 与扩展」这节课中我会学到什么?
自动化测试 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「Scanner 与扩展」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 代理与拦截
- Repeater 与 Intruder
- Scanner 与扩展
- 实用工作流