
使用Burp Suite集成工具集执行全面的Web应用程序安全测试包括HTTP流量拦截和修改、请求分析和重放、自动化漏洞扫描和手动测试工作流程。⚠️ 仅限授权使用此技能仅用于授权的安全评估、防御性验证或受控的教育环境。技能概述burp-suite-testing 技能是Web应用程序安全测试的行业标准工具。该技能提供使用Burp Suite集成工具集进行系统化Web应用安全测试的能力通过基于代理的测试方法实现漏洞的发现和利用。下载地址https://github.com/sickn33/antigravity-awesome-skills/tree/main/skills/burp-suite-testing主要功能HTTP流量拦截拦截和修改HTTP请求/响应请求分析分析和重放HTTP请求自动化扫描自动化漏洞扫描专业版手动测试手动测试工作流程漏洞利用为发现的漏洞提供概念验证报告生成生成包含修复建议的漏洞报告版本对比功能社区版专业版代理✓✓Repeater✓✓Intruder受限完整Scanner✗✓扩展✓✓前置要求所需工具Burp Suite社区版或专业版已安装Burp嵌入式浏览器或配置的外部浏览器目标Web应用程序URL认证测试的有效凭据如适用环境设置Burp Suite已启动并创建/打开项目代理监听器在127.0.0.1:8080上激活默认浏览器配置为使用Burp代理或使用Burp浏览器已安装CA证书以进行HTTPS拦截核心工作流程阶段1拦截HTTP流量启动Burp浏览器打开Burp Suite并创建/打开项目转到Proxy Intercept选项卡点击Open Browser启动预配置浏览器调整窗口位置以便同时查看Burp和浏览器配置拦截Proxy Intercept Intercept is on/off toggle When ON: 请求暂停以供审查/修改 When OFF: 请求通过记录到历史阶段2修改请求拦截和修改启用拦截Intercept on在浏览器中触发目标请求在拦截的请求中定位要修改的参数在请求编辑器中直接编辑值点击Forward发送修改后的请求阶段3查看HTTP历史转到Proxy HTTP history选项卡点击任何条目查看完整的请求/响应通过点击列标题排序使用过滤器聚焦相关流量输入要求目标Web应用程序URL测试范围和授权认证凭据如需要测试目标和关注点输出说明拦截和修改的HTTP请求/响应漏洞扫描报告及修复建议HTTP历史和站点地图文档已识别漏洞的概念验证利用最佳实践授权测试确保获得适当的授权才能进行测试范围定义明确定义测试范围和目标流量分析系统化分析所有HTTP流量漏洞验证验证所有发现的漏洞文档记录详细记录测试过程和发现修复建议提供清晰的修复建议限制说明仅用于授权的安全评估和测试社区版功能受限专业版提供完整功能需要适当的安全测试知识和经验某些高级功能需要专业版许可证