Burp Suite
详细介绍
BurpSuite是PortSwigger公司推出的行业主流Web应用渗透测试集成工具,基于中间人代理架构,集成抓包、手动调试、模糊测试、主动/被动漏洞扫描等全套能力,支持Web、API、WebSocket安全测试,广泛用于渗透测试、白盒安全测试、漏洞挖掘、开发安全自测场景,分为社区免费版、专业版、企业版三个版本CSDN博。
平台基本情况
英国PortSwigger公司研发,Java开发,跨平台支持Windows、macOS、Linux;分为Community(社区免费版)、Professional(专业个人付费版)、Enterprise(企业自动化扫描版);提供BAppStore插件市场,支持自定义插件开发与API调用;无官方中文界面;专业版为渗透工程师主流选型;企业版面向AppSec团队,支持CI/CD流水线集成、大规模批量扫描、角色权限管控。
平台业务
1.Proxy代理模块:拦截、修改HTTP/HTTPS、WebSocket流量,浏览器配置代理完成抓包,支持断点拦截、请求历史记录,是整个工具的核心入口CSDN博。
2.Repeater重放器:修改请求报文,反复发送请求,用于漏洞手工调试验证。
3.Intruder爆破器:自定义payload载荷,实现接口模糊测试、密码爆破、参数fuzz等批量攻击测试。
4.Scanner扫描器:被动扫描、主动扫描,检测OWASPTop10漏洞,支持DOM类漏洞检测、OAST外带漏洞检测。
5.辅助工具:Decoder编解码、Comparer报文对比、Sequencer随机令牌安全检测、Collaborator外带服务,辅助漏洞研判。
6.插件扩展:BAppStore大量第三方插件,支持JWT处理、WAF绕过、接口解析、各类专项检测,支持自定义开发插件。
7.企业版专属:大规模定时扫描、CI/CD集成、工单联动、多账号权限管理、统一安全报表输出。
优势
1.人工渗透测试能力行业顶尖;漏洞检测规则持续更新。
2.插件生态强大,适配各类复杂Web与API场景。
3.内置浏览器渲染,可处理AJAX动态页面。
4.支持OAST外带技术,可发现很多传统扫描器难以检出的漏洞。
Q1:社区版和专业版主要区别?
Q2:可以扫描公网网站吗?
Q3:能否扫描内网Web系统?
Q4:BurpSuite和OWASPZAP怎么选?
Q5:扫描结果是否可以直接作为最终结论?
闽公网安备 35021102000564号