Burp Suite nədir?
BU NƏDİR?
Burp Suite — Britaniya şirkəti PortSwigger tərəfindən hazırlanmış veb tətbiqlərin təhlükəsizlik testi (web application security testing) üçün hərtərəfli alətlər dəstidir. Alət 2003–2006-cı illərdə Dafydd Stuttard tərəfindən öz təhlükəsizlik testi ehtiyaclarını avtomatlaşdırmaq üçün yaradılmışdır və o vaxtdan sənaye standartına çevrilmişdir.
Üç versiyası mövcuddur: Community (pulsuz, əsas funksionallıqla), Professional (ödənişli, tam funksional boşluq skaneri ilə — əksər pentesterlər və bug bounty ovçuları tərəfindən istifadə olunur) və Enterprise Edition (korporativ fasiləsiz skanlama üçün). Burp Suite haqlı olaraq veb tətbiqlərin təhlükəsizlik testi üzrə hər bir mütəxəssisin əsas aləti hesab olunur.
NECƏ İŞLƏYİR?
Proksi (Burp Proxy) Alətin nüvəsi brauzer ilə veb server arasında yerləşən HTTP/HTTPS proksidir, bu da onlar arasında keçən bütün trafiki tutur. Bu, hər sorğu və cavabı serverə çatmazdan əvvəl görməyə və dəyişdirməyə imkan verir.
Intercept (Tutma) HTTP sorğusunu göndərilməzdən əvvəl real vaxtda dayandırmağa və tətbiqin reaksiyasını yoxlamaq üçün onun məzmununu — parametrləri, başlıqları, cookie-ləri — əl ilə dəyişdirməyə imkan verir.
Repeater Eyni sorğunu əl ilə dəyişikliklərlə dəfələrlə göndərmək üçün alət — konkret boşluğun nöqtəvi test edilməsində əvəzolunmazdır.
Intruder Modifikasiya edilmiş sorğuların kütləvi göndərilməsi yolu ilə perebor üsulu ilə hücumları (parol brutforsu, parametrlərin fuzzing-i, ID-lərin sadalanması) avtomatlaşdırır.
Scanner (Professional versiyada mövcuddur) Tətbiqi avtomatik skan edir və OWASP Top 10 siyahısı daxil olmaqla 100-dən çox boşluq növünü aşkarlayır.
MİFLƏR VƏ REALLIQ
Mif: Burp Suite tamamilə pulsuz alətdir.
Reallıq: Yalnız kəsilmiş funksionallığa malik Community versiyası pulsuzdur. Tam funksional avtomatik skaner yalnız ödənişli Professional versiyasında mövcuddur.
Mif: Burp Suite insan iştirakı olmadan istənilən tətbiqi avtomatik «sındırır».
Reallıq: Skaner potensial boşluqları tapır, lakin düzgün istismar və tapıntıların təsdiqlənməsi demək olar ki, həmişə mütəxəssisin əl ilə təhlilini tələb edir.
Mif: Burp Suite-dən istifadə istənilən vəziyyətdə qanunidir.
Reallıq: Sahibinin yazılı icazəsi olmadan başqasının tətbiqinin test edilməsi istifadə olunan alətdən asılı olmayaraq qanunsuzdur.
TƏHLÜKƏSİZ VƏ QANUNİ NECƏ İSTİFADƏ ETMƏLİ
- Yalnız yazılı icazəniz olan tətbiqləri test edin (bug bounty proqramları, öz laboratoriyalarınız, test stendləri).
- Təhsil üçün qəsdən zəif olan tətbiqlərdən istifadə edin — DVWA, testfire.net, Metasploitable.
- Brauzeri Burp proksisi (defolt olaraq 127.0.0.1:8080) üzərindən işləməyə yalnız test zamanı köçürün, iş bitdikdən sonra deaktiv edin.
- Intruder-i açıq icazə olmadan production sistemlərinə qarşı heç vaxt istifadə etməyin — bu, xidmətin dayandırılmasına (DoS) səbəb ola bilər.
Faydalı linklər:
- Rəsmi sayt: portswigger.net/burp
- Pulsuz versiya (Community): portswigger.net/burp/communitydownload
- Rəsmi sənədləşmə: portswigger.net/burp/documentation
- Web Security Academy (PortSwigger-dən pulsuz laboratoriya işləri): portswigger.net/web-security
