Přeskočit na obsah
_CORE
AI & Agentic Systems Core Informační Systémy Cloud & Platform Engineering Data Platforma & Integrace Security & Compliance QA, Testing & Observability IoT, Automatizace & Robotika Mobile & Digital Banky & Finance Pojišťovnictví Veřejná správa Obrana & Bezpečnost Zdravotnictví Energetika & Utility Telco & Média Průmysl & Výroba Logistika & E-commerce Retail & Loyalty
Reference Technologie Blog Knowledge Base O nás Spolupráce Kariéra
Pojďme to probrat

Burp Suite základy — web security testing

01. 01. 2024 1 min čtení intermediate

Burp Suite je swiss-army knife pro web security testing. Proxy, scanner, repeater, intruder — nástroje pro každou fázi testování.

Klíčové nástroje

  • Proxy: Zachytávání a modifikace HTTP requestů
  • Scanner: Automatická detekce zranitelností
  • Repeater: Ruční testování — opakování a modifikace requestů
  • Intruder: Automatizované útoky (brute force, fuzzing)
  • Decoder: Encoding/decoding (base64, URL, HTML)

Workflow

  1. Nastavte browser proxy (127.0.0.1:8080)
  2. Procházejte aplikaci — Burp mapuje endpoints
  3. Scanner najde automatické nálezy
  4. Repeater pro manuální testování
  5. Intruder pro parametr fuzzing

Příklad — testování IDOR

1. Zachyťte request v Proxy

GET /api/users/123/profile HTTP/2 Authorization: Bearer eyJ…

2. Pošlete do Repeater

3. Změňte ID: /api/users/456/profile

4. Pokud dostanete 200 → IDOR zranitelnost!

Klíčový takeaway

Burp Suite Community Edition je zdarma. Proxy + Repeater jsou vaše hlavní nástroje. Pro automatizaci Scanner (Pro verze).

securityburp suitewebtesting