全流量可见
通过 Proxy 捕获并审阅 HTTP/HTTPS 交互,精准掌握参数、Cookie、头字段与业务逻辑链路。
Burp Suite 将代理拦截、站点测绘、漏洞扫描与手工验证整合于同一工作台,帮助安全工程师更快定位风险、验证利用路径并沉淀可复现的测试结论。
围绕 Web 应用攻击面,BurpSuite 提供从流量可见到漏洞闭环的完整工具链,适合渗透测试、安全评估与研发安全协作。
通过 Proxy 捕获并审阅 HTTP/HTTPS 交互,精准掌握参数、Cookie、头字段与业务逻辑链路。
结合爬虫与站点地图,自动发现隐藏入口、API 与动态资源,快速构建攻击面清单。
Scanner 发现可疑点后,用 Repeater、Intruder 做验证与扩大测试,输出可复现证据。
标准化流程能显著提升效率:先测绘、再拦截、后扫描,最后手工确认高风险问题。
浏览器接入 Proxy,导入 CA 证书。
浏览目标并完善站点地图。
对关键路径启动 Scanner 任务。
用 Repeater/Intruder 复核利用链。
各模块可独立使用,也可在同一项目中串联,形成“发现—分析—验证”的连续工作流。
根据学习、研究或正式项目需求选择合适版本,专业版更适合完整评估任务。
| 能力项 | 社区版 | 专业版 |
|---|---|---|
| HTTP 代理与手工测试 | 支持 | 支持并增强 |
| 自动化漏洞扫描 | 有限 | 完整 Scanner |
| 高级爬虫与覆盖 | 基础 | 更深度覆盖 |
| 项目协作与报告 | 基础导出 | 更完善项目能力 |
无论是黑盒评估还是研发配套安全测试,Burp Suite 都能作为统一入口沉淀证据与方法。
对业务站点、管理后台与接口进行系统性探测与验证。
保存请求样本,反复调整参数,形成稳定复现路径。
整理发现项、风险等级与修复建议,支撑评估报告。
完成 BurpSuite下载 后,请确认 Java 环境可用,再按系统启动程序并配置浏览器代理。
以下问题覆盖产品定位、模块用法与下载使用,帮助你更快上手 Burp Suite。
Burp Suite 是面向 Web 应用安全测试的一体化平台。它把流量代理、站点测绘、自动扫描与手工利用工具放在同一工作区,让测试人员在发现入口、分析逻辑、验证漏洞时不必频繁切换零散工具,从而提高效率与结果可复现性。
社区版侧重学习与手工测试,核心代理、中继、入侵等能力可用;专业版在自动化 Scanner、高级爬虫、项目协作与生产力扩展方面更完整,适合正式渗透项目、持续评估与团队交付。若你的目标是系统化覆盖与报告输出,专业版通常更合适。
Burp Suite 依赖兼容的 Java 运行环境。Windows、macOS 与 Linux 桌面均可使用;在 Kali 等安全发行版中也可通过软件源安装。请确保内存与磁盘空间充足,大型站点扫描与历史流量存储会占用更多资源。
Proxy 是手工测试的中枢:浏览器流量经本地代理进入 Burp,你可实时查看、拦截、修改请求与响应。通过匹配规则与断点,可聚焦登录、支付、权限相关接口,为后续 Scanner、Repeater、Intruder 提供高质量样本。
先明确 Scope,避免扫描无关域名;再对关键路径发起主动或被动扫描。扫描结果应视为线索而非最终结论——将可疑请求发送到 Repeater 手工验证,必要时用 Intruder 测试边界条件,最终形成可复现步骤与风险说明。
Intruder 擅长批量参数攻击:登录口密码枚举、验证码绕过尝试、IDOR 对象标识遍历、Header/参数模糊测试等。通过配置 payloads、攻击类型与结果对比(长度、状态码、关键字),可快速筛选异常响应并转入精调阶段。
Repeater 用于逐次修改请求并观察差异;Decoder 负责 Base64、URL、HTML 等编解码与哈希辅助;Comparer 用于对比两次响应差异。三者结合能更快定位“哪一个字节/字段”触发了异常行为,适合精细漏洞研究。
页面加载时会尽早请求统一接口获取 download_link,并自动写入所有下载按钮。请以按钮跳转后的地址为准获取安装包。下载后建议校验来源完整性,并在隔离或授权测试环境中使用,仅针对获得授权的目标开展安全测试。