Burp 实战|安装配置与代理:让浏览器流量过 Burp
Burp 再强,流量不过它就等于没开。这篇讲怎么把浏览器请求”导”进 Burp,并解决 HTTPS 看不了明文的问题。
① 是什么
代理(Proxy) 是 Burp 的中枢:浏览器把 HTTP/HTTPS 流量发到 Burp 监听的端口(默认 8080),Burp 再转发。要让 HTTPS 也能看明文,需让浏览器信任 Burp 自签的 CA 证书。
② 为什么重要
- 流量不过 Burp,后面所有工具都收不到请求,等于白装。
- HTTPS 不加证书,你只能看到加密密文,无法改参数、看响应。
③ 核心概念拆解
- 监听端口:Burp 的 Proxy → Options 里设监听
127.0.0.1:8080;浏览器把代理指向它(或装 FoxyProxy 一键切换)。 - CA 证书:访问
http://burp下载 CA 证书,导入系统/浏览器信任库,才能解密 HTTPS。类比给邮差发一张”可被信任的拆信许可证”。 - 拦截开关:Proxy Intercept 可开/关;开着时每个请求会卡住等你放行(Forward)或丢弃(Drop)。
- 范围(Scope):在 Target 里把目标域名加入 Scope,后续扫描/过滤只针对它,避免把流量撒到外网。
④ 常见误区
- 误区 1:装了证书还看不了 HTTPS。多半是证书没装到”受信任的根证书颁发机构”,或浏览器用了独立证书库。
- 误区 2:全局代理常开。日常上网也走 Burp 会卡,建议用 FoxyProxy 只在测试时开。
- 误区 3:忘了关拦截导致页面打不开。卡住时先看 Intercept 是否开着。
⑤ 一句话小结
浏览器代理指向 8080 + 信任 Burp CA 证书 + 设好 Scope,流量才真正”过”进 Burp 并能看明文。
下一篇:核心工具全景:Proxy/Target/Repeater/Intruder/Decoder
参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)