Burp Suite 实战知识库

参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)

把 450 页的《Burp Suite Cookbook》读薄:从搭环境、认工具,到用 Burp 系统性地测认证、授权、会话、业务逻辑、注入与客户端漏洞,再到宏/扩展与 XXE、JWT、SSRF 等进阶攻击。 每篇聚焦一两个知识点,配类比与常见误区,零基础也能看懂。

本系列共 12 篇:

  1. Burp Suite 是什么 & Web 安全测试方法论
  2. 安装配置与代理:让浏览器流量过 Burp
  3. 核心工具全景:Proxy/Target/Repeater/Intruder/Decoder
  4. 爬取、主动扫描与报告生成
  5. 认证机制测试:枚举、弱锁定、绕过登录
  6. 授权检查:遍历/LFI/RFI、权限提升、IDOR
  7. 会话管理测试:令牌强度、Cookie、会话固定、CSRF
  8. 业务逻辑测试:校验、文件上传绕过、流程绕过
  9. 输入校验与注入:XSS、动词篡改、参数污染、SQL/命令注入
  10. 客户端攻击:点击劫持、DOM XSS、DOM Invader、HTML 注入
  11. 宏与扩展:会话处理宏、Cookie Jar、实用插件
  12. 进阶攻击专题:XXE、JWT、SSRF、CORS、反序列化、GraphQL

Table of contents


This site uses Just the Docs, a documentation theme for Jekyll.