状态:日常主力 · 适合后端权限自检、请求重放与接口越权验证
速读#
很多人以为 Burp Suite(PortSwigger 出品)是专职渗透人员才用的重武器,其实普通后端开发在自建 OAuth、支付回调或开放 API 时,拿它做防御自检最顺手。它做的事很简单:当中间人,把你浏览器或客户端发出的请求按住不放,让你改完参数再放行。
如果说 Reqable 的目标是「提高日常联调效率」,Burp Suite 则是为了「戳破前端防御的假象,验证后端真实边界」。
它真正帮我省掉的是什么#
1. 验证后端有没有把前端校验当真#
前端做表单校验防不住任何人。用 Proxy 拦住请求,把只读字段改掉、把金额改成负数、把 user_id 改成别人的,直接发给后端。能当场看清后端的防御是真落实在业务层,还是全靠前端在自欺欺人。
2. Repeater 比写临时测试脚本快十倍#
测一个接口的极端边界(比如超长字符串、畸形 JSON、并发扣库存),不必特地写个 Python 脚本或者用 cURL 拼半天。在 Repeater 里点右键发几十次,改一个字符看一次响应 diff:
POST /api/v1/order/checkout HTTP/1.1Host: api.local.testAuthorization: Bearer <TOKEN>Content-Type: application/json
{"item_id": 1001, "quantity": -5, "coupon_code": "VIP888"}支持在微秒级并发发送多条请求(Group Send),用于精准验证多线程并发扣款、优惠券超领或分布式锁失效引发的竞态条件漏洞(Race Conditions)。
3. Intruder 自动化字典枚举#
允许在报文的任意位置定义标记点(Sniper / Pitchfork),自动化加载字典进行参数模糊测试。用于快速探测未授权 API 路径、暴力枚举错误码或验证防重放机制。
最短上手路径#
- 配置浏览器或系统的 HTTP 代理指向
127.0.0.1:8080,并在浏览器中安装导入 PortSwigger CA 根证书。 - 第一件事去
Target -> Scope圈定范围:添加测试域名(如*.local.test),勾选Use advanced scope control,避免整台电脑的无关流量污染历史。 - 打开
Proxy -> Intercept is on,在浏览器触发登录,手动修改一次 Body 字段放行,观察后端报错。 - 将目标请求快捷键
Ctrl+R(Mac 下Cmd+R)发送至 Repeater,反复调整参数验证边界。
安全与使用纪律#
- 严格限定 Scope 作用域:未授权测试他人系统属于违法行为,必须在授权项目或自建测试环境中使用。
- 隔离生产环境数据:严禁在生产真实数据库上进行未经授权的破坏性 Payload 测试;在测试环境验证写操作后,配合脚本清理脏数据。
不适合什么情况#
安全工具不是为了找别人的麻烦,而是为了戳破自己系统里的侥幸心理。
