🕵️ Burp Suite
Burp Suite
大白话:一个专门用来测试Web应用安全性的工具。它像一个“中间人”——把你浏览器发出的请求截下来,让你在发送之前修改参数、注入攻击代码,看看网站有没有漏洞。安全工程师用它做渗透测试,开发者用它自查代码。是Web安全领域的瑞士军刀。
💻平台:Windows、macOS、Linux
💰价格:免费版(Community Edition)功能基础,专业版收费
📂所属:信息与计算
🎯方向:网络安全
🔗 访问 Burp Suite 官网 →
🛠️ 专业软件导航 📍 你在这里
覆盖11大学科,数百个行业标配软件
基础科学 · 信息与计算 · 工程与制造 · 艺术与设计 · 生命与健康 · 社科与经管 · 农业与生态 · 生活与技艺 · 娱乐与媒介 · 人文基础 · 体育与健康
📦 核心库·框架·插件生态
覆盖15个技术生态,主流库、框架与插件一网打尽
Python生态 · JavaScript/TS · Java生态 · C/C++生态 · Go生态 · Rust生态 · DevOps云原生 · 移动端开发 · 游戏开发 · 设计师插件 · 编辑器插件 · 浏览器插件 · 生产力工具 · 学术科研
📚 学习资源与开发辅助
五大类软资源,从理论到实战的完整学习生态
权威课程平台 · 官方文档 · 技术问答社区 · 实战练习 · 开放数据集
📋 常用功能 · 按使用顺序排列

打开软件后,你最常用到的功能就是这个顺序,从数据进来到成果出去:

💡 Burp的核心是“设置浏览器代理→拦截请求→修改→放行→看响应”。先配置代理让浏览器流量经过Burp,然后打开Intercept开关开始拦截。

💡 善智点评 · 这个软件到底怎么样?

这个软件好在哪:Web渗透测试的行业标准工具——功能全面,从拦截代理到漏洞扫描到报告生成一站式完成。Repeater手工测试灵活强大。Intruder支持高度自定义的攻击测试。免费版功能已相当丰富。PortSwigger官方提供免费的Web安全学院(Web Security Academy)配套学习。

坑在哪:免费版功能受限——Scanner自动扫描只在Pro版有,Intruder在免费版有速率限制。基于Java,内存占用较大。配置HTTPS代理需要安装证书,对新手不友好。纯英文界面,没有中文版。

适合谁:Web安全工程师做渗透测试。开发者自查代码安全性。安全研究员做漏洞挖掘。参加CTF比赛的学生。

免费替代:OWASP ZAP(开源免费,功能接近Burp Pro,有自动扫描)、Fiddler(HTTP调试,安全测试功能弱)、Mitmproxy(命令行代理,适合脚本化测试)。

普通人建议:如果你是Web安全方向,Burp Suite是必学工具。从Community免费版开始——先学会配置代理、拦截请求、用Repeater手工测试。PortSwigger的Web Security Academy(免费)是最好的配套学习资源,从SQL注入到XXE都有交互式实验环境。

🧠 专业解析 · 如果你想深入理解Burp Suite
📖 核心定义

Burp Suite是PortSwigger公司开发的Web应用安全测试平台,提供拦截代理、漏洞扫描、攻击测试和报告生成等功能,是Web渗透测试领域使用最广泛的工具。

🧠 核心逻辑:基于中间人代理的HTTP请求拦截与篡改引擎

Burp Suite作为浏览器和目标Web服务器之间的中间代理,截获所有HTTP/HTTPS流量。用户可以查看、修改、重放这些请求,在请求中注入攻击载荷以测试Web应用的各类漏洞。Intruder模块支持自动化批量参数测试,Scanner模块自动识别已知漏洞模式。

🌳 功能结构树 & 学习资源地图
  • 🌱 层级一:新手起步
    安装Burp · 配置浏览器代理 · 安装CA证书 · Intercept拦截 · HTTP History查看 · Repeater重放
    📚 PortSwigger Web Security Academy
  • 🌿 层级二:核心能力
    Repeater手工测试 · Target站点管理 · 常见漏洞测试(SQL注入/XSS/CSRF) · Intruder参数测试 · 请求修改与编码
    📚 Burp Suite官方文档
  • 🌲 层级三:进阶工具
    Intruder攻击模式 · Spider爬虫 · Scanner自动扫描(Pro) · Collaborator带外交互检测 · Macros与Session处理
    📚 Burp Suite Labs
  • 🌳 层级四:专业应用
    自定义扩展插件开发(BApp) · API安全测试 · OAuth/JWT测试 · GraphQL安全测试 · 移动端抓包
    📚 Burp Extensions API
📋 前置依赖

了解HTTP协议基础(请求和响应、GET/POST、Cookie、Header)。知道常见Web漏洞类型(SQL注入、XSS)。

🚀 后续延伸

OWASP ZAP(开源替代) · Nmap(网络扫描) · Wireshark(数据包分析) · Metasploit(渗透测试框架)

🪜 分步学习 · 3步从小白到会用