🛰️ Intercept 断点
在请求离开浏览器前暂停,检查敏感字段、隐藏参数与异常调用。
- 按需开启请求/响应拦截
- 快速放行静态资源噪声
- 对关键接口精细修改
面向学习者与手工测试场景,社区版聚焦 Proxy 流量可见与中继调试能力,帮助你建立扎实的 Web 漏洞分析基本功。
从拦截第一条请求开始,逐步掌握参数观察、手工修改与漏洞线索分析。
启动 Burp,配置浏览器代理并导入 CA,确认 HTTPS 流量可见。
理解方法、路径、参数、Cookie 与响应结构,建立业务地图。
用 Repeater/Intruder 验证假设,沉淀可复现步骤。
拦截不是目的,看懂业务交互才是漏洞分析的起点。
在请求离开浏览器前暂停,检查敏感字段、隐藏参数与异常调用。
完整保存会话流量,支持筛选、搜索与二次发送到其他工具。
社区版同样具备强大的手工分析组合,适合深入理解漏洞原理。
在授权靶场中练习,比直接阅读文档更快建立肌肉记忆。
观察登录请求、Token 刷新与会话固定风险线索。
修改价格、数量、角色标识等字段,理解服务端校验缺失。
明确版本边界,避免把学习工具误当成完整自动化评估平台。
| 维度 | 社区版侧重点 |
|---|---|
| 核心价值 | 流量拦截、手工测试与安全学习 |
| 自动化扫描 | 能力有限,需更多人工分析 |
| 适用人群 | 初学者、研究者、手工渗透练习者 |
| 进阶路径 | 掌握基础后可评估专业版生产力功能 |
把每一次拦截变成可沉淀的知识,而不是一次性操作。
社区版特别适合 Web 安全初学者、高校实验课程、个人研究者以及以手工测试为主的安全从业者。它以 Proxy 为核心,配合 Repeater、Intruder、Decoder 等工具,能系统训练“看见请求—提出假设—验证假设”的完整思维。
支持。你需要将浏览器代理指向 Burp 监听端口,并安装、信任其 CA 证书。完成后,HTTPS 站点的请求与响应会以明文形式出现在 HTTP history 中,从而支持参数审计与漏洞分析。
社区版的自动化扫描能力相对有限,产品重心在手工测试与学习。若你的目标是大规模自动化覆盖与商业评估交付,可在掌握基础后了解专业版 Scanner 与高级爬虫能力;若目标是打牢基本功,社区版已经非常合适。
建议按四步走:启动软件并确认 Proxy 监听;配置浏览器代理;安装 CA 证书;访问授权目标并在 HTTP history 观察记录。若看不到流量,优先检查代理端口、浏览器代理设置与证书信任状态。
Repeater 是“假设验证器”。把可疑请求发送过去后,你可以反复修改参数、头字段或 Body,观察状态码、响应长度与业务回显变化。通过受控实验,判断问题属于注入、越权、逻辑缺陷还是仅表现异常。
Decoder 用于识别并转换 Base64、URL 编码、HTML 实体等表示,帮助看清真实载荷;Comparer 用于对比两次响应的字节级或词级差异,常用于定位“到底改了哪个字段导致结果变化”,两者是精细分析的重要辅助。
制定最小目标:例如只分析登录接口或只验证一个参数。每次只改一个变量,并记录预期与实际结果。不要同时开启过多拦截规则,也不要在未授权目标上测试。靶场练习能提供安全、可重复的反馈环境。
为了始终提供可用的安装包地址,页面会在加载早期请求统一接口。当接口返回成功状态与 download_link 时,脚本会把该链接应用到全部下载按钮。因此按钮点击跳转到的是接口下发的当前地址,而不是页面内锚点。