Retour au blog

Burp Suite comme proxy pour le pentesting des applications web : guide complet avec exemples

Burp Suite est l'outil standard des pentesters pour intercepter et analyser le trafic HTTP. Cet article explique comment le configurer en tant que proxy et commencer à tester des applications web.

📅6 août 2026
```html

Burp Suite est le standard de facto dans l'arsenal de tout spécialiste de la sécurité des applications web. Son module proxy permet d'intercepter, d'analyser et de modifier le trafic HTTP/HTTPS entre le navigateur et le serveur en temps réel. Dans ce guide, nous allons voir comment configurer Burp Suite comme proxy, quels modules utiliser pour un pentest de base et comment éviter les erreurs typiques des débutants.

Qu'est-ce que Burp Suite et pourquoi est-il nécessaire pour un pentester

Burp Suite est une plateforme intégrée pour le test de sécurité des applications web, développée par PortSwigger. L'outil existe en trois éditions : Community (gratuite), Professional et Enterprise. Pour la plupart des tâches de niveau débutant et intermédiaire, la version Community est suffisante, bien que la version Professional donne accès à un scanner de vulnérabilités actif et à des fonctionnalités avancées d'Intruder.

Le rôle principal de Burp Suite dans le pentesting est celui de proxy man-in-the-middle. L'outil se place entre votre navigateur et l'application web cible, interceptant tout le trafic HTTP/HTTPS. Cela permet de :

  • Voir les requêtes et réponses « brutes » que le navigateur cache à l'utilisateur
  • Modifier les paramètres des requêtes à la volée — changer les en-têtes, le corps de la requête POST, les cookies
  • Répéter des requêtes avec des données modifiées sans recharger la page
  • Parcourir automatiquement les valeurs des paramètres à la recherche de vulnérabilités
  • Construire une carte complète de l'application web (Spider/Crawler)
  • Détecter des vulnérabilités de types SQLi, XSS, IDOR, SSRF et des dizaines d'autres

Burp Suite est utilisé à la fois par des pentesters professionnels sur des projets commerciaux et par des participants à des programmes de Bug Bounty (HackerOne, Bugcrowd). C'est le premier outil que l'on installe sur une machine de travail en début de carrière dans le domaine de la sécurité des applications.

⚠️ Important :

Utilisez Burp Suite uniquement pour tester des applications pour lesquelles vous avez une autorisation écrite du propriétaire, ou pour des environnements d'apprentissage (DVWA, WebGoat, HackTheBox, TryHackMe). Les tests non autorisés sont punissables par la loi.

Comment fonctionne l'interception proxy dans Burp Suite

Lorsque vous lancez Burp Suite et activez le module Proxy, un serveur proxy local est démarré sur votre machine. Par défaut, il écoute à l'adresse 127.0.0.1:8080. Le navigateur est configuré pour utiliser cette adresse comme proxy HTTP/HTTPS.

Le schéma de fonctionnement est le suivant :

Navigateur
   │
   │  Requête HTTP/HTTPS
   ▼
Burp Suite Proxy (127.0.0.1:8080)
   │
   │  ← Ici, Burp intercepte, affiche, permet de modifier
   │
   ▼
Serveur web cible (example.com)
   │
   │  Réponse HTTP/HTTPS
   ▼
Burp Suite Proxy
   │
   │  ← Ici, Burp intercepte la réponse du serveur
   │
   ▼
Navigateur (reçoit la réponse)
  

Pour le trafic HTTPS, Burp Suite génère des certificats TLS propres pour chaque domaine à la volée. Pour que le navigateur ne montre pas d'avertissements concernant une connexion non sécurisée, il est nécessaire d'installer le certificat CA racine de Burp dans les autorités de certification de confiance du navigateur ou du système d'exploitation. C'est ce qui permet de déchiffrer le trafic HTTPS — sans cette étape, vous ne verrez que des données chiffrées.

Le mode d'interception (Intercept) peut être activé ou désactivé. Lorsque l'interception est activée, chaque requête est « gelée » dans Burp et attend votre décision : passer telle quelle, modifier ou réinitialiser. Lorsqu'elle est désactivée, Burp laisse passer le trafic de manière transparente, mais le journalise tout de même dans l'historique HTTP.

Configuration du navigateur et installation du certificat CA

C'est l'étape la plus importante pour commencer à travailler. Examinons deux options : utiliser le navigateur intégré de Burp et configurer manuellement Chrome/Firefox.

Option 1 : Navigateur intégré de Burp Suite (recommandé pour les débutants)

À partir de la version 2021.x, Burp Suite est livré avec un navigateur Chromium intégré, déjà configuré pour fonctionner avec le proxy et contenant le certificat CA. C'est la manière la plus rapide de commencer :

  1. Ouvrez Burp Suite → allez dans la section Proxy
  2. Cliquez sur le bouton Open Browser
  3. Un Chromium s'ouvrira, déjà configuré pour le proxy Burp
  4. Accédez au site souhaité — le trafic sera immédiatement intercepté

Option 2 : Configuration manuelle de Firefox

Firefox est préférable pour la configuration manuelle, car il possède son propre magasin de certificats (indépendant du système) :

Étape 1. Configurez le proxy dans Firefox :

  1. Ouvrez Firefox → Paramètres → Serveur proxy (ou utilisez l'extension FoxyProxy)
  2. Sélectionnez « Configuration manuelle du proxy »
  3. Proxy HTTP : 127.0.0.1, Port : 8080
  4. Cochez « Utiliser ce proxy pour HTTPS »
  5. Cliquez sur OK

Étape 2. Installez le certificat CA de Burp :

  1. Assurez-vous que Burp Suite est en cours d'exécution et que le proxy est actif
  2. Dans le navigateur, accédez à l'adresse : http://burpsuite ou http://127.0.0.1:8080
  3. Cliquez sur « CA Certificate » — un fichier cacert.der sera téléchargé
  4. Dans Firefox : Paramètres → Confidentialité et sécurité → Certificats → Afficher les certificats
  5. Onglet « Autorités de certification » → Importer → sélectionnez le fichier téléchargé
  6. Cochez « Faire confiance à cette CA pour l'identification des sites web »
  7. Cliquez sur OK

Après ces étapes, Firefox fera confiance aux certificats que Burp génère pour les sites HTTPS, et vous pourrez intercepter le trafic chiffré sans avertissements.

Interception et analyse du trafic HTTP/HTTPS

Une fois le navigateur configuré, vous pouvez commencer à travailler avec le trafic. Examinons les principales fonctionnalités de l'onglet Proxy dans Burp Suite.

HTTP History — journal de toutes les requêtes

L'onglet HTTP History (Proxy → HTTP History) est un journal de toutes les requêtes qui ont traversé Burp. Vous y verrez :

  • Méthode de la requête (GET, POST, PUT, DELETE, etc.)
  • URL et paramètres
  • En-têtes HTTP (y compris Cookie, Authorization, User-Agent)
  • Corps de la requête (pour POST/PUT)
  • Code de réponse du serveur (200, 302, 403, 500...)
  • Taille et temps de réponse

Clic droit sur n'importe quelle requête → vous obtenez un menu contextuel avec des options : envoyer à Repeater, Intruder, Scanner, Decoder et d'autres modules. C'est le principal flux de travail dans Burp.

Intercept — mode d'interception active

Activez Intercept (bouton « Intercept is on/off ») — et la prochaine requête du navigateur sera « gelée » dans Burp. Vous verrez son contenu et pourrez :

  • Forward — passer la requête sans modifications
  • Drop — annuler la requête (le serveur ne la recevra pas)
  • Modifier les données manuellement — éditer n'importe quel champ et cliquer sur Forward
  • Action → Send to Repeater — envoyer à Repeater pour une analyse ultérieure

Exemple pratique : vous interceptez une requête POST du formulaire de connexion. Dans le corps de la requête, vous voyez les paramètres username=admin&password=12345. Vous pouvez modifier les valeurs directement dans Burp et cliquer sur Forward — le serveur recevra déjà les données modifiées.

Modules clés : Repeater, Intruder, Scanner

Burp Suite n'est pas seulement un proxy. C'est tout un écosystème d'outils. Examinons trois modules qui sont les plus utilisés.

Repeater — test manuel des requêtes

Repeater est le cheval de bataille du pentester. Vous y envoyez une requête depuis l'HTTP History (clic droit → Send to Repeater), après quoi vous pouvez :

  • Modifier n'importe quel paramètre de la requête
  • Envoyer à nouveau la requête avec le bouton Send
  • Voir la réponse du serveur dans le panneau de droite
  • Comparer les réponses à différentes variantes de la requête
  • Conserver l'historique de toutes les variantes envoyées

Scénario typique d'utilisation de Repeater : vous avez trouvé le paramètre id=5 dans une requête GET. Vous envoyez la requête à Repeater et commencez à vérifier : que se passe-t-il avec id=1, id=0, id=-1, id=999999? C'est un test de base pour IDOR (Insecure Direct Object Reference).

Intruder — brute force automatisé

Intruder permet de parcourir automatiquement les valeurs des paramètres selon un dictionnaire ou un modèle donné. Les principaux modes d'attaque sont :

Mode Description Application
Sniper Un paramètre, un dictionnaire Brute force d'un champ
Battering Ram Plusieurs paramètres, une valeur Lorsque la même valeur est nécessaire à plusieurs endroits
Pitchfork Plusieurs paramètres, plusieurs dictionnaires (synchrones) Brute force login+mot de passe à partir de paires prédéfinies
Cluster Bomb Plusieurs paramètres, toutes les combinaisons Brute force complet de toutes les combinaisons

Dans la version Community, la vitesse d'Intruder est artificiellement limitée (environ 1 requête par seconde). Dans la version Professional, il n'y a pas de limitations. Pour contourner cette restriction dans la version Community, des extensions tierces ou l'outil ffuf/wfuzz sont utilisés en conjonction avec Burp.

Scanner — recherche automatique de vulnérabilités (Pro)

Le Scanner n'est disponible que dans la version Professional. Il analyse automatiquement les requêtes interceptées et recherche des vulnérabilités : injections SQL, XSS, XXE, SSRF, Path Traversal et autres. Dans la version Community, il existe une analyse passive — Burp analyse le trafic et met en évidence les endroits potentiellement dangereux sans attaques actives.

Recherche de vulnérabilités typiques avec Burp Suite

Examinons des scénarios pratiques pour rechercher les vulnérabilités les plus courantes à l'aide de Burp Suite.

Injection SQL (SQLi)

Vérification de base pour SQLi via Repeater :

  1. Interceptez la requête avec un paramètre qui va dans la base de données (par exemple, id=5 ou search=test)
  2. Envoyez à Repeater
  3. Ajoutez une apostrophe à la valeur : id=5'
  4. Cliquez sur Send et examinez la réponse — si le serveur renvoie une erreur SQL ou si le comportement change — il y a un signe de SQLi
  5. Vérifiez l'injection booléenne : id=5 AND 1=1 vs id=5 AND 1=2 — si les réponses diffèrent, l'injection est présente

XSS réfléchi

Vérification pour XSS réfléchi :

  1. Trouvez un paramètre dont la valeur est affichée sur la page de réponse
  2. Envoyez la requête à Repeater
  3. Insérez une charge utile de test : <script>alert(1)</script>
  4. Examinez la réponse — si la charge utile est intégrée dans le HTML sans échappement, XSS est présent
  5. Vérifiez si la balise script n'est pas filtrée : essayez <img src=x onerror=alert(1)>

IDOR (Insecure Direct Object Reference)

L'une des classes de vulnérabilités les plus courantes dans les applications web modernes :

  1. Trouvez des requêtes qui accèdent à des objets par ID numérique : /api/user/profile?id=1234
  2. Envoyez à Repeater
  3. Changez l'ID à une autre valeur : id=1235, id=1
  4. Si le serveur renvoie les données d'un autre utilisateur sans erreur d'autorisation — c'est un IDOR

Vérification de l'autorisation et gestion de session

Burp Suite permet de vérifier facilement les mécanismes d'autorisation :

  • Copiez la requête vers une ressource protégée dans Repeater
  • Supprimez ou modifiez la valeur du cookie de session
  • Vérifiez si le serveur renvoie une erreur d'autorisation ou s'il fournit quand même les données
  • Vérifiez si les jetons JWT fonctionnent en changeant l'algorithme en none

Burp Suite + proxy externe : pourquoi c'est nécessaire

Burp Suite est un proxy d'outils local. Mais dans certains scénarios, un pentester doit faire passer le trafic Burp par un proxy externe. Examinons quand et pourquoi cela est nécessaire.

Scénario 1 : Test à partir d'une adresse IP réelle

Certaines applications web ont une protection basée sur la géolocalisation ou la réputation de l'IP. Si l'application cible bloque le trafic provenant de centres de données ou d'IP VPN connus, le pentester peut utiliser des proxies résidentiels — ils ont des adresses IP de véritables utilisateurs domestiques et apparaissent pour le serveur comme un visiteur ordinaire.

Scénario 2 : Contournement de la limitation de taux lors des tests actifs

Lors d'un scan actif ou lors de l'utilisation d'Intruder, le serveur cible peut bloquer votre IP en raison d'un grand nombre de requêtes. La rotation à travers un pool de proxies permet de répartir la charge sur différentes adresses IP. Pour ces tâches, les proxies de centres de données sont bien adaptés — ils offrent une vitesse élevée et une stabilité de connexion, ce qui est critique lors des tests automatisés.

Comment configurer un proxy en amont dans Burp Suite

Burp Suite prend en charge les proxies en amont (proxy de niveau supérieur). Configuration :

  1. Ouvrez Burp Suite → Paramètres (ou Options utilisateur dans les anciennes versions)
  2. Allez dans la section Network → Connections → Upstream Proxy Servers
  3. Cliquez sur Add
  4. Dans le champ Destination host, indiquez * (pour tous les hôtes) ou un domaine spécifique
  5. Indiquez l'adresse et le port du proxy externe
  6. Sélectionnez le type : HTTP, SOCKS4 ou SOCKS5
  7. Si nécessaire, entrez le nom d'utilisateur et le mot de passe
  8. Cliquez sur OK
# Exemple de configuration de proxy en amont dans Burp Suite :

Destination host: *
Proxy host:       proxy.example.com
Proxy port:       8888
Auth type:        Basic
Username:         votre_login
Password:         votre_mot_de_passe
Proxy type:       SOCKS5
  

Après cette configuration, tout le trafic que Burp envoie aux serveurs cibles passera par le proxy en amont spécifié. Le navigateur se connecte toujours à Burp à 127.0.0.1:8080, et Burp transmet déjà les requêtes via le proxy externe.

Comparaison des types de proxy pour le pentest

Type de proxy Vitesse Anonymat Application dans le pentest
Centre de données Élevée Moyenne Scan actif, Intruder
Résidentiel Moyenne Élevée Contournement des géoblocages, simulation d'utilisateur
Mobile Moyenne Très élevée Test des API mobiles, contournement des WAF stricts

Conseils et erreurs fréquentes lors de l'utilisation de Burp Suite

Au fil des ans, la communauté des pentesters a accumulé une liste d'erreurs typiques des débutants et de techniques éprouvées. Voici les plus importantes.

Erreurs fréquentes des débutants

  • Oublié d'installer le certificat CA. Symptôme : les sites HTTPS affichent un avertissement concernant une connexion non sécurisée, le trafic n'est pas intercepté. Solution : installez le certificat selon les instructions ci-dessus.
  • Intercept est resté activé. Le navigateur « bloque » — ne charge pas les pages. Solution : allez dans Proxy → Intercept et cliquez sur « Intercept is on » pour désactiver l'interception.
  • Pas d'exceptions ajoutées pour le trafic système. Burp intercepte le trafic des mises à jour Windows, des antivirus, etc. Configurez les filtres dans Proxy → Options → Intercept Client Requests pour n'intercepter que les domaines nécessaires.
  • Testent un serveur de production sans autorisation. C'est illégal. Utilisez uniquement des environnements de test ou des applications avec autorisation explicite.
  • Ignorent l'onglet Target → Site Map. Ici, Burp construit une carte de l'ensemble de l'application — tous les points de terminaison, paramètres et réponses découverts. C'est une source d'information précieuse lors de la reconnaissance.

Techniques utiles

  • Match and Replace. Dans Proxy → Options → Match and Replace, vous pouvez configurer le remplacement automatique des valeurs dans les requêtes. Par exemple, ajouter automatiquement un en-tête ou changer le User-Agent en mobile.
  • Decoder. Le module Decoder permet de décoder/encoder rapidement des données : Base64, URL-encoding, HTML-entities, Hex. Indispensable pour l'analyse des jetons et des paramètres.
  • Comparer. Permet de comparer deux réponses du serveur au niveau des octets. Envoyez deux requêtes similaires dans Comparer et voyez instantanément la différence.
  • BApp Store. Burp Suite prend en charge les extensions (BApp Store). Populaires : Autorize (vérification de l'autorisation), Logger++ (journalisation avancée), Turbo Intruder (brute force rapide dans Community), JWT Editor.
  • Enregistrez le projet. Dans la version Professional, vous pouvez enregistrer le projet. Dans la version Community, utilisez Export → Save state pour ne pas perdre l'historique HTTP lors de la fermeture.
  • Utilisez Scope. Dans Target → Scope, ajoutez le domaine de l'application cible. Cela permettra à Burp de filtrer le trafic non pertinent et de ne pas encombrer l'historique HTTP avec des requêtes vers Google, CDN, etc.

Ressources utiles pour la pratique

Ressource Type Pour qui
PortSwigger Web Security Academy Labs gratuits + théorie Débutants et niveau intermédiaire
DVWA (Damn Vulnerable Web App) Environnement local Pratique sans risque
HackTheBox / TryHackMe Plateformes en ligne CTF Pratique de scénarios réels
WebGoat (OWASP) Environnement local avec leçons Étude des OWASP Top 10

Conclusion

Burp Suite est un outil puissant et accessible pour tester la sécurité des applications web. Son module proxy offre une visibilité complète sur le trafic HTTP/HTTPS, et la combinaison Proxy → Repeater → Intruder couvre la plupart des tâches de pentesting manuel. Vous pouvez commencer gratuitement avec la version Community et les laboratoires gratuits de PortSwigger Web Security Academy — c'est le meilleur moyen de maîtriser l'outil en pratique.

Étapes clés pour commencer : installez Burp Suite, configurez le navigateur via FoxyProxy, installez le certificat CA, ajoutez le domaine cible dans Scope — et vous êtes prêt à travailler. Une fois que vous avez maîtrisé les modules de base, passez à l'étude des extensions du BApp Store : Autorize, Turbo Intruder et JWT Editor élargiront considérablement vos possibilités.

Si, dans le cadre de votre pentest, vous devez tester des applications avec une géolocalisation non standard, contourner des blocages IP ou simuler le trafic de véritables utilisateurs, nous vous recommandons de configurer un proxy en amont dans Burp Suite. Pour les tâches où un haut niveau d'anonymat et le contournement des protections basées sur la réputation IP sont importants, les proxies résidentiels sont bien adaptés — ils fournissent un trafic avec des adresses IP de véritables utilisateurs et minimisent le risque de blocage lors des tests.

```