Burp Suite — यह किसी भी वेब अनुप्रयोग सुरक्षा विशेषज्ञ के उपकरणों में एक मानक है। इसका प्रॉक्सी मॉड्यूल ब्राउज़र और सर्वर के बीच HTTP/HTTPS ट्रैफ़िक को वास्तविक समय में पकड़ने, विश्लेषण करने और संशोधित करने की अनुमति देता है। इस गाइड में हम देखेंगे कि Burp Suite को प्रॉक्सी के रूप में कैसे सेट करें, बुनियादी पेंटेस्ट के लिए कौन से मॉड्यूल का उपयोग करें और शुरुआती लोगों द्वारा की जाने वाली सामान्य गलतियों से कैसे बचें।
Burp Suite क्या है और यह पेंटस्टर के लिए क्यों आवश्यक है
Burp Suite एक एकीकृत प्लेटफ़ॉर्म है जो वेब अनुप्रयोगों की सुरक्षा का परीक्षण करने के लिए विकसित किया गया है। यह उपकरण तीन संस्करणों में उपलब्ध है: Community (नि:शुल्क), Professional और Enterprise। अधिकांश प्रारंभिक और मध्य स्तर के कार्यों के लिए Community संस्करण पर्याप्त है, हालांकि Professional संस्करण सक्रिय कमजोरियों के स्कैनर और Intruder की विस्तारित क्षमताओं तक पहुंच प्रदान करता है।
Burp Suite की पेंटेस्ट में मुख्य भूमिका मैन-इन-द-मिडल प्रॉक्सी की है। यह उपकरण आपके ब्राउज़र और लक्षित वेब अनुप्रयोग के बीच खड़ा होता है, सभी HTTP/HTTPS ट्रैफ़िक को पकड़ता है। यह आपको अनुमति देता है:
- ब्राउज़र द्वारा उपयोगकर्ता से छिपाए गए "कच्चे" अनुरोधों और प्रतिक्रियाओं को देखने के लिए
- अनुरोधों के पैरामीटर को तात्कालिक रूप से संशोधित करने के लिए - हेडर, POST अनुरोध का शरीर, कुकीज़ बदलने के लिए
- बिना पृष्ठ को फिर से लोड किए संशोधित डेटा के साथ अनुरोधों को दोहराने के लिए
- कमजोरियों की खोज के लिए पैरामीटर के मानों को स्वचालित रूप से पुनः प्रयास करने के लिए
- वेब अनुप्रयोग का पूरा मानचित्र बनाने के लिए (Spider/Crawler)
- SQLi, XSS, IDOR, SSRF और दर्जनों अन्य कमजोरियों को खोजने के लिए
Burp Suite का उपयोग पेशेवर पेंटस्टर्स द्वारा व्यावसायिक परियोजनाओं पर और Bug Bounty कार्यक्रमों (HackerOne, Bugcrowd) के प्रतिभागियों द्वारा किया जाता है। यह वह पहला उपकरण है जिसे Application Security के क्षेत्र में करियर शुरू करते समय कार्य मशीन पर स्थापित किया जाता है।
⚠️ महत्वपूर्ण:
Burp Suite का उपयोग केवल उन अनुप्रयोगों का परीक्षण करने के लिए करें जिन पर आपके पास मालिक की लिखित अनुमति है, या शैक्षिक स्टैंड (DVWA, WebGoat, HackTheBox, TryHackMe) के लिए। बिना अनुमति का परीक्षण आपराधिक है।
Burp Suite में प्रॉक्सी इंटरसेप्ट कैसे काम करता है
जब आप Burp Suite को चलाते हैं और प्रॉक्सी मॉड्यूल को सक्रिय करते हैं, तो आपकी मशीन पर एक स्थानीय प्रॉक्सी सर्वर शुरू होता है। डिफ़ॉल्ट रूप से, यह 127.0.0.1:8080 पर सुनता है। ब्राउज़र को इस पते का उपयोग HTTP/HTTPS प्रॉक्सी के रूप में सेट किया जाता है।
काम करने की योजना इस प्रकार है:
ब्राउज़र │ │ HTTP/HTTPS अनुरोध ▼ Burp Suite प्रॉक्सी (127.0.0.1:8080) │ │ ← यहाँ Burp पकड़ता है, दिखाता है, संशोधन की अनुमति देता है │ ▼ लक्षित वेब सर्वर (example.com) │ │ HTTP/HTTPS प्रतिक्रिया ▼ Burp Suite प्रॉक्सी │ │ ← यहाँ Burp सर्वर की प्रतिक्रिया को पकड़ता है │ ▼ ब्राउज़र (प्रतिक्रिया प्राप्त करता है)
HTTPS ट्रैफ़िक के लिए, Burp Suite प्रत्येक डोमेन के लिए तात्कालिक रूप से अपने स्वयं के TLS प्रमाणपत्र उत्पन्न करता है। ताकि ब्राउज़र असुरक्षित कनेक्शन के बारे में चेतावनी न दिखाए, आपको Burp का रूट CA प्रमाणपत्र ब्राउज़र या ऑपरेटिंग सिस्टम के विश्वसनीय प्रमाणन प्राधिकरणों में स्थापित करना होगा। यही HTTPS ट्रैफ़िक को डिक्रिप्ट करने की अनुमति देता है - इस चरण के बिना, आप केवल एन्क्रिप्टेड डेटा देखेंगे।
इंटरसेप्ट मोड (Intercept) को चालू या बंद किया जा सकता है। जब इंटरसेप्ट चालू होता है - प्रत्येक अनुरोध Burp में "जमा" होता है और आपके निर्णय की प्रतीक्षा करता है: इसे वैसे ही छोड़ना, संशोधित करना या रिसेट करना। जब यह बंद होता है - Burp ट्रैफ़िक को पारदर्शी रूप से छोड़ता है, लेकिन फिर भी इसे HTTP इतिहास में लॉग करता है।
ब्राउज़र सेटअप और CA प्रमाणपत्र स्थापित करना
यह काम शुरू करने के लिए सबसे महत्वपूर्ण कदम है। दो विकल्पों पर विचार करें: Burp के अंतर्निहित ब्राउज़र का उपयोग करना और Chrome/Firefox को मैन्युअल रूप से सेट करना।
विकल्प 1: Burp Suite का अंतर्निहित ब्राउज़र (शुरुआत के लिए अनुशंसित)
संस्करण 2021.x से शुरू होकर, Burp Suite एक अंतर्निहित Chromium ब्राउज़र के साथ आता है, जो पहले से ही प्रॉक्सी के साथ काम करने के लिए पूर्व-सेट है और CA प्रमाणपत्र शामिल है। यह काम शुरू करने का सबसे तेज़ तरीका है:
- Burp Suite खोलें → Proxy अनुभाग पर जाएं
- Open Browser बटन पर क्लिक करें
- Chromium खुलेगा, जो पहले से ही Burp प्रॉक्सी पर सेट है
- आवश्यक वेबसाइट पर जाएं - ट्रैफ़िक तुरंत पकड़ा जाएगा
विकल्प 2: Firefox को मैन्युअल रूप से सेट करना
Firefox मैन्युअल सेटअप के लिए पसंदीदा है, क्योंकि इसमें अपना स्वयं का प्रमाणपत्र भंडार है (यह सिस्टम से स्वतंत्र है):
चरण 1. Firefox में प्रॉक्सी सेट करें:
- Firefox खोलें → सेटिंग्स → प्रॉक्सी सर्वर (या FoxyProxy एक्सटेंशन का उपयोग करें)
- “मैन्युअल प्रॉक्सी सेटिंग” चुनें
- HTTP प्रॉक्सी:
127.0.0.1, पोर्ट:8080 - “HTTPS के लिए इस प्रॉक्सी का उपयोग करें” चेक करें
- OK पर क्लिक करें
चरण 2. Burp का CA प्रमाणपत्र स्थापित करें:
- सुनिश्चित करें कि Burp Suite चल रहा है और प्रॉक्सी सक्रिय है
- ब्राउज़र में इस पते पर जाएं:
http://burpsuiteयाhttp://127.0.0.1:8080 - “CA Certificate” पर क्लिक करें - एक फ़ाइल
cacert.derडाउनलोड होगी - Firefox: सेटिंग्स → गोपनीयता और सुरक्षा → प्रमाणपत्र → प्रमाणपत्र देखें
- “प्रमाणन प्राधिकरण” टैब → आयात करें → डाउनलोड की गई फ़ाइल चुनें
- “इस CA पर वेबसाइटों की पहचान के लिए भरोसा करें” चेक करें
- OK पर क्लिक करें
इन चरणों के बाद, Firefox उन प्रमाणपत्रों पर भरोसा करेगा जो Burp HTTPS साइटों के लिए उत्पन्न करता है, और आप चेतावनियों के बिना एन्क्रिप्टेड ट्रैफ़िक को पकड़ सकेंगे।
HTTP/HTTPS ट्रैफ़िक को पकड़ना और विश्लेषण करना
ब्राउज़र सेटअप करने के बाद, आप ट्रैफ़िक के साथ काम करना शुरू कर सकते हैं। Burp Suite में प्रॉक्सी टैब की मुख्य क्षमताओं पर विचार करें।
HTTP इतिहास - सभी अनुरोधों का लॉग
HTTP History टैब (Proxy → HTTP History) सभी अनुरोधों का लॉग है जो Burp के माध्यम से गए हैं। यहाँ आप देखेंगे:
- अनुरोध का तरीका (GET, POST, PUT, DELETE आदि)
- URL और पैरामीटर
- HTTP हेडर (कुकी, प्राधिकरण, उपयोगकर्ता-एजेंट सहित)
- अनुरोध का शरीर (POST/PUT के लिए)
- सर्वर की प्रतिक्रिया का कोड (200, 302, 403, 500...)
- प्रतिक्रिया का आकार और समय
किसी भी अनुरोध पर राइट-क्लिक करें → आपको विकल्पों के साथ एक संदर्भ मेनू मिलेगा: Repeater, Intruder, Scanner, Decoder और अन्य मॉड्यूल में भेजें। यह Burp में मुख्य कार्यप्रवाह है।
Intercept - सक्रिय इंटरसेप्ट मोड
Intercept को चालू करें (बटन “Intercept is on/off”) - और ब्राउज़र से अगला अनुरोध Burp में "जमा" हो जाएगा। आप इसकी सामग्री देखेंगे और आप:
- Forward - बिना बदलाव के अनुरोध को छोड़ें
- Drop - अनुरोध को रिसेट करें (सर्वर इसे प्राप्त नहीं करेगा)
- डेटा को मैन्युअल रूप से संशोधित करें - किसी भी फ़ील्ड को संपादित करें और Forward पर क्लिक करें
- Action → Send to Repeater - आगे के विश्लेषण के लिए Repeater में भेजें
व्यावहारिक उदाहरण: आप लॉगिन फॉर्म का POST अनुरोध पकड़ते हैं। अनुरोध के शरीर में आप पैरामीटर देखते हैं username=admin&password=12345। आप Burp में सीधे मानों को बदल सकते हैं और Forward पर क्लिक कर सकते हैं - सर्वर पहले से ही संशोधित डेटा प्राप्त करेगा।
मुख्य मॉड्यूल: Repeater, Intruder, Scanner
Burp Suite केवल एक प्रॉक्सी नहीं है। यह उपकरणों का एक पूरा पारिस्थितिकी तंत्र है। आइए हम तीन मॉड्यूल पर विचार करें जो सबसे अधिक उपयोग किए जाते हैं।
Repeater - अनुरोधों का मैन्युअल परीक्षण
Repeater पेंटस्टर का कार्य घोड़ा है। आप इसे HTTP इतिहास से अनुरोध भेजते हैं (राइट-क्लिक → Send to Repeater), जिसके बाद आप:
- अनुरोध के किसी भी पैरामीटर को संशोधित करें
- Send बटन से अनुरोध को फिर से भेजें
- दाईं पैनल में सर्वर की प्रतिक्रिया देखें
- अनुरोध के विभिन्न संस्करणों पर प्रतिक्रियाओं की तुलना करें
- भेजे गए सभी संस्करणों का इतिहास सहेजें
Repeater का एक सामान्य उपयोग परिदृश्य: आपने GET अनुरोध में पैरामीटर id=5 पाया। आप अनुरोध को Repeater में भेजते हैं और जांचना शुरू करते हैं: id=1, id=0, id=-1, id=999999 पर क्या होगा? यह IDOR (Insecure Direct Object Reference) पर एक बुनियादी जांच है।
Intruder - स्वचालित पुनरावृत्ति
Intruder पैरामीटर के मानों को निर्दिष्ट शब्दकोश या पैटर्न के अनुसार स्वचालित रूप से पुनरावृत्त करने की अनुमति देता है। हमलों के मुख्य मोड:
| मोड | विवरण | उपयोग |
|---|---|---|
| Sniper | एक पैरामीटर, एक शब्दकोश | एक फ़ील्ड का बूटफोर्स |
| Battering Ram | कई पैरामीटर, एक मान | जब कई स्थानों पर समान मान की आवश्यकता हो |
| Pitchfork | कई पैरामीटर, कई शब्दकोश (सिंक्रोनस) | तैयार जोड़ों से लॉगिन+पासवर्ड का पुनरावृत्ति |
| Cluster Bomb | कई पैरामीटर, सभी संयोजन | सभी संयोजनों का पूर्ण पुनरावृत्ति |
Community संस्करण में Intruder की गति कृत्रिम रूप से सीमित है (लगभग 1 अनुरोध प्रति सेकंड)। Professional संस्करण में कोई सीमाएँ नहीं हैं। इस सीमा को बायपास करने के लिए, Community में तीसरे पक्ष के एक्सटेंशन या Burp के साथ ffuf/wfuzz उपयोग किया जाता है।
Scanner - स्वचालित कमजोरियों की खोज (Pro)
Scanner केवल Professional संस्करण में उपलब्ध है। यह स्वचालित रूप से पकड़े गए अनुरोधों का विश्लेषण करता है और कमजोरियों की खोज करता है: SQL इंजेक्शन, XSS, XXE, SSRF, Path Traversal और अन्य। Community संस्करण में एक निष्क्रिय स्कैनिंग होती है - Burp ट्रैफ़िक का विश्लेषण करता है और सक्रिय हमलों के बिना संभावित खतरनाक स्थानों को उजागर करता है।
Burp Suite के माध्यम से सामान्य कमजोरियों की खोज
Burp Suite का उपयोग करके सबसे सामान्य कमजोरियों की खोज के व्यावहारिक परिदृश्यों पर विचार करें।
SQL इंजेक्शन (SQLi)
Repeater के माध्यम से SQLi पर बुनियादी जांच:
- उस अनुरोध को पकड़ें जिसमें एक पैरामीटर है जो डेटाबेस में जाता है (जैसे,
id=5याsearch=test) - Repeater में भेजें
- मान में एकल उद्धरण जोड़ें:
id=5' - Send पर क्लिक करें और प्रतिक्रिया का अध्ययन करें - यदि सर्वर ने SQL त्रुटि लौटाई या व्यवहार बदल गया - तो SQLi का संकेत है
- बूलियन इंजेक्शन की जांच करें:
id=5 AND 1=1बनामid=5 AND 1=2- यदि प्रतिक्रियाएँ भिन्न हैं, तो इंजेक्शन मौजूद है
Reflected XSS
प्रतिबिंबित XSS पर जांच:
- एक पैरामीटर खोजें जिसका मान प्रतिक्रिया पृष्ठ पर प्रदर्शित होता है
- Repeater में अनुरोध भेजें
- परीक्षण लोड डालें:
<script>alert(1)</script> - प्रतिक्रिया का अध्ययन करें - यदि लोड HTML में बिना एस्केपिंग के पहुंच गया, तो XSS मौजूद है
- जांचें कि क्या script टैग को फ़िल्टर किया जा रहा है:
<img src=x onerror=alert(1)>का प्रयास करें
IDOR (Insecure Direct Object Reference)
आधुनिक वेब अनुप्रयोगों में सबसे सामान्य कमजोरियों में से एक:
- उन अनुरोधों को खोजें जो संख्यात्मक ID द्वारा वस्तुओं को संदर्भित करते हैं:
/api/user/profile?id=1234 - Repeater में भेजें
- ID को दूसरे मान में बदलें:
id=1235,id=1 - यदि सर्वर ने बिना प्राधिकरण त्रुटि के दूसरे उपयोगकर्ता के डेटा लौटाए - तो यह IDOR है
प्राधिकरण और सत्र प्रबंधन की जांच
Burp Suite प्राधिकरण तंत्रों की जांच करना आसान बनाता है:
- सुरक्षित संसाधन के लिए अनुरोध को Repeater में कॉपी करें
- सत्र कुकी का मान हटा दें या बदलें
- जांचें कि क्या सर्वर प्राधिकरण त्रुटि लौटाएगा या फिर भी डेटा देगा
- जांचें कि क्या JWT टोकन को
noneपर एल्गोरिदम बदलने पर काम करता है
Burp Suite + बाहरी प्रॉक्सी: इसकी आवश्यकता क्यों है
Burp Suite एक स्थानीय उपकरण प्रॉक्सी है। लेकिन कई परिदृश्यों में पेंटस्टर को Burp के ट्रैफ़िक को एक बाहरी प्रॉक्सी के माध्यम से भेजने की आवश्यकता होती है। आइए हम देखें कि यह कब और क्यों आवश्यक है।
परिदृश्य 1: वास्तविक IP पते से परीक्षण
कुछ वेब अनुप्रयोगों में भू-स्थान या IP की प्रतिष्ठा के आधार पर सुरक्षा होती है। यदि लक्षित अनुप्रयोग डेटा केंद्रों या ज्ञात VPN-IP से ट्रैफ़िक को अवरुद्ध करता है, तो पेंटस्टर रिहायशी प्रॉक्सी का उपयोग कर सकता है - इनमें वास्तविक घरेलू उपयोगकर्ताओं के IP पते होते हैं और ये सर्वर के लिए सामान्य आगंतुक की तरह दिखते हैं।
परिदृश्य 2: सक्रिय परीक्षण के दौरान दर सीमित करने का बायपास
सक्रिय स्कैनिंग या Intruder के साथ काम करते समय, लक्षित सर्वर आपके IP को बहुत सारे अनुरोधों के कारण अवरुद्ध कर सकता है। प्रॉक्सी के पूल के माध्यम से रोटेशन विभिन्न IP पतों पर लोड को वितरित करने की अनुमति देता है। इन कार्यों के लिए डेटा केंद्र प्रॉक्सी बहुत अच्छे हैं - ये उच्च गति और स्थिरता प्रदान करते हैं, जो स्वचालित परीक्षण के लिए महत्वपूर्ण है।
Burp Suite में अपस्ट्रीम प्रॉक्सी कैसे सेट करें
Burp Suite अपस्ट्रीम प्रॉक्सी (उच्च स्तर की प्रॉक्सी) का समर्थन करता है। सेटअप:
- Burp Suite खोलें → सेटिंग्स (या पुराने संस्करणों में उपयोगकर्ता विकल्प)
- Network → Connections → Upstream Proxy Servers अनुभाग पर जाएं
- Add पर क्लिक करें
- Destination host फ़ील्ड में
*(सभी होस्ट के लिए) या विशिष्ट डोमेन निर्दिष्ट करें - बाहरी प्रॉक्सी का पता और पोर्ट निर्दिष्ट करें
- प्रकार चुनें: HTTP, SOCKS4 या SOCKS5
- यदि आवश्यक हो, तो लॉगिन और पासवर्ड दर्ज करें
- OK पर क्लिक करें
# Burp Suite में अपस्ट्रीम प्रॉक्सी कॉन्फ़िगरेशन का उदाहरण: Destination host: * Proxy host: proxy.example.com Proxy port: 8888 Auth type: Basic Username: your_login Password: your_password Proxy type: SOCKS5
इस सेटअप के बाद, सभी ट्रैफ़िक जो Burp लक्षित सर्वरों पर भेजता है, निर्दिष्ट अपस्ट्रीम प्रॉक्सी के माध्यम से जाएगा। ब्राउज़र अभी भी 127.0.0.1:8080 पर Burp से कनेक्ट होता है, और Burp पहले से ही बाहरी प्रॉक्सी के माध्यम से अनुरोधों को अग्रेषित करता है।
पेंटेस्ट के लिए प्रॉक्सी के प्रकारों की तुलना
| प्रॉक्सी का प्रकार | गति | गोपनीयता | पेंटेस्ट में उपयोग |
|---|---|---|---|
| डेटा सेंटर | उच्च | मध्यम | सक्रिय स्कैनिंग, Intruder |
| रिहायशी | मध्यम | उच्च | भू-प्रतिबंधों का बायपास, उपयोगकर्ता का अनुकरण |
| मोबाइल | मध्यम | बहुत उच्च | मोबाइल API का परीक्षण, कड़े WAF का बायपास |
Burp Suite के साथ काम करते समय सुझाव और सामान्य गलतियाँ
Burp Suite के साथ काम करते समय वर्षों में पेंटस्टर्स के समुदाय में सामान्य गलतियों और सिद्ध तकनीकों की एक सूची संचित हो गई है। इनमें से सबसे महत्वपूर्ण हैं।
शुरुआत करने वालों की सामान्य गलतियाँ
- CA प्रमाणपत्र स्थापित करना भूल गए। लक्षण: HTTPS साइटें असुरक्षित कनेक्शन के बारे में चेतावनी दिखाती हैं, ट्रैफ़िक नहीं पकड़ा जाता। समाधान: ऊपर दिए गए निर्देशों के अनुसार प्रमाणपत्र स्थापित करें।
- Intercept चालू रह गया। ब्राउज़र "जाम" हो गया - पृष्ठ लोड नहीं होता। समाधान: Proxy → Intercept पर जाएं और "Intercept is on" पर क्लिक करें, ताकि इंटरसेप्ट बंद हो जाए।
- सिस्टम ट्रैफ़िक के लिए अपवाद नहीं जोड़े। Burp Windows अपडेट, एंटीवायरस आदि के ट्रैफ़िक को पकड़ता है। Proxy → Options → Intercept Client Requests में फ़िल्टर सेट करें, ताकि केवल आवश्यक डोमेन को पकड़ें।
- बिना अनुमति के प्रोडक्शन सर्वर का परीक्षण कर रहे हैं। यह अवैध है। केवल परीक्षण स्टैंड या स्पष्ट अनुमति वाले अनुप्रयोगों का उपयोग करें।
- Target → Site Map टैब की अनदेखी करते हैं। यहाँ Burp पूरे अनुप्रयोग का मानचित्र बनाता है - सभी खोजे गए एंडपॉइंट्स, पैरामीटर और प्रतिक्रियाएँ। यह разведना करने के लिए जानकारी का एक अनमोल स्रोत है।
उपयोगी तकनीकें
- Match and Replace. Proxy → Options → Match and Replace में आप अनुरोधों में मानों का स्वचालित रूप से प्रतिस्थापन सेट कर सकते हैं। उदाहरण के लिए, स्वचालित रूप से हेडर जोड़ना या User-Agent को मोबाइल पर बदलना।
- Decoder. Decoder मॉड्यूल डेटा को जल्दी से डिकोड/कोड करने की अनुमति देता है: Base64, URL-एन्कोडिंग, HTML-एंटिटीज़, Hex। टोकनों और पैरामीटर के विश्लेषण में यह अनिवार्य है।
- Comparer. यह सर्वर की दो प्रतिक्रियाओं की तुलना करने की अनुमति देता है। Comparer में दो समान अनुरोध भेजें और तुरंत अंतर देखें।
- BApp Store. Burp Suite एक्सटेंशन का समर्थन करता है (BApp Store)। लोकप्रिय: Autorize (प्राधिकरण की जांच), Logger++ (विस्तारित लॉगिंग), Turbo Intruder (Community में तेज़ पुनरावृत्ति), JWT Editor।
- प्रोजेक्ट सहेजें। Professional संस्करण में आप प्रोजेक्ट को सहेज सकते हैं। Community में HTTP History को बंद करते समय न खोने के लिए Export → Save state का उपयोग करें।
- Scope का उपयोग करें। Target → Scope में लक्षित अनुप्रयोग के डोमेन को जोड़ें। यह Burp को अप्रासंगिक ट्रैफ़िक को फ़िल्टर करने की अनुमति देगा और Google, CDN आदि के अनुरोधों से HTTP History को भरा नहीं करेगा।
व्यवहारिकता के लिए उपयोगी संसाधन
| संसाधन | प्रकार | किसके लिए |
|---|---|---|
| PortSwigger Web Security Academy | नि:शुल्क लैब + सिद्धांत | शुरुआत और मध्य स्तर |
| DVWA (Damn Vulnerable Web App) | स्थानीय स्टैंड | जोखिम के बिना अभ्यास |
| HackTheBox / TryHackMe | ऑनलाइन CTF प्लेटफार्म | वास्तविक परिदृश्यों का अभ्यास |
| WebGoat (OWASP) | पाठों के साथ स्थानीय स्टैंड | OWASP Top 10 का अध्ययन |
निष्कर्ष
Burp Suite एक शक्तिशाली और सुलभ उपकरण है जो वेब अनुप्रयोगों की सुरक्षा का परीक्षण करने के लिए है। इसका प्रॉक्सी मॉड्यूल HTTP/HTTPS ट्रैफ़िक की पूरी दृश्यता प्रदान करता है, और प्रॉक्सी → Repeater → Intruder का संयोजन अधिकांश मैन्युअल पेंटेस्ट कार्यों को कवर करता है। आप Community संस्करण और PortSwigger Web Security Academy की मुफ्त लैब के साथ निःशुल्क शुरू कर सकते हैं - यह उपकरण को व्यावहारिक रूप से सीखने का सबसे अच्छा तरीका है।
शुरुआत के लिए मुख्य कदम: Burp Suite स्थापित करें, FoxyProxy के माध्यम से ब्राउज़र सेट करें, CA प्रमाणपत्र स्थापित करें, लक्षित डोमेन को Scope में जोड़ें - और आप काम करने के लिए तैयार हैं। बुनियादी मॉड्यूल को समझने के बाद, BApp Store से एक्सटेंशनों के अध्ययन की ओर बढ़ें: Autorize, Turbo Intruder और JWT Editor आपकी क्षमताओं को काफी बढ़ाएंगे।
यदि आपके पेंटेस्ट के तहत अनुप्रयोगों का परीक्षण करने की आवश्यकता है जिनकी भू-स्थान अद्वितीय है, IP अवरोधों को बायपास करना या वास्तविक उपयोगकर्ताओं के ट्रैफ़िक का अनुकरण करना है, तो हम Burp Suite में अपस्ट्रीम प्रॉक्सी सेट करने की सिफारिश करते हैं। उन कार्यों के लिए जहां उच्च गोपनीयता और IP की प्रतिष्ठा आधारित सुरक्षा को बायपास करना महत्वपूर्ण है, रिहायशी प्रॉक्सी बहुत अच्छे होते हैं - ये वास्तविक उपयोगकर्ताओं के IP पतों के साथ ट्रैफ़िक प्रदान करते हैं और परीक्षण के दौरान अवरोधन के जोखिम को न्यूनतम करते हैं।
```