← Kembali ke blog

Burp Suite sebagai Proxy untuk Pengujian Keamanan Aplikasi Web: Panduan Lengkap dengan Contoh

Burp Suite adalah alat standar untuk pentester dalam menangkap dan menganalisis lalu lintas HTTP. Dalam artikel ini, kita membahas cara mengaturnya sebagai proxy dan mulai menguji aplikasi web.

šŸ“…6 Agustus 2026
```html

Burp Suite adalah standar de facto dalam arsenal setiap spesialis keamanan aplikasi web. Modul proxy-nya memungkinkan untuk menangkap, menganalisis, dan memodifikasi lalu lintas HTTP/HTTPS antara browser dan server secara real-time. Dalam panduan ini, kita akan membahas cara mengatur Burp Suite sebagai proxy, modul apa yang digunakan untuk pentest dasar, dan bagaimana menghindari kesalahan umum pemula.

Apa itu Burp Suite dan untuk apa digunakan oleh pentester

Burp Suite adalah platform terintegrasi untuk pengujian keamanan aplikasi web yang dikembangkan oleh PortSwigger. Alat ini tersedia dalam tiga edisi: Community (gratis), Professional, dan Enterprise. Untuk sebagian besar tugas tingkat pemula dan menengah, versi Community sudah cukup, meskipun Professional memberikan akses ke pemindai kerentanan aktif dan kemampuan Intruder yang lebih canggih.

Peran utama Burp Suite dalam pentest adalah sebagai proxy man-in-the-middle. Alat ini berada di antara browser Anda dan aplikasi web target, menangkap seluruh lalu lintas HTTP/HTTPS. Ini memungkinkan:

  • Melihat permintaan dan respons "mentah" yang disembunyikan browser dari pengguna
  • Memodifikasi parameter permintaan secara langsung — mengubah header, tubuh permintaan POST, cookie
  • Mengulang permintaan dengan data yang diubah tanpa memuat ulang halaman
  • Secara otomatis menguji nilai parameter untuk mencari kerentanan
  • Membangun peta lengkap aplikasi web (Spider/Crawler)
  • Mencari kerentanan kelas SQLi, XSS, IDOR, SSRF, dan puluhan lainnya

Burp Suite digunakan oleh pentester profesional dalam proyek komersial serta oleh peserta program Bug Bounty (HackerOne, Bugcrowd). Ini adalah alat pertama yang diinstal di mesin kerja saat memulai karir di bidang Keamanan Aplikasi.

āš ļø Penting:

Gunakan Burp Suite hanya untuk menguji aplikasi yang Anda miliki izin tertulis dari pemiliknya, atau untuk lingkungan belajar (DVWA, WebGoat, HackTheBox, TryHackMe). Pengujian tanpa izin adalah tindakan kriminal.

Bagaimana cara kerja pemantauan proxy di Burp Suite

Ketika Anda menjalankan Burp Suite dan mengaktifkan modul Proxy, server proxy lokal akan berjalan di mesin Anda. Secara default, ia mendengarkan di alamat 127.0.0.1:8080. Browser diatur untuk menggunakan alamat ini sebagai proxy HTTP/HTTPS.

Skema kerja terlihat sebagai berikut:

Browser
   │
   │  Permintaan HTTP/HTTPS
   ā–¼
Burp Suite Proxy (127.0.0.1:8080)
   │
   │  ← Di sini Burp menangkap, menampilkan, memungkinkan perubahan
   │
   ā–¼
Server web target (example.com)
   │
   │  Respons HTTP/HTTPS
   ā–¼
Burp Suite Proxy
   │
   │  ← Di sini Burp menangkap respons server
   │
   ā–¼
Browser (menerima respons)
  

Untuk lalu lintas HTTPS, Burp Suite menghasilkan sertifikat TLS-nya sendiri untuk setiap domain secara langsung. Agar browser tidak menunjukkan peringatan tentang koneksi yang tidak aman, Anda perlu menginstal sertifikat CA root Burp di pusat sertifikasi yang tepercaya di browser atau sistem operasi. Ini memungkinkan untuk mendekripsi lalu lintas HTTPS — tanpa langkah ini, Anda hanya akan melihat data yang terenkripsi.

Mode pemantauan (Intercept) dapat diaktifkan atau dinonaktifkan. Ketika Intercept diaktifkan — setiap permintaan "dibekukan" di Burp dan menunggu keputusan Anda: lewati seperti adanya, ubah, atau reset. Ketika dinonaktifkan — Burp melewatkan lalu lintas secara transparan, tetapi tetap mencatatnya di Riwayat HTTP.

Mengatur browser dan menginstal sertifikat CA

Ini adalah langkah terpenting untuk memulai. Mari kita lihat dua opsi: menggunakan browser bawaan Burp dan pengaturan manual untuk Chrome/Firefox.

Opsi 1: Browser bawaan Burp Suite (disarankan untuk pemula)

Mulai dari versi 2021.x, Burp Suite dilengkapi dengan browser Chromium bawaan yang sudah dikonfigurasi untuk bekerja dengan proxy dan memiliki sertifikat CA. Ini adalah cara tercepat untuk memulai:

  1. Buka Burp Suite → pergi ke bagian Proxy
  2. Klik tombol Open Browser
  3. Chromium akan terbuka, sudah diatur untuk proxy Burp
  4. Kunjungi situs yang diperlukan — lalu lintas akan langsung ditangkap

Opsi 2: Pengaturan manual untuk Firefox

Firefox lebih disukai untuk pengaturan manual, karena memiliki penyimpanan sertifikatnya sendiri (tidak bergantung pada sistem):

Langkah 1. Atur proxy di Firefox:

  1. Buka Firefox → Pengaturan → Proxy Server (atau gunakan ekstensi FoxyProxy)
  2. Pilih "Pengaturan proxy manual"
  3. Proxy HTTP: 127.0.0.1, Port: 8080
  4. Centang "Gunakan proxy ini untuk HTTPS"
  5. Klik OK

Langkah 2. Instal sertifikat CA Burp:

  1. Pastikan Burp Suite berjalan dan proxy aktif
  2. Di browser, buka alamat: http://burpsuite atau http://127.0.0.1:8080
  3. Klik "CA Certificate" — file cacert.der akan diunduh
  4. Di Firefox: Pengaturan → Privasi dan Keamanan → Sertifikat → Lihat Sertifikat
  5. Tab "Pusat Sertifikasi" → Impor → pilih file yang diunduh
  6. Centang "Percayakan CA ini untuk mengidentifikasi situs web"
  7. Klik OK

Setelah langkah-langkah ini, Firefox akan mempercayai sertifikat yang dihasilkan Burp untuk situs HTTPS, dan Anda dapat menangkap lalu lintas terenkripsi tanpa peringatan.

Menangkap dan menganalisis lalu lintas HTTP/HTTPS

Setelah mengatur browser, Anda dapat mulai bekerja dengan lalu lintas. Mari kita bahas kemampuan utama dari tab Proxy di Burp Suite.

Riwayat HTTP — jurnal semua permintaan

Tab HTTP History (Proxy → HTTP History) adalah jurnal semua permintaan yang telah melewati Burp. Di sini Anda akan melihat:

  • Metode permintaan (GET, POST, PUT, DELETE, dll.)
  • URL dan parameter
  • Header HTTP (termasuk Cookie, Authorization, User-Agent)
  • Isi permintaan (untuk POST/PUT)
  • Kode respons server (200, 302, 403, 500...)
  • Ukuran dan waktu respons

Klik kanan pada permintaan mana pun → Anda akan mendapatkan menu konteks dengan opsi: kirim ke Repeater, Intruder, Scanner, Decoder, dan modul lainnya. Ini adalah proses kerja utama di Burp.

Intercept — mode pemantauan aktif

Aktifkan Intercept (tombol "Intercept is on/off") — dan permintaan berikutnya dari browser akan "dibekukan" di Burp. Anda akan melihat isinya dan dapat:

  • Forward — lewati permintaan tanpa perubahan
  • Drop — reset permintaan (server tidak akan menerimanya)
  • Ubah data secara manual — edit bidang apa pun dan tekan Forward
  • Action → Send to Repeater — kirim ke Repeater untuk analisis lebih lanjut

Contoh praktis: Anda menangkap permintaan POST dari formulir login. Di tubuh permintaan, Anda melihat parameter username=admin&password=12345. Anda dapat mengubah nilai langsung di Burp dan menekan Forward — server akan menerima data yang sudah diubah.

Modul kunci: Repeater, Intruder, Scanner

Burp Suite bukan hanya proxy. Ini adalah seluruh ekosistem alat. Mari kita bahas tiga modul yang paling sering digunakan.

Repeater — pengujian permintaan manual

Repeater adalah kuda kerja pentester. Anda mengirimkan permintaan ke dalamnya dari Riwayat HTTP (klik kanan → Send to Repeater), setelah itu Anda dapat:

  • Mengubah parameter permintaan apa pun
  • Mengirim permintaan ulang dengan tombol Send
  • Melihat respons server di panel kanan
  • Membandingkan respons untuk berbagai variasi permintaan
  • Menyimpan riwayat semua variasi yang dikirim

Skenario penggunaan Repeater yang umum: Anda menemukan parameter id=5 dalam permintaan GET. Anda mengirim permintaan ke Repeater dan mulai memeriksa: apa yang terjadi jika id=1, id=0, id=-1, id=999999? Ini adalah pemeriksaan dasar untuk IDOR (Insecure Direct Object Reference).

Intruder — pengulangan otomatis

Intruder memungkinkan untuk secara otomatis menguji nilai parameter berdasarkan kamus atau pola yang ditentukan. Mode serangan utama:

Mode Deskripsi Penerapan
Sniper Satu parameter, satu kamus Brute force satu bidang
Battering Ram Beberapa parameter, satu nilai Ketika perlu nilai yang sama di beberapa tempat
Pitchfork Beberapa parameter, beberapa kamus (secara sinkron) Pengujian login+password dari pasangan yang sudah ada
Cluster Bomb Beberapa parameter, semua kombinasi Pengujian semua kombinasi secara penuh

Di versi Community, kecepatan Intruder dibatasi secara artifisial (sekitar 1 permintaan per detik). Di versi Professional, tidak ada batasan. Untuk mengatasi batasan ini di Community, digunakan ekstensi pihak ketiga atau utilitas ffuf/wfuzz bersama dengan Burp.

Scanner — pencarian kerentanan otomatis (Pro)

Scanner hanya tersedia di versi Professional. Ini secara otomatis menganalisis permintaan yang ditangkap dan mencari kerentanan: injeksi SQL, XSS, XXE, SSRF, Path Traversal, dan lainnya. Di versi Community, ada pemindaian pasif — Burp menganalisis lalu lintas dan menyoroti tempat-tempat yang berpotensi berbahaya tanpa serangan aktif.

Mencari kerentanan umum melalui Burp Suite

Mari kita lihat skenario praktis untuk mencari kerentanan yang paling umum menggunakan Burp Suite.

Injeksi SQL (SQLi)

Pemeriksaan dasar untuk SQLi melalui Repeater:

  1. Menangkap permintaan dengan parameter yang menuju ke database (misalnya, id=5 atau search=test)
  2. Kirim ke Repeater
  3. Tambahkan tanda kutip tunggal ke nilai: id=5'
  4. Klik Send dan periksa respons — jika server mengembalikan kesalahan SQL atau perilakunya berubah — ada tanda SQLi
  5. Periksa injeksi boolean: id=5 AND 1=1 vs id=5 AND 1=2 — jika respons berbeda, injeksi ada

XSS yang Dipantulkan

Pemeriksaan untuk XSS yang dipantulkan:

  1. Cari parameter yang nilainya ditampilkan di halaman respons
  2. Kirim permintaan ke Repeater
  3. Masukkan payload uji: <script>alert(1)</script>
  4. Periksa respons — jika payload masuk ke HTML tanpa pengkodean, XSS ada
  5. Periksa apakah tag script difilter: coba <img src=x onerror=alert(1)>

IDOR (Insecure Direct Object Reference)

Salah satu kelas kerentanan yang paling umum di aplikasi web modern:

  1. Cari permintaan yang mengakses objek berdasarkan ID numerik: /api/user/profile?id=1234
  2. Kirim ke Repeater
  3. Ubah ID ke nilai lain: id=1235, id=1
  4. Jika server mengembalikan data pengguna lain tanpa kesalahan otorisasi — ini adalah IDOR

Pemeriksaan otorisasi dan pengelolaan sesi

Burp Suite memungkinkan untuk memeriksa mekanisme otorisasi dengan mudah:

  • Salin permintaan ke sumber daya yang dilindungi ke Repeater
  • Hapus atau ubah nilai cookie sesi
  • Periksa apakah server akan mengembalikan kesalahan otorisasi atau tetap memberikan data
  • Periksa apakah token JWT berfungsi saat mengubah algoritma menjadi none

Burp Suite + proxy eksternal: mengapa ini diperlukan

Burp Suite adalah alat proxy lokal. Namun, dalam beberapa skenario, pentester perlu mengalirkan lalu lintas Burp melalui proxy eksternal. Mari kita lihat kapan dan mengapa ini diperlukan.

Skenario 1: Pengujian dari alamat IP nyata

Beberapa aplikasi web memiliki perlindungan berbasis geolokasi atau reputasi IP. Jika aplikasi target memblokir lalu lintas dari pusat data atau dari IP VPN yang dikenal, pentester dapat menggunakan proxy residensial — mereka memiliki alamat IP dari pengguna rumah nyata dan terlihat bagi server seperti pengunjung biasa.

Skenario 2: Menghindari pembatasan laju saat pengujian aktif

Saat pemindaian aktif atau bekerja dengan Intruder, server target dapat memblokir IP Anda karena jumlah permintaan yang tinggi. Rotasi melalui kumpulan proxy memungkinkan untuk mendistribusikan beban ke berbagai alamat IP. Untuk tugas ini, proxy pusat data sangat cocok — mereka memberikan kecepatan tinggi dan stabilitas koneksi, yang sangat penting saat pengujian otomatis.

Cara mengatur proxy upstream di Burp Suite

Burp Suite mendukung proxy upstream (proxy tingkat atas). Pengaturannya:

  1. Buka Burp Suite → Pengaturan (atau Opsi Pengguna di versi lama)
  2. Pindah ke bagian Network → Connections → Upstream Proxy Servers
  3. Klik Add
  4. Di kolom Host tujuan, masukkan * (untuk semua host) atau domain tertentu
  5. Masukkan alamat dan port proxy eksternal
  6. Pilih jenis: HTTP, SOCKS4, atau SOCKS5
  7. Jika perlu, masukkan nama pengguna dan kata sandi
  8. Klik OK
# Contoh konfigurasi proxy upstream di Burp Suite:

Host tujuan: *
Host proxy:       proxy.example.com
Port proxy:       8888
Tipe otentikasi:  Basic
Nama pengguna:    your_login
Kata sandi:       your_password
Tipe proxy:       SOCKS5
  

Setelah pengaturan ini, semua lalu lintas yang dikirim Burp ke server target akan melalui proxy upstream yang ditentukan. Browser masih terhubung ke Burp di 127.0.0.1:8080, dan Burp sudah meneruskan permintaan melalui proxy eksternal.

Perbandingan jenis proxy untuk pentest

Jenis proxy Kecepatan Anonimitas Penerapan dalam pentest
Pusat data Tinggi Sedang Pemindaian aktif, Intruder
Residen Sedang Tinggi Menghindari pemblokiran geolokasi, mensimulasikan pengguna
Mobile Sedang Sangat tinggi Pengujian API mobile, menghindari WAF yang ketat

Tips dan kesalahan umum saat menggunakan Burp Suite

Selama bertahun-tahun bekerja dengan Burp Suite, komunitas pentester telah mengumpulkan daftar kesalahan umum pemula dan teknik yang terbukti. Berikut adalah yang paling penting.

Kesalahan umum pemula

  • Lupa menginstal sertifikat CA. Gejala: situs HTTPS menunjukkan peringatan tentang koneksi yang tidak aman, lalu lintas tidak ditangkap. Solusi: instal sertifikat sesuai petunjuk di atas.
  • Intercept tetap aktif. Browser "tergantung" — tidak memuat halaman. Solusi: pergi ke Proxy → Intercept dan klik "Intercept is on" untuk mematikan pemantauan.
  • Tidak menambahkan pengecualian untuk lalu lintas sistem. Burp menangkap lalu lintas pembaruan Windows, antivirus, dll. Atur filter di Proxy → Options → Intercept Client Requests untuk menangkap hanya domain yang diperlukan.
  • Menguji server produksi tanpa izin. Ini ilegal. Gunakan hanya lingkungan pengujian atau aplikasi dengan izin eksplisit.
  • Mengabaikan tab Target → Site Map. Di sini Burp membangun peta seluruh aplikasi — semua endpoint, parameter, dan respons yang ditemukan. Ini adalah sumber informasi yang sangat berharga saat pengintaian.

Teknik berguna

  • Match and Replace. Di Proxy → Options → Match and Replace, Anda dapat mengatur penggantian otomatis nilai dalam permintaan. Misalnya, secara otomatis menambahkan header atau mengubah User-Agent menjadi mobile.
  • Decoder. Modul Decoder memungkinkan untuk dengan cepat mendekode/mengkode data: Base64, URL-encoding, HTML-entities, Hex. Sangat berguna saat menganalisis token dan parameter.
  • Comparer. Memungkinkan untuk membandingkan dua respons server byte per byte. Kirim dua permintaan serupa ke Comparer dan lihat perbedaannya secara instan.
  • BApp Store. Burp Suite mendukung ekstensi (BApp Store). Populer: Autorize (memeriksa otorisasi), Logger++ (pencatatan yang lebih baik), Turbo Intruder (pengulangan cepat di Community), JWT Editor.
  • Simpan proyek. Di versi Professional, Anda dapat menyimpan proyek. Di Community, gunakan Export → Save state untuk tidak kehilangan Riwayat HTTP saat menutup.
  • Gunakan Scope. Di Target → Scope, tambahkan domain aplikasi target. Ini memungkinkan Burp untuk menyaring lalu lintas yang tidak relevan dan tidak membanjiri Riwayat HTTP dengan permintaan ke Google, CDN, dll.

Sumber daya berguna untuk praktik

Sumber Jenis Untuk siapa
PortSwigger Web Security Academy Laboratorium gratis + teori Pemula dan tingkat menengah
DVWA (Damn Vulnerable Web App) Lingkungan lokal Praktik tanpa risiko
HackTheBox / TryHackMe Platform CTF online Praktik skenario nyata
WebGoat (OWASP) Lingkungan lokal dengan pelajaran Mempelajari OWASP Top 10

Kesimpulan

Burp Suite adalah alat yang kuat dan terjangkau untuk pengujian keamanan aplikasi web. Modul proxy-nya memberikan visibilitas penuh terhadap lalu lintas HTTP/HTTPS, dan kombinasi Proxy → Repeater → Intruder mencakup sebagian besar tugas pentest manual. Anda dapat memulai secara gratis dengan versi Community dan laboratorium gratis dari PortSwigger Web Security Academy — ini adalah cara terbaik untuk menguasai alat ini secara praktis.

Langkah-langkah kunci untuk memulai: instal Burp Suite, atur browser melalui FoxyProxy, instal sertifikat CA, tambahkan domain target ke Scope — dan Anda siap untuk bekerja. Setelah menguasai modul dasar, lanjutkan untuk mempelajari ekstensi dari BApp Store: Autorize, Turbo Intruder, dan JWT Editor akan sangat memperluas kemampuan Anda.

Jika dalam pentest Anda perlu menguji aplikasi dengan geolokasi yang tidak biasa, menghindari pemblokiran IP, atau mensimulasikan lalu lintas pengguna nyata, kami merekomendasikan untuk mengatur proxy upstream di Burp Suite. Untuk tugas di mana anonimitas tinggi dan menghindari perlindungan berbasis reputasi IP sangat penting, proxy residensial sangat cocok — mereka menyediakan lalu lintas dari alamat IP pengguna nyata dan meminimalkan risiko pemblokiran saat pengujian.

```